---
id: ki4ad-lernvideo-transkript
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# KI4AD.de – vollständiger Untertiteltext des 3-Tier-Lernvideos <!-- section-id: ki4ad-lernvideo-transkript::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/3-tier-administration>), Quellenstand: 2026-10-10.

## Vollständiger Untertiteltext des 3-Tier-Lernvideos <!-- section-id: ki4ad-lernvideo-transkript::vollstandiger-untertiteltext-des-3-tier-lernvideos -->

### 00:00:00,600 --> 00:00:04,553 <!-- section-id: ki4ad-lernvideo-transkript::00-00-00-600-00-00-04-553 -->

3-Tier-Administration\. Ein Lernvideo zum Active Directory\.

### 00:00:04,593 --> 00:00:06,962 <!-- section-id: ki4ad-lernvideo-transkript::00-00-04-593-00-00-06-962 -->

Drei Ebenen\. Getrennte Identitäten\.

### 00:00:07,002 --> 00:00:10,143 <!-- section-id: ki4ad-lernvideo-transkript::00-00-07-002-00-00-10-143 -->

Klare Grenzen für administrative Zugriffe\.

### 00:00:13,193 --> 00:00:14,949 <!-- section-id: ki4ad-lernvideo-transkript::00-00-13-193-00-00-14-949 -->

Was Sie in diesem Video lernen\.

### 00:00:15,663 --> 00:00:19,418 <!-- section-id: ki4ad-lernvideo-transkript::00-00-15-663-00-00-19-418 -->

Warum Tiering Zugangsdaten schützt – und was es nicht leistet\.

### 00:00:19,668 --> 00:00:22,362 <!-- section-id: ki4ad-lernvideo-transkript::00-00-19-668-00-00-22-362 -->

Was zu Tier 0, Tier 1 und Tier 2 gehört\.

### 00:00:23,668 --> 00:00:27,179 <!-- section-id: ki4ad-lernvideo-transkript::00-00-23-668-00-00-27-179 -->

Wie Konten, Anmeldungen und Admin-Arbeitsplätze getrennt werden\.

### 00:00:27,429 --> 00:00:31,601 <!-- section-id: ki4ad-lernvideo-transkript::00-00-27-429-00-00-31-601 -->

Wie GPOs, Silos und Schutzfunktionen die Trennung durchsetzen\.

### 00:00:31,851 --> 00:00:35,304 <!-- section-id: ki4ad-lernvideo-transkript::00-00-31-851-00-00-35-304 -->

Wie Einführung, Notfallzugang und Wirksamkeitsprüfung gelingen\.

### 00:00:37,604 --> 00:00:39,120 <!-- section-id: ki4ad-lernvideo-transkript::00-00-37-604-00-00-39-120 -->

Kapitel 1: Warum Tiering?

### 00:00:39,160 --> 00:00:42,958 <!-- section-id: ki4ad-lernvideo-transkript::00-00-39-160-00-00-42-958 -->

Ein kompromittierter Client darf nicht die Domäne kosten\.

### 00:00:43,208 --> 00:00:47,101 <!-- section-id: ki4ad-lernvideo-transkript::00-00-43-208-00-00-47-101 -->

Ein Administrator meldet sich mit einem hochprivilegierten Konto an einem

### 00:00:47,141 --> 00:00:48,630 <!-- section-id: ki4ad-lernvideo-transkript::00-00-47-141-00-00-48-630 -->

gewöhnlichen Client an\.

### 00:00:49,668 --> 00:00:53,542 <!-- section-id: ki4ad-lernvideo-transkript::00-00-49-668-00-00-53-542 -->

Je nach Verfahren und Schutzfunktionen können dort wiederverwendbare Anmeldedaten

### 00:00:53,582 --> 00:00:54,767 <!-- section-id: ki4ad-lernvideo-transkript::00-00-53-582-00-00-54-767 -->

gefährdet sein\.

### 00:00:54,807 --> 00:00:57,242 <!-- section-id: ki4ad-lernvideo-transkript::00-00-54-807-00-00-57-242 -->

Ein Angreifer auf dem Gerät missbraucht sie –

### 00:00:57,282 --> 00:00:59,716 <!-- section-id: ki4ad-lernvideo-transkript::00-00-57-282-00-00-59-716 -->

etwa per Pass-the-Hash oder Pass-the-Ticket –

### 00:00:59,756 --> 00:01:03,086 <!-- section-id: ki4ad-lernvideo-transkript::00-00-59-756-00-01-03-086 -->

und bewegt sich lateral bis zur Identitätsinfrastruktur\.

### 00:01:04,827 --> 00:01:08,216 <!-- section-id: ki4ad-lernvideo-transkript::00-01-04-827-00-01-08-216 -->

Tiering trennt deshalb die Verwaltung von Identitätsinfrastruktur,

### 00:01:08,256 --> 00:01:09,961 <!-- section-id: ki4ad-lernvideo-transkript::00-01-08-256-00-01-09-961 -->

Servern und Benutzergeräten\.

### 00:01:10,711 --> 00:01:14,551 <!-- section-id: ki4ad-lernvideo-transkript::00-01-10-711-00-01-14-551 -->

Merke: Entscheidend ist, wo privilegierte Konten verwendet werden –

### 00:01:14,591 --> 00:01:17,620 <!-- section-id: ki4ad-lernvideo-transkript::00-01-14-591-00-01-17-620 -->

und welche Systeme andere Systeme kontrollieren\.

### 00:01:19,920 --> 00:01:22,118 <!-- section-id: ki4ad-lernvideo-transkript::00-01-19-920-00-01-22-118 -->

Ein Konzept, keine OU-Struktur\.

### 00:01:22,158 --> 00:01:24,791 <!-- section-id: ki4ad-lernvideo-transkript::00-01-22-158-00-01-24-791 -->

Tiering verbindet fünf Bausteine:

### 00:01:25,041 --> 00:01:26,241 <!-- section-id: ki4ad-lernvideo-transkript::00-01-25-041-00-01-26-241 -->

Kontentrennung\.

### 00:01:26,661 --> 00:01:29,031 <!-- section-id: ki4ad-lernvideo-transkript::00-01-26-661-00-01-29-031 -->

Vertrauenswürdige Administrationsgeräte\.

### 00:01:29,531 --> 00:01:30,732 <!-- section-id: ki4ad-lernvideo-transkript::00-01-29-531-00-01-30-732 -->

Minimale Rechte\.

### 00:01:31,471 --> 00:01:33,586 <!-- section-id: ki4ad-lernvideo-transkript::00-01-31-471-00-01-33-586 -->

Technisch durchgesetzte Anmelderegeln\.

### 00:01:34,086 --> 00:01:36,048 <!-- section-id: ki4ad-lernvideo-transkript::00-01-34-086-00-01-36-048 -->

Überprüfbare Betriebsabläufe\.

### 00:01:36,548 --> 00:01:41,283 <!-- section-id: ki4ad-lernvideo-transkript::00-01-36-548-00-01-41-283 -->

Wichtig: Eine neue OU-Struktur allein schafft diese Trennung noch nicht\.

### 00:01:41,533 --> 00:01:45,275 <!-- section-id: ki4ad-lernvideo-transkript::00-01-41-533-00-01-45-275 -->

Merke: Tiering begrenzt Credential Theft und laterale Bewegung\.

### 00:01:45,315 --> 00:01:47,676 <!-- section-id: ki4ad-lernvideo-transkript::00-01-45-315-00-01-47-676 -->

Es ersetzt weder Updates noch Erkennung,

### 00:01:47,716 --> 00:01:50,967 <!-- section-id: ki4ad-lernvideo-transkript::00-01-47-716-00-01-50-967 -->

Wiederherstellung oder laufende Sicherheitsarbeit\.

### 00:01:53,267 --> 00:01:55,059 <!-- section-id: ki4ad-lernvideo-transkript::00-01-53-267-00-01-55-059 -->

Kapitel 2: Die drei Ebenen\.

### 00:01:55,099 --> 00:01:57,841 <!-- section-id: ki4ad-lernvideo-transkript::00-01-55-099-00-01-57-841 -->

Tier 0, Tier 1, Tier 2: Was gehört wohin?

### 00:01:57,881 --> 00:02:02,727 <!-- section-id: ki4ad-lernvideo-transkript::00-01-57-881-00-02-02-727 -->

Maßgeblich ist die tatsächliche Kontrolle über Identitäten und Systeme –

### 00:02:02,767 --> 00:02:06,274 <!-- section-id: ki4ad-lernvideo-transkript::00-02-02-767-00-02-06-274 -->

nicht Produktname, Standort oder Betriebssystem\.

### 00:02:06,524 --> 00:02:09,751 <!-- section-id: ki4ad-lernvideo-transkript::00-02-06-524-00-02-09-751 -->

Tier 0: Vertrauensbasis – Domain Controller und alles,

### 00:02:09,791 --> 00:02:12,763 <!-- section-id: ki4ad-lernvideo-transkript::00-02-09-791-00-02-12-763 -->

was die Identitätsinfrastruktur kontrolliert\.

### 00:02:13,313 --> 00:02:18,332 <!-- section-id: ki4ad-lernvideo-transkript::00-02-13-313-00-02-18-332 -->

Tier 1: Anwendungen und Betrieb – Mitgliedsserver, Datenbanken, Anwendungen\.

### 00:02:18,882 --> 00:02:23,076 <!-- section-id: ki4ad-lernvideo-transkript::00-02-18-882-00-02-23-076 -->

Tier 2: Clients und Support – Benutzergeräte und ihre Administration\.

