---
id: ki4ad-tier-paw
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Sichere Administration beginnt am eigenen Arbeitsplatz. <!-- section-id: ki4ad-tier-paw::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-paw>), Quellenstand: 2026-10-10.

04 / VERTRAUENSWÜRDIGE QUELLE 

### Sichere Administration beginnt am eigenen Arbeitsplatz. <!-- section-id: ki4ad-tier-paw::t3-paw -->

Eine Privileged Access Workstation (PAW) ist ein dedizierter, gehärteter Arbeitsplatz für privilegierte Tätigkeiten\. Seine Verwaltung und Abhängigkeiten müssen mindestens das Vertrauen der administrierten Ziele verdienen\. Eine Admin-VM auf einem unzureichend geschützten Alltags-PC erfüllt dieses Prinzip nicht allein durch die Virtualisierung\.

#### Arbeitsumgebung <!-- section-id: ki4ad-tier-paw::arbeitsumgebung -->

Freigegebene Werkzeuge, kontrollierte Softwareinstallation, aktuelle Schutzmaßnahmen und begrenzte Internetnutzung\. Auch Geräteverwaltung, Wiederherstellung und Zugänge zur PAW werden in die Schutzgrenze einbezogen\.

#### Verbindungsweg <!-- section-id: ki4ad-tier-paw::verbindungsweg -->

Ein Jumpserver strukturiert Zugänge, macht einen kompromittierten Quellrechner aber nicht vertrauenswürdig\. Er übernimmt die Vertrauensanforderungen aller Konten, deren Anmeldedaten ihn berühren\. Ein Jumpserver zur Administration von Domain Controllern ist selbst Tier 0 und wird entsprechend verwaltet und gehärtet\. Eine Nutzung quer durch die Ebenen ist keine zusätzliche Schutzschicht\.

#### Support auf fremden Geräten <!-- section-id: ki4ad-tier-paw::support-auf-fremden-geraten -->

Bei RDP auf potenziell kompromittierte Clients empfiehlt Microsoft für Helpdesk-Szenarien Restricted Admin\. Voraussetzungen und funktionale Einschränkungen müssen zum Supportprozess passen\.

Remote Credential Guard kann bei unterstützten RDP-Verbindungen die Weitergabe von Anmeldedaten an das Ziel vermeiden\. Es erfordert Kerberos und schützt nicht vor jedem Missbrauch einer laufenden Sitzung\. Ein solches Feature ist eine zusätzliche Maßnahme innerhalb des Zugriffskonzepts\.

RDP-Schutz: Fähigkeiten und Praxisgrenzen

| Prüfpunkt | Restricted Admin | Remote Credential Guard |
| --- | --- | --- |
| SSO und weitere RDP-Sprünge | Kein SSO als angemeldeter Benutzer; kein Multi-Hop-RDP\. | SSO und Multi-Hop-RDP bei unterstützten Verbindungen\. |
| Zugriff am Ziel | Mitgliedschaft in der Administratorengruppe des Zielsystems erforderlich\. | RDP-Berechtigung erforderlich; zusätzliche Einschränkungen je RDS-Rolle beachten\. |
| Authentifizierung und Vermittler | Unterstützt auch NTLM; Verfahren und Freigaben gesondert bewerten\. | Kerberos erforderlich\. Nicht über RD Gateway oder Remote Desktop Connection Broker unterstützt\. |

Beide Modi benötigen am Ziel die Freigabe **„Remote host allows delegation of nonexportable credentials“**  beziehungsweise die entsprechende unterstützte Konfiguration\. Der tatsächliche Verbindungsmodus wird im Pilot nachgewiesen; eine aktivierte Richtlinie allein genügt nicht\.

[Microsoft Learn: Clean-Source-Prinzip ↗](<https://learn.microsoft.com/en-us/security/privileged-access-workstations/privileged-access-success-criteria>) [Microsoft Learn: Jumpserver und Vertrauensgrenzen ↗](<https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/tier-model>) [Microsoft Learn: Remote Credential Guard und Helpdesk-Szenarien ↗](<https://learn.microsoft.com/en-us/windows/security/identity-protection/remote-credential-guard>)

**Keine pauschale Entwarnung bei bereits gestohlenen Hashes\.** 

Restricted Admin verhindert die Weitergabe wiederverwendbarer Benutzer-Anmeldedaten an das RDP-Ziel\. Liegt einem Angreifer aber bereits ein geeigneter NT-Hash vor, kann er diesen bei erreichbarem Ziel, aktivem Restricted Admin und ausreichenden Administratorrechten zur Anmeldung missbrauchen\. Das Verfahren ersetzt weder Quellgeräteschutz noch Kontentrennung\.

[Microsoft Whitepaper: Pass-the-Hash, Version 2 · historische Referenz, 2014 (PDF) ↗](<https://download.microsoft.com/download/7/7/a/77abc5bd-8320-41af-863c-6ecfb10cb4b9/mitigating-pass-the-hash-attacks-and-other-credential-theft-version-2.pdf>)

Nicht jede Anmeldung hinterlässt dieselben Spuren und Risiken\.

| Anmeldeart | Typisches Szenario | Was untersucht wird |
| --- | --- | --- |
| Interaktiv · Typ 2 | Konsole oder „Ausführen als“ | Welche privilegierte Identität wird auf dem System verwendet? |
| Remote interaktiv · Typ 10 | RDP | Verbindungsmodus, Schutzfunktionen und Vertrauen in Quelle und Ziel\. |
| Netzwerk · Typ 3 | Viele SMB- oder Remoteverwaltungszugriffe | Authentifizierungsverfahren und Delegation; nicht mit einer interaktiven Sitzung gleichsetzen\. |
| NewCredentials · Typ 9 | `runas /netonly` | Lokale Identität bleibt erhalten, andere Anmeldedaten gelten für ausgehende Verbindungen\. Auch diese Verwendung höher privilegierter Anmeldedaten gehört in die Tiering-Prüfung\. |
| Batch / Dienst · Typ 4 / 5 | Geplante Aufgabe oder Windows-Dienst | Kontotyp, gespeicherte Geheimnisse, Aufgabe und Reichweite\. |

Die Gefährdung wiederverwendbarer Anmeldedaten hängt vom konkreten Verfahren und den Schutzfunktionen ab\. Ein Anmeldetyp allein beweist weder einen Diebstahl noch einen sicheren Zugriff\.

[Microsoft Learn: Anmeldetypen und Credential-Exposition ↗](<https://learn.microsoft.com/en-us/windows-server/identity/securing-privileged-access/reference-tools-logon-types>)


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-paw.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
