Einführung
Active Directory für Windows 11 gibt IT-Teams eine zentrale Kontrolle über Identitäten, Geräte und Richtlinien. Domänengebundene PCs verwenden Kerberos zur Anmeldung, ziehen Gruppenrichtlinien und greifen auf lokale Ressourcen wie Dateifreigaben und Drucker zu. Administratoren können Sicherheitsbaselines durchsetzen, Konfigurationen standardisieren und Routineaufgaben über eine zentrale Oberfläche automatisieren. Dieser Leitfaden erklärt, wie man Voraussetzungen plant, RSAT installiert, Geräte der Domäne beitritt, Verzeichnisobjekte verwaltet, essenzielle Gruppenrichtlinien bereitstellt, die Sicherheit härtet und gängige Probleme behebt. Er behandelt außerdem Hybrid Azure AD Join und Co-Verwaltung mit Intune für Cloudzugriff und moderne Richtlinien. Jeder Abschnitt baut auf dem nächsten auf, sodass Sie sicher vom Setup zum Tagesbetrieb übergehen können.
Der nächste Abschnitt definiert Active Directory-Domänendienste und wie Windows 11 damit interagiert.

Was Active Directory ist und wie es sich auf Windows 11 bezieht
Active Directory-Domänendienste speichern Benutzer, Gruppen, Computer und Richtlinien in einem hierarchischen Verzeichnis. Domänencontroller authentifizieren Benutzer und Geräte mit Kerberos und autorisieren den Ressourcenzugriff basierend auf Gruppenmitgliedschaften und Berechtigungen. Windows-11-Geräte, die der Domäne beitreten, erhalten Single Sign-On für lokale Dienste, empfangen Gruppenrichtlinien und vertrauen der Domäne für sichere Kommunikation. Administratoren verwenden RSAT-Tools oder PowerShell von einer Windows-11-Arbeitsstation, um Konten zu erstellen, OUs zu verwalten und Richtlinien zu verknüpfen, die konsistent in der gesamten Flotte gelten.
Windows 11 kann weiterhin Cloud-Dienste nutzen und dabei lokale Identität verwenden. Diese Flexibilität unterstützt gemischte Umgebungen, die sich sowohl auf Legacy-Apps als auch auf moderne SaaS stützen. Mit den Grundlagen können Sie AD DS mit Microsoft Entra ID vergleichen und entscheiden, ob ein hybrider Ansatz für Ihre Organisation passt.
AD DS vs. Microsoft Entra ID und hybride Optionen
AD DS konzentriert sich auf lokale Identität, Kerberos, Gruppenrichtlinien sowie die Unterstützung von Legacy-Apps und -Protokollen. Microsoft Entra ID übernimmt Cloud-Identität, moderne Authentifizierung, Conditional Access und Gerätemanagement mit Intune MDM. Windows 11 funktioniert mit beiden Ansätzen gut – je nach Geschäftsanforderungen und Compliance-Vorgaben.
Domänenbeitritt eignet sich für Netzwerke mit Dateiservern, Druckservern und Line-of-Business-Apps, die Kerberos und lokale Ressourcen erwarten. Entra ID Join passt zu Cloud-First-Flotten, die über Intune und Richtlinien-CSPs verwaltet werden. Hybrid Azure AD Join registriert domänengebundene Geräte in Entra ID und bietet Single Sign-On für Microsoft 365 und Cloud-Apps, stärkere Authentifizierungsoptionen wie passwortlose Anmeldung und Sicherheitsschlüssel sowie Conditional Access für Geräte-Compliance. Hybrid Join behält Gruppenrichtlinien bei und ergänzt moderne Verwaltung.
Wenn Hybrid das Ziel ist, beginnen Sie mit den Kernvoraussetzungen für den Domänenbeitritt. Diese Voraussetzungen stellen sicher, dass RSAT funktioniert, die Vertrauensstellung korrekt aufgebaut wird und Richtlinien wie erwartet angewendet werden.

