So prüfen Sie die AD-Gruppenmitgliedschaft über die Befehlszeile
Native Lösung vs. Netwrix Auditor for Active Directory
Genaue Active Directory (AD)-Gruppenmitgliedschaftsprüfungen verhindern Lücken bei Zugriffsüberprüfungen, nicht verwaltete Berechtigungen und Verzögerungen bei der Fehlerbehebung. Native Windows- und AD-Tools können Benutzer, Gruppen oder das aktuelle Anmeldetoken abfragen, aber ihre Grenzen umfassen abgeschnittene Ausgaben, nur direkte Mitgliedschaftsergebnisse, lokalen Geltungsbereich und Lightweight Directory Access Protocol (LDAP)-Benennungsanforderungen. PowerShell verarbeitet wiederkehrende Prüfungen über viele Objekte effizienter.
Netwrix Auditor for Active Directory
Um zu sehen, zu welchen Gruppen ein bestimmter Benutzer gehört:
- Netwrix Auditor starten → Navigieren Sie zu "Berichte" → Klicken Sie auf „Vordefiniert“ → Erweitern Sie den Abschnitt "Active Directory" → Gehen Sie zu "Active Directory - Zustand zu einem Zeitpunkt" → Wählen Sie "Benutzerkonten - Gruppenmitgliedschaft"→ Klicken Sie auf „Anzeigen."
- Geben Sie „Aktiviert“ im Feld „Status“ ein und tippen Sie „Benutzer“ im Feld „Mitgliedstyp“ -> Klicken Sie auf „Bericht anzeigen.“
Um AD-Gruppenmitglieder zu überprüfen:
- Starten Sie Netwrix Auditor → Navigieren Sie zu „Berichte“ → Klicken Sie auf „Vordefiniert“ → Erweitern Sie den Abschnitt „Active Directory“ → Gehen Sie zu „Active Directory – Zustand zu einem Zeitpunkt“ → Wählen Sie „Gruppenmitglieder“ → Klicken Sie auf „Anzeigen“.
- Richten Sie die folgenden Filter ein:
- Status: Aktiviert
- Mitgliedstyp: Benutzer
- Gruppenpfad: Der Gruppenpfad. Sie können den Teilpfad zu einer bestimmten Gruppe angeben, indem Sie % als Platzhalterzeichen verwenden, oder den Platzhalter leer lassen, um einen Bericht für alle Gruppen zu sehen.
- Klicken Sie auf „Bericht anzeigen“.
Native Lösung
Um die AD-Gruppenmitgliedschaft eines Benutzers über die Kommandozeile zu sehen:
- Öffnen Sie die Eingabeaufforderung, indem Sie zu Start → Ausführen navigieren (oder Win + R drücken) und "cmd" eingeben.
- Geben Sie den folgenden Befehl in der Kommandozeile ein und geben Sie das Benutzerkonto an, für das Sie die Gruppenmitgliedschaft ermitteln möchten:
net user username
- Am Ende des Berichts finden Sie eine Liste der lokalen Gruppen und globalen Gruppen, zu denen der Benutzer gehört:
Um Mitglieder einer AD-Gruppe über die Kommandozeile aufzulisten:
- Öffnen Sie die Eingabeaufforderung, indem Sie zu Start → Ausführen navigieren (oder Win + R drücken) und "cmd" eingeben.
- Geben Sie den folgenden Befehl ein und geben Sie den erforderlichen Gruppennamen an:
net localgroup groupname
- Am Ende des Berichts finden Sie eine Liste der Mitglieder der Gruppe:
NET-Befehle funktionieren auch, wenn Sie lokale Benutzer und Gruppenmitgliedschaften in Windows 10 überprüfen müssen.
