HowTo: Installation und Konfiguration Active Directory

In dieser Anleitung wird die Installation der Active-Directory-Domänendienste auf einem Windows Server beschrieben. Zusätzlich wird gezeigt, wie die Grundkonfiguration sowohl über die grafische Oberfläche als auch parallel per PowerShell durchgeführt werden kann. So entsteht ein sauberer Domain Controller als Fundament für Benutzerverwaltung, Gruppenrichtlinien und zentrale Authentifizierung.

Ziel dieser Anleitung: Installation der Rolle Active Directory Domain Services (AD DS), Heraufstufung des Servers zum Domain Controller, Einrichtung einer neuen Gesamtstruktur sowie Prüfung der Grundfunktion von Active Directory.

1. Voraussetzungen prüfen

Bevor Active Directory installiert wird, sollte der Server technisch vorbereitet sein. Besonders wichtig sind ein fester Servername, eine statische IP-Adresse sowie eine saubere Netzwerkkonfiguration.

Wichtig: Den Servernamen möglichst vor der Installation von Active Directory festlegen. Eine spätere Umbenennung eines Domain Controllers ist deutlich unschöner und sorgt schnell für unnötigen Konfigurationsnebel.

1.1 Rechnername per GUI prüfen oder ändern

  1. Server-Manager öffnen
  2. Bei Lokaler Server den Eintrag Computername anklicken
  3. Ändern wählen
  4. Neuen Namen vergeben, zum Beispiel SRV-DC01
  5. Server neu starten

1.2 Rechnername per PowerShell ändern

Rename-Computer -NewName "SRV-DC01" -Restart

2. Statische IP-Konfiguration prüfen

Ein Domain Controller sollte immer eine feste IP-Adresse verwenden. Der spätere DNS-Dienst hängt direkt daran, deshalb gehört DHCP an dieser Stelle eher in die Zuschauerloge.

2.1 Netzwerkkonfiguration per GUI prüfen

  1. Server-Manager öffnen
  2. Lokaler Server auswählen
  3. Beim Eintrag Ethernet auf den Link klicken
  4. Adapter öffnen → Eigenschaften
  5. Internetprotokoll Version 4 (TCP/IPv4) auswählen
  6. Statische IP, Subnetzmaske, Gateway und bevorzugten DNS eintragen

2.2 Netzwerkkonfiguration per PowerShell anzeigen

Get-NetIPAddress
Get-DnsClientServerAddress

2.3 Beispiel für statische Konfiguration per PowerShell

New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.100.10 -PrefixLength 24 -DefaultGateway 192.168.100.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1
Hinweis: Während oder nach der AD-Installation sollte der Server für DNS vorzugsweise auf sich selbst zeigen, also auf 127.0.0.1 oder seine eigene feste IP-Adresse.

3. Rolle Active Directory-Domänendienste installieren

Im nächsten Schritt wird die Serverrolle AD DS installiert. Dabei werden automatisch benötigte Verwaltungswerkzeuge mit eingebunden.

3.1 Installation per GUI

  1. Server-Manager öffnen
  2. VerwaltenRollen und Features hinzufügen
  3. Rollenbasierte oder featurebasierte Installation auswählen
  4. Lokalen Server markieren
  5. Active Directory-Domänendienste anhaken
  6. Zusätzliche Features bestätigen
  7. Assistent bis zum Ende durchlaufen
  8. Installieren klicken

3.2 Installation per PowerShell

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Ergebnis: Die Rolle ist jetzt installiert. Der Server ist damit allerdings noch kein Domain Controller. Es folgt nun die Heraufstufung.

4. Server zum Domain Controller heraufstufen

Nun wird eine neue Active-Directory-Gesamtstruktur erstellt. In diesem Beispiel wird die Domäne firma.local verwendet. Selbstverständlich kann hier auch ein anderer interner Domänenname genutzt werden.

4.1 Heraufstufung per GUI

  1. Im Server-Manager oben auf die Benachrichtigungsflagge klicken
  2. Diesen Server zu einem Domänencontroller heraufstufen auswählen
  3. Neue Gesamtstruktur hinzufügen wählen
  4. Stammdomänenname eingeben, zum Beispiel firma.local
  5. Gesamtstrukturfunktionsebene und Domänenfunktionsebene auswählen
  6. DNS-Server aktiviert lassen
  7. DSRM-Kennwort vergeben
  8. Assistent bis zum Ende durchlaufen
  9. Voraussetzungen prüfen lassen
  10. Installieren klicken

4.2 Heraufstufung per PowerShell

Install-ADDSForest -DomainName "firma.local" -DomainNetbiosName "FIRMA" -InstallDNS -SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM-Kennwort") -Force
Wichtig: Nach der Heraufstufung startet der Server automatisch neu. Plane diesen Neustart ein, sonst kracht dir der Arbeitsfluss mitten in den Domänenzauber.

5. Anmeldung an der neuen Domäne prüfen

Nach dem Neustart ist der Server Domain Controller der neuen Domäne. Die Anmeldung erfolgt nun im Domänenkontext.

