ADSI-Edit ist ein mächtiges Tool, wenn es darum geht, Einstellungen in Active Directory zu ändern, oder Fehler zu beheben. Wir zeigen in diesem Beitrag, welche Möglichkeiten ADSI-Edit bietet, und geben Tipps rund um das Tool.
Mit dem Active Directory Service Interface Editor lassen sich mächtige Eingriffe ins Active Directory vornehmen.
ADSI-Edit (Active Directory Service Interface) gehört zu den Bordmitteln auf Windows-Servern, wenn Active Directory installiert wird. Mit dem Befehl "adsiedit.msc" startet das Tool. Danach kann eine Verbindung mit Active Directory hergestellt werden, um Einstellungen direkt zu ändern. ADSI-Edit kann Daten in Active Directory bearbeiten, hilft aber auch dabei, Informationen von Objekten auszulesen.
Erste Schritte mit ADSI-Edit: Objekte in Active Directory wiederherstellen
Nach dem Start von ADSI-Edit über "adsiedit.msc" kann über das Kontextmenü von "ADSI-Editor" auf der linken Seite eine Verbindung zu Active Directory aufgebaut werden. Abhängig von den Einstellungen, die angepasst werden sollen, müssen in den Verbindungseinstellungen verschiedene Optionen ausgewählt werden. Wir zeigen nachfolgend ein Beispiel dafür:
Objekte in Active Directory lassen sich innerhalb der Tombstone-Lifetime wiederherstellen. Diese beträgt bei Windows Server 2016/2019 und Windows Server 2022 180 Tage. Der Wert lässt sich mit ADSI-Edit über den Container "Konfiguration" überprüfen und auch anpassen. Dazu öffnen Sie ADSI-Edit und verbinden sich. Wählen Sie bei "Bekannten Namenskontext auswählen" die Option "Konfiguration" aus.
Navigieren Sie zu "Konfiguration/Configuration/Services/Windows NT/Directory Service". Rufen Sie die Eigenschaften von "Directory Service" auf. Den Tombstone-Wert finden Sie auf der Registerkarte "Attribut-Editor" beim Wert "tombstoneLifetime". Sie können den Wert an dieser Stelle auch anpassen, das ist allerdings in den wenigsten Fällen notwendig.
Objekte in Active Directory löschen
ADSI-Edit kann auch Objekte in Active Directory löschen und hat damit umfassenden Einfluss auf die Stabilität von Active Directory. So ist es zum Beispiel möglich, Exchange-Integrationen komplett aus Active Directory zu löschen. Sinnvoll kann das sein, wenn andere Fehlerbehebungen nicht mehr funktionieren. Allerdings sollten diese Aufgaben nur dann vorgenommen werden, wenn das AD zuvor gesichert wurde und der Admin, der diese Aufgabe durchführt, auch über ausreichend Erfahrungen in diesem Bereich verfügt:
Die Einstellungen dazu sind auch in Active Directory zu finden. Die aktuellen Daten, die in Active Directory für den Exchange-Server gespeichert sind, können Sie mit ADSI-Edit in Erfahrung bringen:
Starten Sie den ADSI-Editor
Klicken Sie mit der rechten Maustaste auf „ADSI-Editor“ und wählen Sie „Verbindung herstellen“
Aktivieren Sie die Option „Bekannten Namenskontext auswählen“ und wählen Sie „Konfiguration“ aus
Klicken Sie auf „OK“
Navigieren Sie zu "Konfiguration/Configuration/CN=Services/CN=Microsoft Exchange/<Name der Organisation>/CN=Administrative Groups/CN=Exchange Administrative Groups". Hier finden Sie die wichtigsten Daten von Exchange zur Verbindung mit Active Directory
Im Container „CN=Servers“ finden Sie weitere Container für jeden einzelnen Server
Klicken Sie mit der rechten Maustaste auf das Exchange-Serverobjekt und wählen Sie im Kontextmenü den Befehl „Eigenschaften“. Suchen Sie nach dem Attribut „msExchInstallPath“. Dieses Attribut speichert den aktuellen Installationspfad.
Löschen Sie die Container, lässt sich dadurch Exchange komplett aus der Organisation entfernen. Das zeigt auch die Gefahr von ADSI-Edit. Mit dem Tool sollte nicht unbedacht umgegangen werden.
Über ADSI-Edit lassen sich auch Fehler beheben, zum Beispiel bei Problemen mit öffentlichen Ordnern. Zum Löschen des Hierarchiepostfachs öffnen Sie ADSI-Edit. Aktivieren Sie die Option "Bekannten Namenskontext auswählen" und wählen Sie im Dropdownlistenfeld den Eintrag "Konfiguration" aus. Navigieren Sie zu "Konfiguration/CN=Configuration/CN=Services/CN=Microsoft Exchange/<Name der Organisation>".
Rufen Sie nun über das Kontextmenü der Organisation deren "Eigenschaften" auf. Suchen Sie den Eintrag "MsExchDefaultPublicFolderMailbox" und klicken Sie auf "Bearbeiten" und dann auf "Löschen". Bestätigen Sie den Löschvorgang mit "OK". Erstellen Sie jetzt ein neues Hierarchiepostfach. Verwenden Sie dazu zum Beispiel in der Exchange Management Shell den Befehl "New-Mailbox -PublicFolder -Name MasterHierarchy". Das kann Probleme mit Exchange-Organisationen beheben.
Organisationseinheiten in Active Directory verstecken
Mit ADSI-Edit ist es auch möglich, Organisationseinheiten zu verstecken. Dazu wird ADSI-Edit geöffnet und eine Verbindung mit dem Konfigurationscontainer hergestellt. Es ist aber auch möglich Attribute von AD-Objekten außerhalb von ADSI-Edit zu ändern, zum Beispiel über das Snap-In Active Directory-Benutzer und -Computer (dsa.msc). Nach Aktivierung von "Erweiterte Features" bei "Ansicht" lassen sich über "Eigenschaften" mit "Attribut-Editor" die gleichen Einstellungen aufrufen, die auch in ADSI-Edit für dieses Objekt zur Verfügung stehen.
Durch Anpassung des Attributs "showInAdvancedViewOnly" kann festgelegt werden, dass bestimmte OU nur dann zu sehen sind, wenn die bereits erwähnte "Erweiterte Ansicht" in Active Directory-Benutzer und -Computer aktiviert ist. Dazu muss das Attribut auf "Wahr" gesetzt werden. Mit "Falsch" erfolgt die Ansicht der OU auch in der Standardansicht. Der gleiche Wert ist in ADSI-Edit nach der Verbindung mit "Standardmäßiger Namenskontext" zu finden. In den Eigenschaften der OU ist hier das gleiche Attribut bei "Attribut-Editor" zu finden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!