Zum Inhalt springen

Glossar

Tier-Modell

Das AD-Tier-Modell trennt die Administration nach Schadensradius in Tier 0, 1 und 2, damit privilegierte Konten nie auf weniger vertrauenswürdige Systeme gelangen.

Das Tier-Modell ist Microsofts Ansatz zur administrativen Segmentierung von Active Directory. Tier 0 umfasst alles, was die Identität selbst kontrolliert – Domänencontroller, AD CS, AD FS, Entra Connect, Sicherungssysteme und die Konten, die sie verwalten. Tier 1 umfasst Server und Anwendungen, Tier 2 Arbeitsstationen und Endgeräte. Die Kernregel ist gerichtet: Ein Konto eines höheren Tiers darf sich nie an einem System eines niedrigeren Tiers anmelden, denn jede auf einem kompromittierten Computer offengelegte Anmeldeinformation ist nur so sicher wie dieser Computer. Microsoft beschreibt dies inzwischen im Rahmen des umfassenderen Enterprise Access Model, das Ebenen für Cloud- und Benutzerzugriff ergänzt.

Das ist relevant, weil die meisten Domänenkompromittierungen demselben Muster folgen: Eine privilegierte Anmeldeinformation wird von einem Computer abgegriffen, auf dem sie nie hätte sein dürfen. Wird das Tier-Modell mit separaten Admin-Konten, GPOs zur Anmeldebeschränkung, Privileged Access Workstations und Authentifizierungsrichtliniensilos durchgesetzt, wird aus diesem Pfad – bisher nur einen Fehler entfernt – etwas, das die Umgebung konstruktionsbedingt blockiert. Beginnen Sie mit einer genauen Inventarisierung von Tier 0; der Rest des Modells hängt davon ab.

Siehe Tier 0 und privilegierter Zugriff und Tier 0 definieren.