---
id: ki4ad-tier-konten
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Eine Person kann mehrere Rollen haben. Ihre Konten bleiben getrennt. <!-- section-id: ki4ad-tier-konten::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-konten>), Quellenstand: 2026-10-10.

03 / IDENTITÄTEN 

### Eine Person kann mehrere Rollen haben. Ihre Konten bleiben getrennt. <!-- section-id: ki4ad-tier-konten::t3-accounts -->

Das Standardkonto dient dem Alltag\. Administrative Konten werden nur für die zugewiesene Ebene und Aufgabe verwendet\. Wer ausschließlich Clients betreut, benötigt deshalb nicht zusätzlich ein Tier-0-Konto\.

#### Trennung im täglichen Betrieb <!-- section-id: ki4ad-tier-konten::trennung-im-taglichen-betrieb -->

- Eigene Konten und getrennte Geheimnisse für Alltag und administrative Rollen\.

- Keine E-Mail-Nutzung und kein allgemeines Websurfen mit Administrationskonten\.

- Nachvollziehbare Zuordnung zu Personen, Rollen und Verantwortlichen\.

- Zeitlich begrenzte oder reduzierte Rechte, wo der Betriebsablauf dies unterstützt\.

- Regelmäßige Kontrolle hochprivilegierter Gruppen und Entfernung nicht mehr benötigter Konten nach Prüfung von Abhängigkeiten\.

Benennungen erleichtern die Orientierung, setzen aber keine Schutzregel durch\. Gruppen, delegierte Rechte und die tatsächlich wirksamen Anmeldebeschränkungen müssen zur vorgesehenen Rolle passen\.

![Erfundene Beispielperson mit einem Alltagskonto und getrennten Administrationskonten für Tier 0, Tier 1 und Tier 2\.](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontentrennung-pdf-1.9.png>)

[Bilddatei](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontentrennung-pdf-1.9.png>)

Zeichnung vergrößern ↗  

[Verknüpfung](<https://ki-analyse.ai/medien/ki4ad-de/assets/tier-kontentrennung-pdf-1.9.png>)

Geprüfte Beispielzeichnung aus der bereitgestellten Vorlage, Seite 30\. Namen und Konten sind erfunden\. Die Abbildung zeigt die Kontenaufteilung; vertrauenswürdige Quellgeräte sind zusätzlich erforderlich\. Terminalserver und PKI werden im konkreten Projekt nach Funktion und Kontrollwirkung eingeordnet\.

#### Welche administrativen Anmeldungen sind vorgesehen? <!-- section-id: ki4ad-tier-konten::welche-administrativen-anmeldungen-sind-vorgesehen -->

Die folgende Matrix beschreibt ein bewusst striktes Zielmodell für **interaktive und RDP-Administration** \. „Vorgesehen“ setzt eine freigegebene Aufgabe, einen geeigneten Quellarbeitsplatz und passende Rechte voraus\.

Administrationskonto → Zielsystem

| Konto | Tier 0 | Tier 1 | Tier 2 |
| --- | --- | --- | --- |
| Tier-0-Admin | Vorgesehen | Unterbinden | Unterbinden |
| Tier-1-Admin | Unterbinden | Vorgesehen | Unterbinden |
| Tier-2-Admin | Unterbinden | Unterbinden | Vorgesehen |

**Diese Matrix ist keine pauschale Netzwerksperre\.** 

AD-Authentifizierung, erforderliche LDAP- und SYSVOL-Zugriffe sowie delegierte Aufgaben müssen weiterhin funktionieren\. Besonders auf Domain Controllern können undifferenzierte Netzwerk-Anmeldeverbote den Betrieb stören\. Netzwerkzugriffe werden nach Dienst, Konto und Zweck gesondert bewertet\.

[Microsoft Learn: Netzwerkanmeldung und DC-Auswirkungen · Archivseite, Windows 10 ↗](<https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/deny-access-to-this-computer-from-the-network>)


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-konten.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
