Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

So installieren und verwenden Sie Active Directory Users and Computers (ADUC)

So installieren und verwenden Sie Active Directory Users and Computers (ADUC)

Aug 26, 2025

Active Directory Benutzer und Computer (ADUC) ist ein MMC-Snap-In, das verwendet wird, um AD-Objekte wie Benutzer, Gruppen, OUs und Computer zu verwalten. Auf Windows Server wird es über den Server-Manager installiert; auf Windows 10/11 ist es Teil von RSAT (aktiviert über optionale Funktionen). Einmal installiert, können Administratoren OUs erstellen, Passwörter zurücksetzen, Benutzer verschieben, Kontrolle delegieren und gespeicherte Abfragen ausführen. Für eine einfachere, webbasierte Selbstbedienung und rollenbasierte Delegation erweitern Tools wie Netwrix Directory Manager die Fähigkeiten von ADUC sicher.

Active Directory Users and Computers übernimmt weiterhin die tägliche Verzeichnisarbeit, und die Installationsanweisungen, die die meisten Administratoren gelernt haben, gelten nicht mehr. Remote Server Administration Tools wird jetzt als Windows-Funktion in aktuellen Versionen ausgeliefert, sodass die alte Befehlszeilensyntax fehlschlägt. Ein PowerShell-Befehl installiert die Konsole auf unterstützten Windows-Editionen. Die Installation der Konsole setzt Active Directory nicht ein.

ADUC ist ein Snap-In der Microsoft Management Console (MMC), das Administratoren das Verwalten von Active Directory-Objekten und deren Attributen ermöglicht. Zum Beispiel können sie:

  • Passwörter ändern.
  • Setzen Sie Benutzerkonten zurück.
  • Benutzer zu Sicherheitsgruppen hinzufügen.
  • Erstellen und Löschen von Organisationseinheiten (OUs)
  • Weisen Sie FSMO-Rollen wie RID-Master, PDC-Emulator und Infrastruktur-Master den Domänencontrollern zu.
  • Erstellen und verwalten Sie Computer, Gruppen und Benutzer sowie deren Attribute
  • Delegieren Sie die Kontrolle über Objekte.
  • Definieren Sie erweiterte Sicherheit und Auditing in AD.

Weitere Informationen über Active Directory finden Sie in unserem AD Tutorial für Anfänger. In der Regel sind Active Directory-Domänencontroller standardmäßig in Windows mit ADUC installiert. Es kann jedoch vorkommen, dass es nicht vorhanden ist, was Sie dazu veranlassen würde, nach anderen Wegen zu suchen, wie Sie sie in Ihrer aktuellen Windows-Version hinzufügen können.

Im Folgenden finden Sie die Methoden, mit denen Sie Active Directory Users and Computers in der aktuellen Version von Windows hinzufügen können.

Hinzufügen von ADUC über Remote Server Administration Tools (RSAT)

In der aktuellen Version von Windows beinhaltet Remote Server Administration Tools ADUC. Daher, um ADUC in der aktuellen Version von Windows zu aktivieren, installieren Sie Remote Server Administration Tools (RSAT).

Hinweis: RSAT kann nur auf Computern installiert werden, auf denen die Professional- oder Enterprise-Versionen von Windows ausgeführt werden.

RSAT ermöglicht Administratoren das Ausführen von Snap-Ins und Tools zur Steuerung von Funktionen, Rollen und Rollendiensten auf einem entfernten Server oder anderen Computern. RSAT ist ab Windows Server 2008 R2 im Betriebssystem enthalten. Für frühere Versionen von Windows Server sowie Windows 7 und Windows 8 ist RSAT als Paket zum Herunterladen mit Installationsanweisungen verfügbar.

Die im RSAT-Paket enthaltenen Tools für die Fernverwaltung umfassen Folgendes:

  • Active Directory Users and Computers (ADUC) — Wird von Systemadministratoren häufig verwendet, um Active Directory-Objekte zu erstellen und zu verwalten
  • Active Directory Administrative Center — Wird verwendet, um den AD-Papierkorb und password policies zu verwalten und Ihren PowerShell-Verlauf anzuzeigen
  • Active Directory-Modul für Windows PowerShell — Stellt PowerShell-Cmdlets für die Verwaltung von AD bereit
  • Active Directory-Domänen und Vertrauensstellungen — Ermöglicht Ihnen die Verwaltung von Funktionsniveaus, Gesamtstrukturfunktionsniveaus und Benutzerprinzipalnamen (UPNs) sowie Vertrauensstellungen zwischen Gesamtstrukturen und Domänen
  • Active Directory Sites and Services — Ermöglicht Ihnen das Anzeigen und Verwalten Ihrer Standorte und Dienste
  • ADSI Edit — Bietet einige Funktionen zur Verwaltung von AD-Objekten, obwohl die meisten Experten die Verwendung von ADUC empfehlen

So beheben Sie RSAT-Fehler in Windows 10

RSAT kann aus verschiedenen Gründen abstürzen, einschließlich eines fehlgeschlagenen Updates, einer beschädigten Installationsdatei oder Inkompatibilität des Betriebssystems. Zusätzlich können Probleme auftreten, wenn ein Serveradministrator versucht, eines seiner Verwaltungstools zu ändern, insbesondere die Komponente Active Directory Administrative Center (ADAC) von RSAT. Hier sind einige Tipps zur Fehlerbehebung:

Zuerst stellen Sie sicher, dass Sie die richtige RSAT-Version für Ihr Betriebssystem haben. Wenn nicht, deinstallieren Sie RSAT und installieren Sie die korrekte Version.

Wenn bei der RSAT-Installation der Fehler 0x800f0954 auftritt:

  1. Klicken Sie mit der rechten Maustaste auf die Schaltfläche Start > Wählen Sie Ausführen > Geben Sie msc ein > Klicken Sie auf OK.
  2. In der lokalen Gruppenrichtlinie Editor, navigieren Sie zu Computerkonfiguration > Administrative Vorlagen > System.
  3. Klicken Sie mit der rechten Maustaste auf die Richtlinie für die Einstellungen zur optionalen Komponenteninstallation und -reparatur > Setzen Sie diese auf Aktiviert und aktivieren Sie das Kontrollkästchen Inhalte zur Reparatur und optionale Features direkt über Windows Updates statt über Windows Server Updates Services (WSUS) herunterladen.
  4. Klicken Sie Anwenden > Klicken Sie OK.
  5. Klicken Sie mit der rechten Maustaste auf die Schaltfläche Start > Wählen Sie Ausführen > Geben Sie gpupdate ein > Klicken Sie auf OK.

Die Installation von RSAT Fehler 0x80070003 steht normalerweise in Zusammenhang mit einer Installation von einem ungewöhnlichen Ort. Kopieren Sie die Installationsdateien auf das lokale Laufwerk des Zielcomputers und fahren Sie fort.

So installieren Sie ADUC auf einem Windows-Mitgliedsserver

Um ADUC zu installieren, verwenden Sie den Assistenten im Server Manager, einem Verwaltungstool, das bei Windows Server enthalten ist, wie folgt:

1. Starten Sie den Server-Manager auf eine der folgenden Arten:

  • Klicken Sie auf das Server Manager-Symbol in der Taskleiste, wie unten gezeigt:
Image
  • Klicken Sie auf die Windows-Start-Schaltfläche und geben Sie Server Manager in das Suchfeld ein. Klicken Sie dann auf das Server Manager-Symbol.

2. Um den Assistenten zu öffnen, klicken Sie auf Add roles and features.

Image

3. Die erste Seite beschreibt, was Sie mit dem Assistenten machen können und die Voraussetzungen für dessen Nutzung. Klicken Sie auf Weiter um fortzufahren.

