Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Benutzer- & Gruppenverwaltung Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.9.2.1, A.9.2.2, A.9.3 Letzte Aktualisierung: Mai 2026
Übersicht
Dieser Artikel beschreibt den vollständigen Workflow zur Erstellung eines neuen AD-Benutzerkontos bei NSI. Jeder Schritt referenziert das zugehörige Formular und die relevante ISO 27001 Kontrolle.
Domain: nsi-han.intern | UPN-Suffix: @nsi-hsvn.de Benutzer-OU: OU=Administration,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern
Workflow
Schritt 1: Anforderung und Genehmigung
Auslöser | HR oder Vorgesetzter meldet neuen Mitarbeiter |
Verantwortlich | HR + Vorgesetzter |
Dokument | 📄 Formular A1: Zugangsanforderung |
ISO 27001 | A.6.1 Verantwortlichkeiten, A.9.2 Benutzerregistrierung |
Checkliste:
Arbeitsvertrag liegt vor (Start-/Enddatum)
Funktionsbeschreibung vorhanden
Benötigte Berechtigungen definiert (durch Vorgesetzten)
NDA / Sicherheitsbelehrung unterschrieben
Falls befristet: Ablaufdatum dokumentiert
Falls erhöhte Rechte: Genehmigung IT-Leitung
Folgende Daten müssen vorliegen:
Feld | Pflicht? | Beispiel |
|---|---|---|
Vorname | JA | Alexander |
Nachname | JA | Bitter |
Abteilung | JA | IT |
Position / Titel | JA | Sachbearbeiter |
Vorgesetzter (sAMAccountName) | JA | Manager.Name |
Standort | JA | Hannover / Braunschweig / Oldenburg |
Büro-Nummer | EMPFOHLEN | 201 |
Mitarbeiternummer | EMPFOHLEN | 12345 |
Telefon-Durchwahl | OPTIONAL | +49 511 16092389 |
Vertragstyp | JA | Vollzeit / Teilzeit / Befristet |
Vertragsbeginn | JA | 2026-08-01 |
Vertragsende | Falls befristet | 2027-07-31 |
Microsoft 365 benötigt? | JA | Ja / Nein |
Schritt 2: AD-Konto erstellen
Verantwortlich | IT-Dienstleister / IT-Administration |
Dokument | 📄 Formular A2: AD-Attribut-Checkliste |
ISO 27001 | A.9.2 Benutzerregistrierung, A.9.3 Bereitstellung von Zugriffsrechten |
⚠️ Das Konto wird zunächst DEAKTIVIERT erstellt (
-Enabled $false).
Namenskonventionen:
Attribut | Format | Beispiel |
|---|---|---|
sAMAccountName |
|
|
Display Name |
|
|
UPN |
|
|
|
|
Bei Namenskollisionen wird eine Zahl angehängt (z.B.
Alexander.Bitter2). Umlaute werden aufgelöst: ä→ae, ö→oe, ü→ue, ß→ss.
PowerShell:
powershell
New-ADUser `
-Name "Bitter, Alexander" `
-GivenName "Alexander" `
-Surname "Bitter" `
-SamAccountName "Alexander.Bitter" `
-UserPrincipalName "Alexander.Bitter@nsi-hsvn.de" `
-EmailAddress "Alexander.Bitter@nsi-hsvn.de" `
-DisplayName "Bitter, Alexander" `
-Department "IT" `
-Title "Sachbearbeiter" `
-Company "Studieninstitut Hannover" `
-Office "201" `
-Manager "Manager.Name" `
-StreetAddress "Wielandstr. 8" `
-City "Hannover" `
-PostalCode "30169" `
-State "Niedersachsen" `
-Country "DE" `
-EmployeeID "12345" `
-Enabled $false `
-Path "OU=Administration,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern"➡️ Vollständige Attribut-Referenz: siehe AD-Attribute Referenz
Schritt 3: Passwort setzen und Übergabe
Verantwortlich | IT-Dienstleister |
Dokument | 📄 Formular A3: Passwort-Übergabeprotokoll |
ISO 27001 | A.9.2.4 Verwaltung der Authentifizierungsinformationen |
powershell
# Temporäres Passwort setzen
Set-ADAccountPassword -Identity "Alexander.Bitter" `
-NewPassword (ConvertTo-SecureString "TempPassw0rd!" -AsPlainText -Force) -Reset
# Änderung bei nächster Anmeldung erzwingen
Set-ADUser -Identity "Alexander.Bitter" -ChangePasswordAtLogon $trueRegeln:
✅ Mindestens 12 Zeichen (Groß-/Kleinbuchstaben + Zahlen + Sonderzeichen)
✅ Übergabe NUR über sicheren Kanal (persönlich oder verschlüsselt)
✅
ChangePasswordAtLogon = $trueMUSS gesetzt sein❌ NIEMALS per unverschlüsselter E-Mail senden
❌ NIEMALS Passwörter auf Papier notieren und liegen lassen
➡️ Aktuelle Passwort-Policy und Empfehlungen: siehe Passwort-Policy
Schritt 4: Gruppenmitgliedschaften zuweisen
Verantwortlich | IT-Dienstleister (nach Vorgabe Vorgesetzter) |
Dokument | 📄 Formular A4: Gruppen-Zuweisungsmatrix |
ISO 27001 | A.9.1 Zugriffskontrollrichtlinie, A.9.3 Bereitstellung von Zugriffsrechten |
⚠️ Least-Privilege-Prinzip: Nur die Gruppen zuweisen, die für die Ausübung der Tätigkeit zwingend erforderlich sind!
