Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Microsoft & Windows Server

Active Directory: Das Gedächtnis Ihres Unternehmens – und sein Altlastenlager

In fast jedem gewachsenen Verzeichnisdienst finden sich Konten von Menschen, die längst gegangen sind, und Gruppen, deren Zweck niemand kennt. Ein Aufräumplan.

Analyse von Benutzerkonten und Berechtigungen
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Das Active Directory ist in vielen Unternehmen der zentrale Schlüsselbund: Es entscheidet, wer sich anmelden darf und worauf. Genau deshalb ist es ein bevorzugtes Ziel von Angreifern, denn wer es kontrolliert, kontrolliert praktisch jedes angebundene System. Und genau deshalb ist es fatal, dass es fast überall über Jahre ungepflegt wächst: Jedes Projekt, jede Fachanwendung und jeder Personalwechsel hinterlässt Spuren, aber kaum jemand räumt sie weg.

Die typischen Altlasten

  • Konten ausgeschiedener Mitarbeitender, die nie deaktiviert wurden.
  • Dienstkonten mit unveränderten Passwörtern und weitreichenden Rechten – oft seit Jahren unangetastet, weil niemand weiß, welche Anwendung ausfällt, wenn man sie ändert.
  • Verschachtelte Gruppen, bei denen niemand mehr die effektiven Rechte überblickt.
  • Zu viele Mitglieder in den hochprivilegierten Administratorgruppen, darunter persönliche Alltagskonten.
  • Alte Computerkonten von Geräten, die seit Jahren nicht mehr existieren.
  • Die unveränderte Voreinstellung, nach der jeder angemeldete Benutzer bis zu zehn Computer in die Domäne aufnehmen darf. Das BSI verlangt, dieses Recht auf die notwendigen administrativen Konten zu beschränken.

Die Dienstkonten verdienen besondere Aufmerksamkeit. Für Konten, unter denen Dienste laufen, kann jeder angemeldete Benutzer Kerberos-Tickets anfordern und deren Passwort anschließend offline erraten; das Verfahren ist als Kerberoasting bekannt, und ein altes, kurzes Passwort ist dafür das ideale Ziel. Hinzu kommt ein aktueller Anlass: Microsoft hat 2026 die Kerberos-Voreinstellungen der Domänencontroller auf AES umgestellt, mit den Updates ab Juli 2026 ohne Rückweg. Konten, deren Passwort seit sehr langer Zeit nicht geändert wurde, fehlen unter Umständen die dafür nötigen Schlüssel, sodass sich die Altlast jetzt als Anmeldestörung zeigen kann.

Ein Aufräumplan in vier Schritten

Erstens: Konten ohne Anmeldung in den letzten 90 Tagen auflisten und mit der Personalabteilung abgleichen. Dabei hilft zu wissen, dass der replizierte Zeitstempel der letzten Anmeldung bewusst ungenau ist und um bis zu zwei Wochen nachlaufen kann. Gefundene Konten werden zunächst deaktiviert und in eine eigene Organisationseinheit verschoben, nicht sofort gelöscht. Das BSI verlangt ausdrücklich, vor dem Löschen Aufbewahrungsfristen und die Folgen für die Erkennung von Angriffen zu prüfen.

Zweitens: Mitgliedschaften in privilegierten Gruppen prüfen und auf das Nötige reduzieren – hier zählt jeder entfernte Eintrag. Gemeint sind nicht nur Domänen-, Organisations- und Schema-Administratoren, sondern auch Gruppen wie Sicherungs-Operatoren und Server-Operatoren, deren Mitglieder die Domäne ebenfalls übernehmen können. Microsoft nennt in seiner Dokumentation als verbreitete Zielgröße weniger als fünf Personen mit Rechten auf Ebene der Domänen-Administratoren. Privilegierte Konten gehören nach BSI-Grundschutz zudem in die Gruppe „Protected Users“, die für ihre Mitglieder unter anderem die Anmeldung über NTLM und das Zwischenspeichern von Anmeldedaten unterbindet.

Drittens: Dienstkonten inventarisieren, Zweck und Verantwortliche dokumentieren, Rechte beschränken. Wo die Anwendung es unterstützt, werden sie durch gruppenverwaltete Dienstkonten ersetzt, deren lange, zufällige Passwörter das System selbst erzeugt und regelmäßig wechselt; der BSI-Grundschutz führt das für Dienstkonten als Basisanforderung. Windows Server 2025 bringt mit den delegierten verwalteten Dienstkonten zusätzlich einen Weg, bestehende Dienstkonten mit wenig Anpassung an der Anwendung zu überführen.

