Privileged Access Workstations: Sicherung des Administratorzugriffs auf AD
Aug 5, 2026
Privilegierte Zugriffsarbeitsstationen halten Tier-0-Identitätskontroll-Ebenen-Anmeldeinformationen von alltäglichen Endpunkten fern, wodurch die Wahrscheinlichkeit verringert wird, dass routinemäßige Admin-Arbeiten zu einer domänenweiten Offenlegung führen. Da gestohlene Anmeldeinformationen weiterhin ein führender Angriffsvektor sind, sollten PAWs dedizierte Hardware, gehärtete Images, Anmeldeverweigerungs-Gruppenrichtlinienobjekte (GPOs), Anwendungssteuerung, verwaltete lokale Administratorpasswörter, eingeschränkte Netzwerkpfade und kontinuierliche Sichtbarkeit verwenden.
Die meisten Organisationen erlauben privilegierten Konten immer noch mehr Zugriff als nötig. Der Netwrix 2026 Data and Identity Security Report zeigte, dass 64 % zumindest teilweise überprovisionierten Zugriff auf kritische Daten haben. Gestohlene Zugangsdaten bleiben ebenfalls der einfachste Weg, mit 22 % der Verstöße laut dem Verizon 2025 Data Breach Investigations Report.
Für Active Directory verwandelt diese Kombination einen gewöhnlichen Laptop in ein Risiko der Stufe 0. Das Gerät, auf dem sich ein Administrator anmeldet, genießt ebenso viel Vertrauen wie die Identität selbst.
Ein Domain Admin-Anmeldeinformationen, die auf einem kompromittierten Laptop eingegeben werden, sind kompromittiert, egal wie gut der dahinterstehende Domain Controller abgesichert ist. Angreifer wissen das und stehlen Administrator-Anmeldeinformationen auf denselben Geräten, auf denen Administratoren E-Mails lesen und im Web surfen.
Diese Lücke zu schließen beginnt damit, Administratoren ein dediziertes Gerät für Tier-0-Arbeiten bereitzustellen, getrennt von allem anderen, was sie täglich tun.
Was ist eine privileged access Workstation (PAW)?
Eine Privileged Access Workstation (PAW) ist ein dediziertes, gehärtetes Gerät, das für privilegierte administrative Aufgaben reserviert ist. Es führt keinen E-Mail-Client aus, erlaubt kein allgemeines Surfen im Web und akzeptiert Anmeldungen nur von bestimmten Admin-Konten, sodass die Anmeldeinformationen, die AD und Microsoft Entra ID steuern, nicht auf Geräten verwendet werden, die alltäglichen Risiken ausgesetzt sind.
Ein Administrator meldet sich an einem PAW an, um GPOs zu bearbeiten, DNS-Zonen zu verwalten, Domänencontroller zu befördern oder herabzustufen oder ein Domain Admin-Passwort zurückzusetzen. Keine dieser Arbeiten betrifft E-Mails oder einen Browser, daher muss keine davon auf einem Gerät erfolgen, das diese verwendet.
Ein gehärteter Alltags-Laptop ist nicht dasselbe wie ein PAW. Endpoint detection and response, Festplattenverschlüsselung und eine starke Passwort-Richtlinie reduzieren das Risiko auf einem Gerät, das weiterhin E-Mails liest und im Web surft. Ein PAW beseitigt dieses Risiko, anstatt es zu verwalten, da die Anwendungen, die das größte Kompromissrisiko darstellen (E-Mail-Clients, Browser, Chat-Apps), auf dem Gerät vollständig fehlen.
Was ist der Unterschied zwischen einem PAW und einem jump server?
Ein PAW und ein jump server schützen unterschiedliche Punkte im Zugriffspfad. Ein jump server leitet Admin-Sitzungen zu ihrem Ziel; ein PAW ist der vertrauenswürdige Endpunkt, an dem die Sitzung selbst beginnt. Die Sicherung nur des jump servers lässt eine Lücke, da er weiterhin das Vertrauen des Geräts übernimmt, das sich verbindet. Deshalb muss auch das Startgerät des Admins gesichert werden, nicht nur der Pfad der Sitzung.
