Wichtige Active Directory Domain Service Objekte

Wichtige Objekte der Active Directory-Domänendienste

In diesem Artikel gebe ich einen Überblick über die wichtigen Objekte der Active Directory-Domänendienste (AD DS). AD DS ist eine wesentliche Komponente für die Verwaltung von Benutzern, Computern und anderen Ressourcen in einem Netzwerk. Wir werden uns die grundlegenden Objekte wie Container und Organisationseinheiten ansehen, die zur strukturellen Verwaltung und Organisation innerhalb einer Domäne dienen. Außerdem erkläre ich, wie Gruppenrichtlinien verwendet werden können, um spezifische Konfigurationen und Berechtigungen für verschiedene Benutzergruppen und Organisationseinheiten festzulegen.

Was sind Container? 

Container sind vordefinierte Active Directory Objekte, die nicht gelöscht werden können. 

  1. Builtin: Dieser Container beherbergt wichtige Gruppen und Benutzergruppen für AD, wie die Administratoren-Gruppe und andere vorgefertigte Sicherheitsgruppen.
  2. Computers: Dieser Container beinhaltet alle im Active Directory befindlichen Computer und Domänencontroller, die noch nicht in eine spezifische Organisationseinheit verschoben wurden.
  3. Domain Controllers: Dies ist eine Organisationseinheit (OU), die alle Domänencontroller der Domäne auflistet.
  4. ForeignSecurityPrincipals: Dieser Container beinhaltet Sicherheitsprinzipale (Benutzer, Gruppen oder Computer), die aus anderen, externen Domänen oder Verzeichnissen stammen und in die lokale Domäne eingebunden sind.
  5. Managed Service Accounts: Dieser Container beinhaltet verwaltete Dienstkonten, die speziell für die Ausführung von Diensten mit verbesserten Sicherheitsfunktionen konzipiert sind.
  6. Users: Dieser Container beinhaltet die einzelnen Benutzerkonten, darunter auch das standardmäßige Administratorkonto und andere vordefinierte Benutzer und Gruppen.

Als Besonderheit ist noch zu erwähnen, dass Container nicht gelöscht werden können. Organisationseinheiten (OUs) wiederum können gelöscht werden, außer die OU "Domain Controllers", da sie für die Grundfunktionalität des Active Directory benötigt wird. 

Information: 

Sagen wir mal wir befinden uns in der Firma XYZ und diese Firma hat eine Versandabteilung, eine Büroabteilung, den Einkauf, und die Chefetage - dann mancht es total Sinn diese Firma mit Ihren Abteilungen, Etagen, eventuell sogar mit den Zimmernummern im Active Directory nachzubilden.  

Kostenlose IT-Sicherheits-Bücher - Information via Newsletter

Bleiben Sie informiert, wann es meine Bücher kostenlos in einer Aktion gibt: Mit meinem Newsletter erfahren Sie viermal im Jahr von Aktionen auf Amazon und anderen Plattformen, bei denen meine IT-Sicherheits-Bücher gratis erhältlich sind. Sie verpassen keine Gelegenheit und erhalten zusätzlich hilfreiche Tipps zur IT-Sicherheit. Der Newsletter ist kostenlos und unverbindlich – einfach abonnieren und profitieren!

Hinweis: Wenn Sie auf den Button klicken, werden Sie zu MailerLite weitergeleitet. Dort werden essentielle Cookies zur Sicherung der Funktion des Newsletterformulares gespeichert. Mit Ihrem Klick erteilen Sie das Einverständnis zur Verwendung dieser Cookies.

Zur Anmeldung

Erstellen einer Organistions-Einheit OU Organization Unit

Um eine Organisationseinheit (OU) zu erstellen, macht man einen Rechtsklick auf den Domänennamen (firmaxyz.inet) -> Neu -> Organisationseinheit. Es öffnet sich ein Fenster "Neues Objekt - Organisationseinheit". Hier gibt man der OU einen Namen, z.B. "Versand". Man kann das Häkchen bei "Container vor zufälliger Löschung schützen" setzen oder es belassen, wenn es angehäkelt ist und klickt anschließend auf OK. Nun wird die neue Organisationseinheit erstellt. Das Häkchen "Container vor zufälliger Löschung schützen" sollte immer angehäkelt sein. Stellen Sie sich vor, Sie haben in der OU Mitarbeiter, 520 Mitarbeiter als Benutzer und löschen ausversehen diese Organisationseinheit. Das könnte unternehmenskritische Auswirkungen haben.  

Jetzt haben wir eine OU für den Versand und können dieser bestimmte Rechte zuordnen, feste Anmeldezeiten festlegen oder einen Drucker zuweisen. Wir können dieser OU alles zuordnen oder verbieten, was Active Directory unterstützt. Jeder Benutzer, den wir in diese OU einordnen, erbt dann die zugewiesenen Rechte und Erlaubnisse oder Verbote. 

Dies können wir für alle Abteilungen machen, für Außendienstmitarbeiter, CEOs, Auszubildende und so weiter. Es sind keine Grenzen gesetzt. Wir sind somit in der Lage, Benutzer, Computer und andere Objekte logisch zu gruppieren, ähnlich wie Schüler einer Klasse zugeordnet werden. 

Man kann nun Richtlinien anlegen oder vordefinierte Richtlinien verwenden und diese auf Organisationseinheiten anwenden. Auf Container können hingegen keine Richtlinien angewendet werden. 

Ralf-Peter Kleinert - Buchautor für IT-Sichereit, Computersicherheit und Cybersecurity

Über den Autor: Ralf-Peter Kleinert

Über 30 Jahre Erfahrung in der IT legen meinen Fokus auf die Computer- und IT-Sicherheit. Auf meiner Website biete ich detaillierte Informationen zu aktuellen IT-Themen. Mein Ziel ist es, komplexe Konzepte verständlich zu vermitteln und meine Leserinnen und Leser für die Herausforderungen und Lösungen in der IT-Sicherheit zu sensibilisieren.

Mehr über mich, Ausbildung, Zertifizierungen

Meine Amazon Autorenseite

Aktualisiert: Ralf-Peter Kleinert 29.05.2024