Privileged Access Workstations (PAWs) für AD aufbauen
PAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.
Eine Tier-0-Anmeldeinformation ist nur so vertrauenswürdig wie die Tastatur, auf der sie eingegeben wird. Anmeldeverweigerungsrechte und Authentifizierungssilos legen fest, wo sich ein Domain Admin authentifizieren darf. Ist dieser Ort jedoch ein Laptop, der auch E-Mail-Anhänge öffnet und im Web surft, erfasst eine einzige Phishing-Payload alles. Die Privileged Access Workstation (PAW) schließt diese Lücke mit dem Clean-Source-Prinzip: Ein System, das ein Asset kontrolliert, muss mindestens so vertrauenswürdig sein wie das Asset selbst.
Dieser Leitfaden zeigt, wie Sie eine belastbare PAW aufbauen: Hardwareanforderungen, Herkunft des Images, Management-Ebene, Application Allowlisting, Netzwerkeinschränkungen und das Verhältnis von PAWs zu Jump-Servern. Warum es PAWs überhaupt gibt, erklärt Tier 0 und privilegierter Zugriff. Hier bauen wir eine.
Designentscheidungen vor dem Aufbau
Physische PAW, VM-Host oder Cloud PC
Drei Muster sind verbreitet:
| Muster | Beschreibung | Abwägung |
|---|---|---|
| Dediziertes Gerät | Separater Laptop ausschließlich für Admin-Arbeit | Am stärksten, aber Admins tragen zwei Geräte |
| PAW-Host mit Benutzer-VM | Die PAW ist das physische Betriebssystem; der Alltagsdesktop läuft als Hyper-V-Gast oder über VDI | Ein Gerät, Clean Source bleibt gewahrt |
| Cloud-PC-/VDI-PAW | Gehärtete Windows-365- oder VDI-Sitzung | Nur so sauber wie das verbindende Gerät, und die Mandantenadmins werden Teil von Tier 0 |
Die Regel lautet: Das vertrauenswürdigste Tier muss die äußerste Schicht sein. Eine Tier-0-VM auf einem Standardlaptop kehrt das um: Das SYSTEM-Konto des Laptops und jede Schadsoftware darauf können Arbeitsspeicher und Tastatureingaben des Gasts lesen.
Wer die PAW verwaltet
Die Management-Ebene der PAW ist Tier 0. Wenn Ihr unternehmensweites SCCM, Ihr Intune-Mandant oder Ihre EDR-Konsole Skripte auf PAWs verteilen kann, kontrolliert jeder, der diese Konsole kontrolliert, Ihre Domain Admins. Geben Sie PAWs entweder einen dedizierten Managementpfad (ein kleiner Tier-0-WSUS plus reine GPO-Konfiguration reicht vielen Organisationen) oder schränken Sie die Unternehmenswerkzeuge so ein, dass Tier-1-Operatoren PAW-Sammlungen nicht ansprechen können. Halten Sie die Entscheidung in Ihrer Tier-0-Inventur fest.
Hardware- und Firmware-Baseline
Kaufen Sie Hardware, die die virtualisierungsbasierten Schutzmechanismen unterstützt, die Sie erzwingen werden:
- TPM 2.0, UEFI mit aktiviertem Secure Boot sowie ein gesetztes und im Tresor hinterlegtes Firmware-(BIOS-)Administratorkennwort.
- CPU-Virtualisierungserweiterungen und IOMMU (VT-d / AMD-Vi) für VBS und Kernel-DMA-Schutz.
- Booten von externen Medien in der Firmware deaktiviert; Thunderbolt-/DMA-Schutz aktiviert.
- Idealerweise ein einziges Modell, über eine kontrollierte Lieferkette beschafft und vor dem Imaging sicher gelagert.
Ein sauberes Image erstellen
Installieren Sie von Microsoft-Medien, deren Hash Sie verifiziert haben, nicht vom unternehmensweiten Golden Image, das Agents und Software niedrigerer Tiers mitbringt. Nehmen Sie den Rechner direkt in eine dedizierte OU auf (zum Beispiel OU=Devices,OU=Tier0) und prüfen Sie die GPO-Vererbung so, dass nur Tier-0-GPOs gelten.
