- 1 Section
- 11 Lessons
- unbegrenzt
- Active Directory – Grundlagen bis Vertiefung11
- 1.1Was ist Active Directory? Konzepte und Architektur
- 1.2Domain, Tree, Forest
- 1.3OUs, Benutzer und Gruppen verwalten
- 1.4AGDLP-Prinzip und Gruppentypen
- 1.5Gruppenrichtlinien: LSDOU und Vererbung
- 1.6AD-Sites, Replikation und FSMO-Rollen
- 1.7Trusts: Typen und Richtungen
- 1.8Kerberos und NTLM
- 1.9AD-Sicherheit: Tiering-Modell und RODC
- 1.10Azure AD / Entra ID: Hybrid-Szenarien
- 1.11AD-Troubleshooting: dcdiag, repadmin
OUs, Benutzer und Gruppen verwalten
Die tägliche Arbeit eines AD-Administrators besteht zu einem großen Teil aus drei Aufgaben: neue Mitarbeiter anlegen, Berechtigungen über Gruppen verwalten und OUs so strukturieren dass Gruppenrichtlinien und Delegation sauber funktionieren. Diese Lektion geht tiefer auf diese Kernaufgaben ein als K27 – wir schauen uns die Konzepte genauer an, lernen Fallstricke kennen und üben typische PowerShell-Befehle die du in der Praxis täglich brauchst.
Wichtig zu verstehen: OUs und Gruppen sind zwei völlig verschiedene Dinge, die oft verwechselt werden. Eine OU ist ein Container zur Organisation und für Gruppenrichtlinien. Eine Gruppe ist ein Sicherheitsobjekt für Berechtigungen und E-Mail-Verteilung. Benutzer können Mitglied in hunderten Gruppen sein. Ein Benutzer gehört aber immer zu genau einer OU.
1) OU-Struktur – interaktiv erkunden
Es gibt kein universell richtiges OU-Design – es hängt davon ab wie dein Unternehmen administriert wird. Das häufigste Muster ist die Trennung nach Objekttypen (Benutzer-OUs, Computer-OUs, Gruppen-OUs) kombiniert mit organisatorischen Unterstrukturen. Klicke ein Objekt um zu sehen welche Verwaltungsaufgaben daran hängen:
redircmp "OU=Computer,DC=ad,DC=firma,DC=de"2) Benutzerkonto-Lebenszyklus
Ein Benutzerkonto im AD durchläuft einen klaren Lebenszyklus. Besonders wichtig: Was passiert wenn ein Mitarbeiter das Unternehmen verlässt? Sofort deaktivieren, nicht sofort löschen – damit seine Dateien und E-Mails noch zugeordnet werden können. Erst nach einer Sperrfrist (z.B. 90 Tage) löschen. Klicke die Phasen:
Zusammenfassung
OUs strukturieren das AD für GPO-Anwendung und Delegation – nicht für Berechtigungen. Gruppen sind für Berechtigungen. Benutzer gehört zu genau einer OU, kann in vielen Gruppen sein. Default-Container (CN=Computers, CN=Users) per redircmp/redirusr umleiten. Benutzerkonto-Lebenszyklus: Anlegen → Aktivieren → Gruppen → Pflegen → Deaktivieren (nicht sofort löschen!) → Löschen nach Frist.