Anforderungen: Editionen, Netzwerk, DNS und Zeit
Prüfen Sie zuerst die Windows-11-Edition. Pro, Enterprise und Education unterstützen den Domänenbeitritt. Windows 11 Home nicht. Bestätigen Sie die Netzwerkerreichbarkeit zu Domänencontrollern und die Namensauflösung über den Domänen-DNS. Richten Sie den Client-DNS so ein, dass er direkt auf die IPs der Domänencontroller zeigt, nicht auf öffentliche Resolver. Stellen Sie eine Zeitsynchronisierung innerhalb von fünf Minuten sicher, um Kerberos-Fehler zu vermeiden. Verifizieren Sie, dass das verwendete Konto die Rechte zum Hinzufügen von Computern zur Domäne hat, oder verwenden Sie vorab erstellte Computerkonten in der Ziel-OU.
Bereiten Sie eine OU für neue Geräte und Basis-GPOs für Sicherheit, Updates und allgemeine Einstellungen vor. Dokumentieren Sie Benennungsstandards für Computer und fügen Sie Beschreibungen zu Objekten hinzu, um spätere Fehlerbehebung zu erleichtern. Mit gesetzten Voraussetzungen können Sie RSAT unter Windows 11 installieren und das Verzeichnis verwalten, ohne sich an einem Server anzumelden.
RSAT unter Windows 11 installieren (Einstellungen und PowerShell)
Remoteserver-Verwaltungstools ermöglichen die Verwaltung von AD DS und Gruppenrichtlinien von Ihrem Windows-11-PC aus. Zwei schnelle Methoden aktivieren RSAT-Features.
Methode über Einstellungen:
– Öffnen Sie Einstellungen > System > Optionale Features > Features anzeigen.
– Suchen Sie nach RSAT-Komponenten und fügen Sie AD DS- und Gruppenrichtlinien-Tools hinzu.
– Lassen Sie Windows herunterladen und installieren, starten Sie dann neu, falls aufgefordert.
PowerShell-Methode:
– Features auflisten: Get-WindowsCapability -Online | Where-Object Name -like ‘RSAT
– AD DS-Tools installieren: Add-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS.Tools~~~~0.0.1.0
– Gruppenrichtlinien-Tools installieren: Add-WindowsCapability -Online -Name RSAT.GroupPolicy.Management.Tools~~~~0.0.1.0
Mit installiertem RSAT ist Ihre Windows-11-Admin-Workstation bereit, Geräte der Domäne beitreten zu lassen und Verzeichnisobjekte zu verwalten.
Windows 11 einer Domäne beitreten lassen (GUI und CLI)
Der Beitritt eines Windows-11-Geräts zur Domäne stellt die Vertrauensstellung mit AD DS her und ermöglicht die Verarbeitung von Richtlinien.
GUI-Schritte:
1. Öffnen Sie Einstellungen > System > Info.
2. Wählen Sie Domäne oder Arbeitsgruppe und dann Einer Domäne beitreten.
3. Geben Sie den Domänennamen ein, z. B. contoso.com.
4. Geben Sie Anmeldeinformationen mit Rechten zum Gerätebeitritt an.
5. Starten Sie den Computer neu, wenn Sie dazu aufgefordert werden.
PowerShell-Schritte:
– Öffnen Sie eine erhöhte Konsole.
– Computer hinzufügen: Add-Computer -DomainName contoso.com -Credential contoso\joinaccount
– Neustart: Restart-Computer
Melden Sie sich nach dem Neustart mit einem Domänenkonto an, um zu bestätigen, dass das Gerät beigetreten ist und ein Domänenprofil erstellt wurde. Beginnen Sie nach dem Beitritt mit der Verwaltung von Konten und Computern von Ihrem Windows-11-Admin-PC aus.
AD-Objekte unter Windows 11 verwalten (ADUC/ADAC/PowerShell)
Active Directory-Benutzer und -Computer bietet eine vertraute Oberfläche zum Erstellen und Verwalten von Benutzer-, Gruppen- und Computerkonten. Platzieren Sie Geräte in der richtigen OU, um die passenden Richtlinien zu erben und die Administration übersichtlich zu halten. Das Active Directory-Verwaltungscenter bietet eine moderne Ansicht, unterstützt feingranulare Kennwortrichtlinien und vereinfacht einige Aufgaben mit besseren Workflows.
ADUC für zentrale Aufgaben verwenden
- Konten erstellen, deaktivieren und zwischen OUs verschieben.
