Es speichert Objekte wie Benutzer, Gruppen, Computer, Dienste und Richtlinien und lässt Domain Controller Domänenmitgliedern und Anwendungen Authentifizierung, Verzeichnisabfragen, Replikation und Autorisierungsdaten bereitstellen.
AD DS organisiert Objekte in Domänen und Organisationseinheiten; eine oder mehrere Domänen bilden eine Gesamtstruktur (Forest). Es stützt sich stark auf das Domain Name System (DNS), nutzt Protokolle wie Kerberos und Lightweight Directory Access Protocol (LDAP) und unterstützt Richtlinienverwaltung über Gruppenrichtlinien. Weil Anwendungen und Administratoren oft davon abhängen, ist AD DS Teil der Identitäts-Kontrollebene der Organisation.
Wichtigste Punkte
VerzeichnisstrukturDas Schema definiert Objekttypen und Attribute; Domänen partitionieren Verzeichnisdaten, und Domain Controller replizieren sie.
Vertrauen und DelegationForest- und Domänenvertrauensstellungen können Authentifizierungspfade erweitern, während Gruppen, Zugriffskontrollisten und delegierte Administration die effektive Autorität beeinflussen.
Betriebliche PrioritätenDomain Controller und privilegierte Administration schützen, Backups und Wiederherstellung absichern, sensitive Änderungen überwachen sowie schwache Protokolle und veraltete Abhängigkeiten wo machbar ausmustern.
Wichtige EinschränkungZentralisierung macht Zugriff nicht automatisch korrekt oder sicher. Ein kompromittierter Domain Controller, eine privilegierte Identität, eine Vertrauensstellung oder ein Replikationspfad kann breite Wirkung erzeugen, während Legacy-Anwendungen schwächere Authentifizierung und übermäßige Privilegien bewahren können.