- 1 Section
- 11 Lessons
- unbegrenzt
- Active Directory – Grundlagen bis Vertiefung11
- 1.1Was ist Active Directory? Konzepte und Architektur
- 1.2Domain, Tree, Forest
- 1.3OUs, Benutzer und Gruppen verwalten
- 1.4AGDLP-Prinzip und Gruppentypen
- 1.5Gruppenrichtlinien: LSDOU und Vererbung
- 1.6AD-Sites, Replikation und FSMO-Rollen
- 1.7Trusts: Typen und Richtungen
- 1.8Kerberos und NTLM
- 1.9AD-Sicherheit: Tiering-Modell und RODC
- 1.10Azure AD / Entra ID: Hybrid-Szenarien
- 1.11AD-Troubleshooting: dcdiag, repadmin
AD-Sites, Replikation und FSMO-Rollen
In kleinen Unternehmen mit einem einzigen Standort replizieren alle Domänencontroller einfach miteinander – schnell und unkompliziert. Aber was wenn das Unternehmen Niederlassungen in München, Berlin und Hamburg hat, die über WAN-Leitungen verbunden sind? Dann wäre es ineffizient, wenn jede Passwortänderung in München sofort über die langsame WAN-Leitung nach Berlin und Hamburg repliziert wird. Für dieses Problem gibt es AD-Sites.
Eine AD-Site ist ein Container für Netzwerksubnetze mit guter interner Verbindung. Sites steuern die Replikation: Innerhalb einer Site repliziert AD sofort und häufig (alle 15 Sekunden). Zwischen Sites repliziert AD nur zu festgelegten Zeiten und über einen definierten Site-Link. Außerdem nutzen Clients immer bevorzugt DCs in ihrer eigenen Site für Authentifizierungen – das spart Bandbreite und erhöht die Geschwindigkeit.
1) Site-Topologie und Replikation
Jede Site wird mit einem oder mehreren IP-Subnetzen verknüpft. Wenn sich ein Computer mit der IP 192.168.10.5 anmeldet und dieses Subnetz zur Site „München" gehört, sucht er automatisch zuerst nach einem DC in München. Site-Links zwischen Sites definieren: Wann wird repliziert? Wie oft? Mit welcher Kosten-Gewichtung (für Routing-Entscheidungen)? Klicke auf eine Site:
DC-HQ-02 (GC)
192.168.1.0/24
Kosten: 100
Intervall: 15 Min
192.168.10.0/24
Kosten: 200
Intervall: 60 Min
192.168.20.0/24
2) FSMO-Rollen – die fünf Einzelkämpfer
Active Directory nutzt ein Multi-Master-Replikationsmodell: Änderungen können auf jedem DC gemacht werden und replizieren sich dann zu allen anderen. Aber für bestimmte Operationen bei denen Konflikte entstehen könnten (z.B. zwei Admins legen gleichzeitig eine Domain an) gibt es Single-Master-Rollen: die FSMO-Rollen (Flexible Single Master Operations). Für jede dieser Aufgaben ist genau ein DC zuständig. Es gibt fünf FSMO-Rollen – zwei Forest-weit und drei pro Domain:
netdom query fsmo oder Get-ADForest | Select SchemaMaster,DomainNamingMaster + Get-ADDomain | Select PDCEmulator,RIDMaster,InfrastructureMaster. Übertragen: Move-ADDirectoryServerOperationMasterRole -Identity "DC-HQ-02" -OperationMasterRole PDCEmulator.Zusammenfassung
AD-Sites = Netzwerkbereiche mit guter interner Verbindung. Sites steuern Replikation (innerhalb: sofort; zwischen Sites: nach Zeitplan per Site Link) und Client-DC-Affinität. Fünf FSMO-Rollen: Schema Master und Domain Naming Master (1x pro Forest), PDC Emulator/RID Master/Infrastructure Master (1x pro Domain). PDC Emulator ist im Alltag wichtigste Rolle (Zeit, Passwörter). netdom query fsmo zeigt aktuelle Rolleninhaber.
