LF09

Verzeichnisdienste & Active Directory#

Ein Verzeichnisdienst verwaltet zentral Informationen über Benutzer, Computer, Gruppen und andere Ressourcen eines Netzwerks — statt jeden Server einzeln zu pflegen, meldet sich ein Nutzer einmal an und erhält netzwerkweit Zugriff gemäß seiner Berechtigungen. Active Directory (AD) ist der bekannteste Verzeichnisdienst im Windows-Umfeld.

Grundidee: Zentrale Verwaltung#

Ohne Verzeichnisdienst müsste jeder Server sein eigenes Benutzerkonto für jeden Mitarbeiter führen. Ein Verzeichnisdienst löst das, indem er Identitäten und Ressourcen an einer Stelle verwaltet:

  • Benutzerkonten und Passwörter
  • Computer- und Gerätekonten
  • Gruppen und Gruppenmitgliedschaften
  • Berechtigungen und Richtlinien

Active-Directory-Struktur#

flowchart TD
    F["Gesamtstruktur (Forest)\nfirma.local"] --> D1["Domäne\nverwaltung.firma.local"]
    F --> D2["Domäne\nproduktion.firma.local"]
    D1 --> OU1["OU: IT-Abteilung"]
    D1 --> OU2["OU: Buchhaltung"]
    OU1 --> U1["Benutzerkonten"]
    OU1 --> C1["Computerkonten"]
    OU2 --> U2["Benutzerkonten"]
    D1 --> DC["Domain Controller\n(verwaltet die Domäne)"]
BegriffBedeutung
DomäneVerwaltungseinheit mit gemeinsamer Benutzer-/Sicherheitsdatenbank
Baum (Tree)Gruppe von Domänen mit gemeinsamem Namensraum (z.B. firma.local, de.firma.local)
Gesamtstruktur (Forest)Höchste Organisationseinheit, kann mehrere Bäume/Domänen umfassen
Organisationseinheit (OU)Container innerhalb einer Domäne zur strukturierten Gruppierung (z.B. nach Abteilung), auf den Richtlinien angewendet werden
Gruppenrichtlinie (GPO)Zentral verteilte Konfigurationsvorgabe (z.B. Passwortrichtlinie, Softwareverteilung), die auf Domänen, OUs oder Standorte angewendet wird
Domain ControllerServer, der die Domänendatenbank hält und Anmeldeanfragen bearbeitet

LDAP — das Protokoll dahinter#

Active Directory speichert seine Daten in einer hierarchischen Datenbank, auf die über LDAP (Lightweight Directory Access Protocol) zugegriffen wird. LDAP ist der offene Standard, den nahezu alle Verzeichnisdienste (auch plattformunabhängige wie OpenLDAP) zur Abfrage und Änderung von Verzeichnisdaten verwenden.

  • Objekte werden über einen Distinguished Name (DN) eindeutig adressiert, z.B. CN=Max Mustermann,OU=IT,DC=firma,DC=local
  • Anfragen können nach Attributen filtern (z.B. „alle Benutzer der OU IT")
  • Läuft standardmäßig über Port 389 (unverschlüsselt) bzw. 636 (LDAPS, verschlüsselt)

Rolle des Domain Controllers#

Der Domain Controller (DC) ist das Herzstück einer AD-Domäne:

  • Speichert die Datenbank mit allen Objekten der Domäne (Benutzer, Computer, Gruppen, GPOs)
  • Bearbeitet Anmeldeanfragen (Authentifizierung) und prüft Berechtigungen (Autorisierung)
  • Repliziert Änderungen automatisch zu anderen Domain Controllern derselben Domäne für Ausfallsicherheit
  • Stellt meist auch DNS bereit, da AD zur Auffindung von Diensten auf DNS angewiesen ist

Prüfungsbeispiele#

„Was ist der Unterschied zwischen einer Domäne und einer Organisationseinheit (OU)?"

→ Eine Domäne ist eine eigenständige Verwaltungseinheit mit eigener Sicherheitsdatenbank. Eine OU ist ein Container innerhalb einer Domäne, der Objekte (z.B. nach Abteilung) strukturiert und auf den gezielt Gruppenrichtlinien angewendet werden können — sie hat keine eigene Sicherheitsgrenze.

„Über welches Protokoll greift Active Directory auf seine Verzeichnisdaten zu?"

→ Über LDAP — den offenen Standard zur Abfrage und Änderung hierarchischer Verzeichnisdaten, den auch andere Verzeichnisdienste außerhalb der Windows-Welt nutzen.

„Ein Unternehmen möchte für alle Rechner der Buchhaltung eine einheitliche Passwortrichtlinie zentral durchsetzen. Wie geht das in Active Directory?"

→ Die Computerkonten der Buchhaltung werden in eine eigene OU gruppiert, und eine Gruppenrichtlinie (GPO) mit den gewünschten Passwortvorgaben wird auf diese OU angewendet — sie gilt dann automatisch für alle enthaltenen Konten.

Quiz#

❓ Über welches Protokoll greift Active Directory auf seine Verzeichnisdaten zu?
❓ Was ist eine Organisationseinheit (OU) in Active Directory?
❓ Welche Aufgaben übernimmt ein Domain Controller?
❓ Über welche Standardports läuft LDAP unverschlüsselt bzw. verschlüsselt (LDAPS)?

Siehe auch#

Ressourcen#