Unternehmen, die ein Netzwerk mit mehreren Client-Computern betreiben und ihren Anwendern individuell angepassten Zugriff auf diese Computer und auf Freigaben im Netzwerk geben wollen, kommen kaum um einen Verzeichnisdienst herum. Active Directory ist hier eine ideale Lösung. Dieser fünfteilige Workshop zeigt, was Sie wissen müssen.
Active Directory ist auch für kleinere Netze interessant. Unser Workshop zeigt, was ein Domänen-Netzwerk ist und worauf es ankommt.
Wenn in einem Unternehmensnetzwerk Computer-Nutzern verschiedene Berechtigungsstufen und Zugriffsfreigaben erteilt werden sollen, und diese Benutzer sich zudem mit ihrem persönlichen Benutzernamen und Kennwort an irgendeinem PC im Unternehmen mit ihren individuellen Rechten anmelden können sollen, ist es sinnvoll, diese Benutzer in einem zentralen Verzeichnis abzulegen. Denn in diesem Fall können die Anmeldungen nicht nur zentral überwacht, Benutzereinstellungen gesetzt und Kennwörter verwaltet werden, auch das individuelle Zuteilen von Berechtigungen und die Verwaltung von Gruppenmitgliedschaften kann so an den Benutzernamen gekoppelt und Client-unabhängig gesteuert werden.
Das erleichtert enorm die Verwaltung der Zugriffe auf Ressourcen im Netzwerk und erhöht die Sicherheit deutlich. Die Daten des Verzeichnisdienstes werden auf einem Domänencontroller gespeichert, weshalb mein ein Active-Directory-Netzwerk auch als Domänennetzwerk bezeichnet. Gibt es mehrere Domänencontroller im Netzwerk, replizieren diese ihre Daten untereinander, sodass im Grunde genommen alle Domänencontroller über die gleichen Daten verfügen und damit Redundanz schaffen.
Was ist Active Directory
Einfach ausgedrückt ist Active Directory ein Verzeichnisdienst, in dem Benutzernamen sowie die Namen von Computern, Arbeitsstationen und Servern gespeichert sind. Meldet sich ein Benutzer an, erkennt das Active Directory den Benutzernamen, authentifiziert ihn mit seinem Kennwort und erlaubt ihm die Anmeldung an den Computern, die Mitglied des Active Directorys sind. Administrator-Benutzer dürfen sich zusätzlich auch an Servern anmelden.
Damit eine solche Technik funktioniert, müssen die Daten der Computer sowie die Anmeldedaten der Anwender gespeichert werden. Das geschieht in der Active-Directory-Datenbank, die zwischen den Domänencontrollern repliziert wird. Eine Domäne ist eine Gruppe von Benutzern und Computern in Active Directory. Daher wird auch von einer Active-Directory-Domäne gesprochen.
Innerhalb einer Domäne, die zum Beispiel alle Benutzer einer Niederlassung zusammenfassen kann, können sich Benutzer anmelden und Ressourcen nutzen. Die Daten der Benutzer werden auf den Domänencontrollern gespeichert.
Verschiedene Domänen nutzen
In einer Active-Directory-Gesamtstruktur können mehrere Domänen betrieben und zusammen genutzt werden. Für jede Domäne gibt es eigene Domänencontroller. Berechtigungen lassen sich in allen Domänen der Active-Directory-Gesamtstruktur nutzen und Anwender können sich in allen Domänen anmelden. Verschiedene Domänen stellen dadurch eine Gruppierung eines Unternehmens dar. Viele Unternehmen teilen so zum Beispiel ihre Niederlassungen auf.
Ein Beispiel ist die Active-Directory-Gesamtstruktur „contoso.com“ (siehe Abbildung 1). Dabei handelt es sich um die erste Domäne in der Gesamtstruktur. Wenn ein Unternehmen eine weitere Aufteilung vornehmen will, zum Beispiel nach Abteilungen, kann es eine weitere Domäne mit der Bezeichnung „sales.contoso.com“ aufbauen. Domänen können auch untereinander aufgegliedert werden. So können zum Beispiel verschiedene Städte in der Sales-Abteilung eigene Domänen bekommen, zum Beispiel „dallas.sales.contoso.com“. Die Domäne „Dallas“ ist der Domäne „Sales“ und diese der Domäne „Contoso.com“ untergliedert. In jeder Domäne gibt es eigene Domänencontroller, die aber zu einer Active-Directory-Gesamtstruktur zusammengefasst sind.