Ein Administrator, der nur durch einen jump server geschützt ist, startet jede Sitzung dennoch auf seinem Alltags-Laptop, meldet sich dort an und verbindet sich von dort aus. Wenn auf diesem Laptop ein Keylogger oder Infostealer im Hintergrund läuft, werden die Anmeldedaten des Administrators im Moment der Eingabe erfasst, bevor die Sitzung den jump server erreicht. Der jump server sieht die Kompromittierung nie, weil sie bereits einen Schritt vorher stattgefunden hat.
Die meisten Unternehmenseinsätze verwenden beide zusammen, anstatt sich für eines zu entscheiden. Der PAW dient als vertrauenswürdiges Gerät, an dem sich der Administrator authentifiziert, und der Jump Server oder Bastion Host fügt eine Netzsegmentierungsschicht darüber hinzu, die diese bereits vertrauenswürdige Sitzung zu Domänencontrollern, Entra ID oder anderen Tier-0-Systemen weiterleitet. Das Entfernen eines der beiden Teile öffnet die Lücke wieder, die der andere abgedeckt hat.
Warum privilegierte Zugriffsarbeitsstationen für Active Directory wichtig sind
Ein PAW verdient seinen Platz, weil ungesicherter Tier-0-Zugang Risiken auf mehreren Ebenen birgt. Die Offenlegung von Anmeldeinformationen, Prüfungslücken und inkonsistente Richtliniendurchsetzung lassen sich alle auf dieselbe Ursache zurückführen: privilegierte Sitzungen, die auf Geräten laufen, die für generische, breite Arbeitslasten verwendet werden, locker geschützt, um genau diese Art von Arbeit zu ermöglichen, was viele störende Protokolleinträge erzeugt und die Erkennung verdächtiger privilegierter Zugriffe erschwert.
Eindämmung des Schadensradius bei kompromittierten Zugangsdaten
Die Beschränkung von Tier-0-Anmeldeinformationen auf ein einziges gehärtetes Gerät bedeutet, dass ein vollständig kompromittierter Alltagsarbeitsplatz einem Angreifer nichts bietet, das Active Directory erreicht.
Ohne diese Eindämmung verläuft die gleiche Kompromittierung schnell, wie eine CISA red team assessment zeigte, als das Team etwa zwei Wochen nach dem ersten Zugriff einen Windows-Domänencontroller kompromittierte und sich dann seitlich zu jedem domänenverbundenen Windows-Host bewegte.
Teams, die diese Exposition im Voraus einschätzen wollen, können eine strukturierte privileged account attack surface assessment nutzen, um zu erkennen, welche Konten dieses Risiko tragen, bevor ein Angreifer es tut.
Den Weg schließen, den Angreifer am meisten nutzen
Ein PAW schließt Phishing aus, den am häufigsten von Angreifern genutzten Weg. Da ein PAW keinen E-Mail-Client und kein allgemeines Web-Browsing hat, erreicht eine Phishing-Nachricht nie den Posteingang des Geräts, und Administratoranmeldedaten berühren nie die Maschine, auf der ein Phishing landen würde. Diese Sperre ist wichtig, da Phishing gestohlene Anmeldedaten als häufigsten Einstiegspunkt überholt hat, laut dem IBM Cost of a Data Breach Report 2025.
Diese Sperre wird auf Build-Ebene durchgesetzt, da das gehärtete Image des PAW E-Mail- und Browseranwendungen vollständig ausschließt, anstatt sie nur nach der Installation einzuschränken.
Administratoren eine saubere Umgebung für Tier-0-Arbeiten bieten
Ein Administrator, der eine Schemaänderung vornimmt oder ein GPO von einem PAW aus bearbeitet, kann dem Gerätezustand vertrauen, ohne nicht zusammenhängende Produktivitätsaktivitäten vom Morgen berücksichtigen zu müssen. Die Isolationsregeln des PAW reduzieren dieses Kontaminationsrisiko, und Microsoft Defender for Endpoint erzeugt Compliance- und Risiko-Signale, die dieses Vertrauen mit Telemetriedaten untermauern.