Image

4. Auf der nächsten Seite wählen Sie Role-based or feature-based installation und klicken Sie auf Weiter.

Image

5. Wählen Sie entweder einen Server aus dem Serverpool oder eine virtuelle Festplatte. Klicken Sie auf Weiter.

Image

6. Auf der nächsten Seite werden die Rollen aufgelistet, die Sie installieren könnten. Wir werden dies überspringen und einfach auf „Weiter“ klicken.

Image

7. Auf der nächsten Seite wählen Sie Remote Server Administration Tools und AD DS and AD LDS Tools, was automatisch die anderen Active Directory management tools auswählt. Klicken Sie auf Weiter.

Image

8. Die nächste Seite zeigt eine Zusammenfassung der zu installierenden Tools an. Aktivieren Sie das Kontrollkästchen „Restart the destination server automatically if required“, da einige der Rollen und Features einen Serverneustart erfordern. Klicken Sie auf „Install“, um die Installation zu starten.

Image

9. Auf der nächsten Seite können Sie den Fortschritt der Installation einsehen. Klicken Sie jederzeit auf Schließen , um den Assistenten zu schließen; die Installation wird als laufende Aufgabe fortgesetzt.

Image

10. Nachdem die Installation erfolgreich abgeschlossen wurde, öffnen Sie den Server-Manager und klicken Sie auf das Menü Werkzeuge, um die installierten Tools zu sehen. Der folgende Screenshot zeigt Active Directory Benutzer und Computer zusammen mit anderen Verwaltungstools:

Image

So finden Sie die Windows-Version, bevor Sie ADUC installieren

Sie können die Windows-Version ermitteln, indem Sie einem der folgenden Schritte folgen.

  • Im linken Navigationsbereich klicken Sie auf Start > Einstellungen > System > Info. Sie werden die Edition, Version und Betriebssystem-Build-Informationen sehen, wie folgend:
Image

Klicken Sie mit der rechten Maustaste auf das Start-Menü und dann auf System. Sie werden Informationen zur Edition, Version und OS-Build sehen, wie folgt:

Image

Sehen Sie Netwrix Directory Manager in Aktion

Erstellen und bearbeiten Sie Benutzer und Gruppen ohne einen Administrator

Installieren Sie ADUC auf Windows 10 Version 1809 und höher

Im Folgenden finden Sie die Schritte zur Installation von ADUC auf Windows 10 Version 1809 und höher:

1.Klicken Sie auf das Start-Menü und dann auf Einstellungen > Apps.

Image

2. Klicken Sie auf Optional Features, und dann auf Feature hinzufügen.

Image

3. Klicken Sie RSAT: Active Directory Domain Services and Lightweight Directory Services Tools.

Image

4. Klicken Sie auf Install.

Image

Wenn die Installation abgeschlossen ist, sehen Sie einen neuen Eintrag im Start-Menü unter Windows-Verwaltungstools.

Image

Installieren Sie ADUC über die Kommandozeile

Alternativ können Sie, wenn Sie Windows 10 Version 1809 oder höher verwenden, ADUC auch über die Kommandozeile wie folgt installieren:

  1. Klicken Sie auf Start (oder drücken Sie Win+R). Geben Sie cmd ein und drücken Sie Enter.
  2. Führen Sie folgende Befehle aus:

dism /online /enable-feature /featurename:RSATClient-Roles-AD

dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS

dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS-SnapIn

Installieren Sie ADUC auf Windows 8 oder Windows 10 Version 1803 und darunter

  1. Laden Sie Remote Server Administrator Tools für Windows 10 Version 1803 und darunter vom Microsoft Download Center herunter und installieren Sie es.
Image
Image

2. Klicken Sie auf die Windows-Start-Schaltfläche und dann auf Control Panel > Programs. Unter Programs and Features, klicken Sie auf Turn Windows features on or off.

Image
Image

3. Scrollen Sie in der Liste der Funktionen nach unten und erweitern Sie Role Administration Tools -> AD DS and AD LDS Tools. Aktivieren Sie AD DS Tools. Klicken Sie dann auf OK.

Image

4. Nachdem das System die Tools installiert hat, klicken Sie auf Restart jetzt.

Image

Wenn die Installation abgeschlossen ist, erscheint der Ordner Windows Administrative Tools im Start-Menü, und ADUC befindet sich in diesem Ordner.

Installieren Sie ADUC auf älteren Versionen von Windows

Wenn Sie eine ältere Version von Windows haben, können Sie das entsprechende RSAT package herunterladen und dann Add Windows features im Control Panel verwenden, um die notwendigen MMC-Snap-Ins hinzuzufügen.

Beachten Sie, dass Sie die Tools manuell aktivieren müssen, nachdem Sie RSAT auf einem Computer mit Windows 7 installiert haben.

Gehen Sie zu Start > Systemsteuerung > Programme und Funktionen und verwenden Sie Windows-Funktionen aktivieren oder deaktivieren.

Image

Komponenten der ADUC-Konsole

Die Konsole für Active Directory-Benutzer und -Computer verfügt über einige Schlüsselkomponenten, die es Systemadministratoren erleichtern, Objekte zu verwalten:

  • Menüleiste: Enthält die Menüs Datei, Aktionen, Ansicht und Hilfe
  • Symbolleiste: Enthält Schaltflächen für schnelle Aktionen, wie das Erstellen eines neuen Benutzers oder einer Gruppe und das Ein-/Ausblenden der Verzeichnis- und Aktionsbereiche
  • Verzeichnis (Konsolenbaum) Bereich: Zeigt die Hierarchie des verbundenen Domäne sowie eine Liste der verfügbaren Container und OUs
  • Objekte-Bereich: Zeigen Sie die Objekte und ihre Attribute an; Sie können die Spalten über das Ansicht-Menü bearbeiten
  • Aktionsbereich: Zeigt die Details des ausgewählten Objekts und bietet eine Weitere Aktionen Option
Image

ADUC erweiterte Einstellungen

Standardmäßig zeigt ADUC einige OUs und andere Container an. Um mit anderen Containern zu arbeiten, klicken Sie im Menü View auf Advanced Features.

Image

Dann werden Ihnen zusätzliche Eigenschaften angezeigt. Unten können Sie die Registerkarten der normalen Ansicht (links) mit denen der erweiterten Ansicht (rechts) vergleichen:

Image

Netwrix Directory Manager für AD-Verwaltung

Sehen Sie, wie Netwrix Directory Manager das Management von AD-Benutzern und -Gruppen vereinfacht, um Zeit zu sparen und die Sicherheit zu erhöhen

Wie man Active Directory Users and Computers (ADUC) verwendet

Erstellen Sie eine Organisationseinheit (OU)

Befolgen Sie diese Schritte, um eine Organisationseinheit zu erstellen:

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, unter der Sie die gewünschte OU erstellen möchten; dann klicken Sie auf Neu > Organisationseinheit.
Image

2. Geben Sie einen Namen für die neue OU im Namensfeld ein und legen Sie fest, ob die OU vor versehentlichem Löschen geschützt werden soll. Klicken Sie auf OK , um die Organisationseinheit zu erstellen.

Image

Ein Benutzerkonto hinzufügen

  1. Wählen Sie die Domäne aus, in der Sie den Benutzer hinzufügen möchten, und erweitern Sie dann deren Inhalte.
  2. Klicken Sie mit der rechten Maustaste auf den Container, zu dem Sie einen Benutzer hinzufügen möchten (normalerweise Benutzer), wählen Sie Neu und klicken Sie dann auf Benutzer.
Image

3. Geben Sie den Vornamen, Nachnamen und Anmeldenamen des neuen Benutzers ein. Klicken Sie dann auf Weiter.

Image

4. Geben Sie ein neues Passwort für den Benutzer ein und bestätigen Sie es. Stellen Sie sicher, dass Sie eine der folgenden Optionen aktivieren, um zu steuern, wie der Benutzer sein Passwort verwalten muss:

  • Benutzer muss das Passwort beim nächsten Anmelden ändern
  • Benutzer kann das Passwort nicht ändern
  • Das Passwort läuft niemals ab
  • Konto ist deaktiviert
    Klicken Sie auf Weiter.
Image

5. Stellen Sie sicher, dass alle Ihre Eingaben korrekt sind und klicken Sie dann auf Finish.

Image

Aktivieren und Deaktivieren von Benutzerkonten

Sie können ein Benutzerkonto einfach über das Kontextmenü in ADUC deaktivieren oder aktivieren.