Erfahren Sie mehr über Netwrix Auditor for Active DirectoryErfassen Sie das Gesamtbild, anstatt mit der Befehlszeile zu hantieren
Es wird empfohlen, Active Directory-Gruppen zu verwenden, um Benutzern Zugriffsrechte zu gewähren – zum Beispiel Zugang zu bestimmten Computern, Werkzeugen und Servern. Allerdings kann die Konfiguration von AD-Gruppen mit der Zeit sehr komplex werden, was es schwierig macht zu verstehen, wer Zugang zu was hat und sicherzustellen, dass jeder Benutzer nur die Berechtigungen hat, die er benötigt. IT-Administratoren müssen oft die Mitglieder von AD-Gruppen in Windows 10 überprüfen oder alle Gruppen auflisten, zu denen ein bestimmter Benutzer gehört, und dann entweder diese Informationen den Abteilungsleitern für die Bestätigung von Zugriffsrechten zur Verfügung stellen oder sie selbst analysieren, um vererbte Berechtigungen und andere Sicherheitsprobleme zu beheben.
Sie können die Mitgliedschaft in AD-Gruppen mit dem Snap-In der Konsole 'Active Directory-Benutzer und -Computer (ADUC)' einsehen, indem Sie den Benutzer oder die Gruppe finden, die Eigenschaften des Objekts aufrufen und auf den Tab 'Mitglieder' oder 'Mitglied von' klicken. Eine andere Möglichkeit besteht darin, die Gruppenmitgliedschaft über die Befehlszeile zu ermitteln – Sie können die Tools dsget user und dsquery group aus dem Paket der Active Directory-Domänendienste (AD DS) verwenden oder native NET-Befehle von der Befehlszeile ausführen. Allerdings sind die Ergebnisse der Befehle NET USER und NET LOCALGROUP schwer zu analysieren. Während dsget und dsquery verwendet werden können, um die Mitgliedschaft in AD-Gruppen abzufragen und strukturiertere Ausgaben zu liefern, funktionieren diese Befehle nur auf Serverversionen von Windows und erfordern, dass Sie den Distinguished Name im LDAP Data Interchange Format eingeben. Die letzte Option besteht darin, das PowerShell-Cmdlet Get-ADGroupMember zu verwenden, was einige Skriptfähigkeiten erfordert. Daher kann die Überprüfung der Mitgliedschaft in Active Directory-Gruppen mit nativen Tools schwierig und zeitaufwändig sein.
Netwrix Auditor for Active Directory kann eine Menge wertvoller Zeit sparen. Anstatt die Mitgliedschaft in AD-Gruppen über die Kommandozeile zu überprüfen, können Systembetreiber eine Zusammenfassung der Gruppenmitgliedschaft mit nur wenigen Klicks erhalten. Darüber hinaus berichtet Netwrix Auditor auch über Änderungen, Anmeldeaktivitäten und die Konfiguration von Active Directory und Gruppenrichtlinien, einschließlich inaktiver Benutzer- und Computerkonten, Berechtigungen von Active Directory-Objekten und mehr. Es wird Sie über mögliche Bedrohungen alarmieren und bietet eine erweiterte Suche, um Untersuchungen zu beschleunigen. Sie können verschiedene vordefinierte Berichte nutzen, alle mit Filter-, Export- und Abonnementoptionen, und einfach Ihre eigenen Berichte erstellen. Diese umfassende Funktionalität vereinfacht viele alltägliche IT-Aufgaben, von der Überwachung von Änderungen und Zugriffskontrolle bis hin zur Überprüfung von Privilegien und der Erkennung von anomalem Verhalten.
Warum die Mitgliedschaft in AD-Gruppen prüfen
Windows bietet mehrere Möglichkeiten, die Gruppenmitgliedschaft über die Befehlszeile zu bestätigen. Die richtige Methode hängt davon ab, ob Sie sich selbst, einen anderen Benutzer oder eine Gruppe überprüfen und ob verschachtelte Mitgliedschaften relevant sind.
Das Entfernen einer Person aus dem Verzeichnis entfernt nicht immer ihren Zugriff. Wenn eine Offboarding-Prüfung nur die direkte Gruppenmitgliedschaft betrachtet, werden Zugriffe über verschachtelte Gruppen übersehen, und dieser Zugriff bleibt bestehen, obwohl das Konto geändert wurde, um ihn zu beenden.