Aktivieren Sie anschließend die Plattformschutzfunktionen über eine GPO, die mit der PAW-OU verknüpft ist:
- VBS und Credential Guard:
Computer Configuration > Policies > Administrative Templates > System > Device Guard > Turn On Virtualization Based Securityauf Enabled, mit Secure Boot and DMA Protection, Virtualization Based Protection of Code Integrity aktiviert mit UEFI-Sperre und Credential Guard Configuration auf Enabled with UEFI lock. - BitLocker mit TPM+PIN:
Computer Configuration > Policies > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives > Require additional authentication at startup. - Schutz von Remote-Anmeldeinformationen:
Computer Configuration > Policies > Administrative Templates > System > Credentials Delegation > Restrict delegation of credentials to remote servers, gesetzt auf Require Remote Credential Guard oder Restrict Credential Delegation, damit RDP-Sitzungen von der PAW keine wiederverwendbaren Anmeldeinformationen auf dem Ziel hinterlassen. - Wechselmedien:
Computer Configuration > Policies > Administrative Templates > System > Removable Storage Access > All Removable Storage classes: Deny all access, mit einem Ausnahmeprozess für genehmigte verschlüsselte Medien, falls Sie Dateien übertragen müssen.
Lokaler Administrator auf der PAW sollte ausschließlich ein per LAPS verwaltetes Break-Glass-Konto sein. Der Admin, der die PAW nutzt, meldet sich mit einem Standardkonto für das Gerät an und wechselt für Verwaltungsaufgaben zu seinem Tier-0-Konto – oder meldet sich direkt mit dem Tier-0-Konto an, wenn die PAW dediziert ist. In beiden Fällen ist er kein lokaler Administrator.
Anwendungen per Allowlist freigeben
Auf einer PAW läuft eine kurze, bekannte Liste von Software: RSAT, PowerShell, die genutzten MMC-Snap-ins, der PAM-Client und eventuell ein gehärteter Browser, der auf interne Admin-Portale beschränkt ist. Erzwingen Sie diese Liste mit App Control for Business (WDAC) oder mindestens mit AppLocker.
AppLocker befindet sich unter Computer Configuration > Policies > Windows Settings > Security Settings > Application Control Policies > AppLocker. Beginnen Sie mit den Standardregeln im Überwachungsmodus, sammeln Sie die Ereignisse 8003 und 8006 (wäre blockiert worden) aus Microsoft-Windows-AppLocker/EXE and DLL und MSI and Script und schalten Sie dann auf Erzwingen um. Stellen Sie sicher, dass der Dienst Application Identity automatisch startet, sonst erzwingt AppLocker gar nichts.
# Prüfen, was während der Überwachungsphase blockiert worden wäre
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL' -MaxEvents 500 |
Where-Object Id -eq 8003 |
Group-Object Message | Sort-Object Count -Descending |
Select-Object Count, Name
# Effektive Richtlinie auf einer PAW bestätigen
Get-AppLockerPolicy -Effective -Xml | Out-File "$env:TEMP\paw-applocker.xml"App Control for Business ist stärker, weil es auch im Kernelmodus greift und aus einem Admin-Kontext schwerer zu umgehen ist. Der App Control Wizard von Microsoft und das PowerShell-Modul ConfigCI (New-CIPolicy, ConvertFrom-CIPolicy) erzeugen Richtlinien anhand einer Referenz-PAW.
Internet und E-Mail abschneiden
Eine PAW darf weder im Internet surfen noch E-Mails lesen. Setzen Sie das auf zwei Ebenen um:
- Hostfirewall:
Computer Configuration > Policies > Windows Settings > Security Settings > Windows Defender Firewall with Advanced Security. Setzen Sie ausgehend für alle Profile Block und fügen Sie Zulassungsregeln nur für Tier-0-Ziele hinzu (DCs, Tier-0-Server, die PAM-Plattform, die Updatequelle). Blockieren Sie alle eingehenden Verbindungen. - Netzwerk: Platzieren Sie PAWs in einem dedizierten VLAN, dessen ausgehender Verkehr auf dieselben Tier-0-Ziele beschränkt ist, damit ein lokaler Admin durch Deaktivieren der Firewall nicht wieder Internetzugang erhält.
Installieren Sie weder Outlook noch Teams noch einen allgemeinen Browser. Wenn Admins Dokumentation brauchen, lesen sie diese auf ihrem Standardgerät neben der PAW.