### 00:02:25,676 --> 00:02:27,290 <!-- section-id: ki4ad-lernvideo-transkript::00-02-25-676-00-02-27-290 -->

Tier 0 – die Vertrauensbasis\.

### 00:02:27,330 --> 00:02:31,737 <!-- section-id: ki4ad-lernvideo-transkript::00-02-27-330-00-02-31-737 -->

Domain Controller und alles, womit sich die Identitätsinfrastruktur verändern,

### 00:02:31,777 --> 00:02:34,251 <!-- section-id: ki4ad-lernvideo-transkript::00-02-31-777-00-02-34-251 -->

übernehmen oder wiederherstellen lässt\.

### 00:02:34,501 --> 00:02:37,733 <!-- section-id: ki4ad-lernvideo-transkript::00-02-34-501-00-02-37-733 -->

Typisch: Entra Connect, AD FS und AD CS –

### 00:02:37,773 --> 00:02:41,694 <!-- section-id: ki4ad-lernvideo-transkript::00-02-37-773-00-02-41-694 -->

AD CS ordnet Microsoft ausdrücklich Tier 0 zu\.

### 00:02:41,944 --> 00:02:46,385 <!-- section-id: ki4ad-lernvideo-transkript::00-02-41-944-00-02-46-385 -->

Ebenso Backup, Virtualisierung, Monitoring, Softwareverteilung oder EDR,

### 00:02:46,425 --> 00:02:49,227 <!-- section-id: ki4ad-lernvideo-transkript::00-02-46-425-00-02-49-227 -->

wenn sie Domain Controller kontrollieren\.

### 00:02:50,077 --> 00:02:55,176 <!-- section-id: ki4ad-lernvideo-transkript::00-02-50-077-00-02-55-176 -->

Prüffrage: Kann dieses Konto oder System die Vertrauensbasis der Domäne beeinflussen?

### 00:02:57,476 --> 00:02:59,054 <!-- section-id: ki4ad-lernvideo-transkript::00-02-57-476-00-02-59-054 -->

Tier 1 und Tier 2\.

### 00:02:59,626 --> 00:03:04,156 <!-- section-id: ki4ad-lernvideo-transkript::00-02-59-626-00-03-04-156 -->

Tier 1: Mitgliedsserver, Datenbanken und Anwendungen samt Administration –

### 00:03:04,196 --> 00:03:07,121 <!-- section-id: ki4ad-lernvideo-transkript::00-03-04-196-00-03-07-121 -->

soweit sie keine Kontrolle über Tier 0 eröffnen\.

### 00:03:07,161 --> 00:03:10,314 <!-- section-id: ki4ad-lernvideo-transkript::00-03-07-161-00-03-10-314 -->

Rechte bleiben auf benötigte Aufgaben begrenzt\.

### 00:03:11,064 --> 00:03:14,272 <!-- section-id: ki4ad-lernvideo-transkript::00-03-11-064-00-03-14-272 -->

Prüffrage: Welche Server und Dienste verwaltet diese Rolle –

### 00:03:14,312 --> 00:03:17,053 <!-- section-id: ki4ad-lernvideo-transkript::00-03-14-312-00-03-17-053 -->

direkt und über zwischengeschaltete Werkzeuge?

### 00:03:17,553 --> 00:03:20,447 <!-- section-id: ki4ad-lernvideo-transkript::00-03-17-553-00-03-20-447 -->

Tier 2: Benutzergeräte und ihre Administration\.

### 00:03:20,487 --> 00:03:23,694 <!-- section-id: ki4ad-lernvideo-transkript::00-03-20-487-00-03-23-694 -->

Helpdesk-Aufgaben erhalten eigene, begrenzte Rollen;

### 00:03:23,734 --> 00:03:27,105 <!-- section-id: ki4ad-lernvideo-transkript::00-03-23-734-00-03-27-105 -->

das Alltagskonto bleibt von Admin-Konten getrennt\.

### 00:03:27,855 --> 00:03:32,986 <!-- section-id: ki4ad-lernvideo-transkript::00-03-27-855-00-03-32-986 -->

Prüffrage: Wo gefährden exponierte Geräte und Supportprozesse privilegierte Zugangsdaten?

### 00:03:35,286 --> 00:03:36,713 <!-- section-id: ki4ad-lernvideo-transkript::00-03-35-286-00-03-36-713 -->

Drei Missverständnisse\.

### 00:03:36,963 --> 00:03:39,730 <!-- section-id: ki4ad-lernvideo-transkript::00-03-36-963-00-03-39-730 -->

Missverständnis eins: Tier 0 heißt Domain Admin\.

### 00:03:39,770 --> 00:03:44,465 <!-- section-id: ki4ad-lernvideo-transkript::00-03-39-770-00-03-44-465 -->

Richtig ist: Ein Tier-0-Konto braucht nicht automatisch Domain-Admin-Rechte\.

### 00:03:44,715 --> 00:03:48,695 <!-- section-id: ki4ad-lernvideo-transkript::00-03-44-715-00-03-48-695 -->

Missverständnis zwei: In einer Ebene darf jeder alles\. Richtig ist:

### 00:03:48,735 --> 00:03:53,365 <!-- section-id: ki4ad-lernvideo-transkript::00-03-48-735-00-03-53-365 -->

Auch innerhalb einer Ebene werden Aufgaben delegiert und Rechte begrenzt\.

### 00:03:53,615 --> 00:03:57,899 <!-- section-id: ki4ad-lernvideo-transkript::00-03-53-615-00-03-57-899 -->

Missverständnis drei: Tier 0 ist, was am meisten wert ist\. Richtig ist:

### 00:03:57,939 --> 00:04:02,573 <!-- section-id: ki4ad-lernvideo-transkript::00-03-57-939-00-04-02-573 -->

Geschäftskritische Daten können auf Tier-1- oder Tier-2-Systemen liegen\.

### 00:04:02,823 --> 00:04:07,407 <!-- section-id: ki4ad-lernvideo-transkript::00-04-02-823-00-04-07-407 -->

Merke: Tiering beschreibt Kontrollbeziehungen – keine Rangliste des Geschäftswerts\.

### 00:04:09,707 --> 00:04:11,442 <!-- section-id: ki4ad-lernvideo-transkript::00-04-09-707-00-04-11-442 -->

Kapitel 3: Tier 0 abgrenzen\.

### 00:04:11,482 --> 00:04:13,979 <!-- section-id: ki4ad-lernvideo-transkript::00-04-11-482-00-04-13-979 -->

Tier 0 endet nicht am Domain Controller\.

### 00:04:14,019 --> 00:04:18,707 <!-- section-id: ki4ad-lernvideo-transkript::00-04-14-019-00-04-18-707 -->

Gefährlicher Einfluss braucht keine Mitgliedschaft in „Domain Admins“\.

### 00:04:18,957 --> 00:04:20,286 <!-- section-id: ki4ad-lernvideo-transkript::00-04-18-957-00-04-20-286 -->

Backup / Wiederherstellung:

### 00:04:20,326 --> 00:04:23,566 <!-- section-id: ki4ad-lernvideo-transkript::00-04-20-326-00-04-23-566 -->

Domain-Controller-Sicherungen verwalten oder zurückspielen\.

### 00:04:24,116 --> 00:04:28,299 <!-- section-id: ki4ad-lernvideo-transkript::00-04-24-116-00-04-28-299 -->

Hypervisor / Storage: virtuelle Domain-Controller-Festplatten verändern\.

### 00:04:28,849 --> 00:04:33,733 <!-- section-id: ki4ad-lernvideo-transkript::00-04-28-849-00-04-33-733 -->

GPO / Objektberechtigungen: wirksame Änderungsrechte an Richtlinien und Objekten\.

### 00:04:34,283 --> 00:04:38,585 <!-- section-id: ki4ad-lernvideo-transkript::00-04-34-283-00-04-38-585 -->

Softwareverteilung: Code mit hohen Rechten auf Domain Controllern ausführen\.

### 00:04:39,135 --> 00:04:44,393 <!-- section-id: ki4ad-lernvideo-transkript::00-04-39-135-00-04-44-393 -->

Auch die AD-Gruppen Backup Operators und Server Operators führt Microsoft als Tier

### 00:04:44,433 --> 00:04:49,981 <!-- section-id: ki4ad-lernvideo-transkript::00-04-44-433-00-04-49-981 -->

0\. Lokale Gruppen gleichen Namens zählen nach ihrem tatsächlichen Geltungsbereich\.

### 00:04:50,231 --> 00:04:52,915 <!-- section-id: ki4ad-lernvideo-transkript::00-04-50-231-00-04-52-915 -->

Merke: Nicht der Name einer Plattform entscheidet,

### 00:04:52,955 --> 00:04:57,399 <!-- section-id: ki4ad-lernvideo-transkript::00-04-52-955-00-04-57-399 -->

sondern was sie tatsächlich kontrolliert – eingestuft wird erst nach Prüfung\.

### 00:05:00,699 --> 00:05:03,085 <!-- section-id: ki4ad-lernvideo-transkript::00-05-00-699-00-05-03-085 -->

So klein wie möglich, so groß wie nötig\.

