
Standortübergreifende Windows-Administration verbindet Identitätsverwaltung, Endgeräte, Netzwerkwege und externe Unterstützung. Ein Zugriff kann an einer Stelle sauber geregelt sein und an einer anderen durch ein lokales Konto oder einen alten Wartungsweg wieder zu weit reichen. Deshalb sollte die Prüfung nicht bei der zentralen Gruppenmitgliedschaft enden.
Dieser Ablauf richtet sich an Administratoren, die Umgebungen in Geesthacht und Schleswig-Holstein betreuen. Er ist ein Vorschlag für einen begrenzten Prüfumfang, kein automatisches Änderungsrezept. Ziel ist eine nachvollziehbare Kette vom beantragten Zugriff bis zum wirksamen Recht und dem dokumentierten Abschluss. Produktionsänderungen setzen einen abgestimmten Auftrag und geeignete Rückfallmöglichkeiten voraus.
Aha-Moment
Eine zentrale Benutzerverwaltung ist noch keine zentrale Kontrolle aller Zugriffe. Entscheidend ist, welche Rechte am Ziel tatsächlich wirksam sind und wie ihre Nutzung nachgewiesen wird.
1. Pro Zugriff einen vollständigen Pfad erfassen
Beginnen Sie mit einer konkreten Administrationsaufgabe. Erfassen Sie die handelnde Person, das verwendete Konto, das Ausgangsgerät, den Verbindungsweg, das Zielsystem und die dort benötigte Rolle. Ergänzen Sie den zuständigen Freigebenden und die zeitliche Gültigkeit. Diese Angaben verhindern, dass „Administrator am Standort“ als unscharfe Sammelberechtigung behandelt wird.
Nehmen Sie anschließend einen regulären internen Zugriff und einen externen Wartungszugriff als getrennte Prüffälle auf. Vergleichen Sie die vorgesehenen Rechte mit dem tatsächlich beobachteten Verhalten. Eine Anmeldung kann erfolgreich sein, obwohl die benötigte Aktion nicht erlaubt ist. Umgekehrt kann ein scheinbar begrenztes Konto über weitere Gruppen oder gespeicherte Zugänge mehr erreichen als vorgesehen.
2. Konten, Rollen und Geräte gemeinsam bewerten
Für den Pilot empfehlen wir eine Liste der normalen Benutzerkonten, administrativen Konten, technischen Dienstkonten und externen Identitäten. Erfassen Sie zu jedem Konto Eigentümer, Zweck und die vorgesehenen Ziele. Klären Sie unzugeordnete Konten, bevor sie in eine Standardgruppe übernommen oder vorschnell gelöscht werden. Auch ein selten genutztes Konto kann für eine notwendige Betriebsfunktion verantwortlich sein.
Das Ausgangsgerät gehört zur gleichen Betrachtung. Ein Konto mit hohen Rechten auf einem breit genutzten Arbeitsplatz schafft andere Risiken als ein eng begrenzter administrativer Zugang. Prüfen Sie deshalb nicht nur Kennwortrichtlinien, sondern auch den vorgesehenen Arbeitsablauf: Wo findet normale Kommunikation statt, wo werden privilegierte Tätigkeiten ausgeführt und welche Zwischenablagen oder gespeicherten Sitzungen verbinden beides?
3. Lokale Administratorkennwörter kontrolliert behandeln
Windows LAPS kann Kennwörter lokaler Administratorkonten automatisch verwalten und rotieren. Die Microsoft-Dokumentation beschreibt dafür die Ablage im passenden Verzeichnisdienst und gesonderte Abrufberechtigungen. Quelle: Windows LAPS architecture. Die Existenz einer Richtlinie beweist jedoch noch nicht, dass jedes vorgesehene Gerät den gewünschten Zustand erreicht hat.
Für die eigene Abnahme sollten deshalb Gerätezuordnung, erfolgreiche Verarbeitung und berechtigter Abruf getrennt nachgewiesen werden. Ein nicht berechtigter Testnutzer darf das Geheimnis nicht erhalten. Kennwörter selbst gehören nicht in den Prüfbericht. Dokumentieren Sie das Ergebnis und die geprüfte Berechtigung, ohne ein neues Geheimnisarchiv in Logs oder Screenshots anzulegen.
4. Richtlinienkonflikte vor dem Rollout erkennen
An verschiedenen Standorten können historische Richtlinien und lokale Einstellungen zusammenwirken. Legen Sie zunächst fest, welcher Sollzustand für welche Systemrolle gilt und über welchen verwalteten Weg er umgesetzt wird. Microsoft stellt Sicherheitsbaselines bereit und beschreibt unter anderem Gruppenrichtlinien, Configuration Manager und Intune als mögliche Konfigurationswege. Quelle: Microsoft Security Baselines.
