---
id: ki4ad-tier-einfuehrung
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Zuerst Tier 0. Dann Tier 1. Danach Tier 2. <!-- section-id: ki4ad-tier-einfuehrung::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-einfuehrung>), Quellenstand: 2026-10-10.

08 / EINFÜHRUNG IM BETRIEB 

### Zuerst Tier 0. Dann Tier 1. Danach Tier 2. <!-- section-id: ki4ad-tier-einfuehrung::t3-rollout -->

Microsoft empfiehlt die Einführung in dieser Reihenfolge\. Zuerst wird die Identitätsbasis geschützt, dann folgen Serververwaltung und Endgeräte\. Risiken und Abhängigkeiten bestimmen die einzelnen Wellen innerhalb dieses Rahmens; es werden nicht gleichzeitig alle Sperren aktiviert\.

WELLE 1 · TIER 0 

#### Identitätsbasis absichern <!-- section-id: ki4ad-tier-einfuehrung::identitatsbasis-absichern -->

DCs, AD CS, AD FS, Entra Connect und kontrollierende Managementsysteme erfassen\. Sichere Tier-0-Arbeitsplätze, getrennte Konten und getestete Notfallzugänge vor den Sperren bereitstellen\.

WELLE 2 · TIER 1 

#### Serververwaltung trennen <!-- section-id: ki4ad-tier-einfuehrung::serververwaltung-trennen -->

Backup, Monitoring, Patchverwaltung und Virtualisierung der Mitgliedsserver einbeziehen\. Dienstkonten aufteilen und verbleibende Kontrollwege zu Tier 0 beseitigen\.

WELLE 3 · TIER 2 

#### Endgeräte und Support ordnen <!-- section-id: ki4ad-tier-einfuehrung::endgerate-und-support-ordnen -->

Clientverwaltung, Helpdesk und Benutzerlebenszyklus überführen\. Domänenbeitritt, Bereitstellung und Stilllegung ebenso prüfen wie Anwendungen mit fest hinterlegten OU-Pfaden\.

1. **Bestand und Verantwortlichkeiten aufnehmen** 

   Konten, Gruppen, OUs, effektive Rechte, Dienstabhängigkeiten und genutzte Verwaltungswege erfassen\. Fehlende Daten ausdrücklich festhalten\.

2. **Zielbild und sichere Zugänge vorbereiten** 

   Systeme begründet zuordnen, Konten trennen, vertrauenswürdige Administrationsplätze bereitstellen und Notfallverfahren prüfen\.

3. **Pilot mit Rückweg durchführen** 

   Repräsentative Systeme auswählen, Änderungen sichern und erwartete Erfolge sowie erwartete Sperren testen\. Dienste und delegierte Aufgaben einbeziehen\.

4. **Jede Welle fachlich abnehmen** 

   Ergebnisse prüfen, Abweichungen bearbeiten und Ausnahmen mit Besitzer, Begründung und Überprüfungstermin dokumentieren\.

5. **Regelmäßige Nachprüfung etablieren** 

   Neue Systeme, Gruppenänderungen und neue Verwaltungswerkzeuge auf Auswirkungen untersuchen\. Das Zielmodell muss im Alltag gepflegt werden\.

Die GPO-Verweigerungsrechte werden im Pilot als wirksame Sperren getestet\. Die zugehörigen Richtlinien beschreiben keinen Audit-only-Schalter\. Der Audit-Modus von Authentifizierungsrichtlinien, Silos oder LSA-Schutz ist jeweils eine eigene Funktion und kein Ersatz für diese Anmeldetests\.

[Microsoft Learn: Einführungsreihenfolge und Betrieb ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/tier-model>) [Microsoft GitHub: Active Directory Tier Model: Deployment-Dokumentation ↗](<https://microsoft.github.io/ActiveDirectoryTierModel/>)

Das verlinkte Deployment-Material dient als Umsetzungshilfe\. Skripte werden vor Verwendung geprüft und im Testsystem erprobt; diese Homepage führt keine davon aus\.


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-einfuehrung.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
