OU-Design
Organisationseinheiten strukturieren Objekte und tragen Richtlinien.
- Nach Verwaltung/Standort gliedern, nicht nach Optik
- Delegation von Rechten pro OU möglich
- Basis für gezielte GPO-Zuweisung
Gruppenrichtlinien (GPO)
GPOs verteilen Einstellungen zentral an Benutzer und Computer.
- Verknüpfung an Standort, Domäne oder OU
- Reihenfolge: Local → Site → Domain → OU
gpupdate /force erzwingt Aktualisierung
FSMO-Rollen
Fünf Sonderrollen, die nicht jeder DC gleichzeitig hat.
- Schema-, Domänennamen-Master (Forest-weit)
- PDC-Emulator, RID-, Infrastruktur-Master (je Domäne)
- Ausfall planvoll übertragen (seize/transfer)
Diagnose & Backup
dcdiag
Prüft die Gesundheit der Domänencontroller.
System State Backup
Sichert AD für die Wiederherstellung.
- Regelmäßig testen, nicht nur sichern
- Mind. zwei DCs für Redundanz
AD härten
Getrennte Admin-Ebenen (Tiering) verhindern, dass ein kompromittierter Arbeitsplatz zur Domänenübernahme führt.
- Keine Dauer-Nutzung von Domänen-Admin-Konten
- LAPS für einzigartige lokale Admin-Passwörter
- Privilegierte Konten besonders schützen