Um ein Benutzerkonto zu aktivieren:

  • Klicken Sie mit der rechten Maustaste auf einen deaktivierten Benutzer und klicken Sie auf Konto aktivieren.
Image

Um ein Benutzerkonto zu deaktivieren:

  • Klicken Sie mit der rechten Maustaste auf das Benutzerobjekt, das Sie deaktivieren möchten, und klicken Sie auf Konto deaktivieren.
Image

Erstellen Sie ein Gruppenobjekt

Befolgen Sie diese Schritte, um eine Gruppe mit ADUC zu erstellen:

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, unter der Sie die neue Gruppe erstellen möchten.
  2. Geben Sie Folgendes an:
  • Ein Name und ein Name vor Windows 2000 für die Gruppe
  • Der Gruppentyp: Verteilung oder Sicherheit
  • Der Gruppenbereich: domain local, global oder universal
Image

3. Klicken Sie auf OK um die Gruppe zu erstellen.

Fügen Sie einen Benutzer zu einer Gruppe hinzu

  1. Klicken Sie mit der rechten Maustaste auf die Domäne, in der Sie einen Benutzer zu einer Gruppe hinzufügen möchten, und wählen Sie dann Find.
  2. Wählen Sie Users, Contacts, and Groups im Find-Dropdown-Menü aus.
  3. Geben Sie den Namen der Gruppe ein, zu der Sie den Benutzer hinzufügen möchten, klicken Sie auf Find Now, wählen Sie die gewünschte Gruppe in den Suchergebnissen aus und klicken Sie auf OK.
Image

4. Gehen Sie zu Aktion > Eigenschaften und klicken Sie auf den Mitglieder-Tab. Klicken Sie auf Hinzufügen.

Image

5. Geben Sie den Namen des Benutzers ein, den Sie hinzufügen möchten, und klicken Sie auf Namen überprüfen. (Alternativ können Sie die Schaltfläche Erweitert verwenden, um nach den Benutzern einzeln zu suchen. Wenn Sie mehrere Benutzer angeben, trennen Sie deren Namen mit Semikolons.) Klicken Sie dann auf OK, um die Hinzufügung zu bestätigen.

Image

Einen Benutzer aus einer Gruppe entfernen

  1. Klicken Sie mit der rechten Maustaste auf die Domäne, aus der Sie den Benutzer entfernen möchten, und wählen Sie Find.
  2. Wählen Sie Users, Contacts, and Groups im Find-Dropdown-Menü aus.
  3. Geben Sie den Namen der Gruppe ein, aus der Sie den Benutzer entfernen möchten, und klicken Sie auf Find Now.
  4. Klicken Sie mit der rechten Maustaste auf die gewünschte Gruppe und wählen Sie Eigenschaften.
  5. Gehen Sie zum Members Tab, markieren Sie den Benutzer und klicken Sie auf Entfernen.
Image

Setzen Sie das Passwort eines Benutzers zurück

  1. Navigieren Sie zum Users Ordner des Benutzerdomäne.
  2. Klicken Sie mit der rechten Maustaste auf den Namen des Benutzers, wählen Sie Alle Aufgaben und wählen Sie Passwort zurücksetzen.
Image

3. Geben Sie ein neues Passwort ein, geben Sie es erneut in das Feld Confirm password ein und klicken Sie dann auf OK.

Image

Verschieben Sie einen Benutzer in eine andere OU

  1. Klicken Sie mit der rechten Maustaste auf Active Directory Users and Computers und wählen Sie Mit Domäne verbinden.
  2. Geben Sie den Namen der Domäne des Benutzers ein und klicken Sie auf OK.
  3. Klicken Sie mit der rechten Maustaste auf den Benutzer und wählen Sie Move.
  4. Wählen Sie den Container aus, in den Sie den Benutzer verschieben möchten, und klicken Sie dann auf OK.
Image

Ändern Sie die Daten eines Benutzers

  1. Klicken Sie mit der rechten Maustaste auf Active Directory Users and Computers und wählen Sie Connect to Domain.
  2. Geben Sie den Namen der Domäne des Benutzers ein und klicken Sie auf OK.
  3. Klicken Sie mit der rechten Maustaste auf den Benutzer und wählen Sie Eigenschaften.
  4. Navigieren Sie zur Registerkarte mit den Daten, die Sie ändern möchten, nehmen Sie Ihre Änderungen vor und klicken Sie auf OK.
Image

Ändern Sie den Typ und den Umfang einer Gruppe

Um den Typ oder den Umfang einer Gruppe zu ändern, gehen Sie folgendermaßen vor:

  1. Klicken Sie mit der rechten Maustaste auf die gewünschte Gruppe und wählen Sie Eigenschaften.
Image

Auf der Registerkarte Allgemein geben Sie den neuen Gruppentyp und/oder den Geltungsbereich an. Klicken Sie dann auf OK.

Image

Objekte im Verzeichnis finden

ADUC bietet eine leistungsstarke Suche, um Objekte im gesamten Verzeichnis zu finden. Sie können Benutzer, Kontakte, Gruppen und OUs mit dem Suchdialogfeld finden:

  1. Klicken Sie mit der rechten Maustaste entweder auf die Domäne oder eine OU und klicken Sie auf Find.
Image

2. Geben Sie im Suchdialog folgendes an:

  • Im Find-Dropdown wählen Sie Benutzer, Kontakte und Gruppen.
  • Verwenden Sie das In-Dropdown-Menü, um auszuwählen, wo gesucht werden soll: entweder eine Domäne oder das gesamte Verzeichnis.
  • Um Ihre Suche einzugrenzen, verwenden Sie die Schaltfläche Browse , um eine bestimmte OU auszuwählen.
  • Im Feld Name geben Sie den Vor- oder vollständigen Namen des Benutzers oder den Namen der Gruppe ein, die Sie finden möchten.
    Klicken Sie auf Find Now.
Image

3. Überprüfen Sie die Suchergebnisse. Sie können ein Objekt doppelklicken, um seine Eigenschaften anzuzeigen.

Image

Kontrolle an Benutzer delegieren

Mit dem Active Directory Delegation-Assistenten können Sie einem Benutzer oder einer Gruppe ermöglichen, bestimmte Aufgaben durchzuführen, wie zum Beispiel Benutzerobjekte zu erstellen oder bestimmte Domänencontroller zu verwalten.

Führen Sie die folgenden Schritte aus, um einem bestimmten Benutzer Berechtigungen zu delegieren:

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, wo Sie einem Objekt Berechtigungen zuweisen möchten. Klicken Sie auf Delegate Control um den Assistenten zur Delegierung von Kontrollberechtigungen zu starten.
Image

2. Die Willkommensseite beschreibt, was Sie mit diesem Assistenten machen können. Klicken Sie auf Weiter.

Image

3. Auf der nächsten Seite klicken Sie auf Add , um das Benutzer- oder Gruppenobjekt zu suchen, auf das Sie Berechtigungen anwenden möchten.

Image

4. Geben Sie den Namen des Benutzers oder der Gruppe ein, an die Sie delegieren möchten, und klicken Sie auf Check Names. Wählen Sie aus der Liste der übereinstimmenden Objekte den gewünschten Benutzer aus und klicken Sie auf OK.