### 00:05:03,125 --> 00:05:04,541 <!-- section-id: ki4ad-lernvideo-transkript::00-05-03-125-00-05-04-541 -->

Jedes zusätzliche Konto,

### 00:05:04,581 --> 00:05:09,805 <!-- section-id: ki4ad-lernvideo-transkript::00-05-04-581-00-05-09-805 -->

jeder Server und jede Anwendung vergrößert die Angriffsfläche der Identitätsbasis\.

### 00:05:10,055 --> 00:05:14,218 <!-- section-id: ki4ad-lernvideo-transkript::00-05-10-055-00-05-14-218 -->

Fachanwendungen bleiben Tier 1, auch wenn das AD-Team sie betreut\.

### 00:05:14,258 --> 00:05:18,393 <!-- section-id: ki4ad-lernvideo-transkript::00-05-14-258-00-05-18-393 -->

Nötige Tier-0-Kontrolle wird abgesichert, nicht wegdefiniert\.

### 00:05:19,143 --> 00:05:22,314 <!-- section-id: ki4ad-lernvideo-transkript::00-05-19-143-00-05-22-314 -->

Nicht pauschal alle Infrastruktur zu Tier 0 erklären\.

### 00:05:23,003 --> 00:05:26,118 <!-- section-id: ki4ad-lernvideo-transkript::00-05-23-003-00-05-26-118 -->

Domain-Admin-Konten nicht für tägliche Arbeit nutzen\.

### 00:05:26,618 --> 00:05:30,986 <!-- section-id: ki4ad-lernvideo-transkript::00-05-26-618-00-05-30-986 -->

Keine Agenten mit Domain-Admin-Rechten auf Tier-1- oder Tier-2-Systemen\.

### 00:05:31,486 --> 00:05:34,540 <!-- section-id: ki4ad-lernvideo-transkript::00-05-31-486-00-05-34-540 -->

Dienstkonten nicht über mehrere Ebenen hinweg verwenden\.

### 00:05:37,090 --> 00:05:38,765 <!-- section-id: ki4ad-lernvideo-transkript::00-05-37-090-00-05-38-765 -->

Kapitel 4: Konten trennen\.

### 00:05:38,805 --> 00:05:41,865 <!-- section-id: ki4ad-lernvideo-transkript::00-05-38-805-00-05-41-865 -->

Eine Person, mehrere Rollen – getrennte Konten\.

### 00:05:41,905 --> 00:05:44,174 <!-- section-id: ki4ad-lernvideo-transkript::00-05-41-905-00-05-44-174 -->

Das Standardkonto dient dem Alltag,

### 00:05:44,214 --> 00:05:47,894 <!-- section-id: ki4ad-lernvideo-transkript::00-05-44-214-00-05-47-894 -->

Admin-Konten nur der zugewiesenen Ebene und Aufgabe\.

### 00:05:48,144 --> 00:05:53,275 <!-- section-id: ki4ad-lernvideo-transkript::00-05-48-144-00-05-53-275 -->

beispiel: für E-Mail, Office und Web, am Arbeitsplatz-PC\.

### 00:05:53,525 --> 00:06:01,138 <!-- section-id: ki4ad-lernvideo-transkript::00-05-53-525-00-06-01-138 -->

beispiel: Tier 2, für Clients, über das Verwaltungssystem für Tier 2\.

### 00:06:01,388 --> 00:06:08,037 <!-- section-id: ki4ad-lernvideo-transkript::00-06-01-388-00-06-08-037 -->

beispiel: Tier 1, für Server, über den Verwaltungsserver für Tier 1\.

### 00:06:08,287 --> 00:06:16,225 <!-- section-id: ki4ad-lernvideo-transkript::00-06-08-287-00-06-16-225 -->

beispiel: Tier 0, für Verzeichnis und PKI, nur über die PAW für Tier 0\.

### 00:06:16,475 --> 00:06:19,739 <!-- section-id: ki4ad-lernvideo-transkript::00-06-16-475-00-06-19-739 -->

Die Regel: Kein Admin-Konto liest Mail oder surft im Web\.

### 00:06:19,779 --> 00:06:22,116 <!-- section-id: ki4ad-lernvideo-transkript::00-06-19-779-00-06-22-116 -->

Kein Konto arbeitet auf zwei Ebenen\.

### 00:06:22,866 --> 00:06:24,676 <!-- section-id: ki4ad-lernvideo-transkript::00-06-22-866-00-06-24-676 -->

Hinweis: Die Person ist erfunden\.

### 00:06:24,716 --> 00:06:27,825 <!-- section-id: ki4ad-lernvideo-transkript::00-06-24-716-00-06-27-825 -->

Wer nur Clients betreut, braucht kein Tier-0-Konto\.

### 00:06:30,125 --> 00:06:31,819 <!-- section-id: ki4ad-lernvideo-transkript::00-06-30-125-00-06-31-819 -->

Trennung im täglichen Betrieb\.

### 00:06:32,069 --> 00:06:35,967 <!-- section-id: ki4ad-lernvideo-transkript::00-06-32-069-00-06-35-967 -->

Eigene Konten und getrennte Geheimnisse für Alltag und Administration\.

### 00:06:36,217 --> 00:06:40,196 <!-- section-id: ki4ad-lernvideo-transkript::00-06-36-217-00-06-40-196 -->

Zuordnung zu Personen, Rollen und Verantwortlichen nachvollziehbar\.

### 00:06:40,446 --> 00:06:44,380 <!-- section-id: ki4ad-lernvideo-transkript::00-06-40-446-00-06-44-380 -->

Zeitlich begrenzte oder reduzierte Rechte, wo der Betrieb es zulässt\.

### 00:06:44,630 --> 00:06:46,711 <!-- section-id: ki4ad-lernvideo-transkript::00-06-44-630-00-06-46-711 -->

Privilegierte Gruppen regelmäßig prüfen;

### 00:06:46,751 --> 00:06:49,970 <!-- section-id: ki4ad-lernvideo-transkript::00-06-46-751-00-06-49-970 -->

Überflüssiges nach Prüfung der Abhängigkeiten entfernen\.

### 00:06:50,220 --> 00:06:54,005 <!-- section-id: ki4ad-lernvideo-transkript::00-06-50-220-00-06-54-005 -->

Merke: Namen erleichtern die Orientierung, setzen aber nichts durch\.

### 00:06:54,045 --> 00:06:58,514 <!-- section-id: ki4ad-lernvideo-transkript::00-06-54-045-00-06-58-514 -->

Gruppen, Rechte und wirksame Anmeldebeschränkungen müssen zur Rolle passen\.

### 00:07:00,814 --> 00:07:02,780 <!-- section-id: ki4ad-lernvideo-transkript::00-07-00-814-00-07-02-780 -->

Kapitel 5: Anmeldungen steuern\.

### 00:07:02,820 --> 00:07:05,046 <!-- section-id: ki4ad-lernvideo-transkript::00-07-02-820-00-07-05-046 -->

Welche Anmeldungen sind vorgesehen?

### 00:07:05,086 --> 00:07:09,931 <!-- section-id: ki4ad-lernvideo-transkript::00-07-05-086-00-07-09-931 -->

Ein bewusst striktes Zielmodell für interaktive und RDP-Administration:

### 00:07:10,181 --> 00:07:15,261 <!-- section-id: ki4ad-lernvideo-transkript::00-07-10-181-00-07-15-261 -->

Tier-0-Admin: vorgesehen auf Tier 0, unterbinden auf Tier 1 und Tier 2\.

### 00:07:16,611 --> 00:07:21,946 <!-- section-id: ki4ad-lernvideo-transkript::00-07-16-611-00-07-21-946 -->

Tier-1-Admin: vorgesehen auf Tier 1, unterbinden auf Tier 0 und Tier 2\.

### 00:07:23,296 --> 00:07:28,383 <!-- section-id: ki4ad-lernvideo-transkript::00-07-23-296-00-07-28-383 -->

Tier-2-Admin: vorgesehen auf Tier 2, unterbinden auf Tier 0 und Tier 1\.

### 00:07:29,733 --> 00:07:32,148 <!-- section-id: ki4ad-lernvideo-transkript::00-07-29-733-00-07-32-148 -->

Vorgesehen heißt: mit freigegebener Aufgabe,

### 00:07:32,188 --> 00:07:34,892 <!-- section-id: ki4ad-lernvideo-transkript::00-07-32-188-00-07-34-892 -->

geeignetem Quellgerät und passenden Rechten\.

### 00:07:35,142 --> 00:07:37,484 <!-- section-id: ki4ad-lernvideo-transkript::00-07-35-142-00-07-37-484 -->

Wichtig: AD-Authentifizierung, LDAP,

### 00:07:37,524 --> 00:07:41,389 <!-- section-id: ki4ad-lernvideo-transkript::00-07-37-524-00-07-41-389 -->

SYSVOL und delegierte Aufgaben müssen weiter funktionieren\.

### 00:07:41,429 --> 00:07:46,285 <!-- section-id: ki4ad-lernvideo-transkript::00-07-41-429-00-07-46-285 -->

Pauschale Netzwerk-Anmeldeverbote können gerade Domain Controller stören –

### 00:07:46,325 --> 00:07:49,421 <!-- section-id: ki4ad-lernvideo-transkript::00-07-46-325-00-07-49-421 -->

Netzwerkzugriffe werden gesondert bewertet\.

### 00:07:52,221 --> 00:07:53,888 <!-- section-id: ki4ad-lernvideo-transkript::00-07-52-221-00-07-53-888 -->

Anmeldetypen unterscheiden\.