- Benennungsstandards durchsetzen und Beschreibungen für Klarheit ausfüllen.
- Zugriff über Gruppen statt über individuelle Berechtigungen steuern.
Moderne Verwaltung mit ADAC
- Feingranulare Kennwortrichtlinien und Papierkorb-Funktionen verwalten.
- Mit dynamischen Abfragen filtern und suchen, wenn veraltete Objekte bereinigt werden.
- Effektive Berechtigungen für Benutzer- oder Gruppenrechte prüfen.
Mit PowerShell automatisieren
- New-ADUser, Set-ADUser zum Erstellen und Pflegen von Benutzerkonten.
- New-ADComputer, Move-ADObject zum Vorbereiten von Geräten und Platzieren in Ziel-OUs.
- Add-ADGroupMember und Remove-ADGroupMember zur Verwaltung von Gruppenmitgliedschaften im großen Stil.
Mit der Objektverwaltung an Ort und Stelle erweitern Sie Konsistenz und Sicherheit durch Gruppenrichtlinien.
Gruppenrichtlinien-Grundlagen für Windows 11 (ADMX und Schlüsselrichtlinien)
Gruppenrichtlinien sind das Rückgrat konsistenter Konfiguration auf domänengebundenen Windows-11-Geräten. Aktualisieren Sie ADMX-Vorlagen, um aktuelle Windows-11-Funktionen zu unterstützen, und verwenden Sie dann einen zentralen Store, damit alle Admins dieselben Definitionen sehen.
ADMX-Vorlagen aktualisieren
- Kopieren Sie die neuesten PolicyDefinitions in den zentralen Store in SYSVOL.
- Behalten Sie Hersteller-ADMX-Dateien für Apps bei, die sich in Windows 11 integrieren.
- Überprüfen Sie Richtlinienänderungen vor dem Rollout mithilfe einer Staging-OU.
Sicherheits- und Update-Richtlinien
- BitLocker: Laufwerksverschlüsselung erzwingen und Wiederherstellungsschlüssel in AD hinterlegen.
- Windows Defender: Echtzeit- und cloudgestützten Schutz sowie Manipulationsschutz aktivieren.
- Firewall: Profile erzwingen und eingehenden Datenverkehr standardmäßig blockieren.
- Windows Update for Business: Aufschübe, Fristen und Benutzererfahrung steuern.
- AppLocker oder Smart App Control: Nicht vertrauenswürdige Apps und Skripte einschränken.
Tests und Steuerung des Geltungsbereichs
- Verknüpfen Sie GPOs sorgfältig, um Konflikte und Schleifen zu vermeiden.
- Verwenden Sie Sicherheitsfilterung und WMI-Filter, wo nötig, halten Sie den Geltungsbereich jedoch einfach.
- Validieren Sie Ergebnisse mit gpupdate und gpresult, um Lücken frühzeitig zu erkennen.
Die Härtung der Sicherheit baut auf diesen Richtlinien auf, indem Authentifizierung, Anmeldeinformationen und Netzwerkverkehr geschützt werden.
Sicherheitshärtung: Kerberos, NTLM, Credential Guard, SMB-Signierung
Kerberos sollte für Domänenanmeldungen der Standard sein. Reduzieren Sie die Abhängigkeit von NTLM, da es schwächer ist und leichter missbraucht werden kann. Überwachen Sie NTLM-Datenverkehr, blockieren Sie ihn, wo möglich, und aktualisieren Sie Apps, die von Legacy-Authentifizierung abhängen. Sichern Sie Anmeldeinformationen am Endpunkt, indem Sie LSA-Schutz und Credential Guard aktivieren, um den Diebstahl von Geheimnissen aus dem Speicher zu verhindern. Erzwingen Sie SMB-Signierung, damit der Dateifreigabenverkehr nicht manipuliert werden kann.
NTLM reduzieren
- Auditing aktivieren und Protokolle prüfen, um NTLM-Nutzung zu finden.
- Anwendungen auf Kerberos oder moderne Authentifizierung migrieren.
- Domänenrichtlinien festlegen, um NTLM wo möglich einzuschränken oder zu blockieren.