Image

5. Sie werden nun das Objekt im Feld Selected users and groups sehen. Klicken Sie auf Weiter.

Image

7. Wählen Sie den Umfang der Delegation aus:

  • Die Auswahl von Dieser Ordner, bestehende Objekte in diesem Ordner und das Erstellen neuer Objekte in diesem Ordner gewährt dem Objekt alle Berechtigungen für den ausgewählten Ordner oder die ausgewählte OU.
  • Auswählen von Nur die folgenden Objekte im Ordner ermöglicht es Ihnen, Berechtigungen nur für die von Ihnen angegebenen Objekte im Ordner zu delegieren.
    Klicken Sie auf Weiter.
Image

8. Wählen Sie die Berechtigungen aus, die Sie delegieren möchten, und klicken Sie auf Next.

Image

9. Überprüfen Sie Ihre Änderungen und klicken Sie auf Finish.

Image

Erstellen und speichern Sie Abfragen

Sie können komplexe LDAP-Abfragen mit der Funktion Gespeicherte Abfragen in der ADUC-Konsole erstellen. Sie können diese Abfragen speichern und verwenden, um sie zu:

  • Finden Sie AD-Objekte schnell.
  • Führen Sie routinemäßige AD-Objektverwaltungsaufgaben schnell durch, wie das Auswählen aller Mitarbeiter eines Unternehmens mit Postfächern auf einem bestimmten Exchange-Server oder das Anzeigen einer Liste aller deaktivierten Konten in einer Domäne.
  • Führen Sie Aktivitäten mit Objekten aus verschiedenen Active Directory OUs durch.
  • Führen Sie Massensperrungen/-entsperrungen, Aktivierungen/Deaktivierungen, Verschiebungen, Entfernungen und Umbenennungen durch.
  • Umgehen Sie die OU-Hierarchie von Active Directory und sammeln Sie alle erforderlichen Objekte in einer flachen Tabellenansicht.

Führen Sie die folgenden Schritte aus, um eine Abfrage für einen Vorgang zu erstellen:

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder OU, in der Sie die Suchoperation durchführen möchten, und wählen Sie Neu -> Abfrage.
Image

2. Geben Sie einen Namen und eine Beschreibung für die Abfrage ein. (Wenn Sie eine andere OU auswählen möchten, klicken Sie auf Browse.) Öffnen Sie dann ein weiteres Dialogfeld, um die Abfrage zu definieren, indem Sie auf Define Query klicken.

Image

3. Verwenden Sie das Find-Dropdown-Menü, um eine häufige Abfrage auszuwählen, wie zum Beispiel:

  • Benutzer, Kontakte und Gruppen
  • Computer
  • Drucker
  • Gemeinsame Ordner
  • Organisationseinheiten
  • Benutzerdefinierte Suche
  • Häufige Anfragen
Image

4. Verwenden Sie die Registerkarte Users, Computers oder Groups um Ihre Abfrage zu definieren. Unter der Registerkarte Users haben Sie beispielsweise Optionen, um Ihre Abfrage zu begrenzen durch:

  • Deaktivierte Konten
  • Nicht ablaufende Passwörter
  • Tage seit dem letzten Anmelden des Benutzers am Domain
    Klicken Sie auf OK um Ihre Abfrage zu erstellen.
Image

Führen Sie andere Aktionen über das Kontextmenü aus

Das Kontextmenü in ADUC erscheint, wenn Sie ein Objekt anklicken oder im mittleren Bereich auf eine leere Stelle klicken. Dieses Menü zeigt gängige Befehle und Optionen für den Typ des ausgewählten Objekts an. Hier sind Beispiele für das Kontextmenü verschiedener Objekttypen:

Domain

Image

OU

Image

Benutzer

Image

Gruppe

Image

Computer

Image

Kontakt

Image

Wie Netwrix helfen kann

Während ADUC ein wertvolles Werkzeug für Administratoren sein kann, ist es für Helpdesk-Techniker und Geschäftsanwender oft schwierig, darauf zuzugreifen, geschweige denn es zu nutzen. Netwrix Directory Manager ermöglicht Ihnen, einfach webbasierte Portale zu erstellen, die es leicht machen, Aufgaben wie das Erstellen und Bearbeiten von Gruppen und Benutzern ohne jegliche Hilfe eines Administrators durchzuführen.

Sie können steuern, was jeder Benutzer basierend auf seiner Rolle sehen und ändern kann. Um die Datenintegrität zu gewährleisten, können Sie Workflows definieren, um bereitgestellte Informationen zu überprüfen, bevor Änderungen vorgenommen werden.

Ein umfassender Leitfaden zum User Rights Management

Erfahren Sie mehr

Administratoren verwenden die Konsole für mehr als diese drei Aufgaben. Ihr vollständiger Umfang umfasst:

Active Directory Users and Computers (ADUC) ist das Microsoft Management Console (MMC)-Snap-In, das die meisten täglichen Verzeichnisarbeiten unterstützt: Zurücksetzen von Passwörtern, Erstellen und Löschen von Benutzern und Gruppen sowie Delegieren der Kontrolle über Verzeichnisobjekte.

  • Passwörter zurücksetzen und Konten entsperren.
  • Benutzer, Gruppen und Computerobjekte erstellen, ändern und löschen.

Die Anweisungen zur Installation auf einer Workstation sind veraltet, seit Microsoft die Bereitstellung von Remote Server Administration Tools (RSAT) geändert hat, sodass eine mit der Anleitung vom letzten Jahr eingerichtete Workstation oft gar keine Konsole hat.

  • Fügen Sie Mitglieder der Sicherheitsgruppe hinzu und entfernen Sie sie.
  • Organisatorische Einheiten (OUs) erstellen und löschen.
  • Delegieren Sie die Kontrolle über Verzeichnisobjekte.
  • Legen Sie Sicherheits- und Prüfoptionen für einzelne Objekte fest.

Der Dialog Operations Masters in ADUC überträgt auch drei der fünf Flexible Single Master Operations (FSMO)-Rollen zwischen Domänencontrollern, nämlich den Relative ID (RID) Master, den primären Domänencontroller (PDC) Emulator und den Infrastructure Master.

Was mit Remote Server Administration Tools geliefert wird

Die Übertragungen von Schema Master und Domain Naming Master erfolgen an anderer Stelle, über das Active Directory Schema-Snap-In und Active Directory Domains and Trusts. Die Konsolendatei heißt dsa.msc und ist in den RSAT-Tools Active Directory Domain Services und Lightweight Directory Services enthalten.

Die Suche nach einem separaten ADUC-Installer führt bei Microsoft zu keinem Ergebnis. Domänencontroller haben die Konsole bereits. Auf jedem anderen Rechner fügen Sie sie mit der Methode hinzu, die Ihrer Windows-Version entspricht.

RSAT wird nur auf den Windows-Versionen Pro, Enterprise, Education und Pro for Workstations installiert. Windows 11 Home und Windows 10 Home unterstützen es nicht.

Das Paket umfasst mehr als eine Konsole:

  • Active Directory Users and Computers (ADUC): Erstellt und verwaltet Verzeichnisobjekte; die meisten Administratoren verwenden diese Konsole täglich.

RSAT ermöglicht Administratoren das Ausführen von Snap-Ins und Tools zur Verwaltung von Rollen, Rollendiensten und Features auf einem Remote-Server. Es ist seit Windows Server 2008 R2 im Betriebssystem enthalten. Ab Windows 10 Version 1809 liefert Microsoft es auf Windows-Clients als Satz von Features on Demand statt als herunterladbares Paket.

Installation von ADUC im Vergleich zur Installation von Active Directory

  • Active Directory Sites and Services: Verwalten der Standorttopologie, Subnetze und Replikation.
  • Active Directory Service Interfaces (ADSI) Edit: Bearbeitet Objekte und Attribute direkt, einschließlich solcher, die andere Konsolen nicht anzeigen.
  • Active Directory-Modul für Windows PowerShell: Stellt die Cmdlets für die skriptgesteuerte Verzeichnisverwaltung bereit.
  • Active Directory Administrative Center (ADAC): Verwalten des AD-Papierkorbs und feinkörniger Passwortrichtlinien und zeigt eine laufende Historie des PowerShell hinter jeder Aktion an.
  • Active Directory Domains and Trusts: Verwaltet Domänen- und Gesamtstrukturfunktionsebenen, Benutzerprinzipalnamen (UPNs) sowie Vertrauensstellungen zwischen Domänen und Gesamtstrukturen.