Verschiedene Rollen führen diese Prüfung aus unterschiedlichen Gründen durch, und der Grund entscheidet meist, welches Tool am besten passt:
Der Netwrix 2026 Data and Identity Security Report ergab, dass mangelnde Transparenz darüber, wer Zugriff hat, der Hauptgrund ist, den Organisationen für Sicherheitsrisiken angeben, genannt von 37 % der Befragten, mehr als jeder andere Grund.
- Helpdesk und IT-Support bestätigt, warum ein Benutzer keine Ressource erreichen kann, und verfolgt dies bis zur Gruppe zurück, die den Zugriff gewähren sollte.
- Sicherheits- und Compliance-Teams führen Zugriffsüberprüfungen durch, bei denen verglichen wird, wer tatsächlich in einer sensiblen Gruppe ist und wer es sein sollte.
Diese Tools verwalten alle, aber nicht gleich gut, wenn die Anzahl der Benutzer und Gruppen wächst.
So prüfen Sie die Gruppenmitgliedschaft mit nativen Windows-Befehlen
- Offboarding-Workflows bestätigen, dass das Entfernen eines ausscheidenden Mitarbeiters aus dem Verzeichnis ihn aus allen Gruppen entfernt, die Zugriff gewährt haben, nicht nur aus seinem Konto.
- Compliance-Prüfer überprüfen, ob der Zugriff der dokumentierten Richtlinie entspricht, indem sie die Gruppenmitgliedschaft eines Benutzers während einer Überprüfung bis zu den Nachweisen zurückverfolgen, anstatt sich auf Glauben zu verlassen.
- AD-Administratoren konfigurieren Gruppenrichtlinienobjekte (GPOs) und delegierte Berechtigungen, da beide für Gruppen und nicht für einzelne Konten gelten.
Überprüfen Sie die Gruppen eines Benutzers mit net user
- Öffnen Sie die Eingabeaufforderung.
Die NET-Befehle bieten den schnellsten Weg für eine einmalige Überprüfung auf einem domänenverbundenen Computer. Beide laufen über eine normale Eingabeaufforderung und verwenden bereits in Windows integrierte Komponenten. Der Nachteil zeigt sich, wenn Gruppennamen lang sind oder wenn das Ergebnis in ein Skript eingefügt werden muss.
3. Lesen Sie die Spalten Local Group Memberships und Global Group Memberships in der Ausgabe.
- Führen Sie net user mit dem Schalter /domain aus, um den Domänencontroller statt der lokalen Kontodatenbank abzufragen:
Liste der Gruppenmitglieder mit net localgroup und net group
2. Für eine globale Domänengruppe statt einer lokalen führen Sie net group aus, das nur globale Gruppen auflöst, sodass lokale Domänen- und universelle Gruppen keine nützlichen Ergebnisse liefern:
- Führen Sie net localgroup mit einem Gruppennamen aus, um zu sehen, wer darin ist. Der Befehl liest die Gruppen des lokalen Computers; fügen Sie /domain hinzu, um stattdessen den primären Domänencontroller abzufragen:
Netwrix Directory Manager automatisiert Joiner-Mover-Leaver-Workflows über hybride Active Directory und Entra ID ohne Code. Fordern Sie eine Demo an
Ohne /domain bleibt net localgroup auf diese Maschine beschränkt, was es zu einer schnellen Methode macht, um zu prüfen, wer lokale Administratorrechte auf einem Arbeitsplatzrechner besitzt. Microsofts eigene Beschreibung des Befehlsumfangs ist eindeutig: „Arbeitsstationen oder Nicht-Domänencontroller-Server sind auf lokale Gruppen beschränkt, die auf diesem System definiert sind.“
Lange Namen werden in dieser Ausgabe abgeschnitten. Ein Microsoft Q&A thread dokumentiert die Abschneidung und bestätigt, dass das Ändern der Konsolenfenstergröße nicht hilft. Die 20-Zeichen-Grenze geht zurück auf LAN Manager compatibility aus Jahrzehnten vor der Existenz von Active Directory.