Zuweisungs-Reihenfolge:
Prio | Kategorie | Beschreibung | Beispiele |
|---|---|---|---|
1 – IMMER | Standard-Verteiler | Für alle Mitarbeiter |
|
2 – POSITION | Rollen-Gruppen | Nach Funktionsbeschreibung |
|
3 – STANDORT | Standort + Drucker | Nach Arbeitsplatz |
|
4 – WLAN | Netzwerkzugang | Nach Berechtigung |
|
5 – OPTIONAL | Anwendungen | Nach Bedarf |
|
6 – OPTIONAL | Postfächer | Nach Abteilung |
|
7 – OPTIONAL | Projekte | Nach Zuweisung |
|
8 – OPTIONAL | M365/Entra | Falls Cloud-Zugang |
|
powershell
# Beispiel: Rolle zuweisen
Add-ADGroupMember -Identity "Rolle_IT_SB" -Members "Alexander.Bitter"
# Drucker-Gruppe
Add-ADGroupMember -Identity "Ha_Dr_Buero_230" -Members "Alexander.Bitter"
# WLAN
Add-ADGroupMember -Identity "WLAN-Intern" -Members "Alexander.Bitter"🛑 Tier-Admin-Gruppen (T0/T1/T2) erfordern gesonderte Genehmigung der IT-Leitung und werden NICHT im regulären On-Boarding zugewiesen!
➡️ Vollständige Gruppen-Übersicht: siehe Gruppen-Übersicht & Zuweisungsmatrix
Schritt 5: Entra ID / Microsoft 365 aktivieren
Verantwortlich | IT-Dienstleister |
Dokument | 📄 Formular A5: M365-Lizenzanforderung |
ISO 27001 | A.9.2, A.7.1 Identitätsmanagement |
Nur ausführen, wenn M365 im Anforderungsformular bestätigt wurde!
powershell
# 1. Entra ID Sync-Trigger setzen
Set-ADUser -Identity "Alexander.Bitter" -Replace @{extensionAttribute10="365"}
# 2. M365-Lizenzgruppe zuweisen
Add-ADGroupMember -Identity "M365 - License - A3" -Members "Alexander.Bitter"
# 3. Delta-Sync auslösen (auf dem Entra Connect Server)
Start-ADSyncSyncCycle -PolicyType Deltaℹ️ Die Synchronisierung dauert 15–30 Minuten. UPN muss eindeutig sein.
➡️ Details: siehe Entra ID Synchronisierung
Schritt 6: Konto aktivieren und Funktionstest
Verantwortlich | IT-Dienstleister |
Dokument | 📄 Formular A6: Funktionstest-Protokoll |
ISO 27001 | A.9.3 Bereitstellung von Zugriffsrechten |
powershell
Enable-ADAccount -Identity "Alexander.Bitter"Prüfpunkte:
AD-Anmeldung funktioniert
E-Mail Empfang/Versand
Drucker erreichbar
Netzlaufwerke gemappt
Anwendungen starten (Antrago/Zeus falls zugewiesen)
WLAN-Zugang (falls zugewiesen)
M365 Portal erreichbar (falls zugewiesen)
Schritt 7: Dokumentation und Archivierung
Verantwortlich | IT-Dienstleister |
Dokument | Alle Formulare A1–A6 + Ticket-Nummer |
ISO 27001 | A.12.4 Protokollierung, A.18 Compliance |
Dokument | Aufbewahrung | Ablageort |
|---|---|---|
Zugangsanforderung (A1) | 7 Jahre | Personalakte + IT-Archiv |
AD-Attribut-Checkliste (A2) | 3 Jahre | IT-Archiv |
Passwort-Übergabe (A3) | 1 Jahr | IT-Archiv (verschlüsselt) |
Gruppen-Zuweisungsmatrix (A4) | 3 Jahre | IT-Archiv |
M365-Lizenzanforderung (A5) | 3 Jahre | IT-Archiv |
Funktionstest-Protokoll (A6) | 1 Jahr | IT-Archiv |
Ticket mit allen Änderungen | 3 Jahre | Ticketsystem |