Ein Computer mit installiertem ADUC bleibt ein Mitgliedscomputer. Er enthält keine Kopie der Verzeichnisdatenbank und benötigt weiterhin ein vorhandenes Verzeichnis.

Wie man zuerst die Windows-Edition und -Version überprüft

Die Installation von ADUC fügt einer Workstation oder einem Mitgliedsserver eine Verwaltungskonsole hinzu. Die Bereitstellung von Active Directory Domain Services erstellt einen Forest, eine Domäne und einen Domänencontroller. Administratoren landen auf der falschen Anleitung, da beide Aufgaben dieselbe Terminologie verwenden.

RSAT erfordert Pro, Enterprise, Education oder Pro for Workstations. Ein Gerät, das Home meldet, hat keinen unterstützten Pfad zur Konsole. Versionen ab Windows 10 Version 1809 verwenden die Features on Demand-Methode, frühere Versionen benötigen das eingestellte eigenständige Paket.

Um eine neue Domäne einzurichten, lesen Sie diese Anleitung zum Bereitstellen und Einrichten eines Domänencontrollers. Wie das Verzeichnis selbst organisiert ist, erfahren Sie in dieser Einführung zu Active Directory basics.

Netwrix Directory Manager automatisiert Joiner-Mover-Leaver-Workflows über hybrides Active Directory und Entra ID ohne Code. Demo anfragen

So installieren Sie ADUC unter Windows 11

Überprüfen Sie beides, bevor Sie beginnen, da Edition und Version bestimmen, welche Installationsmethode funktioniert. Klicken Sie auf Start > Einstellungen > System > Info, oder klicken Sie mit der rechten Maustaste auf das Startmenü und wählen Sie System.

Installieren Sie ADUC über die Einstellungen

  1. Öffnen Sie Einstellungen > System > Optionale Features.

Gehen Sie das Fenster mit den optionalen Funktionen durch; dies ist der kürzeste Weg auf einem Gerät, das Sie manuell einrichten.

Windows 11 stellt ADUC als Feature on Demand bereit. Es gibt keinen Download zu suchen und kein Paket zu entpacken. Stellen Sie sicher, dass die Edition Pro, Enterprise, Education oder Pro for Workstations ist, melden Sie sich mit lokalen Administratorrechten an und verwenden Sie dann eine der untenstehenden Methoden.

  1. Geben Sie RSAT in das Suchfeld ein.
  2. Neben Optionales Feature hinzufügen klicken Sie auf Funktionen anzeigen.
  3. Wählen Sie RSAT: Active Directory Domain Services und Lightweight Directory Services Tools aus.

Das Ausführen von optionalfeatures.exe über den Ausführen-Dialog öffnet das ältere Windows Features-Panel, ein schnellerer Weg, wenn Sie sich damit bereits auskennen.

  1. Klicken Sie auf Weiter und dann auf Hinzufügen.

ADUC mit PowerShell installieren

Bestätigen Sie das Ergebnis mit:

Der Fähigkeitsname verwendet vier aufeinanderfolgende Tilde-Zeichen, die beim Kopieren leicht verändert werden können. Überprüfen Sie diese zuerst, wenn der Befehl eine unbekannte Fähigkeit meldet.

Der Befehl capability funktioniert bei allen unterstützten Builds und eignet sich für skriptgesteuerte oder wiederholte Installationen. Öffnen Sie PowerShell als Administrator und führen Sie aus:

Deployment Image Servicing and Management (DISM) installiert diese Funktion über eine erhöhte Eingabeaufforderung, was für skriptgesteuerte Builds und Imaging geeignet ist:

Arm64-Geräte sind die Ausnahme

Installed bedeutet, dass die Tools vorhanden sind. NotPresent bedeutet, dass Windows die Funktion erkennt, sie aber noch nicht installiert hat. Die Installation meldet normalerweise RestartNeeded: False, daher ist ein Neustart normalerweise nicht erforderlich.

Die ältere dism-Syntax /online /enable-feature /featurename: RSATClient-Roles-AD-DS-SnapIn gehört zum eigenständigen RSAT-Paket, das Microsoft nach Windows 10 Version 1803 eingestellt hat. Sie funktioniert nicht unter Windows 11 und aktuellen Windows 10-Versionen.

So installieren Sie ADUC unter Windows 10

ARM-Hardware nimmt einen anderen Weg, und die oben genannten Befehle sind dort nicht der Ausgangspunkt. Microsoft fügte Arm64 RSAT-Unterstützung für Windows 11 Versionen 24H2 und 25H2 im nicht sicherheitsrelevanten Vorschau-Update von Februar 2026 hinzu und verschob es mit dem kumulativen Update im März 2026 in den stabilen Wartungskanal.

Unter Windows 10 befindet sich Einstellungen unter Apps statt unter System.

Windows 10 Version 1809 und neuer: Verwenden Sie die oben beschriebene Features on Demand-Methode. Windows 10 hat am Ende des Supports am 14. Oktober 2025 erreicht, behandeln Sie diesen Abschnitt daher als Anleitung für Systeme, die es noch verwenden.

2. Wählen Sie Optionale Funktionen, dann klicken Sie auf Funktion hinzufügen.

Auf Arm64 liefern beide Versionen die AD DS- und AD LDS-Tools als optionale Komponenten statt als Features on Demand, sodass der Eintrag unter Systemsteuerung > Programme > Programme und Features > Windows-Features ein- oder ausschalten. Version 26H1 integriert sie als Features on Demand und listet sie in den Einstellungen auf, was dem Verhalten von x64 entspricht. Auf einem ARM-Gerät, das noch 24H2 oder 25H2 ausführt, ist diese Aufteilung der Grund, warum der Eintrag in den Einstellungen fehlt, obwohl die Maschine die Voraussetzungen erfüllt.

  1. Öffnen Sie Einstellungen > Apps.

4. Öffnen Sie das Startmenü und suchen Sie die Konsole unter Windows Administrative Tools, dem Ordner, den Windows 10 anstelle von Windows Tools verwendet.

Netwrix Directory Manager automatisiert Joiner-Mover-Leaver-Workflows in hybriden Active Directory und Entra ID ohne Code. Fordern Sie eine Demo an

3. Suchen Sie nach RSAT, wählen Sie RSAT: Active Directory Domain Services and Lightweight Directory Services Tools aus und klicken Sie auf Installieren.

So installieren Sie ADUC auf einem Windows-Mitgliedsserver

Sowohl die Befehle Add-WindowsCapability als auch DISM funktionieren ab Build 1809 auf dieselbe Weise.

Server Manager übernimmt dies unter Windows Server, und der untenstehende Assistent gilt für Windows Server 2012 R2 bis Windows Server 2022 und Windows Server 2025.

2. Klicken Sie auf Add roles and features, um den Assistenten zu öffnen.

  1. Starten Sie Server Manager über das Taskleistensymbol oder klicken Sie auf Start und geben Sie Server Manager in das Suchfeld ein.

4. Wählen Sie entweder einen Server aus dem Server-Pool oder eine virtuelle Festplatte und klicken Sie dann auf Next.

5. Klicken Sie auf Next auf der Seite Server Roles.

3. Klicken Sie auf Next nach der Seite mit den Voraussetzungen und wählen Sie dann Role-based or feature-based installation.

8. Beobachten Sie die Fortschrittsseite oder schließen Sie sie, während die Installation im Hintergrund fortgesetzt wird.

6. Wählen Sie Remote Server Administration Tools, AD DS and AD LDS Tools; dadurch werden automatisch die anderen Active Directory-Verwaltungskonsolen ausgewählt. Klicken Sie auf Weiter.

