Active Directory
Active Directory (AD) ist ein Verzeichnisdienst von Microsoft für Windows-Netzwerke, der Benutzer, Computer, Gruppen und weitere Netzwerkressourcen zentral verwaltet und eine einheitliche Authentifizierung sowie Rechtevergabe ermöglicht.
Ausführliche Erklärung
Active Directory wurde im Februar 2000 mit Windows 2000 Server eingeführt und fungiert als zentrale Datenbank für alle Identitäten und Objekte innerhalb eines Windows-Netzwerks. Es speichert nicht nur Benutzerkonten und Computerinformationen, sondern auch Drucker, Gruppen, Sicherheitsrichtlinien und weitere Ressourcen in einer hierarchischen Struktur. Administratoren können über Active Directory Zugriffsrechte zentral definieren, Gruppenrichtlinien (Group Policy Objects) ausrollen und die IT-Infrastruktur an der Organisationsstruktur des Unternehmens ausrichten. Die Betriebsart wird heute als Active Directory Domain Services (AD DS) bezeichnet und läuft auf einem oder mehreren Domain Controllern im eigenen Netzwerk.
Wichtig für die Einordnung ist die Abgrenzung zur Cloud: Active Directory bezeichnet weiterhin ausschließlich den lokal betriebenen Verzeichnisdienst auf Windows Server. Der Cloud-Identitätsdienst von Microsoft heißt seit Juli 2023 Microsoft Entra ID (zuvor Azure Active Directory) und ist kein Cloud-Ableger des lokalen Active Directory, sondern ein eigenständiger Dienst mit anderen Protokollen und Konzepten – ohne Gruppenrichtlinien und ohne Domänen im klassischen Sinn. Microsoft entwickelt beide Produkte parallel weiter; der Name Active Directory bleibt für die lokale Variante unverändert. In der Praxis gibt es drei Muster: reine Cloud-Umgebungen mit Entra ID und Geräteverwaltung über Intune, klassische lokale Domänen und hybride Umgebungen, in denen Konten aus dem lokalen Active Directory über Entra Connect in die Cloud synchronisiert werden. Neu gegründete oder vollständig cloudbasierte Unternehmen richten heute häufig gar keine lokale Domäne mehr ein; ein lokales Active Directory bleibt vor allem dort sinnvoll, wo Dateiserver, Fachanwendungen, Maschinen oder Druckumgebungen im eigenen Netzwerk eine Domäne voraussetzen.
Für Unternehmen jeder Größe gilt: Sobald mehr als eine Handvoll Arbeitsplätze zu verwalten ist, überwiegen die Vorteile einer zentralen Identitätsverwaltung den Einrichtungsaufwand deutlich – unabhängig davon, ob diese lokal oder in der Cloud liegt. Mitarbeitende melden sich mit denselben Zugangsdaten an verschiedenen Diensten an (Single Sign-on), Sicherheitseinstellungen werden automatisch auf alle Geräte verteilt, neue Benutzer sind in Minuten angelegt, und beim Austritt lässt sich der Zugang an einer Stelle vollständig sperren. Genau diese Zentralisierung macht den Dienst zugleich zum lohnendsten Angriffsziel: Wer die Kontrolle über einen Domain Controller erlangt, kontrolliert faktisch das gesamte Netzwerk. Sicherheitsanalysen zeigen übereinstimmend, dass kompromittierte Identitäten zu den häufigsten Einstiegs- und Ausbreitungswegen erfolgreicher Angriffe auf Unternehmensnetzwerke zählen.
Eine korrekte Konfiguration und regelmäßige Härtung sind daher unerlässlich. Dazu gehören starke Passwortrichtlinien und Mehr-Faktor-Authentifizierung, das Abschalten veralteter Verschlüsselungsverfahren wie RC4 in Kerberos, die regelmäßige Rotation des KRBTGT-Kontos, die strikte Trennung administrativer Rechte nach dem Tiering-Modell, eigene Administratorkonten ohne E-Mail- und Internetzugang sowie die Protokollierung und Auswertung verdächtiger Anmeldevorgänge. Ebenso wichtig ist ein getestetes Wiederherstellungskonzept: Ein Totalausfall oder eine Verschlüsselung des Active Directory legt den gesamten IT-Betrieb still, weshalb Systemstatus-Sicherungen der Domain Controller, eine dokumentierte Forest-Recovery-Prozedur und mindestens eine offline gehaltene Sicherungskopie zum Standard gehören.
Praxisbeispiel
Ein Steuerberatungsbüro mit 25 Mitarbeitenden betreibt einen lokalen Dateiserver mit Mandantenakten und führt dafür Active Directory ein. Über Gruppenrichtlinien werden Sicherheitseinstellungen zentral durchgesetzt, etwa verschlüsselte Festplatten und automatische Bildschirmsperren nach fünf Minuten Inaktivität. Neue Mitarbeitende erhalten in wenigen Minuten ein Konto mit Zugriff nur auf die ihnen zugewiesenen Mandantenordner, ausscheidende Konten werden an einer Stelle gesperrt. Weil die Kanzlei zusätzlich Microsoft 365 nutzt, werden die Konten über Entra Connect in Microsoft Entra ID synchronisiert, sodass dieselben Zugangsdaten für Cloud-Dienste gelten; die Domain Controller werden täglich gesichert und eine Kopie der Sicherung wird offline aufbewahrt.
Code-Beispiel
# PowerShell: Neuen AD-Benutzer anlegen
# Passwort nicht im Skript hinterlegen, sondern interaktiv abfragen
$pw = Read-Host -AsSecureString -Prompt "Initialpasswort"
New-ADUser -Name "Max Mustermann" `
-GivenName "Max" `
-Surname "Mustermann" `
-SamAccountName "m.mustermann" `
-UserPrincipalName "[email protected]" `
-Path "OU=Mitarbeiter,DC=ad,DC=firma,DC=at" `
-AccountPassword $pw `
-ChangePasswordAtLogon $true `
-Enabled $true
# Benutzer zu Gruppe hinzufuegen
Add-ADGroupMember -Identity "Buchhaltung" -Members "m.mustermann" Quellen
- Microsoft Active Directory – zentrale Verwaltung von Benutzern und Ressourcen | FlixHost GmbH
- Was ist Active Directory? | CIO DE
- Active Directory absichern: Angriffspfade, Härtung & Pentest 2026
- Active Directory in KMU: Vorteile, Herausforderungen und Best Practices - digitoren.de
- Active Directory härten: 5 Sofortmaßnahmen gegen Identitätsangriffe - SecurityToday
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„Active Directory“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/active-directory <a href="https://begriffe.strukturaflow.com/begriff/active-directory">Active Directory</a> — Definition im Strukturaflow IT Glossar