ADUC ·
PowerShell ·
DS-Befehle ·
GPO ·
FSMO-Rollen ·
Fortgeschrittene Tools
Active Directory ist der zentrale Verzeichnisdienst von Windows Server für Benutzer, Gruppen, Computer und Berechtigungen. Diese Cheatsheet fasst die wichtigsten Tools, Befehle und Konzepte für die tägliche Administration zusammen.
Grafische Tools für die Verwaltung von Active Directory – Benutzer, Gruppen, Organisationseinheiten und Domänen.
| Befehl | Beschreibung |
|---|---|
| dsa.msc | Active Directory Benutzer und Computer (ADUC) |
| adsiedit.msc | ADSI-Editor – erweiterte Bearbeitung von AD-Objekten |
| domain.msc | Domänen und Vertrauensstellungen |
| dssite.msc | Active Directory Standorte und Dienste (Replikation) |
| schema.msc | Active Directory Schema (nur für Schema-Erweiterungen) |
| dsa.msc /domain=domain.local | ADUC für eine bestimmte Domäne |
adsiedit.msc ist ein mächtiges Werkzeug, das aber auch AD-Objekte beschädigen kann. Verwenden Sie es nur, wenn Sie genau wissen, was Sie tun – und immer mit einem Backup!
PowerShell-Cmdlets für die Active Directory-Verwaltung – die moderne und automatisierbare Alternative zu GUI-Tools.
| Cmdlet | Beschreibung |
|---|---|
| Get-ADUser | Benutzer abrufen |
| New-ADUser | Benutzer erstellen |
| Set-ADUser | Benutzer ändern |
| Remove-ADUser | Benutzer löschen |
| Get-ADGroup | Gruppen abrufen |
| Add-ADGroupMember | Benutzer zu Gruppe hinzufügen |
| Get-ADComputer | Computer abrufen |
| Get-ADOrganizationalUnit | OUs abrufen |
| Search-ADAccount | AD-Konten suchen (gesperrt, abgelaufen) |
| Move-ADObject | Objekte verschieben |
-Properties * bei Get-ADUser, um alle Attribute eines Benutzers anzuzeigen – das ist oft nützlich für die Fehlersuche.
DS-Befehle sind die klassischen CMD-Tools für die Active Directory-Verwaltung – ideal für Skripte und ältere Umgebungen.
| Befehl | Beschreibung |
|---|---|
| dsadd | Objekte hinzufügen (user, group, computer, ou) |
| dsmod | Objekte ändern |
| dsquery | Objekte suchen |
| dsget | Objekteigenschaften anzeigen |
| dsrm | Objekte löschen |
| dsmove | Objekte verschieben |
Gruppenrichtlinien (Group Policy Objects) sind das zentrale Werkzeug zur Konfiguration von Benutzern und Computern in einer AD-Umgebung.
| Tool / Befehl | Beschreibung |
|---|---|
| gpedit.msc | Lokaler Gruppenrichtlinien-Editor |
| gpmc.msc | Gruppenrichtlinienverwaltung (GPMC) – zentrale Verwaltung |
| gpupdate /force | Gruppenrichtlinien sofort aktualisieren |
| gpresult /r | Angewendete Richtlinien anzeigen |
| gpresult /h report.html | Richtlinienbericht als HTML exportieren |
| Get-GPO | PowerShell: GPOs abrufen |
| New-GPO | PowerShell: GPO erstellen |
gpresult /h report.html erstellt einen detaillierten HTML-Bericht aller angewendeten Richtlinien – ideal für die Fehlersuche und Dokumentation.
FSMO-Rollen (Flexible Single Master Operations) sind spezielle Aufgaben, die von bestimmten Domänencontrollern übernommen werden. Sie müssen bei der Wartung und Migration beachtet werden.
| Rolle | Beschreibung |
|---|---|
| Schema-Master | Verwaltet Schema-Änderungen (Gesamtstruktur) |
| Domänen-Namens-Master | Verwaltet Domänen-Hinzufügungen (Gesamtstruktur) |
| PDC-Emulator | Zeitsynchronisation, Passwortänderungen (Domäne) |
| RID-Master | Vergibt RIDs (relative IDs) für neue Objekte (Domäne) |
| Infrastruktur-Master | Verwaltet Domänen-übergreifende Verweise (Domäne) |
ntdsutil roles transfer), bevor Sie den alten Server außer Betrieb nehmen.
Fortgeschrittene Tools für die Diagnose, Überwachung und Wartung von Active Directory.
| Tool / Befehl | Beschreibung |
|---|---|
| dcdiag /a | Alle Domänencontroller testen |
| dcdiag /e | Alle DCs in der Gesamtstruktur testen |
| repadmin /replsummary | Replikationsübersicht anzeigen |
| repadmin /showrepl | Replikationsdetails anzeigen |
| repadmin /syncall | Replikation auf allen DCs erzwingen |
| nltest /dsgetdc:domain.local | Domänencontroller suchen |
| whoami /all | Alle Sicherheitsinformationen des aktuellen Benutzers |
| klist | Kerberos-Tickets anzeigen |
dcdiag /a /v ist der Standard-Befehl zur umfassenden AD-Überprüfung. Führen Sie ihn regelmäßig aus, um Probleme frühzeitig zu erkennen.
dsa.msc
Get-ADUser
dsadd
gpupdate
netdom
dcdiag
Get-ADUser -Filter {Enabled -eq $true} ·
dcdiag /a ·
gpupdate /force