Die Verwaltung von Active Directory ist keine einfache Angelegenheit. Mit diesen 10 einfachen Schritten lassen sich Probleme in Active Directory aber bereits im Vorfeld vermeiden, Datenverlust verhindern und Betriebssicherheit herstellen.
Man sollte die Administration von Active Directory nicht auf die leichte Schulter nehmen – diese 10 Tipps helfen.
(Bild: Joos / Microsoft)
In diesem Beitrag gehen wir auf einige interessante Möglichkeiten ein, um Active Directory besser und sicherer zu betreiben. Es lohnt sich aber auch einen Blick in die am Ende des Textes gelisteten Beiträge zu werfen, in denen wir die einzelnen Punkte genauer durchleuchten.
1. Active Directory Papierkorb aktivieren und überprüfen
Mit dem Papierkorb in Active Directory können gelöschte Objekte wiederhergestellt werden, wenn andere Möglichkeiten nicht mehr zur Verfügung stehen. Damit das möglich wird, muss der AD-Papierkorb aktiviert werden. Außerdem sollte ab und zu überprüft werden, ob er noch verfügbar ist bzw. ob Objekte im Papierkorb gesammelt werden. Zwar lässt sich der Papierkorb nicht deaktivieren, dennoch sollte seine Funktion hin und wieder überprüft werden.
Der Papierkorb kann zum Beispiel über das Kontextmenü der Gesamtstruktur im Active Directory-Verwaltungscenter aktiviert werden (siehe Abbildung 1). Ist der Papierkorb aktiv, ist die Option zum Deaktivieren ausgegraut. Gelöschte Objekte sammelt das Active-Directory-Verwaltungscenter in der OU „Deleted Objects“ (siehe Abbildung 2).
2. Wichtige Organisationseinheiten vor dem Löschen schützen
Standardmäßig werden die meisten Organisationseinheiten vor dem versehentlichen Löschen geschützt. Dazu ist auf der Registerkarte „Objekt“ in den Eigenschaften der OU die Option „Objekt vor dem zufälligen Löschen“ aktiviert (siehe Abbildung 3). Wird der Haken entfernt, lässt sich die OU wieder löschen.
Damit die Registerkarte angezeigt wird, muss in der Konsole Active Directory-Benutzer und -Computer über „Ansicht“ die Option „Erweiterte Features“ aktiviert sein (siehe Abbildung 4).
3. AD-Standorte, wichtige Gruppen und Benutzer vor dem Löschen schützen
Die Option zum Verhindern von versehentlichem Löschen kann auch für andere Objekte aktiviert werden – auch in der Verwaltung der Active Directory-Standorte und Dienste (siehe Abbildung 5). Natürlich lassen sich auf diesem Weg auch andere Objekte schützen, wie zum Beispiel Gruppen und Benutzerkonten. Es lohnt sich, diese Einstellung für besonders heikle Objekte zu setzen.
4. Regelmäßige Diagnose der Domänencontroller und Replikation
Auch wenn das Active Directory vermeintlich stabil läuft, ist es sinnvoll ab und zu mit „dcdiag“ und „repadmin /showreps“ den Zustand der Domänencontroller zu testen. Mit „dcdiag /v“ lässt sich eine umfassende Analyse durchführen. So werden Probleme in der Domäne sehr schnell erkannt. Die Ausführung dauert nur wenige Sekunden. Fehler können in einer Suchmaschine eingegeben werden, um das Problem zu beheben.
5. Nicht mehr notwendige Konten löschen oder deaktivieren
Benutzerkonten, die schon eine Weile nicht mehr genutzt werden, sollten aus Sicherheitsgründen deaktiviert oder sogar gelöscht werden. Dadurch werden Sicherheitslücken vermieden, in dem Angreifer nicht mehr benötigte Konten für Angriffe auf die Domäne nutzen. Beim Auslesen helfen Tools wie Lumax (siehe Abbildung 6).
6. Zeitsynchronisierung konfigurieren und überprüfen
Damit Active Directory funktioniert, darf die Uhrzeit auf den verschiedenen Servern nicht zu weit auseinanderlaufen, vor allem auf den Domänencontrollern. Es lohnt sich also, regelmäßig die Uhrzeit auf den Domänencontrollern zu überprüfen, und die Zeitsynchronisierung zu kontrollieren. Auch der PDC-Master der Umgebung muss dazu fehlerfrei funktionieren (siehe nächster Tipp).
Am einfachsten wird die Uhrzeit in der Eingabeaufforderung mit dem Befehl „net time“ überprüft. Mit „net time\\<Computer>“ kann die Uhrzeit über das Netzwerk abgefragt werden. So lässt sich schnell feststellen, ob alle Server und Domänencontroller noch synchron laufen (siehe Abbildung 7).
7. Betriebsmaster überprüfen
Die Betriebsmaster haben eine wichtige Aufgabe in Active Directory. Die Funktion der Betriebsmaster sollte regelmäßig überprüft werden. Wichtig ist, dass der Domänencontroller, der als Betriebsmaster konfiguriert ist, auch funktioniert und noch im Netzwerk vorhanden ist. Informationen zu den Betriebsmastern sind im Beitrag „So ersetzen Sie AD-Domänencontroller nach einem Ausfall“ zu finden. Der Beitrag „Verwalten der Betriebsmasterrollen von Domänencontrollern“ geht auf die Thematik ebenfalls ein.
Administratoren sollten regelmäßig überprüfen, welche Benutzerkonten in Ihrer Gesamtstruktur über Administratorrechte verfügen. Dazu werden am besten die Gruppen kontrolliert, die in Active Directory-Benutzer und -Computer (dsa.msc) in der OU „Users“ zu finden sind. (siehe Abbildung 8).
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
9. Active Directory-Standorte und Subnetze überprüfen
Die verschiedenen Standorte und Subnetze sind im Snap-In „Active Directory-Standorte- und -Dienste“ zu finden. Es sollte regelmäßig überprüft werden, ob die Subnetze noch den korrekten Standorten zugewiesen sind, und ob die Domänencontroller noch abrufbar sind. In der Befehlszeile kann mit „nltest /dsgetsite“ getestet werden, ob ein Domänencontroller seinem richtigen Standort zugewiesen ist. Unterhalb der einzelnen Standorte sollte überprüft werden, ob die Replikationsverbindungen zwischen den Domänencontrollern noch vorhanden sind und funktionieren.
10. DNS-Datenbanken überprüfen und aufräumen
Die Namensauflösung spielt in Active Directory eine wichtige Rolle. Auf wichtigen Servern sollte ab und zu mit „nslookup“ überprüft werden, ob die Domänencontroller und andere Server noch erreicht werden können. Auch die DNS-Server sollten überprüft werden. Veraltete Einträge sollten aus den DNS-Zonen entfernt werden. Außerdem sollten regelmäßig die Einstellungen der DNS-Server überprüft werden.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!