### 00:07:54,138 --> 00:07:58,278 <!-- section-id: ki4ad-lernvideo-transkript::00-07-54-138-00-07-58-278 -->

Typ 2, interaktiv, etwa an der Konsole oder mit „Ausführen als“:

### 00:07:58,318 --> 00:08:01,572 <!-- section-id: ki4ad-lernvideo-transkript::00-07-58-318-00-08-01-572 -->

Welche privilegierte Identität wird verwendet?

### 00:08:01,822 --> 00:08:05,717 <!-- section-id: ki4ad-lernvideo-transkript::00-08-01-822-00-08-05-717 -->

Typ 10, Remote interaktiv, also RDP: Verbindungsmodus,

### 00:08:05,757 --> 00:08:09,941 <!-- section-id: ki4ad-lernvideo-transkript::00-08-05-757-00-08-09-941 -->

Schutzfunktionen und das Vertrauen in Quelle und Ziel\.

### 00:08:10,191 --> 00:08:15,738 <!-- section-id: ki4ad-lernvideo-transkript::00-08-10-191-00-08-15-738 -->

Typ 3, Netzwerk, zum Beispiel SMB oder Remoteverwaltung: Verfahren und Delegation\.

### 00:08:15,778 --> 00:08:19,435 <!-- section-id: ki4ad-lernvideo-transkript::00-08-15-778-00-08-19-435 -->

Nicht mit einer interaktiven Sitzung gleichsetzen\.

### 00:08:19,685 --> 00:08:22,352 <!-- section-id: ki4ad-lernvideo-transkript::00-08-19-685-00-08-22-352 -->

Typ 9, NewCredentials, also runas /netonly:

### 00:08:22,392 --> 00:08:25,373 <!-- section-id: ki4ad-lernvideo-transkript::00-08-22-392-00-08-25-373 -->

Andere Anmeldedaten für ausgehende Verbindungen\.

### 00:08:25,413 --> 00:08:27,614 <!-- section-id: ki4ad-lernvideo-transkript::00-08-25-413-00-08-27-614 -->

Auch das gehört in die Prüfung\.

### 00:08:27,864 --> 00:08:32,841 <!-- section-id: ki4ad-lernvideo-transkript::00-08-27-864-00-08-32-841 -->

Typ 4 und 5, Batch und Dienst, also geplante Aufgaben und Windows-Dienste: Kontotyp,

### 00:08:32,881 --> 00:08:35,520 <!-- section-id: ki4ad-lernvideo-transkript::00-08-32-881-00-08-35-520 -->

gespeicherte Geheimnisse und Reichweite\.

### 00:08:35,770 --> 00:08:40,499 <!-- section-id: ki4ad-lernvideo-transkript::00-08-35-770-00-08-40-499 -->

Merke: Ein Anmeldetyp allein beweist weder einen Diebstahl noch einen sicheren Zugriff\.

### 00:08:42,799 --> 00:08:44,686 <!-- section-id: ki4ad-lernvideo-transkript::00-08-42-799-00-08-44-686 -->

Kapitel 6: Admin-Arbeitsplätze\.

### 00:08:44,726 --> 00:08:47,606 <!-- section-id: ki4ad-lernvideo-transkript::00-08-44-726-00-08-47-606 -->

Sichere Administration beginnt am Arbeitsplatz\.

### 00:08:47,646 --> 00:08:51,708 <!-- section-id: ki4ad-lernvideo-transkript::00-08-47-646-00-08-51-708 -->

Eine Privileged Access Workstation, kurz PAW, ist ein dedizierter,

### 00:08:51,748 --> 00:08:55,354 <!-- section-id: ki4ad-lernvideo-transkript::00-08-51-748-00-08-55-354 -->

gehärteter Arbeitsplatz für privilegierte Tätigkeiten\.

### 00:08:55,604 --> 00:08:59,998 <!-- section-id: ki4ad-lernvideo-transkript::00-08-55-604-00-08-59-998 -->

Ihre Verwaltung muss mindestens das Vertrauen der administrierten Ziele verdienen\.

### 00:09:00,748 --> 00:09:04,771 <!-- section-id: ki4ad-lernvideo-transkript::00-09-00-748-00-09-04-771 -->

Freigegebene Werkzeuge, kontrollierte Software, aktuelle Schutzmaßnahmen,

### 00:09:04,811 --> 00:09:06,508 <!-- section-id: ki4ad-lernvideo-transkript::00-09-04-811-00-09-06-508 -->

begrenzte Internetnutzung\.

### 00:09:06,758 --> 00:09:12,062 <!-- section-id: ki4ad-lernvideo-transkript::00-09-06-758-00-09-12-062 -->

Wichtig: Eine Admin-VM auf einem schlecht geschützten Alltags-PC erfüllt das Prinzip nicht –

### 00:09:12,102 --> 00:09:14,443 <!-- section-id: ki4ad-lernvideo-transkript::00-09-12-102-00-09-14-443 -->

Virtualisierung allein reicht nicht\.

### 00:09:17,493 --> 00:09:19,299 <!-- section-id: ki4ad-lernvideo-transkript::00-09-17-493-00-09-19-299 -->

Ein Jumpserver macht nichts sauber\.

### 00:09:19,339 --> 00:09:20,564 <!-- section-id: ki4ad-lernvideo-transkript::00-09-19-339-00-09-20-564 -->

Er strukturiert Zugänge,

### 00:09:20,604 --> 00:09:24,545 <!-- section-id: ki4ad-lernvideo-transkript::00-09-20-604-00-09-24-545 -->

macht einen kompromittierten Quellrechner aber nicht vertrauenswürdig\.

### 00:09:24,795 --> 00:09:27,779 <!-- section-id: ki4ad-lernvideo-transkript::00-09-24-795-00-09-27-779 -->

Er übernimmt die Vertrauensanforderungen aller Konten,

### 00:09:27,819 --> 00:09:29,861 <!-- section-id: ki4ad-lernvideo-transkript::00-09-27-819-00-09-29-861 -->

deren Anmeldedaten ihn berühren\.

### 00:09:30,861 --> 00:09:33,705 <!-- section-id: ki4ad-lernvideo-transkript::00-09-30-861-00-09-33-705 -->

Ein Jumpserver für Domain Controller ist selbst Tier 0 –

### 00:09:33,745 --> 00:09:35,798 <!-- section-id: ki4ad-lernvideo-transkript::00-09-33-745-00-09-35-798 -->

und wird so verwaltet und gehärtet\.

### 00:09:36,781 --> 00:09:41,013 <!-- section-id: ki4ad-lernvideo-transkript::00-09-36-781-00-09-41-013 -->

Quer durch die Ebenen genutzt, ist er keine zusätzliche Schutzschicht\.

### 00:09:43,831 --> 00:09:46,019 <!-- section-id: ki4ad-lernvideo-transkript::00-09-43-831-00-09-46-019 -->

Support per RDP: zwei Schutzmodi\.

### 00:09:46,059 --> 00:09:52,588 <!-- section-id: ki4ad-lernvideo-transkript::00-09-46-059-00-09-52-588 -->

Für Helpdesk-RDP auf potenziell kompromittierte Clients empfiehlt Microsoft Restricted Admin\.

### 00:09:52,838 --> 00:09:58,281 <!-- section-id: ki4ad-lernvideo-transkript::00-09-52-838-00-09-58-281 -->

Restricted Admin: Gibt keine wiederverwendbaren Anmeldedaten an das Ziel weiter\.

### 00:09:58,321 --> 00:10:03,231 <!-- section-id: ki4ad-lernvideo-transkript::00-09-58-321-00-10-03-231 -->

Kein SSO, kein Multi-Hop; Admin-Rechte am Ziel nötig; auch mit NTLM\.

### 00:10:03,981 --> 00:10:09,060 <!-- section-id: ki4ad-lernvideo-transkript::00-10-03-981-00-10-09-060 -->

Remote Credential Guard: Vermeidet die Weitergabe von Anmeldedaten an das Ziel\.

### 00:10:09,100 --> 00:10:11,651 <!-- section-id: ki4ad-lernvideo-transkript::00-10-09-100-00-10-11-651 -->

SSO und Multi-Hop möglich; nur Kerberos;

### 00:10:11,691 --> 00:10:14,857 <!-- section-id: ki4ad-lernvideo-transkript::00-10-11-691-00-10-14-857 -->

nicht über RD Gateway oder Connection Broker\.

### 00:10:15,607 --> 00:10:16,706 <!-- section-id: ki4ad-lernvideo-transkript::00-10-15-607-00-10-16-706 -->

Wichtig, die Grenzen:

### 00:10:16,746 --> 00:10:20,829 <!-- section-id: ki4ad-lernvideo-transkript::00-10-16-746-00-10-20-829 -->

Ein bereits erbeuteter NT-Hash lässt sich mit Restricted Admin missbrauchen\.

### 00:10:20,869 --> 00:10:25,621 <!-- section-id: ki4ad-lernvideo-transkript::00-10-20-869-00-10-25-621 -->

Remote Credential Guard schützt nicht vor jedem Missbrauch einer laufenden Sitzung\.

### 00:10:26,371 --> 00:10:28,735 <!-- section-id: ki4ad-lernvideo-transkript::00-10-26-371-00-10-28-735 -->

Merke: Beide ergänzen das Zugriffskonzept –

### 00:10:28,775 --> 00:10:32,211 <!-- section-id: ki4ad-lernvideo-transkript::00-10-28-775-00-10-32-211 -->

sie ersetzen weder Quellgeräteschutz noch Kontentrennung\.