PAWs und Jump-Server
Jump-Server (oder Tier-0-Admin-Server mit RSAT) sind nützlich: Sie bündeln Werkzeuge, halten Tier-0-Sitzungen auf Servern, die Sie protokollieren und per Snapshot sichern können, und verringern die Zahl der Rechner, die Tier-0-Anmeldeinformationen im Speicher halten. Sie machen eine PAW jedoch nicht überflüssig, denn das Gerät, das die RDP-Sitzung startet, sieht jede Tastatureingabe. Die funktionierende Kombination ist PAW → Tier-0-Jump-Server → DC, wobei der Jump-Server nach demselben Standard gehärtet und nur aus dem PAW-VLAN erreichbar ist.
Setzen Sie diesen Pfad in AD durch: Tier-0-Konten erhalten Allow log on locally und Allow log on through Remote Desktop Services nur auf PAWs und Tier-0-Servern und werden über die Tier-Anmeldeverweigerungs-GPOs überall sonst abgewiesen. Authentifizierungsrichtlinien und -silos fügen dieselbe Einschränkung auf KDC-Ebene hinzu.
Die PAW-Flotte betreiben
Ein PAW-Programm scheitert häufiger im Betrieb als im Design. Klären Sie folgende Punkte, bevor das erste Gerät ausgeliefert wird.
Bereitstellung und Verwahrung. Führen Sie ein Register jeder PAW: Seriennummer, TPM-Endorsement-Key oder Hardwarehash, zugewiesener Admin, OU und Build-Datum. Übergeben Sie Geräte persönlich und lassen Sie den Admin beim ersten Start seine BitLocker-PIN festlegen. Eine PAW, die außerhalb eines kontrollierten Bereichs unbeaufsichtigt war, zur Reparatur geschickt oder als verloren gemeldet wurde, wird neu aufgesetzt oder ausgemustert – niemals einfach wieder in Betrieb genommen.
Neuaufbau-Rhythmus. Selbst eine gut kontrollierte PAW sammelt Zustand an. Ein Neuaufbau aus dem sauberen Image nach festem Zeitplan (üblich sind sechs bis zwölf Monate) und nach jedem Sicherheitsvorfall begrenzt, wie lange ein unentdecktes Implantat überleben kann. Da auf einer PAW nichts Persönliches liegt, sollte ein Neuaufbau Stunden dauern, nicht Tage.
Welche Konten sich anmelden. Zwei Modelle funktionieren. Im ersten meldet sich der Admin direkt mit seinem Tier-0-Konto an der PAW an; das Gerät ist dediziert, und nichts anderes läuft darauf. Im zweiten meldet sich der Admin mit einem PAW-spezifischen Standardkonto an und startet Werkzeuge per runas oder PAM-Client als Tier-0-Konto. Vermeiden Sie die Anmeldung mit dem Alltagskonto, das anderswo E-Mails liest: Dessen Kennwort und Tokens sind konstruktionsbedingt auf Nicht-Tier-0-Rechnern exponiert.
Überwachung. Leiten Sie PAW-Sicherheitsprotokolle in dieselbe Pipeline wie DC-Protokolle. Nützliche Signale sind neue lokale Administratoren, AppLocker- oder App-Control-Blockierungen im Erzwingungsmodus, Änderungen an Firewallregeln, deaktiviertes Credential Guard oder BitLocker sowie Anmeldungen von Konten, die kein zugewiesener Tier-0-Admin sind.
Break-Glass. Ist die PAW während eines Vorfalls defekt oder nicht verfügbar, suchen sich Admins einen anderen Weg. Geben Sie ihnen einen dokumentierten: eine versiegelte Ersatz-PAW oder Konsolenzugriff auf einen Tier-0-Jump-Server im Rechenzentrum, wobei jede Nutzung protokolliert und nachträglich geprüft wird.
Überprüfen
Führen Sie diese Prüfungen auf jeder PAW nach dem Aufbau und regelmäßig danach aus:
# Credential Guard und HVCI aktiv (1 = Credential Guard, 2 = HVCI)
Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuard |
Select-Object VirtualizationBasedSecurityStatus, SecurityServicesConfigured, SecurityServicesRunning
# BitLocker-Schutz auf dem Betriebssystemlaufwerk
Get-BitLockerVolume -MountPoint $env:SystemDrive | Select-Object VolumeStatus, ProtectionStatus, KeyProtector
# Lokale Administratoren enthalten nur das erwartete LAPS-verwaltete Konto
Get-LocalGroupMember -SID 'S-1-5-32-544'
# Ausgehende Standardaktion ist in jedem Profil Block
Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultOutboundAction, DefaultInboundAction
# Internet sollte nicht erreichbar sein
Test-NetConnection -ComputerName www.microsoft.com -Port 443 | Select-Object TcpTestSucceededTcpTestSucceeded muss False sein. Prüfen Sie auf DC-Seite die Anmeldeereignisse 4624 für Tier-0-Konten und bestätigen Sie, dass WorkstationName und Quell-IPs ausschließlich auf PAWs und Tier-0-Jump-Server verweisen.