Das Prinzip der geringsten Rechte in eine durchgesetzte Kontrolle verwandeln
Eine least privilege-Richtlinie bedeutet wenig, wenn privilegierte Konten frei umherlaufen. Domain Admin credentials werden auf jedem Gerät offengelegt, auf dem Mitglieder der Gruppe Domain Admins sich anmelden, um Probleme zu beheben – ein Muster, das Microsoft Incident Response wiederholt dokumentiert hat. GPO-deny-logon rules, die an PAWs gebunden sind, machen Ebenengrenzen zu einer technischen Tatsache statt zu einer schriftlichen Absicht.
Sicherheitsteams eine verteidigungsfähige Antwort bei Audits geben
Mit einer PAW-Architektur kann ein Sicherheitsteam Prüfern und Vorfallreakteuren genau zeigen, wo und wie Tier-0-Zugriff erfolgt, anstatt nur allgemein zu versichern, dass der Zugriff kontrolliert wird.
Netwrix Auditor stärkt diese Antwort. Seine AD- und GPO-Änderungsberichte enthalten die ursprüngliche Workstation, an der der Benutzer angemeldet war, als er die Änderung vornahm, sodass ein Team überprüfen kann, dass jede Tier-0-Änderung von einem zugewiesenen PAW stammt. Dieselbe Änderungsübersicht hilft Teams, die Kontrolle privilegierter Gruppen in Produktionsumgebungen nachzuweisen, wie Berry College mit Warnungen zu Änderungen an den Gruppen Domain Admins und Enterprise Admins tat.
Netwrix Privilege Secure ersetzt dauerhafte Admin-Konten durch just-in-time-privilegierte Sitzungen, die automatisch widerrufen werden. Laden Sie eine kostenlose Testversion herunter
Wie PAW das Tier-0-Modell durchsetzt
PAWs funktionieren, weil sie Microsofts gestuftes Verwaltungsmodell von einem Diagramm in etwas verwandeln, das eine Domäne tatsächlich durchsetzt. Ohne ein Gerät, das den Zugriff mit geringerer Vertrauensstufe physisch blockiert, existieren Stufengrenzen nur als Richtliniendokumentation, die Administratoren befolgen oder ignorieren können.
Was das Tier-0-Modell ist
Das gestufte Verwaltungsmodell teilt die Umgebung nach Vertrauensstufen. Stufe 0 umfasst die Identity Control Plane, Domänencontroller, zentrale Verzeichnisdienste, Microsoft Entra Connect, Active Directory Federation Services (AD FS) und Active Directory Certificate Services (AD CS). Stufe 1 umfasst Server und Unternehmensanwendungen, und Stufe 2 umfasst Endbenutzerarbeitsstationen.
Jede Ebene benötigt eine eigene Vertrauensgrenze und dedizierte Admin-Konten, die niemals Ebenen überschreiten. Das aktuelle Enterprise Access Model von Microsoft erweitert dies auf hybride und Cloud-Umgebungen, wobei Ebene 0 der Steuerungsebene entspricht.
Das Prinzip der sauberen Quelle
Das Clean-Source-Prinzip bedeutet, dass jede Sicherheitsabhängigkeit eines Systems mindestens so vertrauenswürdig sein muss wie das System selbst. Ein PAW schützt Tier 0 nur, wenn nichts mit geringerer Vertrauenswürdigkeit es direkt oder indirekt berührt.
Die Fernverwaltung oder -konfiguration eines PAW von einem Alltags-Laptop aus bricht das Modell in einer konkreten Weise: Es macht den Laptop zu einer Sicherheitsabhängigkeit des PAW und führt genau die Exposition wieder ein, die der PAW verhindern soll.
Wie ein PAW das Modell in eine durchgesetzte Regel verwandelt
Das Stufenmodell zieht die Grenze, und das Prinzip der sauberen Quelle erklärt, warum sie eingehalten werden muss, aber keines von beiden setzt sich ohne einen physischen Mechanismus durch, den genau ein PAW liefert.
Deny-Logon-GPOs verhindern, dass sich ein Tier-0-Anmeldecredential anderswo authentifiziert, die Anwendungssteuerung blockiert nicht genehmigten Code auf dem Gerät, und Firewall-Regeln blockieren alle Netzwerkpfade außer der Tier-0-Verwaltung.
Hardware und Richtlinien schließen gemeinsam die Grenze, sodass sie sowohl versehentliche Administratorfehler als auch Angriffsversuche abwehrt.