### 00:10:34,511 --> 00:10:36,537 <!-- section-id: ki4ad-lernvideo-transkript::00-10-34-511-00-10-36-537 -->

Kapitel 7: Gruppenrichtlinien\.

### 00:10:36,577 --> 00:10:39,428 <!-- section-id: ki4ad-lernvideo-transkript::00-10-36-577-00-10-39-428 -->

Von der Zielarchitektur zu wirksamen GPOs\.

### 00:10:39,468 --> 00:10:42,458 <!-- section-id: ki4ad-lernvideo-transkript::00-10-39-468-00-10-42-458 -->

OUs strukturieren, Gruppen bilden Rollen ab,

### 00:10:42,498 --> 00:10:46,466 <!-- section-id: ki4ad-lernvideo-transkript::00-10-42-498-00-10-46-466 -->

GPOs setzen die Einstellungen auf den Computern durch\.

### 00:10:46,716 --> 00:10:49,901 <!-- section-id: ki4ad-lernvideo-transkript::00-10-46-716-00-10-49-901 -->

Anmelderechte gezielt setzen: Lokal, RDP, Netzwerk,

### 00:10:49,941 --> 00:10:52,746 <!-- section-id: ki4ad-lernvideo-transkript::00-10-49-941-00-10-52-746 -->

Batch und Dienst haben eigene Benutzerrechte\.

### 00:10:52,786 --> 00:10:55,818 <!-- section-id: ki4ad-lernvideo-transkript::00-10-52-786-00-10-55-818 -->

Verweigern übersteuert passende Zulassungen\.

### 00:10:56,568 --> 00:11:00,666 <!-- section-id: ki4ad-lernvideo-transkript::00-10-56-568-00-11-00-666 -->

Effektive Einstellung prüfen: Verknüpfung, Sicherheits- und WMI-Filter,

### 00:11:00,706 --> 00:11:04,628 <!-- section-id: ki4ad-lernvideo-transkript::00-11-00-706-00-11-04-628 -->

Vererbung und Replikation bestimmen das Ergebnis am Zielsystem\.

### 00:11:05,378 --> 00:11:10,121 <!-- section-id: ki4ad-lernvideo-transkript::00-11-05-378-00-11-10-121 -->

Wichtig: Keine Sicherheitsfilterung für Sicherheitsrichtlinien auf Domain Controllern –

### 00:11:10,161 --> 00:11:12,100 <!-- section-id: ki4ad-lernvideo-transkript::00-11-10-161-00-11-12-100 -->

sie kann deren Anwendung verhindern\.

### 00:11:12,140 --> 00:11:14,754 <!-- section-id: ki4ad-lernvideo-transkript::00-11-12-140-00-11-14-754 -->

Wirkung auf jedem Domain Controller prüfen\.

### 00:11:15,004 --> 00:11:19,283 <!-- section-id: ki4ad-lernvideo-transkript::00-11-15-004-00-11-19-283 -->

Domänenweite Kennwort- und Kerberosrichtlinien folgen eigenen Regeln und gehören

### 00:11:19,323 --> 00:11:21,138 <!-- section-id: ki4ad-lernvideo-transkript::00-11-19-323-00-11-21-138 -->

nicht in beliebige Unter-OUs\.

### 00:11:23,438 --> 00:11:25,963 <!-- section-id: ki4ad-lernvideo-transkript::00-11-23-438-00-11-25-963 -->

Wenn eine Baseline die Sperre überschreibt\.

### 00:11:26,003 --> 00:11:30,140 <!-- section-id: ki4ad-lernvideo-transkript::00-11-26-003-00-11-30-140 -->

Dasselbe Benutzerrecht in mehreren GPOs ergibt keine gemeinsame Liste:

### 00:11:30,180 --> 00:11:32,995 <!-- section-id: ki4ad-lernvideo-transkript::00-11-30-180-00-11-32-995 -->

Die höhere Priorität ersetzt die bisherige\.

### 00:11:33,245 --> 00:11:34,478 <!-- section-id: ki4ad-lernvideo-transkript::00-11-33-245-00-11-34-478 -->

Fall A – andere Liste:

### 00:11:34,518 --> 00:11:39,108 <!-- section-id: ki4ad-lernvideo-transkript::00-11-34-518-00-11-39-108 -->

Die tiefer verknüpfte Baseline verweigert den Netzwerkzugriff nur noch „Gästen“\.

### 00:11:39,148 --> 00:11:40,961 <!-- section-id: ki4ad-lernvideo-transkript::00-11-39-148-00-11-40-961 -->

Die Sperre ist wirkungslos\.

### 00:11:42,625 --> 00:11:45,652 <!-- section-id: ki4ad-lernvideo-transkript::00-11-42-625-00-11-45-652 -->

Fall B – leere Liste: Die Baseline setzt das Recht leer\.

### 00:11:45,692 --> 00:11:47,256 <!-- section-id: ki4ad-lernvideo-transkript::00-11-45-692-00-11-47-256 -->

Die Sperre ist gelöscht\.

### 00:11:50,725 --> 00:11:56,211 <!-- section-id: ki4ad-lernvideo-transkript::00-11-50-725-00-11-56-211 -->

Fall C – vollständige Liste: Die Baseline führt alle Gruppen mit\. Die Sperre wirkt\.

### 00:11:58,505 --> 00:12:01,746 <!-- section-id: ki4ad-lernvideo-transkript::00-11-58-505-00-12-01-746 -->

Merke: Leer ist nicht dasselbe wie „nicht definiert“\.

### 00:12:01,786 --> 00:12:06,637 <!-- section-id: ki4ad-lernvideo-transkript::00-12-01-786-00-12-06-637 -->

Und eine entfernte GPO nimmt gesetzte Sicherheitseinstellungen nicht garantiert

### 00:12:06,677 --> 00:12:09,094 <!-- section-id: ki4ad-lernvideo-transkript::00-12-06-677-00-12-09-094 -->

zurück – den Rückweg vorher testen\.

### 00:12:11,394 --> 00:12:15,634 <!-- section-id: ki4ad-lernvideo-transkript::00-12-11-394-00-12-15-634 -->

Kapitel 8: Konten und Geheimnisse schützen\. Ein Konto, eine Ebene\.

### 00:12:15,674 --> 00:12:20,398 <!-- section-id: ki4ad-lernvideo-transkript::00-12-15-674-00-12-20-398 -->

Admin-Konten, Dienstkonten und Gruppen arbeiten in genau einer Ebene\.

### 00:12:20,648 --> 00:12:26,233 <!-- section-id: ki4ad-lernvideo-transkript::00-12-20-648-00-12-26-233 -->

Wichtig: Ein Dienstkonto auf Tier 0 und Tier 1 öffnet auf jedem beteiligten Tier-1-Server

### 00:12:26,273 --> 00:12:29,240 <!-- section-id: ki4ad-lernvideo-transkript::00-12-26-273-00-12-29-240 -->

einen möglichen Weg zu Tier-0-Anmeldedaten\.

### 00:12:30,490 --> 00:12:34,203 <!-- section-id: ki4ad-lernvideo-transkript::00-12-30-490-00-12-34-203 -->

Solche Konten vor der Umstellung nach Ebene und Aufgabe aufteilen\.

### 00:12:35,990 --> 00:12:40,326 <!-- section-id: ki4ad-lernvideo-transkript::00-12-35-990-00-12-40-326 -->

Gruppenverwaltete Dienstkonten, kurz gMSA: Windows verwaltet das Kennwort\.

### 00:12:40,366 --> 00:12:43,992 <!-- section-id: ki4ad-lernvideo-transkript::00-12-40-366-00-12-43-992 -->

Anwendungsunterstützung, Abrufsysteme und Rechte vorab prüfen\.

### 00:12:44,032 --> 00:12:47,593 <!-- section-id: ki4ad-lernvideo-transkript::00-12-44-032-00-12-47-593 -->

Automatische Wechsel beseitigen keine überhöhten Rechte\.

### 00:12:50,393 --> 00:12:52,649 <!-- section-id: ki4ad-lernvideo-transkript::00-12-50-393-00-12-52-649 -->

Lokale Admins und geschützte Konten\.

### 00:12:52,899 --> 00:12:54,505 <!-- section-id: ki4ad-lernvideo-transkript::00-12-52-899-00-12-54-505 -->

Windows LAPS: Individuelle,

### 00:12:54,545 --> 00:12:58,774 <!-- section-id: ki4ad-lernvideo-transkript::00-12-54-545-00-12-58-774 -->

rotierende Kennwörter statt eines gemeinsamen lokalen Admin-Kennworts\.

### 00:12:58,814 --> 00:13:01,808 <!-- section-id: ki4ad-lernvideo-transkript::00-12-58-814-00-13-01-808 -->

Lese- und Rücksetzrechte gehören zum Konzept\.

### 00:13:02,808 --> 00:13:08,166 <!-- section-id: ki4ad-lernvideo-transkript::00-13-02-808-00-13-08-166 -->

DSRM auf Domain Controllern ist ein eigener Fall – gesichert in Windows Server AD,

### 00:13:08,206 --> 00:13:09,641 <!-- section-id: ki4ad-lernvideo-transkript::00-13-08-206-00-13-09-641 -->

nicht in Entra ID\.