5.1 Anmeldung prüfen

5.2 Active Directory per PowerShell prüfen

Get-ADDomain | Select-Object DNSRoot, NetBIOSName, DomainMode
Get-ADForest | Select-Object RootDomain, ForestMode
Get-Service NTDS, DNS

6. Wichtige Verwaltungstools öffnen

Nach erfolgreicher Installation stehen die zentralen Verwaltungswerkzeuge für Active Directory bereit.

Tool Zweck
Active Directory-Benutzer und -Computer Benutzer, Gruppen und Computerobjekte verwalten
Active Directory-Verwaltungscenter Moderne Verwaltungsoberfläche für AD-Objekte
DNS-Manager DNS-Zonen und Namensauflösung verwalten
Gruppenrichtlinienverwaltung GPOs erstellen und verknüpfen
Standorte und Dienste AD-Standorte und Replikation verwalten

6.1 Verwaltung per GUI öffnen

  1. Server-Manager öffnen
  2. Tools auswählen
  3. Benötigtes AD-Werkzeug starten

6.2 Verfügbarkeit per PowerShell prüfen

Get-Command Get-ADUser
Get-WindowsFeature RSAT*

7. Organisationseinheiten, Benutzer und Gruppen anlegen

Für eine saubere Struktur empfiehlt es sich, früh Organisationseinheiten anzulegen. Dadurch bleiben Benutzer, Computer und Richtlinien später ordentlich sortiert statt im Standardcontainer herumzuirren.

7.1 OU-Struktur per GUI anlegen

  1. Active Directory-Benutzer und -Computer öffnen
  2. Domäne auswählen
  3. Rechtsklick → NeuOrganisationseinheit
  4. Beispielsweise Benutzer, Computer, Server, Gruppen anlegen

7.2 OU-Struktur per PowerShell anlegen

New-ADOrganizationalUnit -Name "Benutzer" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Computer" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Server" -Path "DC=firma,DC=local"
New-ADOrganizationalUnit -Name "Gruppen" -Path "DC=firma,DC=local"

7.3 Benutzer per PowerShell anlegen

New-ADUser \
-Name "Max Mustermann" \
-GivenName "Max" \
-Surname "Mustermann" \
-SamAccountName "mmustermann" \
-UserPrincipalName "mmustermann@firma.local" \
-Path "OU=Benutzer,DC=firma,DC=local" \
-AccountPassword (Read-Host -AsSecureString "Kennwort") \
-Enabled $true

7.4 Sicherheitsgruppe per PowerShell anlegen

New-ADGroup -Name "GG-IT-Admins" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,DC=firma,DC=local"

8. DNS-Funktion von Active Directory prüfen

Da bei der Heraufstufung in der Regel auch DNS mitinstalliert wird, sollte direkt geprüft werden, ob die interne Namensauflösung korrekt funktioniert.

8.1 DNS-Zonen per GUI prüfen

  1. Server-ManagerToolsDNS
  2. Unter Forward-Lookupzonen die Domäne firma.local kontrollieren
  3. Prüfen, ob Einträge für den Domain Controller vorhanden sind

8.2 DNS per PowerShell prüfen

Resolve-DnsName firma.local
Resolve-DnsName SRV-DC01.firma.local
Get-DnsServerZone
Hinweis: Wenn externe Namensauflösung benötigt wird, können zusätzlich DNS-Forwarder eingerichtet werden. Intern beantwortet der Domain Controller Anfragen selbst, externe Anfragen werden an definierte Forwarder weitergereicht.

9. Replikation und Diagnose testen

Auch bei einer einzelnen Domäne lohnt sich ein schneller Funktionstest. So lassen sich typische Fehler bei DNS, Diensten oder AD-Konfiguration früh erkennen.

9.1 Diagnosebefehle

dcdiag /v
repadmin /replsummary
nltest /dsgetdc:firma.local

9.2 Ereignisanzeige prüfen

  1. Ereignisanzeige öffnen
  2. Windows-Protokolle und Anwendungs- und Dienstprotokolle kontrollieren
  3. Besonders auf Einträge zu DNS, Directory Service und System achten

10. Client zur Domäne hinzufügen

Nach der erfolgreichen AD-Basisinstallation können Clients der Domäne beitreten.

10.1 Voraussetzungen auf dem Client

10.2 Domänenbeitritt per GUI

  1. Auf dem Client Systemeigenschaften öffnen
  2. ComputernameÄndern
  3. Domäne auswählen
  4. firma.local eingeben
  5. Anmeldedaten eines Domänenadministrators eingeben
  6. Client neu starten

10.3 Domänenbeitritt per PowerShell

Add-Computer -DomainName "firma.local" -Credential "FIRMA\Administrator" -Restart

11. Häufige Fehlerquellen

Typischer Stolperstein: Wenn Get-ADDomain meldet, dass kein Standardserver mit Active Directory-Webdiensten gefunden wird, läuft der Domain-Controller-Dienst noch nicht sauber, DNS zeigt falsch, oder die Heraufstufung ist nicht vollständig abgeschlossen.

12. Fazit

Mit der Installation von Active Directory erhältst du die zentrale Identitäts- und Verwaltungsbasis für dein Windows-Netzwerk. Wenn IP-Konfiguration, DNS und Heraufstufung sauber umgesetzt sind, läuft der Domain Controller stabil und bildet die Grundlage für Benutzerverwaltung, Gruppenrichtlinien, Dateidienste und viele weitere Serverrollen.