Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

AD User On-Boarding Prozess

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Benutzer- & Gruppenverwaltung Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.9.2.1, A.9.2.2, A.9.3 Letzte Aktualisierung: Mai 2026


Übersicht

Dieser Artikel beschreibt den vollständigen Workflow zur Erstellung eines neuen AD-Benutzerkontos bei NSI. Jeder Schritt referenziert das zugehörige Formular und die relevante ISO 27001 Kontrolle.

Domain: nsi-han.intern | UPN-Suffix: @nsi-hsvn.de Benutzer-OU: OU=Administration,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern


Workflow

Schritt 1: Anforderung und Genehmigung

Auslöser

HR oder Vorgesetzter meldet neuen Mitarbeiter

Verantwortlich

HR + Vorgesetzter

Dokument

📄 Formular A1: Zugangsanforderung

ISO 27001

A.6.1 Verantwortlichkeiten, A.9.2 Benutzerregistrierung

Checkliste:

  • Arbeitsvertrag liegt vor (Start-/Enddatum)

  • Funktionsbeschreibung vorhanden

  • Benötigte Berechtigungen definiert (durch Vorgesetzten)

  • NDA / Sicherheitsbelehrung unterschrieben

  • Falls befristet: Ablaufdatum dokumentiert

  • Falls erhöhte Rechte: Genehmigung IT-Leitung

Folgende Daten müssen vorliegen:

Feld

Pflicht?

Beispiel

Vorname

JA

Alexander

Nachname

JA

Bitter

Abteilung

JA

IT

Position / Titel

JA

Sachbearbeiter

Vorgesetzter (sAMAccountName)

JA

Manager.Name

Standort

JA

Hannover / Braunschweig / Oldenburg

Büro-Nummer

EMPFOHLEN

201

Mitarbeiternummer

EMPFOHLEN

12345

Telefon-Durchwahl

OPTIONAL

+49 511 16092389

Vertragstyp

JA

Vollzeit / Teilzeit / Befristet

Vertragsbeginn

JA

2026-08-01

Vertragsende

Falls befristet

2027-07-31

Microsoft 365 benötigt?

JA

Ja / Nein


Schritt 2: AD-Konto erstellen

Verantwortlich

IT-Dienstleister / IT-Administration

Dokument

📄 Formular A2: AD-Attribut-Checkliste

ISO 27001

A.9.2 Benutzerregistrierung, A.9.3 Bereitstellung von Zugriffsrechten

⚠️ Das Konto wird zunächst DEAKTIVIERT erstellt (-Enabled $false).

Namenskonventionen:

Attribut

Format

Beispiel

sAMAccountName

Firstname.Lastname

Alexander.Bitter

Display Name

Lastname, Firstname

Bitter, Alexander

UPN

Firstname.Lastname@nsi-hsvn.de

Alexander.Bitter@nsi-hsvn.de

E-Mail

Firstname.Lastname@nsi-hsvn.de

Alexander.Bitter@nsi-hsvn.de

Bei Namenskollisionen wird eine Zahl angehängt (z.B. Alexander.Bitter2). Umlaute werden aufgelöst: ä→ae, ö→oe, ü→ue, ß→ss.

PowerShell:

powershell

New-ADUser `
  -Name "Bitter, Alexander" `
  -GivenName "Alexander" `
  -Surname "Bitter" `
  -SamAccountName "Alexander.Bitter" `
  -UserPrincipalName "Alexander.Bitter@nsi-hsvn.de" `
  -EmailAddress "Alexander.Bitter@nsi-hsvn.de" `
  -DisplayName "Bitter, Alexander" `
  -Department "IT" `
  -Title "Sachbearbeiter" `
  -Company "Studieninstitut Hannover" `
  -Office "201" `
  -Manager "Manager.Name" `
  -StreetAddress "Wielandstr. 8" `
  -City "Hannover" `
  -PostalCode "30169" `
  -State "Niedersachsen" `
  -Country "DE" `
  -EmployeeID "12345" `
  -Enabled $false `
  -Path "OU=Administration,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern"

➡️ Vollständige Attribut-Referenz: siehe AD-Attribute Referenz


Schritt 3: Passwort setzen und Übergabe

Verantwortlich

IT-Dienstleister

Dokument

📄 Formular A3: Passwort-Übergabeprotokoll

ISO 27001

A.9.2.4 Verwaltung der Authentifizierungsinformationen

powershell

# Temporäres Passwort setzen
Set-ADAccountPassword -Identity "Alexander.Bitter" `
  -NewPassword (ConvertTo-SecureString "TempPassw0rd!" -AsPlainText -Force) -Reset

# Änderung bei nächster Anmeldung erzwingen
Set-ADUser -Identity "Alexander.Bitter" -ChangePasswordAtLogon $true

Regeln:

  • ✅ Mindestens 12 Zeichen (Groß-/Kleinbuchstaben + Zahlen + Sonderzeichen)

  • ✅ Übergabe NUR über sicheren Kanal (persönlich oder verschlüsselt)

