Windows Server Active Directory

6 Kernbereiche
Die wichtigsten Active Directory-Tools und -Befehle: ADUC · PowerShell · DS-Befehle · GPO · FSMO-Rollen · Fortgeschrittene Tools Active Directory ist der zentrale Verzeichnisdienst von Windows Server für Benutzer, Gruppen, Computer und Berechtigungen. Diese Cheatsheet fasst die wichtigsten Tools, Befehle und Konzepte für die tägliche Administration zusammen.

GUI-Tools – Active Directory grafisch verwalten

dsa.msc · adsiedit.msc · domain.msc
Win + R"dsa.msc"Enter

Grafische Tools für die Verwaltung von Active Directory – Benutzer, Gruppen, Organisationseinheiten und Domänen.

AD-GUI-Tools

Befehl Beschreibung
dsa.msc Active Directory Benutzer und Computer (ADUC)
adsiedit.msc ADSI-Editor – erweiterte Bearbeitung von AD-Objekten
domain.msc Domänen und Vertrauensstellungen
dssite.msc Active Directory Standorte und Dienste (Replikation)
schema.msc Active Directory Schema (nur für Schema-Erweiterungen)
dsa.msc /domain=domain.local ADUC für eine bestimmte Domäne
Beispiele
# ADUC starten
dsa.msc
# ADUC für bestimmte Domäne starten
dsa.msc /domain=meinedomain.local
# ADSI-Editor starten (Vorsicht: kann AD beschädigen!)
adsiedit.msc
# Standorte und Dienste starten
dssite.msc
Tipp: adsiedit.msc ist ein mächtiges Werkzeug, das aber auch AD-Objekte beschädigen kann. Verwenden Sie es nur, wenn Sie genau wissen, was Sie tun – und immer mit einem Backup!

PowerShell-Cmdlets – AD mit PowerShell verwalten

Get-ADUser · New-ADUser · Set-ADUser · Remove-ADUser
Import-Module ActiveDirectory Get-ADUser -Identity "anna.schmidt"

PowerShell-Cmdlets für die Active Directory-Verwaltung – die moderne und automatisierbare Alternative zu GUI-Tools.

AD-PowerShell-Cmdlets

Cmdlet Beschreibung
Get-ADUser Benutzer abrufen
New-ADUser Benutzer erstellen
Set-ADUser Benutzer ändern
Remove-ADUser Benutzer löschen
Get-ADGroup Gruppen abrufen
Add-ADGroupMember Benutzer zu Gruppe hinzufügen
Get-ADComputer Computer abrufen
Get-ADOrganizationalUnit OUs abrufen
Search-ADAccount AD-Konten suchen (gesperrt, abgelaufen)
Move-ADObject Objekte verschieben
Beispiele
# AD-Modul importieren (auf DC bereits vorhanden)
Import-Module ActiveDirectory
# Alle aktiven Benutzer anzeigen
Get-ADUser -Filter {Enabled -eq $true} -Properties Department,Title
# Neuen Benutzer erstellen
New-ADUser -Name "Max Müller" -GivenName "Max" -Surname "Müller" -SamAccountName "max.mueller" -UserPrincipalName "max.mueller@domain.local" -Path "OU=Benutzer,DC=domain,DC=local"
# Benutzer in Gruppe hinzufügen
Add-ADGroupMember -Identity "Domain Admins" -Members "max.mueller"
# Gesperrte Benutzer finden
Search-ADAccount -LockedOut | Select-Object Name,SamAccountName
Tipp: Verwenden Sie -Properties * bei Get-ADUser, um alle Attribute eines Benutzers anzuzeigen – das ist oft nützlich für die Fehlersuche.

DS-Befehle – Active Directory über CMD verwalten

dsadd · dsmod · dsquery · dsget · dsrm
dsquery user -name "Anna*" dsadd user "CN=Max Müller,OU=Benutzer,DC=domain,DC=local" -pwd *

DS-Befehle sind die klassischen CMD-Tools für die Active Directory-Verwaltung – ideal für Skripte und ältere Umgebungen.

DS-Befehle

Befehl Beschreibung
dsadd Objekte hinzufügen (user, group, computer, ou)
dsmod Objekte ändern
dsquery Objekte suchen
dsget Objekteigenschaften anzeigen
dsrm Objekte löschen
dsmove Objekte verschieben
Beispiele
# Alle Benutzer in einer OU suchen
dsquery user -name "*" -scope subtree -limit 100
# Benutzer erstellen (Passwort wird abgefragt)
dsadd user "CN=Max Müller,OU=Benutzer,DC=domain,DC=local" -pwd * -display "Max Müller" -email "max.mueller@domain.local"
# Benutzer deaktivieren
dsmod user "CN=Max Müller,OU=Benutzer,DC=domain,DC=local" -disabled yes
# Benutzer löschen
dsrm -noprompt "CN=Max Müller,OU=Benutzer,DC=domain,DC=local"
Tipp: DS-Befehle sind ideal für einfache Skripte, da sie ohne zusätzliche Module auskommen. Die Syntax ist jedoch weniger intuitiv als PowerShell-Cmdlets.