7. Überprüfen Sie die Zusammenfassung, aktivieren Sie das Kontrollkästchen Restart the destination server automatically if required und klicken Sie auf Installieren.

PowerShell installiert diese Tools in einer Zeile aus einer erhöhten Sitzung:

So installieren Sie ADUC auf älteren Windows-Versionen

9. Öffnen Sie den Server Manager und klicken Sie auf das Menü Tools, um die installierten Konsolen zu sehen.

Um nur das Active Directory-Modul für PowerShell ohne die Konsolen zu installieren, verwenden Sie stattdessen Install-WindowsFeature RSAT-AD-PowerShell. Domänencontroller haben bereits ADUC, daher gelten diese Schritte dort nicht.

Unter Windows 8, Windows 10 Version 1803 und früher ist RSAT ein separater Download und keine integrierte Funktion. Dies ist eine von nur zwei Situationen, die einen echten Download erfordern; die andere ist die Offline-Installation von der Features on Demand-ISO.

So öffnen Sie ADUC nach der Installation

Windows 7 verwendet diesen Dialog, nachdem das Paket installiert wurde.

  1. Installieren Sie das RSAT-Paket für diese Windows-Version, und klicken Sie dann auf Start > Systemsteuerung > Programme > Windows-Funktionen ein- oder ausschalten.

Drei Wege öffnen die Konsole, und der Ausführen-Dialog ist von jeder Tastatur aus am schnellsten.

2. Erweitern Sie Role Administration Tools > AD DS and AD LDS Tools, aktivieren Sie AD DS Tools und starten Sie neu.

Netwrix Auditor zeichnet Vorher-Nachher-Werte für Zugriffs- und Änderungsereignisse in hybriden Microsoft-Umgebungen auf. Laden Sie eine kostenlose Testversion herunter

Fehlerbehebung bei der Installation und Verbindung von ADUC

Wenn die Konsole sich öffnet, aber kein Verzeichnis anzeigt, oder die Installation nie abgeschlossen wurde, behandelt der folgende Abschnitt beides.

  • Startmenü: Windows 11 listet ADUC unter Windows Tools, das den alten Ordner Windows Administrative Tools ersetzt hat. Windows 10 verwendet weiterhin den älteren Ordnernamen.

Die RSAT-Installation schlägt mit dem Fehler 0x800f0954 fehl

  • Server Manager: Öffnen Sie auf Windows Server Server Manager und wählen Sie Active Directory Users and Computers im Menü Tools.
  1. Klicken Sie mit der rechten Maustaste auf die Schaltfläche Start, wählen Sie Ausführen, geben Sie gpedit.msc ein und klicken Sie auf OK.

Installations- und Verbindungsfehler haben unterschiedliche Ursachen, daher folgen die untenstehenden Abschnitte dieser Reihenfolge. Die ersten drei behandeln eine Installation, die nicht abgeschlossen wird, oder eine Konsole, die nie erscheint, und die letzten beiden behandeln eine Konsole, die sich öffnet, aber kein Verzeichnis erreicht. Arbeiten Sie die Symptome durch, die zu dem passen, was Sie sehen.

Dieser Fehler bedeutet, dass Windows das Features on Demand-Paket nicht erreichen konnte, normalerweise weil die Richtlinie den Computer auf einen internen Update-Dienst verweist. Stellen Sie zuerst sicher, dass Sie die richtige RSAT-Version für das Betriebssystem haben, und ändern Sie dann die Richtlinie:

  • Ausführen-Dialog: Drücken Sie Win+R, geben Sie dsa.msc ein und drücken Sie Enter. Dies ist auch der schnellste Weg, um zu bestätigen, dass die Installation erfolgreich war.

Auf verwalteten Geräten und isolierten Netzwerken, in denen diese Richtlinienänderung nicht erlaubt ist, stattdessen von einer lokalen Quelle installieren. Laden Sie das ISO für Languages and Optional Features herunter, das genau zur Windows-Version auf dem Zielgerät passt, binden Sie es ein und führen Sie aus:

  1. Navigieren Sie im lokalen Group Policy Editor zu Computerkonfiguration > Administrative Vorlagen > System.
  2. Rechtsklick auf Geben Sie die Einstellungen für die optionale Komponenteninstallation und Komponentenreparatur an policy, setzen Sie diese auf Enabled und aktivieren Sie das Kontrollkästchen, um Reparaturinhalte und optionale Funktionen direkt von Windows Update statt von einem internen Update-Dienst zu beziehen.
  3. Klicken Sie auf Apply, dann klicken Sie auf OK.

Der Schalter -LimitAccess verhindert, dass Windows Windows Update kontaktiert. Die Quelle muss mit der installierten Version, Architektur und Sprache übereinstimmen. Ein nicht passendes ISO ist hier die häufigste Ursache, nachdem Richtlinien und Netzwerkzugriff ausgeschlossen wurden.

  1. Klicken Sie mit der rechten Maustaste auf die Start-Schaltfläche, wählen Sie Run, geben Sie gpupdate /force ein und klicken Sie auf OK.

Dieser Fehler tritt meist auf, wenn von einem ungewöhnlichen Ort installiert wird. Kopieren Sie die Installationsdateien auf das lokale Laufwerk des Zielrechners und führen Sie die Installation erneut aus. Eine beschädigte Installationsdatei oder eine Betriebssysteminkompatibilität führen zum gleichen Ergebnis, prüfen Sie also beides, wenn die lokale Kopie ebenfalls fehlschlägt.

ADUC fehlt nach erfolgreicher Installation von RSAT

ADUC öffnet sich, kann aber keine Verbindung zur Domäne herstellen

Die RSAT-Installation schlägt mit Fehler 0x80070003 fehl

Überprüfen Sie den tatsächlichen Funktionsstatus, bevor Sie annehmen, dass die Installation fehlgeschlagen ist, indem Sie die Get-WindowsCapability-Abfrage aus dem oben genannten PowerShell-Abschnitt verwenden. Wenn der Status Installed anzeigt, sind die Tools vorhanden, und die Konsole befindet sich nur nicht an der üblichen Stelle. Bestätigen Sie die Datei unter C:\Windows\System32\dsa.msc oder führen Sie dsa.msc über den Ausführen-Dialog aus. ADUC und das Active Directory Administrative Center sind in einigen Builds separate Einträge, sodass eines vorhanden sein kann, ohne dass das andere es ist.

Der Zugriff auf ein Verzeichnis hängt von Bedingungen ab, die die Installation nie berührt. Prüfen Sie diese in folgender Reihenfolge:

  1. Erreichbarkeit des Domänencontrollers. Mindestens ein Controller ist online und antwortet.
  2. Domain Name System (DNS). Der DNS des Geräts verweist auf einen Domänencontroller statt auf einen öffentlichen Resolver. Dies ist die häufigste Ursache.
  3. Firewall. Lightweight Directory Access Protocol (LDAP)- und Kerberos-Verkehr zum Controller wird nicht blockiert.
  4. Domänenmitgliedschaft. Der Computer ist der Domäne beigetreten oder über VPN verbunden, wenn Sie remote sind.
  5. Berechtigungen. Ihr Konto besitzt Leserechte für die OU, die Sie durchsuchen.

Verwendung von ADUC auf einem Computer, der nicht der Domäne angehört

Ein Nicht-Domänen-Computer kann die Konsole ausführen, solange Sie beim Start Domänenanmeldeinformationen angeben:

So navigieren Sie in der ADUC-Konsole

Der Schalter /netonly wendet diese Anmeldeinformationen auf den Netzwerkzugriff an, während die lokale Sitzung unberührt bleibt. Der Rechner muss weiterhin den DNS der Domäne auflösen und einen Domänencontroller erreichen, daher richten Sie den DNS auf den Controller oder verbinden Sie sich zuerst über VPN. Windows kann das Passwort lokal mit /netonly nicht validieren, daher erscheint ein Tippfehler als Verbindungsfehler statt als Eingabeaufforderung.

