- 1 Section
- 11 Lessons
- unbegrenzt
- Active Directory – Grundlagen bis Vertiefung11
- 1.1Was ist Active Directory? Konzepte und Architektur
- 1.2Domain, Tree, Forest
- 1.3OUs, Benutzer und Gruppen verwalten
- 1.4AGDLP-Prinzip und Gruppentypen
- 1.5Gruppenrichtlinien: LSDOU und Vererbung
- 1.6AD-Sites, Replikation und FSMO-Rollen
- 1.7Trusts: Typen und Richtungen
- 1.8Kerberos und NTLM
- 1.9AD-Sicherheit: Tiering-Modell und RODC
- 1.10Azure AD / Entra ID: Hybrid-Szenarien
- 1.11AD-Troubleshooting: dcdiag, repadmin
Trusts: Typen und Richtungen
Ein Trust ist eine Vertrauensbeziehung zwischen zwei Domains: Domain A vertraut Domain B bedeutet, dass Benutzer aus Domain B Zugriff auf Ressourcen in Domain A erhalten können (sofern die Berechtigungen stimmen). Ohne Trust sind zwei Domains völlig isoliert – Benutzer aus Domain B können sich nicht an Ressourcen in Domain A authentifizieren.
Der Begriff klingt einfach, hat aber mehrere Dimensionen: In welche Richtung gilt das Vertrauen? Ist der Trust transitiv (wirkt er durch mehrere Ebenen hindurch)? Wurde er automatisch erstellt oder muss er manuell konfiguriert werden? Diese drei Fragen definieren jeden Trust vollständig.
1) Richtungen: Einbahn oder beidseitig?
Trusts haben eine Richtung. Ein einseitiger Trust (One-Way) bedeutet: Domain A vertraut Domain B – Benutzer aus B können auf A zugreifen, aber nicht umgekehrt. Ein beidseitiger Trust (Two-Way / Bidirectional) bedeutet: beide Domains vertrauen einander gegenseitig. Innerhalb eines AD-Trees und Forests sind alle automatisch erstellten Trusts bidirektional.
Merkhilfe: Der Pfeil zeigt immer in Richtung der vertrauenden Domain, also wohin der Zugriff geht. Wenn A → B, dann vertraut A der Domain B – Benutzer aus B dürfen auf A-Ressourcen. Verwirrt? Denk ans Einwohnermeldeamt: Wenn das Münchener Amt dem Berliner Amt vertraut, akzeptiert München die Berliner Ausweise – Berliner können Münchener Dienste nutzen.
2) Trust-Typen im Überblick
Es gibt verschiedene Trust-Typen die je nach Szenario eingesetzt werden. Klicke einen Trust-Typ für Details:
3) Trust erstellen und prüfen
| Aufgabe | Befehl / Tool |
|---|---|
| Trusts grafisch verwalten | Active Directory Domains and Trusts (domain.msc) |
| Trust anlegen (PowerShell) | New-ADTrust -Name "partner-gmbh.de" -TrustType External -Direction Bidirectional -TrustingDomainName "firma.de" |
| Trust prüfen (Validierung) | netdom trust firma.de /domain:partner-gmbh.de /verify |
| Trust-Passwort zurücksetzen | netdom trust firma.de /domain:partner-gmbh.de /reset |
| Alle Trusts auflisten | Get-ADTrust -Filter * | Select Name,Direction,TrustType |
Zusammenfassung
Trusts verbinden Domains für Cross-Domain-Authentifizierung. Richtungen: One-Way (ein Benutzer darf auf andere Domain) oder Two-Way (gegenseitig). Transitivität: innerhalb Forest automatisch transitiv, External Trusts nicht. Trust-Typen: Parent-Child/Tree-Root (automatisch), Shortcut (Performance), External (anderer Forest/NT4), Forest Trust (vollständige Forest-Verbindung). SID Filtering bei External/Forest Trusts für Sicherheit aktivieren.