Warum manuelle Gruppenmitgliedschaftsprüfungen im großen Maßstab schwierig werden
Die Berechnung funktioniert bei mehr als wenigen Objekten nicht mehr
In der Praxis kann dies eine Zeile wie *GcoFieldServicesEdito*AnimalWelfare_Readers erzeugen, bei der zwei Gruppennamen ohne Trennzeichen zusammenlaufen, was Administratoren dazu bringt, nach einer Umgehungslösung zu suchen. Wenn Ihre Namenskonvention etwas länger als 20 Zeichen erzeugt, betrachten Sie net user als schnellen Überblick und nicht als offizielle Quelle, und parsen Sie es nicht in einem Skript. Die Ausgabe zeigt auch nur direkte Mitgliedschaften; verschachtelte Gruppen erscheinen nicht.
Native Befehle funktionieren gut, um einen Benutzer oder eine Gruppe zu überprüfen. Sie hören auf zu funktionieren, sobald die Abfrage viele Benutzer und Gruppen gleichzeitig umfasst.
Tiefe Verschachtelung und zirkuläre Verweise
Die eigene Least-Privilege-Richtlinie von Microsoft findet „Dutzende verschachtelter Gruppen, die, wenn sie erweitert werden, Hunderte, sogar Tausende von Konten mit lokalen Administratorrechten auf den Servern“ offenbaren, wenn ihre Ingenieure die Mitgliedschaft der lokalen Administratoren auf Mitgliedsservern abrufen.
Fehlende Eigentümerschaft
Die eigene Anleitung von Microsoft zur Bereinigung von AD-Gruppen nennt „die Vermehrung von Gruppen in ihren Active Directory Domain Services (AD DS)-Domänen, insbesondere Sicherheitsgruppen“ als zentrales Anliegen und betrachtet einen fehlenden Besitzer als primären Auslöser für die Bereinigung.
So prüfen Sie die Gruppenmitgliedschaft mit Active Directory Users and Computers (ADUC)
Diese Richtlinie warnt, dass „jeder Benutzer, der die Mitgliedschaften dieser Gruppen in der Domäne ändern kann, die administrative Kontrolle über alle Systeme erlangen kann, in denen die Gruppe verschachtelt ist.“ Der Netwrix 2025 Cybersecurity Trends Report stellte fest, dass 41 % der Organisationen die Automatisierung manueller IT-Prozesse als Priorität ansehen, gegenüber 31 % im Jahr 2024.
Ohne einen Eigentümer, der für eine Mitgliedschaft bürgen kann, muss die Person, die die Überprüfung durchführt, die Absicht aus einer bloßen Liste von Kontonamen rekonstruieren.
Active Directory setzt keine Begrenzung der Verschachtelungstiefe durch und blockiert keine zirkulären Verweise. Gruppe A kann Gruppe B enthalten, die wiederum Gruppe A enthält, da laut einer Diskussion bei Server Fault „nichts verhindert, dass dies in Active Directory passiert.“ Microsoft empfiehlt das Gegenteil und rät Administratoren, „die Anzahl verschachtelter Gruppen zu begrenzen oder sie wenn möglich gar nicht zu verwenden.“
Sehen, zu welchen Gruppen ein Benutzer gehört
ADUC bietet Ihnen den Point-and-Click-Pfad, wenn die Konsole bereits geöffnet ist, zeigt vollständige, ungekürzte Gruppennamen an und ermöglicht den Wechsel von einem Benutzer zu einer Gruppe und zurück. Die Konsole (dsa.msc) wird mit der Active Directory Domain Services-Komponente von RSAT geliefert, die Sie unter Windows 11 Pro oder Enterprise über Einstellungen > System > Optionale Features installieren können.
2. Finden Sie das Benutzerkonto in der entsprechenden Organisationseinheit (OU) oder verwenden Sie Suchen am Domänenknoten.
3. Klicken Sie mit der rechten Maustaste auf das Konto und wählen Sie Eigenschaften, dann öffnen Sie die Registerkarte Mitglied von.
- Öffnen Sie ADUC, indem Sie
dsa.mscausführen oder gehen Sie zu Server Manager > Tools > Active Directory Users and Computers.
Sehen, wer in einer Gruppe ist
- Öffnen Sie die Registerkarte Mitglieder.
