---
id: ki4ad-3-tier-administration
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# 3-Tier-Administration <!-- section-id: ki4ad-3-tier-administration::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/3-tier-administration>), Quellenstand: 2026-10-10.

ARCHITEKTUR FÜR PRIVILEGIERTE ZUGRIFFE

## 3-Tier-Administration <!-- section-id: ki4ad-3-tier-administration::t3-title -->

Drei Ebenen\. Getrennte Identitäten\. Klare Grenzen für administrative Zugriffe\.

Wer einen Arbeitsplatz kompromittiert, soll darüber keine Zugangsdaten zur Verwaltung der gesamten Domäne erhalten\. 3-Tier-Administration trennt deshalb die Verwaltung der Identitätsinfrastruktur, der Server und der Benutzergeräte\. Entscheidend ist, wo privilegierte Konten verwendet werden und welche Systeme andere Systeme kontrollieren können\.

Ein tragfähiges Konzept verbindet Kontentrennung, vertrauenswürdige Administrationsgeräte, minimale Rechte, technisch durchgesetzte Anmelderegeln und überprüfbare Betriebsabläufe\. Eine neue OU-Struktur allein schafft diese Trennung noch nicht\. Tiering begrenzt Risiken durch Credential Theft und laterale Bewegung; es ersetzt weder Updates noch Erkennung, Wiederherstellung oder laufende Sicherheitsarbeit\.

**01**  Kontrollwirkung verstehen **02**  Verwaltungswege trennen **03**  Wirkung nachweisen

[Die drei Ebenen](<https://ki-analyse.ai/active-directory/ki4ad/tier-ebenen.md>) [Konten & Anmeldungen](<https://ki-analyse.ai/active-directory/ki4ad/tier-konten.md>) [PAW & RDP](<https://ki-analyse.ai/active-directory/ki4ad/tier-paw.md>) [GPO-Umsetzung](<https://ki-analyse.ai/active-directory/ki4ad/tier-gpo.md>) [Silos & Kontenschutz](<https://ki-analyse.ai/active-directory/ki4ad/tier-schutz.md>) [Notfallzugänge](<https://ki-analyse.ai/active-directory/ki4ad/tier-notfall.md>) [Einführungsreihenfolge](<https://ki-analyse.ai/active-directory/ki4ad/tier-einfuehrung.md>) [KI & Nachweise](<https://ki-analyse.ai/active-directory/ki4ad/tier-ki.md>) [Praxisfälle](<https://ki-analyse.ai/active-directory/ki4ad/tier-praxis.md>) [Hybrid & Quellen](<https://ki-analyse.ai/active-directory/ki4ad/tier-hybrid.md>)

02 / VERSTECKTE KONTROLLE 

### Tier 0 endet nicht am Domain Controller. <!-- section-id: ki4ad-3-tier-administration::t3-dependencies -->

Ein Konto muss nicht Mitglied von „Domain Admins“ sein, um gefährlichen Einfluss zu haben\. Wer eine virtuelle DC-Festplatte verändern, ein entsprechendes Backup wiederherstellen oder Software mit hohen Rechten auf einem DC verteilen kann, kann die Schutzgrenze ebenfalls berühren\.

Deshalb umfasst die Analyse verschachtelte Gruppen einschließlich der eingebauten AD-Gruppen **Backup Operators und Server Operators** , Objektberechtigungen, GPO-Verwaltung, Hypervisor- und Storage-Zugriffe sowie Backup-, Monitoring- und Deployment-Plattformen\. Microsoft führt diese beiden AD-Gruppen als Tier 0 auf; gleichnamige lokale Gruppen sind nach ihrem tatsächlichen Geltungsbereich zu beurteilen\.

**Ergebnis:**  eine begründete Zuordnung mit Kontrollpfaden und offenen Fragen\. Eine Verwaltungsplattform wird nicht allein wegen ihres Namens zu Tier 0; ihre tatsächlichen Möglichkeiten entscheiden\.

![Backup, Virtualisierung, GPO-Rechte und Softwareverteilung können Kontrolle über die Identitätsinfrastruktur ermöglichen\.](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontrollpfade-1.9.svg>)

[Bilddatei](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontrollpfade-1.9.svg>)

Zeichnung vergrößern ↗  

[Verknüpfung](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontrollpfade-1.9.svg>)

Eigene Zeichnung möglicher Kontrollbeziehungen\. Jeder Pfad muss anhand der tatsächlichen Rechte und technischen Voraussetzungen geprüft werden\.

**Tier 0 bewusst klein halten\.** 

Jedes zusätzliche Konto, jeder Server und jede Anwendung erweitert die Angriffsfläche der Identitätsbasis\. Fachanwendungen bleiben Tier 1, auch wenn das AD-Team sie betreut\. Die notwendige Tier-0-Kontrolle wird abgesichert, nicht durch eine günstigere Beschriftung wegdefiniert\.

- Nicht sämtliche Infrastruktur pauschal zu Tier 0 erklären\.

- Domain-Admin-Konten nicht für tägliche Arbeit verwenden\.

- Keine Monitoring-, Backup- oder EDR-Agenten mit Domain-Admin-Rechten auf Tier-1- oder Tier-2-Systemen betreiben\.

- Dienstkonten nicht über mehrere Ebenen hinweg wiederverwenden\.

[Microsoft Learn: Tiermodell für AD DS und typische Fehlmuster ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/tier-model>)


## Zugehörige Detailthemen <!-- section-id: ki4ad-3-tier-administration::detailthemen -->

- [tier-ebenen](<https://ki-analyse.ai/active-directory/ki4ad/tier-ebenen.md>)
- [tier-konten](<https://ki-analyse.ai/active-directory/ki4ad/tier-konten.md>)
- [tier-paw](<https://ki-analyse.ai/active-directory/ki4ad/tier-paw.md>)
- [tier-gpo](<https://ki-analyse.ai/active-directory/ki4ad/tier-gpo.md>)
- [tier-schutz](<https://ki-analyse.ai/active-directory/ki4ad/tier-schutz.md>)
- [tier-notfall](<https://ki-analyse.ai/active-directory/ki4ad/tier-notfall.md>)
- [tier-einfuehrung](<https://ki-analyse.ai/active-directory/ki4ad/tier-einfuehrung.md>)
- [tier-ki](<https://ki-analyse.ai/active-directory/ki4ad/tier-ki.md>)
- [tier-praxis](<https://ki-analyse.ai/active-directory/ki4ad/tier-praxis.md>)
- [tier-hybrid](<https://ki-analyse.ai/active-directory/ki4ad/tier-hybrid.md>)


## Lernvideo mit Kapiteln und Untertiteln <!-- section-id: ki4ad-3-tier-administration::lernvideo -->

[Alle drei Fassungen des 3-Tier-Lernvideos](<https://ki-analyse.ai/active-directory/ki4ad/lernvideo.md>) · [Vollständiges Transkript](<https://ki-analyse.ai/active-directory/ki4ad/lernvideo-transkript.md>)


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-3-tier-administration.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
