Zum Inhalt springen

Active Directory

etwa 4 MinutenIT-Mitarbeitendegeprüft 28. August 2026

Das Active Directory (AD) ist der zentrale Verzeichnisdienst der Universität Bern. Es speichert die Objekte, aus denen sich die Windows-Infrastruktur zusammensetzt, wie Benutzerkonten, Gruppen, Computer, Server, Drucker und beantwortet für die angeschlossenen Systeme zwei Fragen: Wer bist du? (Authentisierung) und Was darfst du? (Autorisierung). Meldet sich jemand an einem Arbeitsplatz an, greift auf eine Dateifreigabe zu oder druckt auf einem Netzwerkdrucker, prüft im Hintergrund das AD die Berechtigung.

Ein paar Begriffe, die auf den folgenden Seiten immer wieder vorkommen:

DomäneDie gemeinsame Verwaltungsgrenze des Verzeichnisses. Alle Objekte der Universität leben in derselben Domäne und teilen sich damit Anmeldung, Vertrauensstellungen und die grundlegenden Richtlinien.
ObjektEin einzelner Eintrag im Verzeichnis: ein Konto, eine Gruppe, ein Computer, ein Drucker. Jedes Objekt hat Attribute (Name, Beschreibung, Mitgliedschaften) und einen eindeutigen Platz in der Struktur.
Organisationseinheit (OU)Ein Container, in dem Objekte abgelegt werden. OUs bilden die Struktur der Universität ab und sind gleichzeitig die Einheit, an der Verwaltungsrechte und Richtlinien hängen.
GruppeEine Sammlung von Konten oder Computern. Berechtigungen werden immer über Gruppen vergeben, nie direkt an einzelne Konten, was den Zugriff nachvollziehbar hält.
Group Policy Object (GPO)Eine Richtlinie, die Einstellungen auf Computer und Benutzer verteilt und dazu mit einer OU verknüpft wird.
DelegationDie gezielte Übertragung von Verwaltungsrechten auf einen Teilbereich des Verzeichnisses. Sie ist der Grund, weshalb Sie in Ihrer eigenen OU arbeiten können, ohne Domänen-Administrator zu sein.

Die Informatikdienste betreiben das Active Directory zentral: Domänencontroller, Struktur, übergreifende Richtlinien und Namenskonzepte werden von der ID vorgegeben. Weiterhin kümmern sich die Informatikdienste darum, die Benutzerkonten aus dem HR-System in das AD zu übertragen und jedem Account die primäre Organisationsgruppe zuzuweisen. Die tägliche Arbeit an den Objekten findet dagegen dezentral statt.

Dafür existiert pro PARIS-Gruppe eine eigene Hosting-OU. Innerhalb dieser OU verwalten die Technikverantwortlichen der Organisationseinheit ihre Benutzerkonten-Zuweisungen, Gruppen, Computer, Server und Drucker selbständig – ausserhalb davon haben sie keine Schreibrechte. Diese Aufteilung ist der rote Faden durch die gesamte Anleitungssammlung: Fast jede Anleitung beginnt damit, in die eigene Hosting-OU zu navigieren.

Die Seiten sind so geordnet, wie man sie beim Einstieg sinnvollerweise durchgeht – von der Einordnung und der Einrichtung des Arbeitsplatzes über die einzelnen Objekttypen bis zum Betrieb.

ThemaInhalt
Abgrenzung zu Entra IDWas im Active Directory verwaltet wird und was in Entra ID, was synchronisiert wird – und weshalb LDAP weder für die Authentisierung noch für den Datenabgleich neuer Applikationen der richtige Weg ist.
Voraussetzungen für den ZugriffWas Sie benötigen, um die Schritte in diesen Anleitungen ausführen zu können.
Tools zur VerwaltungWomit Sie überhaupt arbeiten: die Remote Server Administration Tools (RSAT) auf dem eigenen Arbeitsplatz, der Weg über die Terminal Services und die PowerShell-Grundlagen für alles ab einer Handvoll Objekte.
OU-Struktur und VerwaltungAufbau des Verzeichnisses, die Hosting-OU pro PARIS-Gruppe und was Sie darin selbst verwalten dürfen.
NamenskonventionenWie Objekte benannt werden. Die Grundlage dafür, dass ein Objekt später auffindbar und zuordenbar bleibt.
KontenAnlegen und Pflegen von Benutzerkonten, dazu die Serviceaccounts für Applikationen und Dienste.
BerechtigungsgruppenAufbau und Pflege von Gruppen sowie die dahinterliegenden Berechtigungskonzepte – inklusive Abstecher zu den Berechtigungen auf dem NAS.
ComputerobjekteArbeitsplatzrechner im Verzeichnis anlegen, verschieben und ausser Betrieb nehmen.
Domänen-JoinWie ein Gerät in die Domäne aufgenommen wird und was vorher vorbereitet sein muss.
ServerobjekteBesonderheiten bei Servern gegenüber gewöhnlichen Computerobjekten.
DruckerobjekteDrucker im Verzeichnis publizieren und verwalten.
MailverteilergruppenVerteilergruppen anlegen und pflegen sowie deren Abgrenzung zu Berechtigungsgruppen.
Group Policy Objects (GPO)Richtlinien erstellen, mit einer OU verknüpfen und ihre Wirkung überprüfen.
Lifecycle von AD-ObjektenDeaktivieren, archivieren, löschen: wie Objekte geordnet aus dem Betrieb genommen werden und wie verwaiste Einträge gefunden werden.
TroubleshootingHäufige Stolpersteine und wie man sie eingrenzt – Replikation, Gruppenmitgliedschaften, GPO-Wirkung, Domänen-Join.

Wer neu in der Verwaltung des Active Directory ist, geht am besten in dieser Reihenfolge vor:

  • Verwaltungswerkzeuge einrichten - RSAT installieren oder den Zugang über die Terminal Services klären.
  • Die eigene Hosting-OU im Verzeichnis suchen und sich einen Überblick über die bestehenden Objekte verschaffen.
  • Die Namenskonventionen lesen, bevor das erste eigene Objekt entsteht.
  • Das Berechtigungskonzept nachvollziehen – es erklärt, weshalb Gruppen so aufgebaut sind, wie sie aufgebaut sind.
  • Erst danach die Anleitungen zu den einzelnen Objekttypen durcharbeiten.

Die Anleitungen beschreiben das Vorgehen, nicht die rechtlichen Grundlagen. Verbindlich sind die Weisungen der Universität:

Kontaktieren Sie uns über das Service Portal der Informatikdienste.