- Suchen Sie das Gruppenobjekt, klicken Sie mit der rechten Maustaste darauf und wählen Sie Eigenschaften.
Für integrierte Gruppen wie Administrators oder Account Operators aktivieren Sie die View-Menüoption, die zusätzliche Objekte anzeigt, öffnen Sie den Builtin-Container und prüfen Sie dort die Registerkarte Members.
So prüfen Sie die Gruppenmitgliedschaft mit dsget und dsquery
Die ds*-Tools geben vollständige Namen zurück, ein Ergebnis pro Zeile; Sie können die Ausgabe direkt an einen anderen Befehl weiterleiten. Sie sind außerdem mit zwei Bedingungen versehen.
Dsget benötigt auch den LDAP Distinguished Name (DN) des Objekts, den Sie in Anführungszeichen setzen, wenn er Leerzeichen enthält.
Ein einfacher Windows 10- oder 11-Arbeitsplatz erhält sie erst nach der Installation der oben genannten RSAT-Funktion, und Microsoft verlangt, dass dsquery „von einer Eingabeaufforderung mit erhöhten Rechten“ ausgeführt wird.
Der Tab Member Of liest direkt das Attribut memberOf. Dieses Attribut schließt die primäre Gruppe aus, die stattdessen von primaryGroupId (Standardmäßig Domänenbenutzer) gespeichert wird und nur direkte Mitgliedschaften enthält. Das konstruierte Attribut tokenGroups enthält die vollständige transitive Liste, wird aber von der ADUC-GUI nie angezeigt.
Dsquery findet das Objekt und übergibt dessen DN an den nächsten Befehl in der Pipeline, wodurch das manuelle Eingeben eines vollständigen DN vermieden wird:
Die dsget-Syntax allein sieht so aus, mit einem manuell eingegebenen DN als Referenz:
2. Erweitern Sie die Mitgliedschaft mit -memberof und -expand
3. Saubere Kontonamen für jedes Ergebnis erhalten
1. Finden Sie das Objekt mit dsquery
Leiten Sie das Ergebnis durch dsget group, um rohe Einträge in saubere Security Account Manager (SAM)-Kontonamen für jede direkte und verschachtelte Gruppe umzuwandeln:
Der Schalter -memberof gibt die unmittelbare Liste der Gruppen zurück, denen der Benutzer angehört. Das Hinzufügen von -expand löst jede dieser Gruppen rekursiv auf und erzeugt das, was Microsoft als „eine vollständige Abschlusssatz der Gruppen“ bezeichnet. Diese Kombination macht dsget nützlich für Prüfungen, die eine vollständige transitive Mitgliedschaft ohne Skripterstellung benötigen.
So überprüfen Sie Ihre eigene Gruppenmitgliedschaft mit whoami
Das gleiche Muster gilt umgekehrt für die Auflistung der Mitglieder einer Gruppe, wobei dsget group -members und -expand akzeptiert:
Führen Sie whoami mit dem benötigten Ausgabeformat aus
Der whoami command beantwortet eine engere Frage als die oben genannten Tools. Es zeigt, zu welchen Gruppen Ihre aktuelle Sitzung gehört. Standardbenutzer können es auf jedem Domänen-verbundenen Windows 10, 11 oder Server 2016 bis 2025 Rechner ohne erhöhte Rechte ausführen.
Dsquery gibt standardmäßig nur die ersten 100 Ergebnisse zurück, füge also -limit 0 hinzu, wenn du alles brauchst. Wie der Member Of-Tab von ADUC, -memberof überspringt die primäre Gruppe, weil das zugrundeliegende memberOf Attribut sie ebenfalls ausschließt.
