← Übersicht

Tastenkürzel

Nächste Folie
Vorherige Folie
ESC Zurück zur Übersicht
F Vollbild
? Diese Hilfe
Lernportal

KI und Active Directory

🎧 Artikel anhören

PowerShell, LDAP und AD-Verwaltung mit KI-Unterstützung

Überblick: 5 Einsatzbereiche

Bereich 1 PowerShell-Skripte generieren Aufgaben in natürlicher Sprache beschreiben – KI liefert fertige, anpassbare PowerShell-Skripte
Bereich 2 AD-Abfragen erklären Bestehende LDAP-Filter und PowerShell-Befehle einfügen und in Klartext erklären lassen
Bereich 3 Fehleranalyse AD-Fehlermeldungen und Event-Log-Einträge analysieren – Ursachen benennen, Lösungsschritte vorschlagen
Bereich 4 GPO-Dokumentation Gruppenrichtlinien-Exporte einfügen und automatisch in lesbare Dokumentation umwandeln lassen
Bereich 5 Onboarding & Offboarding Checklisten und Skripte für Benutzeranlage und -deaktivierung – wiederholbare Prozesse automatisieren
KI ist hier ein Produktivitätswerkzeug – der Administrator bleibt verantwortlich für Ausführung und Ergebnis.

PowerShell-Skripte generieren – Inaktive Konten

Statt stundenlang in der Dokumentation zu suchen: Aufgabe in natürlicher Sprache beschreiben – KI liefert ein einsatzbereites Skript.

Prompt: „Erstelle ein PowerShell-Skript, das alle Benutzerkonten auflistet, die sich in den letzten 90 Tagen nicht angemeldet haben. Ausgabe als CSV mit Spalten: Name, SamAccountName, LastLogonDate, OU."

KI-Output (Auszug):
Import-Module ActiveDirectory
$cutoff = (Get-Date).AddDays(-90)
Get-ADUser -Filter {LastLogonDate -lt $cutoff -and Enabled -eq $true} `
  -Properties LastLogonDate,DistinguishedName |
  Select Name,SamAccountName,LastLogonDate,@{n='OU';e={...}} |
  Export-Csv -Path inactive_users.csv -NoTypeInformation

AD-Abfragen erklären lassen

Anwendungsfall Bestehende Abfragen verstehen Szenario: Neuer Kollege findet ein altes PowerShell-Skript ohne Kommentare. Statt es mühsam zu reverse-engineeren – einfach in den Chat einfügen.

Prompt: „Erkläre dieses PowerShell-Skript Schritt für Schritt. Für wen ist es gefährlich und was passiert, wenn man es auf einem produktiven DC ausführt?"
Anwendungsfall LDAP-Filter entschlüsseln LDAP-Filter wie
(&(objectClass=user)(memberOf=CN=VPN-Users,...)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))

werden von KI in Klartext übersetzt:
„Alle aktiven Benutzer (nicht deaktiviert), die Mitglied der Gruppe VPN-Users sind."

Fehleranalyse: Event-Log-Einträge analysieren

AD-Fehlermeldungen sind oft kryptisch – Event-IDs, Hex-Codes, lange Fehlertexte. KI übersetzt und ordnet ein.

Input: Event ID 4625 – An account failed to log on.
Failure Reason: Unknown user name or bad password.
Logon Type: 3 (Network)
Source Network Address: 192.168.1.45

KI-Analyse: „Event 4625 Typ 3 bedeutet: Ein fehlgeschlagener Netzwerk-Login. Mögliche Ursachen: falsches Passwort, abgelaufenes Konto, gesperrte Anmeldeinformationen auf einem anderen System (z. B. geplante Aufgabe mit altem Passwort). IP 192.168.1.45 prüfen – könnte ein misconfigured Dienst sein. Empfehlung: Net Logon-Log aktivieren für Details."

GPO-Dokumentation automatisieren

Problem GPOs wachsen undokumentiert Über Jahre entstehen dutzende Gruppenrichtlinien ohne Beschreibung. Wer was wann warum konfiguriert hat – unbekannt.

GPO-Report per PowerShell exportieren:
Get-GPOReport -Name "Security-Baseline" -ReportType HTML -Path report.html
Lösung mit KI Automatische Dokumentation HTML-Report (oder XML-Export) in KI einfügen:

Prompt: „Fasse die wichtigsten Einstellungen dieser GPO zusammen. Erkläre Zweck jeder Einstellung und mögliche Auswirkungen auf Endnutzer."

Ergebnis: Strukturierte Dokumentationsseite – direkt ins Wiki kopierbar.

Onboarding und Offboarding-Skripte

Onboarding Neue Benutzer anlegen Prompt: „Erstelle ein PowerShell-Skript zum Anlegen eines neuen AD-Benutzers mit: Vorname, Nachname, Abteilung, Passwort aus Parameter, Gruppen-Zuweisung, HomeDirectory anlegen."
Offboarding Konten sicher deaktivieren Prompt: „Erstelle ein Offboarding-Skript: Konto deaktivieren, aus allen Gruppen entfernen außer Domain Users, in OU Disabled verschieben, Beschreibung mit Datum und Grund setzen."
Checklisten Prozesse standardisieren KI generiert vollständige Checklisten für HR und IT – was wann zu tun ist, in welcher Reihenfolge, mit Verantwortlichkeiten.
Wiederverwendung Einmal erstellen, immer nutzen Generierten Skripte ins interne Skript-Repository ablegen – bei Bedarf anpassen statt neu generieren.

Sicherheitshinweise

Risiken Was zu beachten ist Niemals Produktiv-AD direkt ansprechen: Generierte Skripte immer zuerst in einer Test-Umgebung prüfen.

Keine echten Passwörter in Prompts: Beispiel-Credentials verwenden, nie reale.

Keine vertraulichen AD-Daten in Cloud-KI: Benutzernamen, OU-Strukturen, Gruppen sind sensibel – ggf. anonymisieren oder lokale KI nutzen.
Best Practices Sicher arbeiten Test-Umgebung: AD-Skripte immer im Lab testen – nicht direkt auf dem Produktions-DC.

Read-Only zuerst: Skript erst mit Get-* laufen lassen, dann mit Set-* / Remove-*.

Vier-Augen-Prinzip: Skripte von zweiter Person prüfen lassen – besonders bei Massen-Änderungen.

Backup vor Massenaktion: AD-Snapshot oder System State Backup vor großen Skript-Läufen.

Was KI nicht kann

Goldene Regel: Niemals ein KI-generiertes PowerShell-Skript ungetestet auf einem Produktions-DC ausführen.

Zusammenfassung

KI schreibt das Skript – der Administrator prüft, testet und trägt die Verantwortung.
Nächstes Kapitel

KI für Incident Response

Logs analysieren, Angriffe erkennen, schneller reagieren