So setzen Sie einen PAW für Active Directory Tier 0 ein
Die Bereitstellung eines PAW funktioniert am besten als eine Abfolge spezifischer, überprüfbarer Kontrollen statt als einzelne Härtungsmaßnahme. Das Überspringen oder Umordnen eines Schritts hinterlässt oft eine Lücke, die spätere Schritte als bereits geschlossen ansehen.
Schritt 1: Wählen Sie den Formfaktor
Wählen Sie für jede PAW, die Tier 0 berührt, physische Hardware; verwenden Sie niemals eine virtuelle Maschine. Ein kompromittierter Hypervisor kann VM-Speicher und Snapshots direkt offenlegen und einem Angreifer die Anmeldeinformationen übergeben, die PAW schützen soll.
Tools wie VMkatz extrahieren NT LAN Manager (NTLM)-Hashes, Kerberos-Tickets und Domänenanmeldedaten direkt aus einem VM-Snapshot. Neue Escape-Schwachstellen tauchen ebenfalls immer wieder auf, und CVE-2025-22226 ist ein aktuelles Beispiel, das 2025 VM-Speicher aus dem VMware vmx-Prozess leakt.
Beschaffen Sie einen Laptop, der bereits TPM 2.0, UEFI Secure Boot und VBS/HVCI-Unterstützung integriert hat, anstatt ein ausgemustertes Gerät zu verwenden, das diese Anforderungen nicht erfüllt. Verfolgen Sie jedes PAW als eigenes, gekennzeichnetes Tier-0-Asset im Inventar, getrennt vom üblichen Endbenutzer-Aktualisierungszyklus, damit es nicht unbemerkt in einen langsameren Patch- und Austauschplan gerät.
Reservieren Sie virtuelle PAWs für die Verwaltung von Cloud-Ressourcen oder niedrigeren Ebenen, bei denen der Hypervisor selbst ein angemessenes Vertrauensniveau hat. Domänencontroller und AD erhalten immer einen dedizierten physischen Laptop.
Schritt 2: Erstellen Sie das gehärtete Image
Beginnen Sie mit Windows 11 Enterprise und der aktuellen security baseline (Version 25H2). Dies ist auch ein guter Zeitpunkt, um eine system-hardening-Checkliste über die unten aufgeführten PAW-spezifischen Kontrollen hinaus anzuwenden. Der Build erfordert:
- Hardware mit Trusted Platform Module (TPM) 2.0, Unified Extensible Firmware Interface (UEFI) Secure Boot, BitLocker und Unterstützung für Virtualization-Based Security (VBS)/Hypervisor-Protected Code Integrity (HVCI).
- Credential Guard und durch Local Security Authority (LSA) geschützter Prozess mit aktiviertem UEFI-Sperre, gemäß der Baseline.
- Microsoft Defender for Endpoint wurde gemäß der von Microsoft empfohlenen EDR onboarding sequence integriert, gefolgt von Schwachstellenmanagement, Defender-Schutzkontrollen und Angriffsfächenreduzierung.
- Kein E-Mail-Client und kein allgemeines Surfen; halten Sie produktive Arbeit vollständig auf einem separaten Konto und Gerät.
- Setzen Sie die lokalen Administratorrechte beim Beitritt auf „Keine“.
Diese Kombination gibt dem PAW eine minimale, messbare Basislinie, bevor sich ein Administrator anmeldet.
Behandeln Sie dies als eine Goldversion und führen Sie jede Änderung durch denselben Änderungsmanagementprozess wie jede andere Tier-0-Änderung, anstatt Ad-hoc-Installationen auf einem einzelnen Gerät zuzulassen.
Schritt 3: Erstellen Sie dedizierte OUs und erzwingen Sie Anmeldebeschränkungen mit GPO
Erstellen Sie eine dedizierte Tier 0-Organizational Unit (OU)-Struktur, getrennt vom Rest von Active Directory. Erstellen Sie eine Admin-OU, die Admin\Tier 0\Accounts und Admin\Tier 0\Groups enthält.
Platzieren Sie Mitglieder von Domain Admins und Enterprise Admins in der Tier 0-Konten-OU und verknüpfen Sie das PAW-Computer-GPO mit der Tier 0-Geräte-OU. Halten Sie diese OU flach und frei von verschachtelten Ausnahmen, da ein versehentlich vererbter GPO-Link von einer übergeordneten OU die häufigste Ursache für das stille Brechen dieser Isolation ist.