Was dabei bricht
- Bequemlichkeit der Admins: Admins verlieren Copy-and-paste aus E-Mails und die Websuche auf demselben Bildschirm. Rechnen Sie in den ersten Wochen mit Widerstand und planen Sie einen zweiten Monitor oder das Host-/Gast-Muster ein.
- Remote Credential Guard und Restricted Admin funktionieren nicht mit jedem Ziel: Remote Credential Guard erfordert auf dem Ziel Windows 10 1607 / Server 2016 oder neuer sowie Kerberos-Authentifizierung. Restricted Admin bietet überhaupt keinen zweiten Hop als Admin, und Remote Credential Guard leitet Kerberos-Anfragen für den zweiten Hop nur zur PAW zurück, solange die Sitzung verbunden ist. Geplante oder unbeaufsichtigte Skripte auf dem Jump-Server, die auf die delegierten Anmeldeinformationen des Admins angewiesen sind, schlagen daher fehl.
- App Control und AppLocker blockieren Ad-hoc-Werkzeuge, portable Binärdateien und viele Herstellerinstallationsprogramme. Jedes neue Admin-Werkzeug erfordert eine Richtlinienaktualisierung – das ist gewollt, braucht aber einen Verantwortlichen.
- Credential Guard bricht NTLMv1, MS-CHAPv2-basiertes VPN und WLAN mit gespeicherten Anmeldeinformationen sowie uneingeschränkte Kerberos-Delegierung vom Gerät aus.
- Kein Internet bricht Cloud-Konsolen. Die Administration von Entra und Microsoft 365 erfordert entweder eine explizite Allowlist der Admin-Endpunkte auf der PAW oder ein separates Cloud-Admin-PAW-Profil.
Weiterführende Lektüre: der Überblick zum Bereich Tier 0, Windows LAPS bereitstellen für das lokale Administratorkonto der PAW und das Enterprise Access Model dazu, wie PAWs in eine moderne Strategie für privilegierten Zugriff passen.
Häufige Fragen
Kann ein Jump-Server eine PAW ersetzen?
Nein, nicht für sich allein. Ein Jump-Server schützt das Ziel, aber die Tastatureingaben und Anmeldeinformationen des Admins stammen weiterhin von dem Gerät, vor dem er sitzt. Ist dieses Gerät ein normaler Arbeitsplatz mit E-Mail und Browser, kann Schadsoftware darauf die in die RDP-Sitzung eingegebenen Anmeldeinformationen abgreifen oder die Sitzung selbst übernehmen. Ein Jump-Server ist nur akzeptabel, wenn er von einer PAW aus erreicht wird – dann ist er eine Erweiterung von Tier 0, kein Ersatz.
Kann eine physische PAW sowohl Tier-0- als auch Tier-1-Administration abdecken?
Nur wenn das höhere Tier der Host ist und die niedrigeren Tiers als Gäste laufen. Eine Tier-0-PAW kann eine Tier-1- oder Benutzer-VM hosten, weil der Host den Gast kontrolliert. Der umgekehrte Fall – eine Tier-0-VM auf einem Tier-1- oder Benutzerlaptop – gibt dem weniger vertrauenswürdigen Host die volle Kontrolle über die Tier-0-Sitzung und verletzt das Clean-Source-Prinzip.
Wie sollen PAWs ohne Internetzugang Windows-Updates erhalten?
Verweisen Sie sie auf eine Updatequelle, die Tier 0 kontrolliert, etwa eine dedizierte WSUS-Instanz oder eine eng gefasste Windows-Update-for-Business-Richtlinie mit einer ausgehenden Allowlist, die auf die Microsoft-Update-Endpunkte beschränkt ist. Lassen Sie PAWs nicht von der unternehmensweiten SCCM-Hierarchie patchen, sofern diese nicht selbst als Tier 0 verwaltet wird – wer Updates verteilt, kann auch Code verteilen.
Privileged Access Workstations (PAWs) für AD aufbauen