---
id: ki4ad-tier-hybrid
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# AD-DS-Tiermodell und das Enterprise Access Model. <!-- section-id: ki4ad-tier-hybrid::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-hybrid>), Quellenstand: 2026-10-10.

11 / HEUTIGE EINORDNUNG 

### AD-DS-Tiermodell und das Enterprise Access Model. <!-- section-id: ki4ad-tier-hybrid::t3-hybrid -->

Microsoft beschreibt das AD-DS-Tiermodell als Baustein des umfassenderen Enterprise Access Model\. Für AD DS und seine Abhängigkeiten bleibt die Trennung administrativer Vertrauensbereiche relevant\. Das Enterprise Access Model bezieht zusätzlich Cloud-Steuerung, Anwendungen, Daten und unterschiedliche Zugriffswege ein\.

![Einordnung: Tier 0 zur Control Plane; Tier 1 zu Management sowie Daten und Workloads; Tier 2 zu Benutzer- und Anwendungszugriffen\.](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-enterprise-access-1.9.svg>)

[Bilddatei](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-enterprise-access-1.9.svg>)

Zeichnung vergrößern ↗  

[Verknüpfung](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-enterprise-access-1.9.svg>)

Eigene vereinfachte Zeichnung nach der konzeptionellen Einordnung von Microsoft\. Keine automatische Zuordnung einzelner Cloud-Produkte oder Berechtigungen\.

Bei hybriden Umgebungen gehören Synchronisierung, Föderation, Cloud-Rollen und die Verwaltung dieser Komponenten in das Gesamtbild\. Eine lokal saubere OU-Struktur beantwortet noch nicht, welche Cloud-Identität die Endgeräteverwaltung oder andere Steuerungsebenen kontrolliert\.

[Microsoft Learn: Enterprise Access Model ↗](<https://learn.microsoft.com/en-us/security/privileged-access-workstations/privileged-access-access-model>)  

Offizielle Dokumentation und fachliche Einordnung ansehen

Dokumentationsabgleich: 30\. September 2026\. Das Datum bezeichnet den Abruf und fachlichen Abgleich, nicht das Veröffentlichungsdatum der Quellen oder eine praktische AD-Abnahme\. Archivseiten und ältere Referenzen sind ausdrücklich markiert; die Übertragbarkeit wird für die eingesetzte Windows-Version geprüft\.

- [Microsoft Learn: Tiermodell für AD DS ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/tier-model>)

- [Microsoft GitHub: Active Directory Tier Model: Deployment-Dokumentation ↗](<https://microsoft.github.io/ActiveDirectoryTierModel/>)

- [Microsoft Learn: Enterprise Access Model ↗](<https://learn.microsoft.com/en-us/security/privileged-access-workstations/privileged-access-access-model>)

- [Microsoft Learn: Vertrauenswürdige Administrationsquellen ↗](<https://learn.microsoft.com/en-us/security/privileged-access-workstations/privileged-access-success-criteria>)

- [Microsoft Learn: Anmeldetypen ↗](<https://learn.microsoft.com/en-us/windows-server/identity/securing-privileged-access/reference-tools-logon-types>)

- [Microsoft Learn: Schutz bei RDP-Verbindungen ↗](<https://learn.microsoft.com/en-us/windows/security/identity-protection/remote-credential-guard>)

- [Microsoft Whitepaper: Pass-the-Hash, Version 2 · historische Referenz, 2014 (PDF) ↗](<https://download.microsoft.com/download/7/7/a/77abc5bd-8320-41af-863c-6ecfb10cb4b9/mitigating-pass-the-hash-attacks-and-other-credential-theft-version-2.pdf>)

- [Microsoft Learn: GPO-Verarbeitung ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/group-policy/group-policy-processing>)

- [Microsoft Learn: Sicherheitseinstellungen · Archivseite, Windows 10 ↗](<https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/security-policy-settings>)

- [Microsoft Learn: Netzwerk-Anmelderecht · Archivseite, Windows 10 ↗](<https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/deny-access-to-this-computer-from-the-network>)

- [Microsoft Learn: Authentication Policies und Silos ↗](<https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/authentication-policies-and-authentication-policy-silos>)

- [Microsoft Learn: Credential Guard: Funktionsweise und Grenzen ↗](<https://learn.microsoft.com/en-us/windows/security/identity-protection/credential-guard/how-it-works>)

- [Microsoft Learn: Credential Guard: Voraussetzungen ↗](<https://learn.microsoft.com/en-us/windows/security/identity-protection/credential-guard/>)

- [Microsoft Learn: Zusätzlicher LSA-Schutz ↗](<https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/configuring-additional-lsa-protection>)

- [Microsoft Learn: Geschützte Konten ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/how-to-configure-protected-accounts>)

- [Microsoft Learn: Verwaltete Dienstkonten ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/group-managed-service-accounts/group-managed-service-accounts/manage-group-managed-service-accounts>)

- [Microsoft Learn: Lokale Administratorkennwörter ↗](<https://learn.microsoft.com/en-us/windows-server/identity/laps/laps-overview>)

- [Microsoft Learn: Entra-Notfallkonten ↗](<https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access>)

- [Microsoft Learn: Ereignis 4624 · Archivseite, Windows 10 ↗](<https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4624>)

- [Microsoft Learn: Ereignis 4625 · Archivseite, Windows 10 ↗](<https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625>)

Dokumentationsaussage und Betriebsnachweis bleiben getrennt: Die GPO-Quellen erklären den Vorrang bei Konflikten\. Die vollständige Benutzerrechte-Liste wird zusätzlich am Ziel mit GPO-Ergebnisbericht, RSoP beziehungsweise exportierter effektiver Sicherheitsrichtlinie geprüft\. Ein erfolgreiches gpresult allein beweist noch nicht die gewünschte Zugriffssperre\.

Zwei geprüfte Zeichnungen stammen aus einer bereitgestellten fiktiven Projektvorlage; die übrigen Tiering-Grafiken sind eigene Darstellungen\. Die Darstellung ist eine fachliche Einführung\. Es wurde kein Kunden-AD angebunden oder verändert\.

#### Wie tragfähig ist die Trennung in Ihrer Umgebung? <!-- section-id: ki4ad-tier-hybrid::wie-tragfahig-ist-die-trennung-in-ihrer-umgebung -->

Konten, Verwaltungswege und GPOs gemeinsam betrachten – mit verständlicher Auswertung und nachvollziehbaren Maßnahmen\.

[Tiering-Analyse besprechen ↗](<https://ki-analyse.ai/active-directory/ki4ad/kontakt.md>)


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-hybrid.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