Für Anmeldebeschränkungen verwenden Sie zwei Sicherheitsgruppen, Tier0-Users und Tier0-Computers, sowie zwei GPOs:
- Ein "T0 Initial Isolation (Computer)" GPO wendet alle fünf Verweigerungsrechte für diese Gruppen im gesamten Domänenbereich an.
- Ein "T0 Access (Computer)" GPO entfernt die Verweigerungen nur auf Tier-0-Systemen.
- Die Reihenfolge der Verknüpfungen ist wichtig: Zuerst Default Domain Controllers Policy, dann T0 Initial Isolation, dann T0 Access, damit sich Tier 0-Systeme nie selbst aussperren.
Diese Reihenfolge behält die Standard-Domänenbeschränkung bei und ermöglicht gleichzeitig die Verwaltung der Tier-0-Systeme.
Wenden Sie fünf User Rights Assignment-Einstellungen auf das verweigernde GPO an:
- Lokale Anmeldung verweigern.
- Anmeldung über Remote Desktop Services verweigern.
- Zugriff auf diesen Computer aus dem Netzwerk verweigern.
- Anmeldung als Stapelauftrag verweigern.
- Anmeldung als Dienst verweigern.
Deny-Rechte haben Vorrang vor ihren Allow-Gegenstücken.
Für die Anwendungssteuerung verwenden Sie App Control for Business (der aktuelle Name für Windows Defender Application Control) anstelle des veralteten AppLocker, der noch Sicherheitsupdates erhält, aber keine neuen Funktionen.
Schritt 4: Windows LAPS auf dem lokalen Administratorkonto des PAW bereitstellen
Ein statisches lokales Administratorpasswort auf dem PAW bietet einem Angreifer einen Pass-the-Hash- und Lateralmove-Pfad, sobald es einmal erfasst wurde. Schließen Sie es mit Windows LAPS, integriert in Windows 11 23H2 und später, das das Passwort in AD oder Microsoft Entra ID sichert und es automatisch rotiert, anstatt es dauerhaft festzulegen.
Stellen Sie die Rotation auf 30 Tage oder weniger mit einer Mindestlänge von 14 Zeichen ein und bestätigen Sie, dass die Rotation nach der Authentifizierung aktiv ist, sodass das Passwort sofort beim Anmelden des verwalteten Kontos geändert wird, anstatt nur dem festen Zeitplan zu folgen.
Die zweite Rotation ist wichtiger als die kalenderbasierte, da sie begrenzt, wie lange ein abgegriffenes Klartextpasswort nutzbar bleibt, falls jemand darauf zugreift. Stellen Sie zuerst alle Legacy Microsoft LAPS-Implementierungen ein, da Microsoft diese ab Windows 11 23H2 eingestellt hat und keine weiteren Updates erhält.
Aktivieren Sie Windows LAPS über die LAPS-Gruppenrichtlinienvorlage (Administrative Vorlagen, System, LAPS in der Group Policy Management Console) und legen Sie das Verzeichnis für die Passwortsicherung auf Microsoft Entra ID für Entra-verbundene PAWs oder auf Active Directory für domänenverbundene Geräte fest. Auf von Intune verwalteten Geräten wenden Sie dieselbe Einstellung über ein Kontoschutz-Konfigurationsprofil statt GPO an.
Schritt 5: Netzwerkzugang einschränken und Tier 0 nur über RDP erreichen
Konfigurieren Sie ein Privileged-Firewall-Profil auf dem PAW mit strengen Ein- und Ausgangskontrollen, das alle Pfade außer denen, die das Tier-0-Management benötigt, schließt:
- Blockieren Sie allen eingehenden Datenverkehr, einschließlich lokal definierter Regeln.
- Beschränken Sie den ausgehenden Datenverkehr auf explizite Regeln für Domain Name System (DNS), Dynamic Host Configuration Protocol (DHCP), Network Time Protocol (NTP), Network Connectivity Status Indicator (NCSI), Hypertext Transfer Protocol (HTTP) und Hypertext Transfer Protocol Secure (HTTPS).