Gruppenrichtlinien (GPO) – Richtlinien verwalten

gpedit.msc · gpmc.msc · gpupdate · gpresult
gpupdate /force gpresult /r

Gruppenrichtlinien (Group Policy Objects) sind das zentrale Werkzeug zur Konfiguration von Benutzern und Computern in einer AD-Umgebung.

GPO-Tools & Befehle

Tool / Befehl Beschreibung
gpedit.msc Lokaler Gruppenrichtlinien-Editor
gpmc.msc Gruppenrichtlinienverwaltung (GPMC) – zentrale Verwaltung
gpupdate /force Gruppenrichtlinien sofort aktualisieren
gpresult /r Angewendete Richtlinien anzeigen
gpresult /h report.html Richtlinienbericht als HTML exportieren
Get-GPO PowerShell: GPOs abrufen
New-GPO PowerShell: GPO erstellen
Beispiele
# Gruppenrichtlinien sofort aktualisieren
gpupdate /force
# Angewendete Richtlinien anzeigen
gpresult /r
# Richtlinienbericht erstellen
gpresult /h C:\temp\gp-report.html
# PowerShell: Alle GPOs anzeigen
Get-GPO -All | Select-Object DisplayName,Id
# PowerShell: GPO erstellen
New-GPO -Name "Passwortrichtlinie"
Tipp: gpresult /h report.html erstellt einen detaillierten HTML-Bericht aller angewendeten Richtlinien – ideal für die Fehlersuche und Dokumentation.

FSMO-Rollen – Flexible Single Master Operations

netdom · ntdsutil · PowerShell
netdom /query FSMO ntdsutil roles connections connect to server dc1

FSMO-Rollen (Flexible Single Master Operations) sind spezielle Aufgaben, die von bestimmten Domänencontrollern übernommen werden. Sie müssen bei der Wartung und Migration beachtet werden.

FSMO-Rollen im Überblick

Rolle Beschreibung
Schema-Master Verwaltet Schema-Änderungen (Gesamtstruktur)
Domänen-Namens-Master Verwaltet Domänen-Hinzufügungen (Gesamtstruktur)
PDC-Emulator Zeitsynchronisation, Passwortänderungen (Domäne)
RID-Master Vergibt RIDs (relative IDs) für neue Objekte (Domäne)
Infrastruktur-Master Verwaltet Domänen-übergreifende Verweise (Domäne)
Beispiele
# FSMO-Rollen mit netdom anzeigen
netdom /query FSMO
# FSMO-Rollen mit ntdsutil anzeigen
ntdsutil
roles
connections
connect to server dc1.domain.local
quit
select operation target
list roles for connected server
# PowerShell: FSMO-Rollen anzeigen
Get-ADDomain | Select-Object DomainMode,PDCEmulator,RIDMaster,InfrastructureMaster
Get-ADForest | Select-Object SchemaMaster,DomainNamingMaster
Tipp: Bei der Migration von Domänencontrollern sollten Sie die FSMO-Rollen zuerst auf den neuen Server übertragen (ntdsutil roles transfer), bevor Sie den alten Server außer Betrieb nehmen.

Fortgeschrittene Tools – Diagnose & Wartung

repadmin · dcdiag · nltest · whoami
dcdiag /a repadmin /replsummary

Fortgeschrittene Tools für die Diagnose, Überwachung und Wartung von Active Directory.

AD-Diagnose-Tools

Tool / Befehl Beschreibung
dcdiag /a Alle Domänencontroller testen
dcdiag /e Alle DCs in der Gesamtstruktur testen
repadmin /replsummary Replikationsübersicht anzeigen
repadmin /showrepl Replikationsdetails anzeigen
repadmin /syncall Replikation auf allen DCs erzwingen
nltest /dsgetdc:domain.local Domänencontroller suchen
whoami /all Alle Sicherheitsinformationen des aktuellen Benutzers
klist Kerberos-Tickets anzeigen
Beispiele
# Domänencontroller testen
dcdiag /a /v
# Replikationsübersicht
repadmin /replsummary
# Replikation erzwingen
repadmin /syncall /AdeP
# Domänencontroller suchen
nltest /dsgetdc:domain.local
# Kerberos-Tickets anzeigen
klist
Tipp: dcdiag /a /v ist der Standard-Befehl zur umfassenden AD-Überprüfung. Führen Sie ihn regelmäßig aus, um Probleme frühzeitig zu erkennen.

Active Directory Kernkonzepte

OU Organisationseinheit
Container für Objekte
DC Domain Controller
Authentifizierung & Replikation
GPO Gruppenrichtlinie
Konfigurationen & Sicherheit
FSMO Flexible Single Master
Spezielle Rollen
DN Distinguished Name
Eindeutiger Objektpfad
Replikation Synchronisation zwischen DCs
Multi-Master-Replikation

Quick Summary

dsa.msc
ADUC (GUI)
Get-ADUser
PowerShell
dsadd
DS-Befehle
gpupdate
Gruppenrichtlinien
netdom
FSMO-Rollen
dcdiag
Diagnose
Get-ADUser -Filter {Enabled -eq $true} · dcdiag /a · gpupdate /force