Viertens: Gruppenstruktur an Rollen ausrichten, damit künftige Vergabe nachvollziehbar bleibt. Rollengruppen bündeln Personen, Berechtigungsgruppen gewähren Zugriff auf eine Ressource, und beides wird nicht vermischt. Gruppen ohne Mitglieder, ohne Beschreibung oder ohne erkennbaren Zweck werden dokumentiert, mit einer Frist angekündigt und dann entfernt.

Ebenen trennen: das Tier-Modell

Aufräumen verkleinert die Angriffsfläche, verhindert aber nicht, dass ein Angreifer von einem kompromittierten Arbeitsplatz aus nach oben gelangt. Dafür gibt es das Ebenenmodell, das Microsoft für Active Directory beschreibt und zuletzt im Mai 2026 aktualisiert hat. Ebene 0 umfasst alles, was die Identitäten kontrolliert: Domänencontroller, Zertifizierungsstelle, die Synchronisation in die Cloud und auch die Sicherungs-, Überwachungs- und Virtualisierungssysteme, die diese Server verwalten. Ebene 1 umfasst Server und Anwendungen, Ebene 2 Arbeitsplätze und Support.

Die Kernregel ist einfach: Ein Konto einer höheren Ebene meldet sich nie an einem System einer niedrigeren Ebene an, und niedrigere Ebenen haben keine Kontrolle über höhere. Wer sich mit Domänen-Administratorrechten an einem gewöhnlichen Arbeitsplatz anmeldet, hinterlässt dort Anmeldedaten, die ein Angreifer abgreifen kann. Das BSI verlangt bereits als Basisanforderung, die Anmeldung hochprivilegierter Konten technisch auf die notwendigen Systeme zu beschränken, möglichst auf die Domänencontroller; das vollständige Schichtenmodell führt es als Maßnahme bei erhöhtem Schutzbedarf. Ein pragmatischer Einstieg ist die Abgrenzung der Ebene 0 mit eigenen Administratorkonten und einem eigenen, ausschließlich dafür genutzten Verwaltungsrechner.

Passwörter: Länge und Prüfung statt Wechselrhythmus

Erzwungene regelmäßige Wechsel gelten heute als kontraproduktiv, weil sie zu vorhersehbaren Mustern führen – aus „Sommer2026“ wird „Herbst2026“. Das BSI rät im Grundschutz-Baustein ORP.4 von rein zeitgesteuerten Wechseln ab, verlangt im Gegenzug aber Maßnahmen, um kompromittierte Passwörter zu erkennen. Die US-Standardisierungsbehörde NIST schließt periodische Wechselpflichten in ihrer 2025 veröffentlichten Richtlinie SP 800-63B-4 ausdrücklich aus.

Sinnvoller sind längere Passphrasen, eine Prüfung gegen bekannte Leak-Listen und ein zweiter Faktor für alles, was von außen erreichbar ist. Für Administratorkonten lassen sich über differenzierte Kennwortrichtlinien strengere Vorgaben setzen als für die übrige Belegschaft. Ein Wechsel ist dann nicht mehr Routine, sondern Reaktion: bei Verdacht auf Kompromittierung, nach Sicherheitsvorfällen und beim Ausscheiden von Personen, die gemeinsam genutzte Kennwörter kannten.

Bleibt die Frage des Rhythmus. Ein Verzeichnis, das einmal bereinigt und dann wieder sich selbst überlassen wird, sieht nach zwei Jahren aus wie vorher. Wer die vier Schritte als festen Termin im Quartal verankert und das Ergebnis der Geschäftsführung vorlegt, macht aus dem Altlastenlager einen Bestand, über den jederzeit Auskunft gegeben werden kann.

Verwandte Themen: Wer hier weiterdenkt, liest bei Identitätsverwaltung, Lizenzmanagement und Redundanz weiter.

Quellen

  1. APP.2.2 Active Directory Domain Services (Edition 2023) · BSIamtlich
  2. Best practices for securing Active Directory | Microsoft Learn · Microsoft

Verwandte Beiträge

Zur Titelseite →
Cloud & Infrastruktur

Identität ist die neue Außengrenze des Unternehmens

Solange alles im eigenen Netz lag, war die Firewall die Grenze. Heute entscheidet die Anmeldung. Was ein Verzeichnisdienst leisten muss, wie Gruppen und Rollen zusammenspielen und was ein Konto durchläuft.

Microsoft & Windows Server

Drei Wege für Exchange nach dem Support-Ende

Subscription Edition, Wechsel nach Exchange Online oder ein hybrider Übergang: Welcher Weg passt, entscheiden wenige Fakten. Die Reihenfolge der Schritte und die Fallstricke sind überall dieselben.