- Regelzusammenführung blockieren, damit lokale Administratoren keine eigenen Ausnahmen hinzufügen können.
- Beschränken Sie den ausgehenden Internetzugang nur auf Patch- und Management-Endpunkte.
- Begrenzen Sie die ProxyOverride-Liste auf das, was das Gerät benötigt, um sich bei Microsoft Entra ID zu authentifizieren und Verwaltungsoberflächen zu erreichen.
Diese Kontrollen beschränken den PAW auf die für die Tier-0-Arbeit erforderlichen Verwaltungspfade.
Für Remote Desktop Protocol (RDP) zu Domänencontrollern verwenden Sie Restricted Admin mode statt einer normalen Sitzung, indem Sie mstsc.exe mit/RestrictedAdmin starten, sodass Anmeldeinformationen niemals das Ziel erreichen und nach der Trennung nicht wiederverwendet werden können.
Häufige Fehler, die eine PAW-Bereitstellung untergraben
Eine PAW-Bereitstellung kann scheitern, selbst wenn alle technischen Kontrollen vorhanden sind, meist aufgrund der täglichen Verwaltung und nicht der Konstruktion. Die meisten Fehler lassen sich auf Bequemlichkeit, einen Administrator, eine Richtlinienausnahme oder ein Verwaltungstool zurückführen, das die Grenze umgeht, anstatt sie zu durchqueren.
Verwaltung des PAW von einem weniger vertrauenswürdigen Gerät aus
Ein Administrator, der seinen PAW von seinem Alltags-Laptop aus konfiguriert oder remote verwaltet, hat diesen Laptop zu einer Tier-0-Abhängigkeit gemacht. Jedes Tool, das zur Verwaltung oder Überwachung des PAW verwendet wird, muss auf dem gleichen oder einem höheren Vertrauensniveau wie der PAW selbst vertrauenswürdig sein, da ein Managementpfad mit niedrigerem Vertrauen einem Angreifer denselben Zugriff gewährt, den der PAW verweigern soll. Führen Sie die Verwaltung und Überwachung des PAW von einem Tier-0-äquivalenten Vertrauensniveau aus, auch wenn der Pfad mit niedrigerem Vertrauen bequemer ist.
Den PAW auf einen zweiten Alltags-Laptop abdriften lassen
Hier eine Browser-Erweiterung, dort eine Chat-App, und innerhalb eines Jahres entspricht der PAW nicht mehr seinem golden image. Setzen Sie Driftkontrolle technisch durch, statt sich auf eine Richtliniennotiz zu verlassen. App Control for Business blockiert die Ausführung nicht genehmigter Software, und das Änderungsmanagement hält den PAW am golden image ausgerichtet.
Es sperren, bis die Administratoren eine Umgehung finden
Wird der PAW zu stark eingeschränkt, erledigen Administratoren Tier-0-Aufgaben stattdessen von einem nicht verwalteten Gerät, was das gesamte Modell untergräbt, da ein schwer zu bedienender PAW die Nutzer zum Umgehen verleitet. Ein praktikabler Ausnahmeprozess benennt einen Genehmiger, meist den Plattformbesitzer des PAW, und fügt das angeforderte Tool als geprüfte Regel in die App Control-Richtlinie ein, statt einer pauschalen Umgehung. Legen Sie für jede Ausnahme ein Überprüfungsdatum fest, damit temporäre Genehmigungen nicht zu dauerhaften Lücken werden.
Die Einführung als Alles-oder-Nichts betrachten
Teams, die versuchen, alle Administratorrollen gleichzeitig abzudecken, kommen nicht voran, bevor Tier 0 geschützt ist. Stattdessen phasenweise ausrollen: Beginnen Sie mit AD-Administratoren, erweitern Sie dann auf alle Administratoren und fügen Sie danach weitere Kontrollen hinzu. Die Sicherung von Domain-Administratoren und AD/Microsoft Entra-Administratoren zuerst führt innerhalb von Wochen zu messbarer Risikominderung.
Die PAW-Management-Infrastruktur auf einer niedrigeren Ebene belassen
Das Imaging-System, die GPO-Delegation und das LAPS-Backend, die PAWs verwalten, sind Tier-0-Assets, unabhängig von Labels. Das Kompromittieren von Microsoft Endpoint Configuration Manager kann die Codeausführung auf Domänencontrollern ermöglichen, wie von SpecterOps dokumentiert in Tier Zero: Members and Modification.