### 00:13:09,891 --> 00:13:10,825 <!-- section-id: ki4ad-lernvideo-transkript::00-13-09-891-00-13-10-825 -->

Protected Users:

### 00:13:10,865 --> 00:13:15,818 <!-- section-id: ki4ad-lernvideo-transkript::00-13-10-865-00-13-15-818 -->

Schützt sensible Benutzerkonten vor bestimmten unsicheren Authentifizierungswegen\.

### 00:13:15,858 --> 00:13:20,066 <!-- section-id: ki4ad-lernvideo-transkript::00-13-15-858-00-13-20-066 -->

Einschränkungen bei NTLM, Delegation und Anmeldung vorher prüfen\.

### 00:13:20,816 --> 00:13:23,632 <!-- section-id: ki4ad-lernvideo-transkript::00-13-20-816-00-13-23-632 -->

Wichtig: Keine Dienst- und Computerkonten aufnehmen –

### 00:13:23,672 --> 00:13:26,293 <!-- section-id: ki4ad-lernvideo-transkript::00-13-23-672-00-13-26-293 -->

ihre Authentifizierung würde beeinträchtigt\.

### 00:13:28,593 --> 00:13:31,104 <!-- section-id: ki4ad-lernvideo-transkript::00-13-28-593-00-13-31-104 -->

Authentifizierungsrichtlinien und Silos\.

### 00:13:31,144 --> 00:13:35,121 <!-- section-id: ki4ad-lernvideo-transkript::00-13-31-144-00-13-35-121 -->

Sie begrenzen Anmeldequellen, Ziele und TGT-Lebensdauer – etwa:

### 00:13:35,161 --> 00:13:37,707 <!-- section-id: ki4ad-lernvideo-transkript::00-13-35-161-00-13-37-707 -->

Tier-0-Konten nur an Tier-0-Geräten\.

### 00:13:37,957 --> 00:13:42,401 <!-- section-id: ki4ad-lernvideo-transkript::00-13-37-957-00-13-42-401 -->

Voraussetzungen prüfen – Domänenfunktionsebene ab Windows Server 2012 R2;

### 00:13:42,441 --> 00:13:45,148 <!-- section-id: ki4ad-lernvideo-transkript::00-13-42-441-00-13-45-148 -->

für Gerätebedingungen Kerberos Armoring\.

### 00:13:45,398 --> 00:13:49,514 <!-- section-id: ki4ad-lernvideo-transkript::00-13-45-398-00-13-49-514 -->

Im Audit-Modus beginnen – Verstöße protokollieren, legitime Abläufe erkennen;

### 00:13:49,554 --> 00:13:51,046 <!-- section-id: ki4ad-lernvideo-transkript::00-13-49-554-00-13-51-046 -->

Audit blockiert nichts\.

### 00:13:52,296 --> 00:13:56,704 <!-- section-id: ki4ad-lernvideo-transkript::00-13-52-296-00-13-56-704 -->

Kontrolliert erzwingen – erst nach positivem Pilot und getestetem Notfallzugang\.

### 00:13:58,296 --> 00:14:01,334 <!-- section-id: ki4ad-lernvideo-transkript::00-13-58-296-00-14-01-334 -->

Wichtig: Der eingebaute Administrator, RID 500,

### 00:14:01,374 --> 00:14:06,995 <!-- section-id: ki4ad-lernvideo-transkript::00-14-01-374-00-14-06-995 -->

ist von Authentifizierungsrichtlinien ausgenommen und braucht eigene Schutzregeln\.

### 00:14:07,745 --> 00:14:12,003 <!-- section-id: ki4ad-lernvideo-transkript::00-14-07-745-00-14-12-003 -->

Merke: Ein Silo ersetzt weder minimale Rechte noch eine sichere PAW\.

### 00:14:14,303 --> 00:14:16,466 <!-- section-id: ki4ad-lernvideo-transkript::00-14-14-303-00-14-16-466 -->

Credential Guard und LSA-Schutz\.

### 00:14:16,506 --> 00:14:22,127 <!-- section-id: ki4ad-lernvideo-transkript::00-14-16-506-00-14-22-127 -->

Für PAWs und geeignete Server: Anmeldegeheimnisse im Arbeitsspeicher schützen\.

### 00:14:22,377 --> 00:14:23,403 <!-- section-id: ki4ad-lernvideo-transkript::00-14-22-377-00-14-23-403 -->

Credential Guard:

### 00:14:23,443 --> 00:14:28,422 <!-- section-id: ki4ad-lernvideo-transkript::00-14-23-443-00-14-28-422 -->

Isoliert NTLM-Hashes und Kerberos-TGTs per virtualisierungsbasierter Sicherheit\.

### 00:14:28,462 --> 00:14:32,852 <!-- section-id: ki4ad-lernvideo-transkript::00-14-28-462-00-14-32-852 -->

Es zählt der tatsächliche Schutzstatus, nicht der Richtlinienwert\.

### 00:14:33,852 --> 00:14:37,867 <!-- section-id: ki4ad-lernvideo-transkript::00-14-33-852-00-14-37-867 -->

LSA-Schutz, RunAsPPL: LSASS läuft als geschützter Prozess –

### 00:14:37,907 --> 00:14:41,869 <!-- section-id: ki4ad-lernvideo-transkript::00-14-37-907-00-14-41-869 -->

Speicher auslesen und Code einschleusen wird schwerer\.

### 00:14:42,869 --> 00:14:46,667 <!-- section-id: ki4ad-lernvideo-transkript::00-14-42-869-00-14-46-667 -->

Wichtig: Kein Schutz vor Keyloggern oder jedem Sitzungsmissbrauch,

### 00:14:46,707 --> 00:14:48,238 <!-- section-id: ki4ad-lernvideo-transkript::00-14-46-707-00-14-48-238 -->

nicht für die AD-Datenbank\.

### 00:14:48,278 --> 00:14:52,366 <!-- section-id: ki4ad-lernvideo-transkript::00-14-48-278-00-14-52-366 -->

Auf Domain Controllern empfiehlt Microsoft Credential Guard nicht\.

### 00:14:52,866 --> 00:14:56,869 <!-- section-id: ki4ad-lernvideo-transkript::00-14-52-866-00-14-56-869 -->

Vorab Treiber und LSA-Erweiterungen auf Verträglichkeit prüfen;

### 00:14:56,909 --> 00:15:00,560 <!-- section-id: ki4ad-lernvideo-transkript::00-14-56-909-00-15-00-560 -->

eine UEFI-Sperre braucht einen vorbereiteten Rückweg\.

### 00:15:02,860 --> 00:15:04,282 <!-- section-id: ki4ad-lernvideo-transkript::00-15-02-860-00-15-04-282 -->

Kapitel 9: Notfallzugang\.

### 00:15:04,322 --> 00:15:06,796 <!-- section-id: ki4ad-lernvideo-transkript::00-15-04-322-00-15-06-796 -->

Auch der Notfallzugang braucht Architektur\.

### 00:15:06,836 --> 00:15:10,421 <!-- section-id: ki4ad-lernvideo-transkript::00-15-06-836-00-15-10-421 -->

Ein Break-Glass-Account dient definierten Wiederherstellungen,

### 00:15:10,461 --> 00:15:13,693 <!-- section-id: ki4ad-lernvideo-transkript::00-15-10-461-00-15-13-693 -->

wenn reguläre Zugänge ausfallen – nicht dem Alltag\.

### 00:15:13,943 --> 00:15:16,431 <!-- section-id: ki4ad-lernvideo-transkript::00-15-13-943-00-15-16-431 -->

Szenario und benötigte Rechte festlegen\.

### 00:15:16,681 --> 00:15:19,667 <!-- section-id: ki4ad-lernvideo-transkript::00-15-16-681-00-15-19-667 -->

Geheimnisse geschützt verwahren, Freigabe regeln\.

### 00:15:19,917 --> 00:15:22,726 <!-- section-id: ki4ad-lernvideo-transkript::00-15-19-917-00-15-22-726 -->

Zugriff von einem vertrauenswürdigen System aus\.

### 00:15:22,976 --> 00:15:26,325 <!-- section-id: ki4ad-lernvideo-transkript::00-15-22-976-00-15-26-325 -->

Jede Verwendung erkennen, protokollieren, auswerten\.

### 00:15:26,825 --> 00:15:30,154 <!-- section-id: ki4ad-lernvideo-transkript::00-15-26-825-00-15-30-154 -->

Danach Zugangsdaten erneuern, Abläufe regelmäßig üben\.

### 00:15:30,404 --> 00:15:36,027 <!-- section-id: ki4ad-lernvideo-transkript::00-15-30-404-00-15-36-027 -->

Domänenadministration, DSRM und Cloud-Notfallzugänge erfüllen unterschiedliche Aufgaben\.

### 00:15:38,327 --> 00:15:43,143 <!-- section-id: ki4ad-lernvideo-transkript::00-15-38-327-00-15-43-143 -->

Notfallkonten in Microsoft Entra ID\.

### 00:15:43,183 --> 00:15:49,233 <!-- section-id: ki4ad-lernvideo-transkript::00-15-43-183-00-15-49-233 -->

com – ohne Synchronisation oder Föderation\.

### 00:15:49,483 --> 00:15:55,155 <!-- section-id: ki4ad-lernvideo-transkript::00-15-49-483-00-15-55-155 -->

Phishingresistent anmelden: Passkey beziehungsweise FIDO2 oder zertifikatsbasiert\.

### 00:15:55,405 --> 00:15:59,658 <!-- section-id: ki4ad-lernvideo-transkript::00-15-55-405-00-15-59-658 -->

Global Administrator in PIM permanent aktiv, nicht nur „eligible“\.