Dasselbe tokenbasierte Design ist auch seine Grenze. Sie können keinen anderen Benutzer oder einen entfernten Rechner inspizieren, und das Token bleibt bis zur nächsten Anmeldung eingefroren. Windows dokumentiert dies direkt: „Es aktualisiert den Kontext erst beim nächsten Anmelden des Benutzers.“
So prüfen Sie die Gruppenmitgliedschaft mit PowerShell
whoami liest das Windows access token, das beim Anmelden erstellt wird, anstatt das Verzeichnis live abzufragen. Dieses Token enthält die SIDs aller globalen und universellen Sicherheitsgruppen, denen der Benutzer angehört, einschließlich verschachtelter, da AD die transitive Mitgliedschaft beim Anmelden abflacht. Deshalb zeigt whoami implizite verschachtelte Mitgliedschaften an, die net user nicht erkennt, mit vollständig angezeigten Namen, die nie abgeschnitten werden.
Verteilungsgruppen erscheinen ebenfalls nie, da ihnen die Sicherheitsaktivierung fehlt, ebenso wenig wie domain local groups aus anderen Domänen. Unter Richtlinien, die die SID-zu-Namen-Auflösung blockieren, kann der Befehl mit „unknown sid type“ anstelle von Ergebnissen zeitlich ablaufen.
Erhalten Sie alle Gruppen, zu denen ein Benutzer gehört
Das ActiveDirectory-Modul überwindet die Ein-Objekt-pro-Zeit-Grenze aller oben genannten Tools. Get-ADGroupMember ruft Mitglieder einer Gruppe ab; Get-ADPrincipalGroupMembership ruft Gruppen für einen Benutzer, Computer oder Dienstkonto ab.
Dies gibt alle Gruppen zurück, denen jsmith angehört, ermittelt durch die eigenen Verzeichnisabfragen des Moduls statt durch ein statisches Token oder eine abgeschnittene Konsolenspalte.
Erhalten Sie jedes Mitglied einer Gruppe, einschließlich verschachtelter
Wo native Tools aufhören, beginnt die Gruppenverwaltung
/groups listet die Gruppen auf, zu denen der aktuelle Benutzer gehört, /all fügt die Sicherheitskennung (SID) und Berechtigungen des Benutzers hinzu, und /fo wechselt die Ausgabe zwischen Tabelle, Liste und durch Kommas getrennten Werten (CSV). Verwenden Sie das Listenformat, wenn Gruppennamen lang sind, und CSV, wenn Sie die Ausgabe direkt in eine Datei umleiten möchten.
-Recursive löst verschachtelte Gruppen bis zu einzelnen Konten auf, anstatt bei den Gruppen-Einträgen der ersten Ebene zu stoppen, die net group und ein einfaches dsget ohne -expand.
Native Tools eignen sich für Fehlerbehebung und einmalige Validierung. Der Nachweis des Abschlusses von Überprüfungen in vielen Gruppen erfordert mehr: verantwortliche Eigentümer, Überprüfungsprotokolle und kontrollierte Änderungen.
Dasselbe Modul übernimmt auch das Hinzufügen oder Entfernen von Gruppenmitgliedern programmgesteuert. Fügen Sie Rekursion und einen CSV-Export zu einem der obigen Befehle hinzu, und dieselbe zweizeilige PowerShell-Prüfung wird zu einer wiederholbaren Überprüfung, die die Mitgliedschaft für jeden Benutzer und jede Gruppe im Umfang validiert, nicht nur einzeln.
Fordern Sie eine Demo an und sehen Sie, wie Netwrix Directory Manager die AD-Gruppenmitgliedschaft von einer manuellen Prüfung in einen geregelten, geprüften Prozess verwandelt.
Abfragebasierte intelligente Gruppen passen die Mitgliedschaft automatisch anhand der aktuellen Benutzerattribute an, Genehmigungs-Workflows leiten Änderungen weiter, während native AD-Rechte zentral gesteuert bleiben, und geplante Attestierungen weisen jede Überprüfung der Person zu, die tatsächlich weiß, warum die Gruppe existiert.
Netwrix Directory Manager wendet diese Kontrollen an, damit unnötige Gruppen ablaufen und sich Privilegien nicht stillschweigend ansammeln. Mehr als 14.000 Organisationen, darunter etwa 25 % der Fortune 500, nutzen Netwrix, um ihre Microsoft-Umgebungen zu verwalten und zu sichern.
Häufig gestellte Fragen zur Überprüfung der AD-Gruppenmitgliedschaft.
Teilen auf