Geheimnisse schützen
- LSA-Schutz und Credential Guard unter Windows 11 aktivieren.
- Getrennte Administratorkonten verwenden, die sich niemals an Nicht-Admin-Arbeitsstationen anmelden.
- Lokale Administratorrechte begrenzen und Versuche lateraler Bewegung überwachen.
Netzwerkprotokolle absichern
- LDAPS für Verzeichnisabfragen verwenden, die Verschlüsselung benötigen.
- SMB-Signierung nur so weit erzwingen, wie es die Leistung erlaubt; vor breitem Rollout testen.
- Windows-Sicherheitsbaselines anwenden und Abweichungen mit Richtlinienanalyse überprüfen.
Selbst mit Härtung kann es vorkommen, dass Geräte nicht beitreten oder Richtlinien nicht anwenden. Ein praxisnaher Workflow zur Fehlerbehebung hilft Ihnen, schnell wiederherzustellen.
Fehlerbehebung bei Domänenbeitritt, Anmeldungen und Gruppenrichtlinien
Beginnen Sie mit den Grundlagen. Bestätigen Sie, dass der DNS auf die IPs der Domänencontroller zeigt und dass das Gerät diese DCs erreichen kann. Prüfen Sie die Zeitsynchronisierung, da Zeitabweichungen Kerberos stören. Verwenden Sie nltest, um Domänencontroller zu finden und einen sicheren Kanal zu verifizieren, und ping, um die Konnektivität zu bestätigen.
Schnelle Checks
- nslookup und ipconfig prüfen DNS-Suffix und SRV-Einträge.
- w32tm bestätigt den Status der Zeitsynchronisierung.
- Die Ereignisanzeige hebt Anmelde- und Richtlinienverarbeitungsereignisse hervor, die Sie nachverfolgen können.
Beitrittsfehler
- Die angegebene Domäne ist nicht vorhanden: DNS, Firewallregeln und SRV-Einträge korrigieren.
- Zugriff verweigert: Beitrittsrechte bestätigen und widersprüchliche Richtlinien in der Ziel-OU entfernen.
- Probleme mit dem sicheren Kanal: Computerkonto zurücksetzen oder der Domäne erneut beitreten.
Richtlinienfehler
- gpupdate und gpresult ausführen, um Geltungsbereich, Filter und Fehler zu prüfen.
- Ereignisse wie 1058, 1030 und 1129 auf Hinweise prüfen.
- Zustand von DFSR und Zugriff auf SYSVOL validieren, damit GPOs repliziert und angewendet werden.
Kerberos-Diagnose
- klist verwenden, um Tickets anzuzeigen und zu bereinigen, wenn Anmeldungen sich ungewöhnlich verhalten.
- Zeitabweichung und Erreichbarkeit der KDCs prüfen.
- SPNs mit setspn für Dienste prüfen, die nicht authentifizieren.
Mit wiederhergestellter Grundstabilität können Sie die Identität über Hybrid Azure AD Join und Co-Verwaltung in die Cloud erweitern.

Hybrid Azure AD Join und Co-Verwaltung mit Intune
Hybrid Azure AD Join registriert domänengebundene Windows-11-Geräte in Microsoft Entra ID. Diese Verbindung bietet Single Sign-On für Microsoft 365 und Cloud-Apps sowie Conditional Access basierend auf Geräte-Compliance. Richten Sie Microsoft Entra Connect oder Cloud Sync ein, aktivieren Sie Geräteoptionen und verifizieren Sie die Registrierung im Entra-Admin Center.
Hybrid Join einrichten
- Voraussetzungen und unterstützte Versionen von Windows 11 bestätigen.
- Entra Connect so konfigurieren, dass Geräte registriert und Bezeichner synchronisiert werden.
- Validieren, dass Geräte als hybrid beigetreten angezeigt werden und SSO für Browser- und Office-Apps funktioniert.
Co-Verwaltungs-Workloads
- Updates, Compliance und Endpunktschutz dort zu Intune verlagern, wo es sinnvoll ist.
- Gruppenrichtlinien für Einstellungen beibehalten, die keine CSP-Entsprechung haben.
- Gerätesammlungen und Pilotringe verwenden, um die Rollout-Geschwindigkeit zu steuern.
