---
id: ki4ad-tier-ebenen
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Tier 0, Tier 1, Tier 2: Was gehört wohin? <!-- section-id: ki4ad-tier-ebenen::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-ebenen>), Quellenstand: 2026-10-10.

01 / EINORDNUNG 

### Tier 0, Tier 1, Tier 2: Was gehört wohin? <!-- section-id: ki4ad-tier-ebenen::t3-levels -->

Die Zuordnung folgt der tatsächlichen Kontrolle über Identitäten und Systeme\. Der Produktname, der Standort oder das Betriebssystem reichen dafür nicht aus\.

TIER 0 · IDENTITÄT 

#### Die Vertrauensbasis <!-- section-id: ki4ad-tier-ebenen::die-vertrauensbasis -->

Domain Controller und Komponenten, über die sich die Identitätsinfrastruktur verändern, übernehmen oder wiederherstellen lässt\. Typische Beispiele sind Microsoft Entra Connect, AD FS und AD CS sowie Backup, Virtualisierung, Monitoring, Softwareverteilung oder EDR mit Kontrolle über Domain Controller\.

Microsoft ordnet AD CS ausdrücklich Tier 0 zu\. Eine abweichende Einstufung benötigt eine begründete, dokumentierte Prüfung der tatsächlichen Rolle und Kontrollwirkung\.

**Prüffrage:**  Kann dieses Konto oder System Einfluss auf die Vertrauensbasis der Domäne nehmen?

TIER 1 · SERVER 

#### Anwendungen und Betrieb <!-- section-id: ki4ad-tier-ebenen::anwendungen-und-betrieb -->

Mitgliedsserver, Datenbanken und Anwendungen einschließlich ihrer Administration, soweit sie keine Kontrolle über Tier 0 eröffnen\. Rechte bleiben auf benötigte Aufgaben und Ressourcen begrenzt\.

**Prüffrage:**  Welche Server und Dienste kann diese Rolle verwalten – direkt und über zwischengeschaltete Werkzeuge?

TIER 2 · ENDGERÄTE 

#### Clients und Support <!-- section-id: ki4ad-tier-ebenen::clients-und-support -->

Benutzergeräte und ihre Administration\. Helpdesk-Aufgaben erhalten eigene, begrenzte Rollen\. Das persönliche Alltagskonto bleibt von administrativen Konten getrennt\.

**Prüffrage:**  Wo können häufig exponierte Geräte und Supportprozesse privilegierte Zugangsdaten gefährden?

![Drei getrennte Verwaltungswege: je ein Tier-Konto über einen vertrauenswürdigen Administrationsarbeitsplatz zu freigegebenen Zielen derselben Ebene\.](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-administrationswege-1.9.svg>)

[Bilddatei](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-administrationswege-1.9.svg>)

Zeichnung vergrößern ↗  

[Verknüpfung](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-administrationswege-1.9.svg>)

Eigene schematische Zeichnung\. Die Wege zeigen das hier beschriebene administrative Zielmodell\. Zusätzlich gelten Aufgabenfreigabe, minimale Rechte und die individuelle Systemzuordnung\.

**Eine Ebene ist keine pauschale Berechtigung\.** 

Ein Tier-0-Konto braucht nicht automatisch Domain-Admin-Rechte\. Auch innerhalb einer Ebene werden Aufgaben delegiert und Berechtigungen eingegrenzt\. Geschäftskritische Daten können auf Tier-1- oder Tier-2-Systemen liegen: Tiering beschreibt Kontrollbeziehungen, keine Rangliste des Geschäftswerts\.


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-ebenen.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
