Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Active Directory Tiering – Übersicht

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0

Was ist AD Tiering?

Zur Absicherung privilegierter Konten und Verwaltungsstrukturen im Active Directory wurde ein Tiering-Modell implementiert. Das Modell trennt administrative Berechtigungen in drei klar definierte Sicherheitsstufen (Tiers) und stellt sicher, dass Zugriffe strikt voneinander isoliert bleiben.

Ziel: Laterale Bewegungen von Angreifern im Falle einer Kompromittierung verhindern und administrative Verantwortlichkeiten klar abgrenzen.

Die drei Tier-Ebenen

Tier 0 – Kritische Infrastruktur

Indirekt oder direkt volle Kontrolle über die Domain.

  • Enthält: Domänencontroller, PKI, ADFS, EntraConnect, T0-Backup-Infrastruktur und weitere sicherheitsrelevante Systeme

  • Verwaltung ausschließlich durch Tier 0-Administratoren

  • T0-Admins dürfen sich nur auf Tier 0-Systemen anmelden

  • Absolute Trennung von Tier 1 und Tier 2

  • Dedizierter Jumphost: AzEntraJH01

Tier 1 – Server-Administration

  • Umfasst: Mitgliedsserver und Anwendungsserver

  • Verwaltung durch Tier 1-Administratoren

  • T1-Admins dürfen sich nicht auf Tier 0-Systemen oder Tier 2-Clients anmelden

  • Schutz vor Rechteeskalation in Richtung T0

Tier 2 – Server-/Client-Administration

  • Zuständig für: Tier 2-Server, Clients und Endgeräte

  • Verwaltung durch Tier 2-Administratoren

  • T2-Admins haben keine Rechte auf Tier 1/0-Systemen

Sicherheitsvorteile

  • Strikte Anmelde-Isolation: Administratoren können sich nur auf der für sie vorgesehenen Ebene bewegen (kein Cross-Tier-Login)

  • Minimierung von Angriffspfaden: Selbst bei Kompromittierung eines T2- oder T1-Kontos ist ein Angriff auf T0 erheblich erschwert

  • Automatisierung: Gruppen und Berechtigungen werden regelmäßig aktualisiert und von veralteten Objekten befreit

  • Service-Account-Sicherheit: Einsatz von gMSA-Konten verhindert schwache oder vergessene Passwörter

  • Nachvollziehbarkeit & Ordnung: Definierte OU- und Gruppenstruktur hält das AD aufgeräumt

Bekannte Ausnahmen & Risiken

Die administrativen Jumphosts (AVD-NSI-JH1-1, AVD-NSI-JH2-0) werden von Tier 1- und Tier 2-Admins gemeinsam genutzt. Dies ist ein bewusster Verstoß gegen das Tiering-Modell und birgt ein Risiko der Privilege Escalation von T2 nach T1.

Risikominderung:

  • T2-Admins haben nur RDP-Rechte auf den Jumphosts

  • T1-Admins haben lokale Admin-Rechte

  • Empfehlung: Credential Guard aktivieren

⚠️ Diese Maßnahme wurde aus Kostengründen bewusst gewählt. Das Risiko ist dokumentiert und akzeptiert.