Setzen Sie für alle mit GPO-Delegationsrechten die Standards von Domain Admin durch, da GPO-Delegation ein direkter Weg zur Codeausführung auf jedem Gerät ist, das von der Richtlinie betroffen ist. Wenden Sie dieselben Ebenen und Zugriffsrestriktionen auf die PAW-Verwaltungsinfrastruktur an wie auf die von ihr verwalteten PAWs.
Wo PAW in eine vollständige privileged access Strategie passt
Privileged Access Management (PAM) fügt Genehmigungs-, Erhöhungs- und Sitzungssteuerungen hinzu, die regeln, wie lange privilegierte Rechte bestehen bleiben und was Administratoren damit tun können.
PAW steuert, wo; PAM steuert, wie und wann
Ein PAW beschränkt Tier-0-Arbeiten auf ein vertrauenswürdiges Gerät, während PAM erhöhte Rechte auf diesem Gerät auf die für die Aufgabe erforderliche Zeit begrenzt. Bei einer kombinierten Bereitstellung prüft das PAM-Tool die Geräte-Compliance und bestätigt, dass die Anfrage von einem genehmigten PAW stammt, bevor es eine zeitlich begrenzte Erhöhung gewährt und diese automatisch widerruft, wenn die Sitzung oder das Zeitfenster endet.
Keine einzelne Kontrolle sichert den Tier-0-Zugang vollständig, da Angreifer jede isolierte Verteidigung umgehen, der sie zuerst begegnen. Die Kombination der gerätebasierten Eindämmung von PAW mit der zeitlich begrenzten Erhöhung von PAM schließt beide Wege gleichzeitig, da ein gestohlenes Anmeldecredential weiterhin ein genehmigtes Gerät benötigt und ein genehmigtes Gerät eine aktive, zeitlich begrenzte Berechtigung, um etwas damit zu tun.
PAW ist die Grundlage, auf der MFA und bedingter Zugriff aufgebaut sind
Multifaktor-Authentifizierung (MFA) und bedingter Zugriff bestätigen, wer sich anmeldet und aus welchem Kontext. Der Microsoft Digital Defense Report 2025 schreibt der MFA zu, 99 % der unbefugten Zugriffsversuche blockiert zu haben. Diese Prüfungen sind nur dann sinnvoll, wenn das Gerät selbst nicht bereits durch nicht zusammenhängende Aktivitäten kompromittiert wurde, da ein Keylogger die Sitzung nach erfolgreicher MFA sieht.
Conditional Access-Gerätefilter können dann verlangen, dass privilegierte Rollen nur von einem konformen PAW aktiviert werden, wodurch die Identitätsprüfung an die Geräteprüfung gekoppelt wird. In der Praxis bedeutet dies, eine Conditional Access-Richtlinie zu erstellen, die auf die Gruppe der privilegierten Rolle ausgerichtet ist, mit einem Gerätefilter, der die Mitgliedschaft in einer Compliance-Gruppe oder einem Tag erfordert, das für PAWs reserviert ist.
Stellen Sie die Berechtigungssteuerung so ein, dass der Zugriff sofort blockiert wird, wenn dieses Tag fehlt, anstatt auf einen schwächeren Verifizierungsschritt zurückzugreifen. Der Leitfaden von Netwrix zum Erreichen von Zero Trust für privilegierte Benutzer behandelt diese Identitäts- und Geräte-Kombination ausführlicher, und Identity Security Posture Prüfungen helfen Teams, übermäßigen dauerhaften Zugriff zu erkennen, bevor er zu einem privilegierten Zugriffsweg wird.
PAW-Checkliste für AD/Entra-Administratoren
Verwenden Sie diese Checkliste, um zu entscheiden, ob der Pilot für den Produktionseinsatz bereit ist. Jeder Punkt benötigt einen Verantwortlichen und einen Nachweis, dass die Kontrolle funktioniert.
- Getrennte Konten für den täglichen Gebrauch und privilegierte Operationen?
- Werden privilegierte Konten nur von PAWs verwendet, niemals von allgemeinen Benutzergeräten?