### 00:15:59,908 --> 00:16:03,382 <!-- section-id: ki4ad-lernvideo-transkript::00-15-59-908-00-16-03-382 -->

Conditional Access: von blockierenden Richtlinien ausgenommen\.

### 00:16:03,632 --> 00:16:07,395 <!-- section-id: ki4ad-lernvideo-transkript::00-16-03-632-00-16-07-395 -->

Alarm bei jeder Anmeldung, Test mindestens alle 90 Tage\.

### 00:16:07,645 --> 00:16:10,308 <!-- section-id: ki4ad-lernvideo-transkript::00-16-07-645-00-16-10-308 -->

Die Zahl ist keine Vorgabe für lokales AD\.

### 00:16:10,348 --> 00:16:14,395 <!-- section-id: ki4ad-lernvideo-transkript::00-16-10-348-00-16-14-395 -->

Die Ausnahme ist keine Empfehlung für Anmeldungen ohne MFA\.

### 00:16:16,695 --> 00:16:18,959 <!-- section-id: ki4ad-lernvideo-transkript::00-16-16-695-00-16-18-959 -->

Kapitel 10: Einführung in Wellen\.

### 00:16:18,999 --> 00:16:21,892 <!-- section-id: ki4ad-lernvideo-transkript::00-16-18-999-00-16-21-892 -->

Zuerst Tier 0\. Dann Tier 1\. Danach Tier 2\.

### 00:16:21,932 --> 00:16:24,546 <!-- section-id: ki4ad-lernvideo-transkript::00-16-21-932-00-16-24-546 -->

Microsoft empfiehlt diese Reihenfolge\.

### 00:16:24,586 --> 00:16:28,886 <!-- section-id: ki4ad-lernvideo-transkript::00-16-24-586-00-16-28-886 -->

Sperren werden in Wellen aktiviert, nicht alle auf einmal\.

### 00:16:29,136 --> 00:16:33,508 <!-- section-id: ki4ad-lernvideo-transkript::00-16-29-136-00-16-33-508 -->

Tier 0: Identitätsbasis absichern – Tier-0-Systeme erfassen; PAWs,

### 00:16:33,548 --> 00:16:38,144 <!-- section-id: ki4ad-lernvideo-transkript::00-16-33-548-00-16-38-144 -->

getrennte Konten und Notfallzugang vor den Sperren bereitstellen\.

### 00:16:38,994 --> 00:16:42,366 <!-- section-id: ki4ad-lernvideo-transkript::00-16-38-994-00-16-42-366 -->

Tier 1: Serververwaltung trennen – Backup, Monitoring,

### 00:16:42,406 --> 00:16:46,700 <!-- section-id: ki4ad-lernvideo-transkript::00-16-42-406-00-16-46-700 -->

Patches und Virtualisierung einbeziehen; Dienstkonten aufteilen\.

### 00:16:47,550 --> 00:16:53,054 <!-- section-id: ki4ad-lernvideo-transkript::00-16-47-550-00-16-53-054 -->

Tier 2: Endgeräte und Support ordnen – Clientverwaltung, Helpdesk, Lebenszyklus,

### 00:16:53,094 --> 00:16:56,185 <!-- section-id: ki4ad-lernvideo-transkript::00-16-53-094-00-16-56-185 -->

fest hinterlegte OU-Pfade in Anwendungen\.

### 00:16:59,085 --> 00:17:00,663 <!-- section-id: ki4ad-lernvideo-transkript::00-16-59-085-00-17-00-663 -->

Jede Welle in fünf Schritten\.

### 00:17:01,235 --> 00:17:06,323 <!-- section-id: ki4ad-lernvideo-transkript::00-17-01-235-00-17-06-323 -->

Bestand aufnehmen – Konten, Gruppen, Rechte, Abhängigkeiten, Verwaltungswege\.

### 00:17:06,573 --> 00:17:11,336 <!-- section-id: ki4ad-lernvideo-transkript::00-17-06-573-00-17-11-336 -->

Zielbild vorbereiten – zuordnen, Konten trennen, sichere Zugänge bereitstellen\.

### 00:17:11,586 --> 00:17:15,379 <!-- section-id: ki4ad-lernvideo-transkript::00-17-11-586-00-17-15-379 -->

Pilot mit Rückweg – erwartete Erfolge und erwartete Sperren testen\.

### 00:17:16,586 --> 00:17:20,481 <!-- section-id: ki4ad-lernvideo-transkript::00-17-16-586-00-17-20-481 -->

Welle abnehmen – Ausnahmen mit Besitzer, Begründung und Prüftermin\.

### 00:17:20,731 --> 00:17:24,946 <!-- section-id: ki4ad-lernvideo-transkript::00-17-20-731-00-17-24-946 -->

Regelmäßig nachprüfen – neue Systeme, Gruppen und Werkzeuge bewerten\.

### 00:17:25,196 --> 00:17:28,648 <!-- section-id: ki4ad-lernvideo-transkript::00-17-25-196-00-17-28-648 -->

Wichtig: GPO-Verweigerungsrechte kennen keinen Audit-Modus –

### 00:17:28,688 --> 00:17:31,674 <!-- section-id: ki4ad-lernvideo-transkript::00-17-28-688-00-17-31-674 -->

im Pilot werden sie als echte Sperren getestet\.

### 00:17:33,974 --> 00:17:35,969 <!-- section-id: ki4ad-lernvideo-transkript::00-17-33-974-00-17-35-969 -->

Kapitel 11: Wirksamkeit prüfen\.

### 00:17:36,009 --> 00:17:38,360 <!-- section-id: ki4ad-lernvideo-transkript::00-17-36-009-00-17-38-360 -->

Woran wird Wirksamkeit gemessen?

### 00:17:38,610 --> 00:17:44,082 <!-- section-id: ki4ad-lernvideo-transkript::00-17-38-610-00-17-44-082 -->

Konfiguration: Wirksame GPOs und Benutzerrechte entsprechen dem freigegebenen Ziel\.

### 00:17:44,332 --> 00:17:46,528 <!-- section-id: ki4ad-lernvideo-transkript::00-17-44-332-00-17-46-528 -->

Erlaubte Aufgaben: Administration,

### 00:17:46,568 --> 00:17:50,500 <!-- section-id: ki4ad-lernvideo-transkript::00-17-46-568-00-17-50-500 -->

Dienste und notwendige AD-Zugriffe funktionieren weiter\.

### 00:17:51,250 --> 00:17:55,324 <!-- section-id: ki4ad-lernvideo-transkript::00-17-51-250-00-17-55-324 -->

Unerlaubte Wege: Negativtests scheitern aus dem erwarteten Grund –

### 00:17:55,364 --> 00:17:57,360 <!-- section-id: ki4ad-lernvideo-transkript::00-17-55-364-00-17-57-360 -->

geprüft mit neuen Sitzungen\.

### 00:17:58,360 --> 00:18:01,202 <!-- section-id: ki4ad-lernvideo-transkript::00-17-58-360-00-18-01-202 -->

Nachvollziehbarkeit: Zeitpunkt, System, Konto,

### 00:18:01,242 --> 00:18:04,562 <!-- section-id: ki4ad-lernvideo-transkript::00-18-01-242-00-18-04-562 -->

Anmeldetyp und Testbedingungen sind dokumentiert\.

### 00:18:04,812 --> 00:18:08,418 <!-- section-id: ki4ad-lernvideo-transkript::00-18-04-812-00-18-08-418 -->

Wichtig: Ereignis 4624 beweist keinen Angriff\.

### 00:18:08,458 --> 00:18:13,385 <!-- section-id: ki4ad-lernvideo-transkript::00-18-08-458-00-18-13-385 -->

Ereignis 4625 allein beweist keine wirksame Tiering-Sperre\.

### 00:18:16,185 --> 00:18:19,318 <!-- section-id: ki4ad-lernvideo-transkript::00-18-16-185-00-18-19-318 -->

Kapitel 12: Praxisfälle\. Praxisfall 1 von 3\.

### 00:18:19,358 --> 00:18:22,060 <!-- section-id: ki4ad-lernvideo-transkript::00-18-19-358-00-18-22-060 -->

Domain-Admin-Konto am Benutzer-PC\.

### 00:18:22,310 --> 00:18:27,338 <!-- section-id: ki4ad-lernvideo-transkript::00-18-22-310-00-18-27-338 -->

Ausgangslage: Für eine kurze Reparatur meldet sich ein Domain-Admin an einem gewöhnlichen Client

### 00:18:27,378 --> 00:18:28,550 <!-- section-id: ki4ad-lernvideo-transkript::00-18-27-378-00-18-28-550 -->

an\.

### 00:18:28,590 --> 00:18:30,944 <!-- section-id: ki4ad-lernvideo-transkript::00-18-28-590-00-18-30-944 -->

Denkpause: Wo liegt das Risiko?

### 00:18:33,694 --> 00:18:35,466 <!-- section-id: ki4ad-lernvideo-transkript::00-18-33-694-00-18-35-466 -->

Analyse: Anmeldeart, Zeitpunkt,

### 00:18:35,506 --> 00:18:39,556 <!-- section-id: ki4ad-lernvideo-transkript::00-18-35-506-00-18-39-556 -->

Schutzfunktionen und weitere Verwendungen des Kontos untersuchen\.

