In Umgebungen mit geringeren Sicherheitsvorkehrungen empfiehlt sich der Beim Betrieb eines RODC (Read Only Domain Controller). Bei einem derartig konfigurierten DC werden Änderungen von herkömmlichen Domänencontrollern aus repliziert. Wir nennen die Vorteile eines solchen DCs und zeigen in die Einrichtung und den Betrieb.
Schreibgeschützte Domain Controller können in Umgebungen mit geringerem Schutzstatus sehr nützlich sein.
Wenn in Niederlassungen oder wenig gesicherten Büros Domänencontroller installiert werden sollen, ist es sinnvoll, auf schreibgeschützte Domänencontroller (Ready Only Domain Controller, RODC) zu setzen. Hier werden, wie bei anderen Domänencontrollern auch, Anmeldungen von Benutzerkonten und von Servern ermöglicht. Auch Kennwortänderungen der Benutzer sind möglich. Diese führt aber nicht der RODC selbst aus, sondern leitet Anfragen, die einen schreibenden Zugriff benötigen an einen herkömmlichen Domänencontroller weiter.
Wird ein schreibgeschützter Domänencontroller gestohlen, enthält dieser ausschließlich die Daten der Benutzerkonten, die zur Replikation auf den Server ausgewählt sind. Alle anderen Daten von Active Directory sind auf dem Server nicht verfügbar und können daher auch nicht gestohlen bzw. missbraucht werden.
Die Replikation in Active Directory läuft aber immer von herkömmlichen Domänencontrollern zu RODCs niemals in die andere Richtung. Änderungen in Active Directory können daher auf diesen Domänencontrollern nicht direkt durchgeführt werden. Nicht alle Serverdienste unterstützen RODCs. Exchange Server 2019 beispielsweise benötigt für den Zugriff einen vollwertigen Domänencontroller. Keine Probleme haben aber SharePoint und SQL. Pro Standort in Active Directory ist nur ein RODC erlaubt. Zwischen RODCs findet ebenfalls keine Replikation statt. Die RODCs synchronisieren sich nur mit herkömmlichen DCs.
Installation eines RODC delegieren und vorbereiten
Administratoren können die Installation von RODCs auch delegieren. In diesem Fall können untergeordnete Administratoren vor Ort einen Server mit den Einstellungen, die ein übergeordneter Administrator vorgegeben hat, in Active Directory integrieren.
Die Einrichtung des neuen DCs erfolgt durch den übergeordneten Administrator über einen Assistenten. Dieser wird zum Beispiel über das Snap-In „Active Directory-Benutzer und -Computer“ über das Kontextmenü von „Domain Controllers“ durch Auswahl von „Konto für schreibgeschützten Domänencontroller vorbereiten“ aufgerufen. Bei Auswahl von „Installation im erweiterten Modus verwenden“ sind zusätzliche Optionen steuerbar.
Im Rahmen des Assistenten wird auch festgelegt, welchen Name in Active Directory der neue DC erhalten soll. Auch der Active-Directory-Standort, in dem der Server positioniert sein soll, kann im Assistenten festgelegt werden. Wenn ein neuer Active-Directory-Standort genutzt werden soll, ist es sinnvoll, diesen vor der Durchführung des Assistenten zu erstellen und zu konfigurieren.
Bei der Erstellung des Domänencontroller-Kontos kann auch festgelegt werden, ob der neue Server zum (schreibgeschützten) DNS-Server werden soll und/oder auch zum (schreibgeschützten) globalen Katalog. Es stehen dann jeweils alle Daten wie auch auf anderen DCs zur Verfügung – allerdings lassen sich diese nicht ändern. Schreibgeschützte DNS-Server akzeptieren keine dynamischen Registrierungen in DNS, sondern geben nur Auskunft über die synchronisierten Daten.
Bei der Durchführung des Assistenten kann auch die Kennwortreplikationsrichtlinie konfiguriert werden. Diesen Bereich behandeln wir im nächsten Abschnitt. Die Einstellungen, die im Assistenten festgelegt werden, können jederzeit nachträglich angepasst werden.
Über den Assistenten wird auch das Benutzerkonto oder die Gruppe festgelegt, die den RODC installieren und dabei auf die vorgegebenen Einstellungen zugreifen darf. Die Einstellungen des Assistenten können auch exportiert werden.
RODC mit der PowerShell installieren
Die Installation eines RODC kann auch mit der PowerShell durchgeführt werden. Ein Beispielskript sieht folgendermaßen aus:
Bei der Einrichtung eines RODCs kann festgelegt werden, von welchen Benutzern Kennwörter auf den RODC repliziert werden dürfen. Die Einstellungen dazu können auch nach der Fertigstellung angepasst werden. Nur Benutzerkonten, die Mitglied in einer der Benutzergruppen sind, bei denen die Replikation erlaubt ist, können sich an einem RODC anmelden. Alle anderen Anmeldungen leitet der Server an einen vollständigen DC weiter.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Bei der ersten Anmeldung an einem RODC fragt dieser bei einem DC nach, ob eine Replikation des Kennwortes für den entsprechenden Benutzer erlaubt ist. Der DC überprüft dabei mit den Richtlinien für die Kennwortreplikation, ob Anmeldedaten zum RODC übertragen werden dürfen. Nach der ersten Anmeldung laufen nachfolgende Anmeldungen deutlich schneller ab.
In der OU „Users“ in einem Active Directory gibt es die Benutzergruppen „Zulässige RODC-Kennwortreplikationsgruppe“ und „Abgelehnte RODC-Kennwortreplikationsgruppe“. Benutzerkonten, die die diesen Benutzergruppen zugeordnet sind, können sich an einem RODC anmelden (Zulässige RODC-Kennwortreplikationsgruppe), oder sie können sich nicht anmelden (Abgelehnte RODC-Kennwortreplikationsgruppe).
In den Eigenschaften des Computerkontos des schreibgeschützten Domänencontrollers werden auf der Registerkarte „Kennwortreplikationsrichtlinie“ nach einem Klick auf die Schaltfläche „Erweitert“ alle auf dem RODC zwischengespeicherten Benutzer angezeigt.
Vorbereiten eines Active-Directory-Installationsmediums
Für die erste Synchronisierung eines DCs wird einiges an Bandbreite benötigt. Es besteht aber auch die Möglichkeit, einen Replikationsdatenträger zu erstellen und den Administratoren zur Verfügung zu stellen, die den RODC installieren. Nach der Synchronisierung über den Datenträger müssen nur noch die aktuellen Daten synchronisiert werden. Um ein Installationsmedium vorzubereiten, muss sich ein Administrator an einem Domänencontroller anmelden und folgende Schritte ausführen:
Öffnen Sie eine Eingabeaufforderung und geben Sie „ntdsutil“ ein.
Geben Sie als nächstes „activate instance ntds“ ein und bestätigen Sie.
Geben Sie „ifm“ ein und bestätigen Sie.
Geben Sie „create rodc c:\temp“ ein, um ein Installationsmedium für einen RODC (schreibgeschützter Domänencontroller) zu erstellen. Den Ordner können Sie beliebig festlegen.
Beenden Sie Ntdsutil mit der wiederholten Eingabe von „quit“.
Überprüfen Sie, ob der Ordner erstellt wurde und die Daten darin enthalten sind. Kopieren Sie die Daten auf einen Datenträger und stellen ihn den Administratoren zur Verfügung, welche die Daten einlesen sollen.
Bei der Installation eines RODCs kann der Datenträger für die erste Synchronisierung ausgewählt werden.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!