Mit einer Azure AD Domain Services Instanz können in Microsoft Azure Domänendienste bereitgestellt werden, die Funktionen aus Active Directory in die Cloud bringen. Damit stehen dann nahezu alle Funktionen zur Verfügung, die auch in lokalen Active Directory-Umgebungen genutzt werden können.
Architektur zum Erweitern einer lokalen Active-Directory-Domäne auf Azure, um verteilte Authentifizierungsdienste bereitzustellen.
(Bild: Microsoft)
Azure Active Directory Domain Services ermöglichen das Bereitstellen einer Active-Directory-Umgebung in Microsoft Azure. Der Vorteil des Dienstes besteht vor allem darin, dass sich Legacy-Dienste, die nicht kompatibel mit Azure AD sind, dennoch zu Microsoft Azure migrieren lassen. Für solche Dienste verhält sich Azure AD Domain Services wie ein lokales Active Directory, inklusive der Möglichkeit, Gruppenrichtlinien zu nutzen und die Anmeldung über LDAP, Keberos und NTLM abzuwickeln.
Im Gegensatz zu herkömmlichen Azure-AD-Umgebungen, unterstützen Azure AD Domain Services Funktionen, die sonst nur in lokalen Active-Directory-Umgebungen zur Verfügung stehen. Für den Betrieb ist kein Domänencontroller notwendig, alle Funktionen können direkt im Azure-Portal verwaltet werden. Die Einrichtung von Azure AD Domain Services ist in wenigen Minuten abgeschlossen. Für die Verwendung ist keinerlei Verbindung zu einem lokalen Active Directory notwendig, aber natürlich möglich.
In der Praxis werden lokale Active-Directory-Gesamtstrukturen über Azure AD Connect mit Azure AD synchronisiert, damit in der Azure AD Domain Services Instanz die Benutzerkonten des lokalen Active Directory zur Verfügung stehen.
Bei der Einrichtung fallen keine Kosten an. Wie bei den meisten Diensten in Microsoft Azure müssen nur die Ressourcen bezahlt werden, die im Rahmen des Einsatzes einer Azure AD Domain Services Instanz anfallen.
Gruppenrichtlinien, Kerberos, LDAP ohne Domänencontroller in der Cloud nutzen
Mit einer Azure AD Domain Services Instanz können auch virtuelle Computer in Microsoft Azure einer Domäne beitreten. Die Anmeldung erfolgt auf Computern, die Mitglied der Azure-AD-Instanz sind, auf dem gleichen Weg, wie bei der Anmeldung an ein herkömmliches Active Directory. Die Ressource steht im Azure-Portal zur Verfügung. Mit „Erstellen“ startet die Einrichtung einer Azure AD Domain Services Instanz.
Im Rahmen der ersten Einrichtung werden vor allem der Domänenname der neuen Domäne, die Region und die SKU ausgewählt. Hier stehen Standard, Enterprise und Premium zur Verfügung. Während Standard für bis zu 25.000 Objekte sinnvoll ist, können in Premium bis zu 500.000 Objekte abgebildet werden. Die einzelnen Unterschiede der SKU sind auf der Preisübersicht der Azure AD Domain Services zu finden.
Bei der Einrichtung wird auch der Gesamtstrukturtyp der neuen Instanz festgelegt. Hier stehen die Typen „Benutzer“ und „Ressourcen“ zur Verfügung. Bei dem Typ „Benutzer“ werden in vielen Fällen Kopien von Benutzern, Gruppen und Gruppenmitgliedschaften aus lokalen Active-Directory-Domänen genutzt. Diese lassen sich zum Beispiel über Azure AD Connect synchronisieren. Wenn dieser Typ verwendet wird, müssen die lokalen Kennworthashes über Azure AD Connect mit Azure Active Directory synchronisiert werden.
Der zweite Typ für Gesamtstrukturen in den Azure AD Domain Services ist „Ressource“. Benutzer melden sich bei dieser Auswahl normalerweise weiterhin über ein lokales Active Directory an, melden sich dann aber beim Zugriff auf Ressourcen für Azure-Anwendungen auch an den Azure AD Domain Services an, deren Workloads an die Instanz angebunden sind. Bei einer Migration von Legacy-Anwendungen sind solche Szenarien häufig anzutreffen. In diesem Fall wird eine unidirektionale ausgehende Gesamtstrukturvertrauensstellung mit der lokalen Active-Directory-Umgebung aufgebaut. Diese muss dazu über ein Site-to-Site-VPN oder mit ExpressRoute an Azure angebunden sein.
Netzwerk, Verwaltung und Synchronisierung steuern
Im Rahmen der Einrichtung wird auch das virtuelle Netzwerk für die Instanz ausgewählt oder neu erstellt. Auch das verwendete Subnetz kann hier ausgewählt werden. Im Rahmen der Erstellung wird auch eine Netzwerksicherheitsgruppe erstellt. Diese wird mit der AD Domain Services Instanz verbunden.
Über den Menüpunkt „Verwaltung“ werden die Administratoren der Azure-AD-Instanz festgelegt. Hier können auch Benachrichtigungen gesteuert werden. Bei „Synchronisierung“ wird eine Synchronisierung von Azure Active Directory zur neuen Azure-AD-Instanz aktiviert. Dabei werden verschiedene Objekte, wie zum Beispiel Benutzer, Gruppen und andere Elemente von Azure AD zur verwalteten Instanz synchronisiert. Wichtig ist das zum Beispiel für die Verwaltung.
Danach findet eine Überprüfung der Einstellungen statt und schließlich die Erstellung der Instanz. Vor der Erstellung wird auch darauf hingewiesen, welche Objekte nach der Erstellung nicht mehr umbenannt werden können.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Sobald die Bereitstellung erfolgt ist, können virtuelle Computer in Microsoft Azure zur Domäne hinzugefügt werden. Die Vorgehensweise entspricht der Aufnahme von Computern in eine herkömmliche AD-Struktur. Die Verwaltung der Umgebung erfolgt mit den herkömmlichen Tools zur Verwaltung von Active Directory. Dazu wird ein Computer oder ein Server als Mitglied in die Instanz aufgenommen. Durch die Installation der AD-Verwaltungstools auf der Arbeitsstation oder einem Computer kann die Azure AD Domain Services-Instanz mit den Tools verwaltet werden.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!