### 00:18:39,806 --> 00:18:44,302 <!-- section-id: ki4ad-lernvideo-transkript::00-18-39-806-00-18-44-302 -->

Ziel: Ein Supportzugang mit begrenzten Rechten und sicherem Quellgerät\.

### 00:18:45,052 --> 00:18:48,250 <!-- section-id: ki4ad-lernvideo-transkript::00-18-45-052-00-18-48-250 -->

Merke: Die Fehlanmeldung ist eine mögliche Gefährdung –

### 00:18:48,290 --> 00:18:51,012 <!-- section-id: ki4ad-lernvideo-transkript::00-18-48-290-00-18-51-012 -->

keine bloße Umklassifizierung des Clients\.

### 00:18:53,312 --> 00:18:57,567 <!-- section-id: ki4ad-lernvideo-transkript::00-18-53-312-00-18-57-567 -->

Praxisfall 2 von 3\. Der indirekte Weg zum Domain Controller\.

### 00:18:57,817 --> 00:19:02,746 <!-- section-id: ki4ad-lernvideo-transkript::00-18-57-817-00-19-02-746 -->

Ausgangslage: Eine allgemeine Serverrolle kann auch Domain-Controller-Backups verwalten oder

### 00:19:02,786 --> 00:19:03,986 <!-- section-id: ki4ad-lernvideo-transkript::00-19-02-786-00-19-03-986 -->

zurückspielen\.

### 00:19:04,542 --> 00:19:07,931 <!-- section-id: ki4ad-lernvideo-transkript::00-19-04-542-00-19-07-931 -->

Denkpause: Zu welcher Ebene gehört diese Rolle tatsächlich?

### 00:19:10,681 --> 00:19:13,837 <!-- section-id: ki4ad-lernvideo-transkript::00-19-10-681-00-19-13-837 -->

Analyse: Sicherungszugriff, Wiederherstellungsrechte,

### 00:19:13,877 --> 00:19:17,625 <!-- section-id: ki4ad-lernvideo-transkript::00-19-13-877-00-19-17-625 -->

Steuerkonsole und deren Administration gemeinsam bewerten\.

### 00:19:17,875 --> 00:19:22,600 <!-- section-id: ki4ad-lernvideo-transkript::00-19-17-875-00-19-22-600 -->

Ziel: Die kontrollierenden Komponenten in die Tier-0-Schutzgrenze einbeziehen und

### 00:19:22,640 --> 00:19:25,420 <!-- section-id: ki4ad-lernvideo-transkript::00-19-22-640-00-19-25-420 -->

Wiederherstellungswege gesondert absichern\.

### 00:19:28,220 --> 00:19:32,573 <!-- section-id: ki4ad-lernvideo-transkript::00-19-28-220-00-19-32-573 -->

Praxisfall 3 von 3\. Neue Baseline, verlorene Anmeldesperre\.

### 00:19:32,823 --> 00:19:37,327 <!-- section-id: ki4ad-lernvideo-transkript::00-19-32-823-00-19-37-327 -->

Ausgangslage: Eine zusätzliche GPO definiert dasselbe Verweigerungsrecht –

### 00:19:37,367 --> 00:19:39,214 <!-- section-id: ki4ad-lernvideo-transkript::00-19-37-367-00-19-39-214 -->

mit unvollständiger Liste\.

### 00:19:39,964 --> 00:19:42,450 <!-- section-id: ki4ad-lernvideo-transkript::00-19-39-964-00-19-42-450 -->

Denkpause: Welche Liste wirkt am Server?

### 00:19:45,200 --> 00:19:46,320 <!-- section-id: ki4ad-lernvideo-transkript::00-19-45-200-00-19-46-320 -->

Analyse: Priorität,

### 00:19:46,360 --> 00:19:51,374 <!-- section-id: ki4ad-lernvideo-transkript::00-19-46-360-00-19-51-374 -->

Geltungsbereich und resultierende Benutzerrechte am betroffenen System prüfen\.

### 00:19:51,624 --> 00:19:55,034 <!-- section-id: ki4ad-lernvideo-transkript::00-19-51-624-00-19-55-034 -->

Ziel: Zuständigkeit klären, die vollständige Liste herstellen,

### 00:19:55,074 --> 00:19:58,106 <!-- section-id: ki4ad-lernvideo-transkript::00-19-55-074-00-19-58-106 -->

erlaubte und unerlaubte Anmeldungen erneut testen\.

### 00:20:00,906 --> 00:20:04,480 <!-- section-id: ki4ad-lernvideo-transkript::00-20-00-906-00-20-04-480 -->

Kapitel 13: Enterprise Access Model\. Ein Ausblick\.

### 00:20:04,520 --> 00:20:11,565 <!-- section-id: ki4ad-lernvideo-transkript::00-20-04-520-00-20-11-565 -->

Microsoft beschreibt das AD-Tiermodell als Baustein des umfassenderen Enterprise Access Model\.

### 00:20:11,815 --> 00:20:15,863 <!-- section-id: ki4ad-lernvideo-transkript::00-20-11-815-00-20-15-863 -->

Tier 0 entspricht der Control Plane: Steuerung und Vertrauensbasis\.

### 00:20:16,613 --> 00:20:20,655 <!-- section-id: ki4ad-lernvideo-transkript::00-20-16-613-00-20-20-655 -->

Tier 1 umfasst die Management Plane und die Data/Workload Plane\.

### 00:20:21,405 --> 00:20:24,186 <!-- section-id: ki4ad-lernvideo-transkript::00-20-21-405-00-20-24-186 -->

Tier 2 entspricht User Access und App Access\.

### 00:20:25,125 --> 00:20:28,290 <!-- section-id: ki4ad-lernvideo-transkript::00-20-25-125-00-20-28-290 -->

Merke: In hybriden Umgebungen gehören Synchronisierung,

### 00:20:28,330 --> 00:20:30,446 <!-- section-id: ki4ad-lernvideo-transkript::00-20-28-330-00-20-30-446 -->

Föderation und Cloud-Rollen ins Bild\.

### 00:20:30,486 --> 00:20:35,514 <!-- section-id: ki4ad-lernvideo-transkript::00-20-30-486-00-20-35-514 -->

Eine saubere OU-Struktur sagt nicht, welche Cloud-Identität die Endgeräte steuert\.

### 00:20:36,264 --> 00:20:38,530 <!-- section-id: ki4ad-lernvideo-transkript::00-20-36-264-00-20-38-530 -->

Konzeptionelle Einordnung nach Microsoft –

### 00:20:38,570 --> 00:20:41,784 <!-- section-id: ki4ad-lernvideo-transkript::00-20-38-570-00-20-41-784 -->

keine automatische Zuordnung einzelner Cloud-Produkte\.

### 00:20:44,084 --> 00:20:45,862 <!-- section-id: ki4ad-lernvideo-transkript::00-20-44-084-00-20-45-862 -->

Kapitel 14: Zusammenfassung\.

### 00:20:45,902 --> 00:20:47,711 <!-- section-id: ki4ad-lernvideo-transkript::00-20-45-902-00-20-47-711 -->

Das Wichtigste in Kürze\.

### 00:20:47,961 --> 00:20:51,746 <!-- section-id: ki4ad-lernvideo-transkript::00-20-47-961-00-20-51-746 -->

Tiering trennt die Verwaltung von Identität, Servern und Clients\.

### 00:20:51,996 --> 00:20:54,497 <!-- section-id: ki4ad-lernvideo-transkript::00-20-51-996-00-20-54-497 -->

Die Zuordnung folgt der tatsächlichen Kontrolle\.

### 00:20:54,747 --> 00:20:57,914 <!-- section-id: ki4ad-lernvideo-transkript::00-20-54-747-00-20-57-914 -->

Tier 0 ist alles, was die Vertrauensbasis verändern kann\.

### 00:20:58,427 --> 00:21:00,932 <!-- section-id: ki4ad-lernvideo-transkript::00-20-58-427-00-21-00-932 -->

Jedes Konto arbeitet in genau einer Ebene\.

### 00:21:01,467 --> 00:21:06,266 <!-- section-id: ki4ad-lernvideo-transkript::00-21-01-467-00-21-06-266 -->

Privilegiert nur von vertrauenswürdigen Geräten aus – PAW statt Alltags-PC\.

### 00:21:06,516 --> 00:21:11,388 <!-- section-id: ki4ad-lernvideo-transkript::00-21-06-516-00-21-11-388 -->

GPOs, Silos und Schutzfunktionen setzen durch – die Wirkung wird am Ziel geprüft\.

### 00:21:11,638 --> 00:21:15,439 <!-- section-id: ki4ad-lernvideo-transkript::00-21-11-638-00-21-15-439 -->

Einführung in Wellen: erst Tier 0, dann Tier 1, dann Tier 2\.

### 00:21:18,328 --> 00:21:23,110 <!-- section-id: ki4ad-lernvideo-transkript::00-21-18-328-00-21-23-110 -->

Zum Nachlesen\. Dokumentation von Microsoft, Microsoft Learn, GitHub:

### 00:21:35,424 --> 00:21:47,888 <!-- section-id: ki4ad-lernvideo-transkript::00-21-35-424-00-21-47-888 -->

2026\. Die Darstellung ist schematisch, Namen und Systeme sind erfunden\.

### 00:21:50,188 --> 00:21:53,424 <!-- section-id: ki4ad-lernvideo-transkript::00-21-50-188-00-21-53-424 -->

Drei Ebenen\. Getrennte Identitäten\. Klare Grenzen\.


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-lernvideo-transkript.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