Im Projekt zählt anschließend die tatsächlich wirksame Einstellung. Halten Sie Abweichungen einschließlich ihrer Herkunft fest. Eine zusätzliche Richtlinie ist keine saubere Lösung, wenn sie nur einen ungeklärten Konflikt überdeckt. Der Pilot sollte deshalb einen repräsentativen Standort und ein nachvollziehbares Gerät enthalten. Erst nach Prüfung der Wirkung und der benötigten Anwendungen lässt sich der nächste Rollout-Schritt begründen.
5. Externe Wartung einschließlich Entzug testen
Beschreiben Sie, wie ein externer Zugang beauftragt und freigegeben wird. Prüfen Sie den vereinbarten Zielumfang und die Zuordnung zu einer Person oder eindeutig verantworteten technischen Identität. Nach dem Wartungsfenster muss überprüfbar sein, welche Berechtigung entzogen oder deaktiviert wurde. Der erfolgreiche Beginn einer Sitzung ist nur die Hälfte des Tests.
Berücksichtigen Sie auch die Nacharbeit: Sind neue Konten, geänderte Gruppen oder zusätzliche Fernzugänge zurückgeblieben? Wurden vereinbarte Änderungen dokumentiert? Wie wird ein Personalwechsel beim Dienstleister verarbeitet? Diese Prüfpunkte lassen sich an einem kontrollierten Testkonto demonstrieren. Ein unkoordiniertes Sperren produktiver Partnerkonten wäre dagegen kein geeigneter Nachweis.
6. Notfallzugriff unabhängig erproben
Prüfen Sie, welche Voraussetzung der administrative Notfallweg benötigt. Wenn sowohl der reguläre Zugang als auch der Ersatzweg vom gleichen ausgefallenen Dienst abhängen, besteht möglicherweise keine echte Ausweichmöglichkeit. Das ist zunächst eine zu belegende Abhängigkeit, kein Anlass, pauschal einen ungeschützten Hintereingang einzurichten.
Ein sinnvoller Test wird angekündigt und begrenzt. Er verwendet freigegebene Testsysteme und klärt, wie Berechtigung, Geheimniszugriff und anschließende Kontrolle auch in der Ausnahmesituation funktionieren. Die Notfallplanung muss die Zusammenhänge zwischen Systemen und Betriebsabläufen berücksichtigen. Quelle: NIST SP 800-34 Rev. 1. Der konkrete Testplan bleibt eine projektspezifische Entscheidung.
7. Standortübergaben mit überprüfbaren Nachweisen abschließen
Für jeden geprüften Pfad sollten Zeitpunkt, Systemstand, verantwortliche Person, erwartetes Verhalten und beobachtetes Ergebnis zusammenliegen. Ergänzen Sie, ob die Prüfung vollständig durchgeführt oder durch eine fehlende Freigabe begrenzt wurde. Ein ungeprüfter Zustand darf nicht allein durch die Übernahme einer Dokumentationsvorlage als bestanden erscheinen.
Bei der Übergabe an einen anderen Administrator sind besonders Ausnahmen wichtig. Welche Sonderberechtigung besteht warum? Wann wird sie erneut geprüft? Welche Änderung macht den bisherigen Nachweis ungültig? Wenn sich etwa Zielsystem oder Identitätsquelle ändern, muss erkennbar sein, dass ein alter Test nicht ohne Weiteres den neuen Zugriff belegt. So bleibt die Dokumentation im Betrieb nutzbar.
Ein begrenzter Einstieg mit Hamburger IT-Service
Für ein erstes Vorhaben in Geesthacht oder Schleswig-Holstein empfiehlt sich ein repräsentativer Zugriffspfad statt eines sofortigen Vollumbaus. Hamburger IT-Service kann den Windows-bezogenen Prüfbereich mit Ihnen eingrenzen und Remote-Arbeit mit notwendigen Vor-Ort-Terminen nach Vereinbarung verbinden. Der Scope legt fest, welche Systeme, Konten und Partner einbezogen werden.
Das kostenlose Remote-Erstgespräch dauert etwa 30 bis 60 Minuten und dient der Vorbereitung. Eine technische Prüfung oder Umsetzung wird gesondert vereinbart. Als Ergebnis eines begrenzten Piloten sollte anschließend feststehen, welche Rechte tatsächlich benötigt werden, welche Zugriffe geprüft sind und welche offenen Punkte vor einer Übertragung auf weitere Standorte erledigt werden müssen.
Quellen und fachliche Einordnung
- Microsoft – Windows LAPS architecture
- Microsoft – Security Baselines
- NIST SP 800-34 Rev. 1 – Contingency Planning
Quellenstand: 23. September 2026. Die beschriebenen Prüfabläufe und Beispiele sind redaktionelle Empfehlungen und müssen auf den vereinbarten Projektumfang angepasst werden.