- Abgehärtetes, minimales OS-Image mit eingeschränkter Software?
- Netzwerkzugang auf Managementsysteme und Domänencontroller beschränkt?
- Wird die PAW-Aktivität überwacht und protokolliert?
- Dokumentierter Plan zum schnellen Wiederaufbau eines PAW, wenn das Team einen Kompromiss vermutet?
Führen Sie einen Pilotversuch nur durch, wenn jeder Punkt einen Verantwortlichen und eine Validierungsmethode hat. Teams, die vor diesem Pilotversuch eine breitere Basis wünschen, können diese Checkliste mit einer Risikoanalyse für identity and access management kombinieren, die die einbezogenen Konten und Gruppen abdeckt.
Wie Netwrix bei privileged access workstation hilft
Dauerhafte Administrator-Konten sind die Lücke, die ein PAW allein nicht schließt. Ein PAW beschränkt diese Konten auf ein vertrauenswürdiges Gerät, aber die Konten selbst bleiben oft unbegrenzt provisioniert, sobald sie vergeben wurden.
Der gleiche Netwrix 2026 Data and Identity Security Report ergab, dass 76 % der Organisationen den dauerhaften Zugriff nicht sofort widerrufen können, sobald er nicht mehr benötigt wird.
Der Bericht stellte außerdem fest, dass Organisationen, in denen AI die Anzahl der Identitäten, die Zugriff benötigen, erheblich erweitert hat, in den letzten 12 Monaten eine Verletzungsrate von 43 % meldeten, verglichen mit 11 % bei Organisationen, in denen AI die Zugriffsmuster nicht wesentlich verändert hat. Die Beseitigung von dauerhaftem Privileg adressiert beide Probleme gleichzeitig, da kein persistentes Konto existiert, das ein kompromittiertes PAW offenlegen könnte.
Netwrix Privilege Secure setzt Zero-Standing-Privileges um, indem es ein ephemeres Konto nur bereitstellt, wenn ein Benutzer Zugriff anfordert, und es auf diese einzelne Sitzung beschränkt. Die Dokumentation v26.03 bezeichnet dieses Konto als Activity Token. Netwrix Privilege Secure zerstört es, wenn die Sitzung endet, während die Nachbearbeitung und Sitzungsaufzeichnung helfen, das Zugriffsfenster zu schließen und Auditnachweise zu bewahren.
Eastern Carver County Schools, ein Distrikt in Minnesota mit 9.300 Schülern, mehr als 2.000 Mitarbeitern und begrenzten IT-Ressourcen, beseitigte dauerhafte privilegierte Konten, die Penetrationstester wiederholt ausgenutzt hatten. Der Ersatz durch Just-in-Time-Zugriff über Netwrix Privilege Secure schloss die Einführung in Tagen ab und lieferte Compliance-Nachweise für stressfreie Audits.
Für einen internen Business Case verbinden diese Ergebnisse die PAW-Architektur mit schnellerem Time-to-Value, geringerer operativer Belastung und Audit-Bereitschaft. Der Informationssystemadministrator Craig Larsen formulierte es so: „Netwrix Privilege Secure ist so einfach zu installieren und in Betrieb zu nehmen, dass wir unser Problem mit der Verwaltung privilegierter Konten ohne es nicht hätten lösen können.“
Fordern Sie eine Demo an und sehen Sie, wie Netwrix Ihnen hilft, dauerhafte Tier-0-Privilegien durch Just-in-Time-Zugriff zu ersetzen und jede privilegierte Sitzung von Anfang bis Ende nachzuweisen.
Häufig gestellte Fragen zu privilegierten Zugriffsarbeitsstationen (PAW): Absicherung des Administratorzugriffs auf Active Directory
Teilen auf
Erfahren Sie mehr
Über den Autor
Netwrix Team
Erfahren Sie mehr zu diesem Thema
Microsoft Entra ID-Überwachung: Erkennung verdächtiger Aktivitäten
Verletzung des Endpoint Management-Systems: Warum Privileged Access Management (PAM) jetzt entscheidend ist
Windows Defender Credential Guard zum Schutz von Privileged Credentials verwenden
Was ist Microsoft LAPS: Wie können Sie dessen Sicherheit verbessern?
Schritte zur Kontrolle von lokalen Admin-Rechten