In dieser Anleitung wird die Installation der Active-Directory-Domänendienste auf einem Windows Server beschrieben. Zusätzlich wird gezeigt, wie die Grundkonfiguration sowohl über die grafische Oberfläche als auch parallel per PowerShell durchgeführt werden kann. So entsteht ein sauberer Domain Controller als Fundament für Benutzerverwaltung, Gruppenrichtlinien und zentrale Authentifizierung.
Active Directory Domain Services (AD DS), Heraufstufung des Servers zum Domain Controller, Einrichtung einer neuen Gesamtstruktur sowie Prüfung der Grundfunktion von Active Directory.
Bevor Active Directory installiert wird, sollte der Server technisch vorbereitet sein. Besonders wichtig sind ein fester Servername, eine statische IP-Adresse sowie eine saubere Netzwerkkonfiguration.
SRV-DC01SRV-DC01Rename-Computer -NewName "SRV-DC01" -Restart
Ein Domain Controller sollte immer eine feste IP-Adresse verwenden. Der spätere DNS-Dienst hängt direkt daran, deshalb gehört DHCP an dieser Stelle eher in die Zuschauerloge.
Get-NetIPAddress
Get-DnsClientServerAddress
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.100.10 -PrefixLength 24 -DefaultGateway 192.168.100.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1
127.0.0.1 oder seine eigene feste IP-Adresse.
Im nächsten Schritt wird die Serverrolle AD DS installiert. Dabei werden automatisch benötigte Verwaltungswerkzeuge mit eingebunden.
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Nun wird eine neue Active-Directory-Gesamtstruktur erstellt. In diesem Beispiel wird die Domäne firma.local verwendet. Selbstverständlich kann hier auch ein anderer interner Domänenname genutzt werden.
firma.localInstall-ADDSForest -DomainName "firma.local" -DomainNetbiosName "FIRMA" -InstallDNS -SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM-Kennwort") -Force
Nach dem Neustart ist der Server Domain Controller der neuen Domäne. Die Anmeldung erfolgt nun im Domänenkontext.
FIRMA\Administrator oder Administrator@firma.localGet-ADDomain | Select-Object DNSRoot, NetBIOSName, DomainMode
Get-ADForest | Select-Object RootDomain, ForestMode
Get-Service NTDS, DNS
Nach erfolgreicher Installation stehen die zentralen Verwaltungswerkzeuge für Active Directory bereit.
| Tool | Zweck |
|---|---|
| Active Directory-Benutzer und -Computer | Benutzer, Gruppen und Computerobjekte verwalten |
| Active Directory-Verwaltungscenter | Moderne Verwaltungsoberfläche für AD-Objekte |
| DNS-Manager | DNS-Zonen und Namensauflösung verwalten |
| Gruppenrichtlinienverwaltung | GPOs erstellen und verknüpfen |
| Standorte und Dienste | AD-Standorte und Replikation verwalten |
Get-Command Get-ADUser
Get-WindowsFeature RSAT*
Für eine saubere Struktur empfiehlt es sich, früh Organisationseinheiten anzulegen. Dadurch bleiben Benutzer, Computer und Richtlinien später ordentlich sortiert statt im Standardcontainer herumzuirren.
Benutzer, Computer, Server, Gruppen anlegenNew-ADOrganizationalUnit -Name "Benutzer" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Computer" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Server" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Gruppen" -Path "DC=firma,DC=local"
New-ADUser \
-Name "Max Mustermann" \
-GivenName "Max" \
-Surname "Mustermann" \
-SamAccountName "mmustermann" \
-UserPrincipalName "mmustermann@firma.local" \
-Path "OU=Benutzer,DC=firma,DC=local" \
-AccountPassword (Read-Host -AsSecureString "Kennwort") \
-Enabled $true
New-ADGroup -Name "GG-IT-Admins" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,DC=firma,DC=local"
Da bei der Heraufstufung in der Regel auch DNS mitinstalliert wird, sollte direkt geprüft werden, ob die interne Namensauflösung korrekt funktioniert.
firma.local kontrollierenResolve-DnsName firma.local
Resolve-DnsName SRV-DC01.firma.local
Get-DnsServerZone
Auch bei einer einzelnen Domäne lohnt sich ein schneller Funktionstest. So lassen sich typische Fehler bei DNS, Diensten oder AD-Konfiguration früh erkennen.
dcdiag /v
repadmin /replsummary
nltest /dsgetdc:firma.local
Nach der erfolgreichen AD-Basisinstallation können Clients der Domäne beitreten.
firma.local eingebenAdd-Computer -DomainName "firma.local" -Credential "FIRMA\Administrator" -Restart
Get-ADDomain meldet, dass kein Standardserver mit Active Directory-Webdiensten gefunden wird, läuft der Domain-Controller-Dienst noch nicht sauber, DNS zeigt falsch, oder die Heraufstufung ist nicht vollständig abgeschlossen.
Mit der Installation von Active Directory erhältst du die zentrale Identitäts- und Verwaltungsbasis für dein Windows-Netzwerk. Wenn IP-Konfiguration, DNS und Heraufstufung sauber umgesetzt sind, läuft der Domain Controller stabil und bildet die Grundlage für Benutzerverwaltung, Gruppenrichtlinien, Dateidienste und viele weitere Serverrollen.