Konsolenkomponenten

ADUC verbindet sich standardmäßig mit dem Active Directory domain der angemeldeten Sitzung. Um eine andere Domäne auszuwählen, klicken Sie mit der rechten Maustaste auf die Active Directory Users and Computers-Root und wählen Sie Change Domain.

Die Benutzeroberfläche ist in diese Bereiche unterteilt:

Das Layout bleibt in allen Windows-Versionen gleich, obwohl eine Einstellung im Ansicht-Menü bestimmt, wie viel vom Verzeichnis angezeigt wird.

  • Menüleiste: Enthält die Menüs File, Action, View und Help.
  • Symbolleiste: Enthält Schaltflächen für Schnellaktionen, wie das Erstellen eines Benutzers oder einer Gruppe und das Anzeigen oder Ausblenden der anderen Bereiche.
  • Directory (console tree)-Fenster: Zeigt die verbundene Domänenhierarchie einschließlich ihrer Container und OUs an.

Systemcontainer und Attribut-Editor anzeigen

  • Aktionsbereich: Zeigt Details zum ausgewählten Objekt und bietet eine Option Weitere Aktionen.
  • Objektbereich: Zeigt Objekte und deren Attribute an, mit Spalten, die über das Ansicht-Menü konfigurierbar sind.

Standardmäßig blendet ADUC mehrere Container und Objekt-Eigenschaftsregisterkarten aus. Öffnen Sie das Menü Ansicht und klicken Sie auf Erweiterte Funktionen, um sie anzuzeigen.

So verwenden Sie Active Directory Users and Computers

Eine Organisationseinheit erstellen

2. Geben Sie im Feld Name einen Namen ein, legen Sie fest, ob die OU vor versehentlicher Löschung geschützt werden soll, und klicken Sie auf OK.

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, die die neue OU enthalten soll, und klicken Sie dann auf Neu > Organisationseinheit.

Die folgenden Aufgaben setzen voraus, dass die Konsole mit einer Domäne verbunden ist und das angemeldete Konto die erforderlichen Rechte für jede Aktion besitzt. Wenn dies nicht der Fall ist, bleibt die Menüoption sichtbar und der Vorgang schlägt beim Bestätigen der Änderung fehl.

Ein Benutzerkonto hinzufügen

Für umfangreiche OU-Arbeiten sehen Sie sich diese Anleitung zum Verwalten von OUs mit PowerShell.

Der Tab Attribute Editor und die Systemcontainer des Verzeichnisses erscheinen, sobald Sie diese Einstellung aktivieren. Der Vergleich unten zeigt die verfügbaren Eigenschafts-Tabs in der Standardansicht links und in der erweiterten Ansicht rechts.

5. Überprüfen Sie die Zusammenfassung und klicken Sie auf Fertigstellen.

3. Geben Sie den Vorname, Nachname und Anmeldenamen des Benutzers ein und klicken Sie dann auf Weiter.

  1. Klicken Sie mit der rechten Maustaste auf den Zielcontainer, normalerweise Users, wählen Sie Neu und klicken Sie auf User.

Für mehr als nur wenige Konten lesen Sie diese Anleitung zur Massenbenutzererstellung in Active Directory.

4. Geben Sie ein Passwort ein und bestätigen Sie es, dann wählen Sie eine der vier Passwortoptionen im Dialogfeld aus. Diese Optionen erzwingen eine Änderung bei der nächsten Anmeldung, verhindern, dass der Benutzer es ändert, befreien es von der Ablaufzeit oder lassen das Konto deaktiviert. Klicken Sie auf Weiter.

Benutzerkonten aktivieren und deaktivieren

Klicken Sie mit der rechten Maustaste auf einen aktiven Benutzer und wählen Sie Konto deaktivieren, um es zu widerrufen.

Erstellen Sie ein Gruppenobjekt

Das Kontextmenü funktioniert in beide Richtungen, klicken Sie also mit der rechten Maustaste auf einen deaktivierten Benutzer und dann auf Konto aktivieren, um den Zugriff wiederherzustellen.

  1. Wählen Sie die Domäne aus, zu der der Benutzer gehört, und erweitern Sie deren Inhalt.

Für die routinemäßige Bereinigung sehen Sie sich diese Anleitung zum Deaktivieren inaktiver Benutzerkonten mit PowerShell an.

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, die die neue Gruppe enthalten soll, und klicken Sie dann auf Neu > Gruppe.

3. Klicken Sie auf OK, um die Gruppe zu erstellen.

Gruppentyp und -umfang werden bei der Erstellung festgelegt, und eine spätere Änderung des Umfangs kann je nach bereits vorhandenen Mitgliedschaften fehlschlagen.

  1. Geben Sie einen Namen und einen Pre-Windows 2000-Namen, den Gruppentyp (Verteilung oder Sicherheit) und den Gruppenbereich (domänenlokal, global oder universell) an.

Passwort eines Benutzers zurücksetzen

4. Um ein Mitglied zu entfernen, markieren Sie den Benutzer auf der Registerkarte Mitglieder und klicken Sie auf Entfernen.

2. Klicken Sie mit der rechten Maustaste auf die Gruppe in den Ergebnissen, wählen Sie Eigenschaften und öffnen Sie die Registerkarte Mitglieder.

  1. Klicken Sie mit der rechten Maustaste auf die Domäne, die die Gruppe enthält, und wählen Sie Suchen. Wählen Sie Users, Contacts und Groups in der Dropdown-Liste Suchen, geben Sie den Gruppennamen ein und klicken Sie auf Jetzt suchen.
  2. Gehen Sie zum Domänenordner des Benutzers.

3. Um ein Mitglied hinzuzufügen, klicken Sie auf Hinzufügen, geben Sie den Namen des Benutzers ein und klicken Sie auf Namen überprüfen, dann klicken Sie auf OK, um die Hinzufügung zu bestätigen. Semikolons trennen mehrere direkt eingegebene Namen, und eine erweiterte Suchoption im selben Dialog sucht Benutzer einzeln.

Benutzer zu einer Gruppe hinzufügen und entfernen

3. Geben Sie ein neues Passwort ein, wiederholen Sie es im Feld Passwort bestätigen und klicken Sie auf OK.

  1. Klicken Sie mit der rechten Maustaste auf den Namen des Benutzers, wählen Sie Alle Aufgaben und dann Passwort zurücksetzen.

Verschieben Sie einen Benutzer in eine andere Organisationseinheit

  1. Klicken Sie mit der rechten Maustaste auf den Benutzer und wählen Sie Verschieben.

Das Verschieben eines Objekts ändert, welche delegierten Berechtigungen und Gruppenrichtlinien der OUs darauf angewendet werden. Bestätigen Sie daher das Ziel vor dem Ausführen.

  1. Klicken Sie mit der rechten Maustaste auf den Benutzer und wählen Sie Eigenschaften.
  2. Navigieren Sie zum Tab mit dem Attribut, das Sie ändern möchten, nehmen Sie die Änderung vor und klicken Sie auf OK.
  3. Wählen Sie den Zielcontainer aus und klicken Sie auf OK.

Benutzerattribute ändern

Ändern Sie den Typ und Umfang einer Gruppe

Beide Einstellungen befinden sich im Tab Allgemein, und Windows deaktiviert Konvertierungen, die durch die aktuellen Mitgliedschaften nicht erlaubt sind.

Objekte im Verzeichnis finden

  1. Klicken Sie mit der rechten Maustaste auf die Gruppe und wählen Sie Eigenschaften.

Der Suchdialog durchsucht eine einzelne Domäne oder das gesamte Verzeichnis nach Benutzern, Kontakten, Gruppen und OUs.