  • ChangePasswordAtLogon = $true MUSS gesetzt sein

  • ❌ NIEMALS per unverschlüsselter E-Mail senden

  • ❌ NIEMALS Passwörter auf Papier notieren und liegen lassen

➡️ Aktuelle Passwort-Policy und Empfehlungen: siehe Passwort-Policy


Schritt 4: Gruppenmitgliedschaften zuweisen

Verantwortlich

IT-Dienstleister (nach Vorgabe Vorgesetzter)

Dokument

📄 Formular A4: Gruppen-Zuweisungsmatrix

ISO 27001

A.9.1 Zugriffskontrollrichtlinie, A.9.3 Bereitstellung von Zugriffsrechten

⚠️ Least-Privilege-Prinzip: Nur die Gruppen zuweisen, die für die Ausübung der Tätigkeit zwingend erforderlich sind!

Zuweisungs-Reihenfolge:

Prio

Kategorie

Beschreibung

Beispiele

1 – IMMER

Standard-Verteiler

Für alle Mitarbeiter

Domain Users, # Studieninstitut

2 – POSITION

Rollen-Gruppen

Nach Funktionsbeschreibung

Rolle_IT_Leitung, Rolle_Hochschule_SB

3 – STANDORT

Standort + Drucker

Nach Arbeitsplatz

Hannover, Ha_Dr_Buero_230

4 – WLAN

Netzwerkzugang

Nach Berechtigung

WLAN-Intern, WLAN-Dozenten

5 – OPTIONAL

Anwendungen

Nach Bedarf

Antrago, Zeus, Bibliotheca

6 – OPTIONAL

Postfächer

Nach Abteilung

PF_Fortbildung, PF_Fehlzeiten

7 – OPTIONAL

Projekte

Nach Zuweisung

Rolle_PM_Datenschutz

8 – OPTIONAL

M365/Entra

Falls Cloud-Zugang

M365 - License - A3

powershell

# Beispiel: Rolle zuweisen
Add-ADGroupMember -Identity "Rolle_IT_SB" -Members "Alexander.Bitter"

# Drucker-Gruppe
Add-ADGroupMember -Identity "Ha_Dr_Buero_230" -Members "Alexander.Bitter"

# WLAN
Add-ADGroupMember -Identity "WLAN-Intern" -Members "Alexander.Bitter"

🛑 Tier-Admin-Gruppen (T0/T1/T2) erfordern gesonderte Genehmigung der IT-Leitung und werden NICHT im regulären On-Boarding zugewiesen!

➡️ Vollständige Gruppen-Übersicht: siehe Gruppen-Übersicht & Zuweisungsmatrix


Schritt 5: Entra ID / Microsoft 365 aktivieren

Verantwortlich

IT-Dienstleister

Dokument

📄 Formular A5: M365-Lizenzanforderung

ISO 27001

A.9.2, A.7.1 Identitätsmanagement

Nur ausführen, wenn M365 im Anforderungsformular bestätigt wurde!

powershell

# 1. Entra ID Sync-Trigger setzen
Set-ADUser -Identity "Alexander.Bitter" -Replace @{extensionAttribute10="365"}

# 2. M365-Lizenzgruppe zuweisen
Add-ADGroupMember -Identity "M365 - License - A3" -Members "Alexander.Bitter"

# 3. Delta-Sync auslösen (auf dem Entra Connect Server)
Start-ADSyncSyncCycle -PolicyType Delta

ℹ️ Die Synchronisierung dauert 15–30 Minuten. UPN muss eindeutig sein.

➡️ Details: siehe Entra ID Synchronisierung


Schritt 6: Konto aktivieren und Funktionstest

Verantwortlich

IT-Dienstleister

Dokument

📄 Formular A6: Funktionstest-Protokoll

ISO 27001

A.9.3 Bereitstellung von Zugriffsrechten

powershell

Enable-ADAccount -Identity "Alexander.Bitter"

Prüfpunkte:

  • AD-Anmeldung funktioniert

  • E-Mail Empfang/Versand

  • Drucker erreichbar

  • Netzlaufwerke gemappt

  • Anwendungen starten (Antrago/Zeus falls zugewiesen)

  • WLAN-Zugang (falls zugewiesen)

  • M365 Portal erreichbar (falls zugewiesen)


Schritt 7: Dokumentation und Archivierung

Verantwortlich

IT-Dienstleister

Dokument

Alle Formulare A1–A6 + Ticket-Nummer

ISO 27001

A.12.4 Protokollierung, A.18 Compliance

Dokument

Aufbewahrung

Ablageort

Zugangsanforderung (A1)

7 Jahre

Personalakte + IT-Archiv

AD-Attribut-Checkliste (A2)

3 Jahre

IT-Archiv

Passwort-Übergabe (A3)

1 Jahr

IT-Archiv (verschlüsselt)

Gruppen-Zuweisungsmatrix (A4)

3 Jahre

IT-Archiv

M365-Lizenzanforderung (A5)

3 Jahre

IT-Archiv

Funktionstest-Protokoll (A6)

1 Jahr

IT-Archiv

Ticket mit allen Änderungen

3 Jahre

Ticketsystem