FISI – Systemintegration

Verzeichnis von Null · 41/50 · 55 Min. angesetzt – Langform, jedes Wort zählt

Benutzer, Gruppen, OU

Benutzerkonto

Objekt für eine Person oder einen Dienst. Anmeldename, UPN (max.mustermann@firma.example), SID (bleibt, auch wenn der Name wechselt).

SID

Security Identifier. Die interne Nummer, auf der Rechte liegen. Umbenennen ändert nicht die SID. Löschen und neu anlegen erzeugt eine neue SID – alte Rechte sind weg.

Gruppe

Sammelobjekt für Rechte. Menschen kommen und gehen, die Gruppe bleibt. Rechte an die Gruppe, nicht an Max.

Sicherheitsgruppe vs. Verteiler

Nur Sicherheitsgruppen taugen für Dateirechte. Verteiler sind für Mail.

AGDLP

Accounts → globale Gruppen (Rolle) → Domain-Local-Gruppen (Ressource) → Permission. Beispiel: Max in GRP-Lager, GRP-Lager in DL-Freigabe-Lager-Lesen, diese auf dem Ordner.

OU (Organisationseinheit)

Ordner im Verzeichnis für Delegation und Richtlinien. Keine Rechtequelle für Dateien. Schnitt nach Verwaltung: Standort oder Abteilung, nicht nach Lieblingsfarbe.

Delegation

Einer Rolle erlauben, in einer OU Passwörter zurückzusetzen, ohne Domain-Admin zu sein. Domain-Admin ist die Atomwaffe, nicht der Alltag.

Get-ADUser -Identity max.mustermann -Properties *
Get-ADGroupMember 'GRP-Lager'
Get-ADOrganizationalUnit -Filter *
  • Onboarding: Konto in der richtigen OU, Gruppen der Rolle, Mail, Home, MFA.
  • Namenskonvention schriftlich: GRP-Abteilung-Rolle, nicht „Neue Gruppe 3“.
  • Dienstkonten sind Konten. Kein Admin-Alltag mit demselben Secret seit 2014.

Prüfung

Rechte hängen in AD primär an der …