Pilot und Rollout
- Mit einer kleinen Gruppe beginnen, um Anmeldung, Richtlinien und App-Kompatibilität zu testen.
- Telemetrie und Benutzerfeedback überwachen und den Umfang erweitern.
- Cutover-Schritte und Rollback-Pläne dokumentieren, um das Risiko zu reduzieren.
Ist die hybride Identität stabil, stärken Sie Ihr Fundament mit klarer Struktur und guter Governance.
Bewährte Methoden: OU-Design, Delegierung, Tests, Dokumentation
Entwerfen Sie OUs nach Funktion und Standort, nicht nur nach Abteilungsnamen. Trennen Sie Benutzer und Computer, um Richtlinienbereiche und Delegierung zu vereinfachen. Weisen Sie Rechte Gruppen zu, vermeiden Sie individuelle Berechtigungen und befolgen Sie Least Privilege. Halten Sie Namensstandards einfach und konsistent. Testen Sie Änderungen in einer Staging-OU, bestätigen Sie Ergebnisse und halten Sie Rollback-Pfade für schnelle Wiederherstellung vor.
OU-Struktur
- Erstellen Sie OUs für Benutzer, Arbeitsstationen, Server und Dienstkonten.
- Halten Sie die OU-Tiefe moderat, um komplexe Vererbung zu vermeiden.
- Richten Sie OUs so aus, dass klare Delegierungsgrenzen unterstützt werden.
Least Privilege und RBAC
- Verwenden Sie Administratorgruppen und standardmäßig verweigern, wo praktikabel.
- Lokale Adminrechte auf Endpunkten beschränken und Nutzung überwachen.
- Privilegierte Zugriffe regelmäßig überprüfen und veraltete Rollen entfernen.
Change Management und Monitoring
- GPO-Änderungen, Zustand der Domänencontroller und Replikationsstatus nachverfolgen.
- Ausnahmen, Notfalländerungen und Freigaben dokumentieren.
- Ein Runbook für häufige Aufgaben und Vorfälle erstellen.
Fazit
Active Directory für Windows 11 bietet sichere Anmeldung, konsistente Konfiguration und robuste Verwaltung für lokale Umgebungen. Sie haben gelernt, wie man Voraussetzungen erfüllt, RSAT installiert, Geräte beitreten lässt, Verzeichnisobjekte verwaltet und Gruppenrichtlinien bereitstellt. Sie haben die Authentifizierung gehärtet, Anmeldeinformationen geschützt und einen praxisnahen Workflow zur Fehlerbehebung genutzt. Schließlich haben Sie die Identität mit Hybrid Azure AD Join und Co-Verwaltung in die Cloud erweitert. Mit solidem OU-Design, straffer Delegierung und disziplinierter Änderungssteuerung bleibt Ihre Windows-11-Flotte zuverlässig, sicher und bereit für neue Anforderungen.
Häufig gestellte Fragen
Unterstützt Windows 11 Home den Domänenbeitritt zu Active Directory?
Nein. Windows 11 Home kann keiner Domäne beitreten. Verwenden Sie Windows 11 Pro, Enterprise oder Education. Wenn ein Gerät mit Home ausgeliefert wurde, aktualisieren Sie die Edition und führen Sie anschließend die Schritte zum Domänenbeitritt aus.
Wie installiere ich RSAT unter Windows 11 24H2?
Öffnen Sie Einstellungen > System > Optionale Features > Features anzeigen und fügen Sie die AD DS- und Gruppenrichtlinien-Tools hinzu. Oder verwenden Sie PowerShell: Add-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS.Tools~~~~0.0.1.0 und Add-WindowsCapability -Online -Name RSAT.GroupPolicy.Management.Tools~~~~0.0.1.0.
Was ist der Unterschied zwischen Active Directory und Microsoft Entra ID für Windows 11?
Active Directory ist lokal (On-Premises) und verwendet Kerberos, Gruppenrichtlinien und den Domänenbeitritt. Microsoft Entra ID ist cloudbasiert, unterstützt moderne Authentifizierung und bedingten Zugriff und verwaltet Geräte mit Intune. Ein hybrider Azure AD-Beitritt ermöglicht es, beides zusammen zu nutzen.