2. Klicken Sie auf der Registerkarte Allgemein den neuen Gruppentyp oder -bereich an und dann auf OK.

  1. Klicken Sie mit der rechten Maustaste auf eine Domäne oder OU und wählen Sie Suchen.

Kontrolle an Benutzer delegieren

Der Delegation of Control-Assistent ermöglicht es einem Benutzer oder einer Gruppe, bestimmte Aufgaben auszuführen, wie das Erstellen von Benutzerobjekten oder die Verwaltung bestimmter Domänencontroller, ohne Mitglied einer größeren Administratorgruppe zu sein.

2. Stellen Sie das Dropdown-Menü Finden auf den Objekttyp ein, verwenden Sie das Dropdown-Menü In, um entweder eine Domäne oder das gesamte Verzeichnis auszuwählen, und verwenden Sie Durchsuchen, um die Suche auf eine bestimmte OU einzugrenzen. Geben Sie den Vor- oder vollständigen Namen des Benutzers oder den Namen der Gruppe im Feld Name ein und klicken Sie dann auf Jetzt suchen.

  1. Klicken Sie auf Weiter nach der Willkommensseite, dann auf Hinzufügen, um nach dem Benutzer oder der Gruppe zu suchen, die die Berechtigungen erhält.

3. Geben Sie den Namen des Benutzers oder der Gruppe ein und klicken Sie auf Namen überprüfen. Wählen Sie das Objekt aus der Trefferliste aus, klicken Sie auf OK, bestätigen Sie, dass es im Feld Ausgewählte Benutzer und Gruppen erscheint, und klicken Sie auf Weiter.

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder die OU, auf die die Berechtigungen angewendet werden, und klicken Sie dann auf Delegate Control, um den Assistenten zu starten.

3. Überprüfen Sie die Ergebnisse. Doppelklicken Sie auf ein Objekt, um dessen Eigenschaften zu öffnen.

Abfragen erstellen und speichern

5. Wählen Sie die zu delegierenden Berechtigungen aus und klicken Sie auf Weiter, überprüfen Sie dann die Zusammenfassung und klicken Sie auf Fertigstellen.

4. Wählen Sie den Umfang aus. Dieser Ordner, vorhandene Objekte in diesem Ordner und neu erstellte Objekte in diesem Ordner gewähren Berechtigungen für die ausgewählte OU. Nur die folgenden Objekte im Ordner beschränken sie auf die von Ihnen angegebenen Objekttypen. Klicken Sie auf Weiter.

  1. Klicken Sie mit der rechten Maustaste auf die Domäne oder OU, die Sie durchsuchen möchten, und wählen Sie Neu > Abfrage.

Der Assistent schreibt Berechtigungen auf die OU, ohne anzuzeigen, was bereits anderswo im Verzeichnis delegiert wurde. Prüfen Sie den bestehenden Zustand, bevor Sie weitere hinzufügen. Siehe diese Anleitung zum Erkennen delegierter Berechtigungen in Active Directory.

Gespeicherte Abfragen enthalten LDAP-Filter, die zwischen Sitzungen bestehen bleiben und für Arbeiten über OUs hinweg geeignet sind. Administratoren verwenden sie, um Objekte aus verschiedenen Teilen der Hierarchie in einer flachen Liste zusammenzuführen für Massenoperationen wie Sperren, Aktivieren, Verschieben und Umbenennen oder um wiederkehrende Suchvorgänge wie alle deaktivierten Konten in einer Domäne zu speichern.

2. Geben Sie einen Namen und eine Beschreibung an. Die Schaltfläche Durchsuchen ändert die OU, die die Abfrage abdeckt, und Abfrage definieren öffnet den Dialog für den Filter.

3. Verwenden Sie das Dropdown-Menü Find, um einen Abfragetyp auszuwählen, z. B. Benutzer, Kontakte und Gruppen; Computer; Drucker; freigegebene Ordner; Organisationseinheiten; eine Standardabfrage; oder eine benutzerdefinierte Suche.

Wie sich ADUC mit dem Active Directory Administrative Center und PowerShell vergleicht

4. Verwenden Sie die Registerkarte Users, Computers oder Groups, um den Filter einzustellen. Die Registerkarte Users filtert deaktivierte Konten, nicht ablaufende Passwörter und Tage seit der letzten Domänenanmeldung. Klicken Sie auf OK, um die Abfrage zu erstellen.

RSAT installiert ADUC, das Active Directory Administrative Center, und das PowerShell-Modul für ein Verzeichnis, und die Wahl zwischen ihnen hängt davon ab, wie viele Objekte Sie bearbeiten.

Wie Netwrix bei der delegierten directory management hilft

ADUC bleibt der schnellste Weg, einen Benutzer oder eine Gruppe zu verwalten, weshalb es auf den meisten Admin-Desktops geöffnet bleibt. Alles, was mehr als ein paar Objekte betrifft, gehört in PowerShell, wo Sie ein Skript vor der Ausführung überprüfen können.

Dokumentieren Sie, was ADUC delegiert

ADUC geht davon aus, dass die Person an der Tastatur ein geschulter Administrator mit Rechten im gesamten Verzeichnis ist. Diese Annahme macht die Delegation umständlich. Die Übergabe der Helpdesk-Passwortrücksetzungen für eine OU bedeutet, den Delegation of Control-Assistenten auszuführen, der Berechtigungen in die OU schreibt, ohne zu protokollieren, wer warum gefragt hat. Die Ablehnung der Delegation führt dazu, dass routinemäßige Rücksetzungen sich hinter einigen wenigen Administratoren anstellen.

Netwrix Directory Manager nimmt die beiden Aufgaben mit dem höchsten Volumen von diesem Weg. Endbenutzer setzen ihre eigenen Passwörter über Self-Service zurück, anstatt ein Ticket zu eröffnen, und die Gruppenmitgliedschaft folgt attributbasierten Regeln, anstatt dass ein Techniker die Registerkarte Mitglieder manuell bearbeitet. Beide decken Active Directory und Microsoft Entra ID ab.

Netwrix Auditor liefert den Datensatz, den die Konsole nie schreibt, erfasst Verzeichnisänderungen mit Vorher-Nachher-Werten in einer durchsuchbaren Spur, so wie AppRiver die Zugriffsrechte von Mitarbeitern für 250 Benutzer und sechs Domänen im Griff behält.

Fordern Sie eine Demo an und sehen Sie, wie Netwrix Directory Manager und Netwrix Auditor die ADUC-Delegation in einen gesteuerten, prüfbaren Prozess verwandeln.

Die Konsole auf eine Workstation zu bringen, ist jetzt ein gelöstes Problem, was die eigentliche Arbeit nachgelagert verlagert. Lesen Sie nach, was der Delegation of Control-Assistent bereits in Ihren OUs gewährt hat. Entscheiden Sie dann, welche dieser Berechtigungen eine Anfrage hätten sein sollen und keine dauerhafte Erlaubnis. Verzeichnisberechtigungen häufen sich an, weil nichts in ADUC dem entgegenwirkt, daher muss die Überprüfung von woanders kommen.

Häufig gestellte Fragen zur Installation und Verwendung von Active Directory Users and Computers (ADUC)

Teilen auf

Erfahren Sie mehr

Über den Autor

Portrtfoto von tyler reese

Tyler Reese

VP of Product Management, CISSP

Mit mehr als zwei Jahrzehnten in der Software-Sicherheitsbranche ist Tyler Reese bestens vertraut mit den sich schnell entwickelnden Identitäts- und Sicherheitsherausforderungen, denen Unternehmen heute gegenüberstehen. Derzeit ist er als Produktleiter für das Netwrix Identity and Access Management Portfolio tätig, wo seine Aufgaben die Bewertung von Markttrends, die Festlegung der Richtung für die IAM-Produktlinie und letztendlich die Erfüllung der Bedürfnisse der Endanwender umfassen. Seine berufliche Erfahrung reicht von IAM-Beratung für Fortune-500-Unternehmen bis hin zur Arbeit als Unternehmensarchitekt eines großen Direkt-an-Verbraucher-Unternehmens. Derzeit hält er die CISSP-Zertifizierung.