In großen Unternehmen kann es innerhalb einer Gesamtstruktur, auch Forest genannt, zwei verschiedene Strukturen, auch Trees genannt, geben. Diese beiden Strukturen sind Teil eines gemeinsamen Verzeichnisses, haben aber zwei verschiedene Namensräume. Im oben genannten Beispiel (siehe Abbildung 1) sind das die beiden Strukturen (Trees) „microsoft.com“ und „contoso.com“, die Bestandteil der Active Directory-Gesamtstruktur „contoso.com“ sind. In dieser Gesamtstruktur gibt es die Domänen:
Microsoft.com
De.microsoft.com
Contoso.com
Sales.contoso.com
Dallas.contoso.com
Zwischen den verschiedenen Domänen lassen sich auch Berechtigungen delegieren. So kann zum Beispiel eine Gruppe, also ein Verbund verschiedener Benutzerkonten, aus der Domäne „contoso.com“ das Recht erhalten, auf eine Freigabe eines Servers zuzugreifen, der Mitglied der Domäne „de.microsoft.com“ ist. Um auf eine Dateifreigabe eines Servers zuzugreifen, muss ein Benutzer sich mit einem Konto anmelden, das über die entsprechenden Berechtigungen verfügt (siehe Abbildung 2).
Auch für kleine Unternehmen ist der Einsatz von Active Directory sinnvoll. So lassen sich die Benutzernamen und Kennwörter definieren, mit denen die Benutzer sich an ihren PCs anmelden. Gibt es gemeinsame Datenfreigaben, dann können Unternehmen mit Berechtigungen arbeiten und den Benutzerkonten Rechte für die Freigabe zuteilen. Außerdem lassen sich zentrale Sicherheitsrichtlinien vorgeben und Skripte definieren. Meldet sich ein Benutzer an seinem Computer an, erhält er dadurch automatisch Zugriff auf die Dateifreigaben, die er benötigt, und das genau mit den Rechten, die er braucht. Dadurch können Mitarbeiter im Team arbeiten und die Daten werden durch granulare Berechtigungen geschützt.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Häufig unterstützen viele Serveranwendungen wie E-Mail, CRM/ERP und andere Lösungen die Authentifizierung über Active Directory. Dazu gehören auch Datenbank-Server wie Microsoft SQL-Server sowie die meisten bis alle anderen Microsoft-Lösungen für Unternehmen. Melden sich Benutzer an ihrem PC an, können Sie damit auf alle Ressourcen zugreifen, ohne sich erneut anmelden zu müssen. Das erleichtert die Arbeit der Anwender, die sich zudem auch nicht verschiedene Benutzernamen und Kennwörter merken müssen.
Auch Drucker lassen sich in den meisten Fällen an Active Directory anbinden. Mit etwas Konfiguration können sogar die Anwendungen automatisch über Richtlinien installiert werden, wenn sich ein Anwender an seinem PC anmeldet. Das entlastet das IT-Personal. Mit dem einen oder anderen Tipp aus dem Beitrag „Tipps & Tricks für Windows Server 2016“ lassen sich auch komplexe Active Directory-Strukturen aufbauen.
Auch kleine Unternehmen profitieren
Microsoft bietet Active Directory auch für sehr kleine Unternehmen an. Mit Windows Server 2016 Essentials bspw. erhalten Unternehmen einen zentralen Server inklusive Active Directory. Hier sind auch die Verwaltungstools sehr einfach (siehe Abbildung 4) und erlauben die Anbindung von wenigen Benutzern an ein Active Directory, inklusive der sehr einfachen Steuerung der Freigaben und Berechtigungen im Netzwerk (siehe Abbildung 5). Die Daten der Anwender werden ebenfalls auf dem Server mit Windows Server 2016 Essentials gespeichert, der auch als Domänencontroller fungiert.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!