0Pricing
Security+ Academy · Lektion

Verzeichnisdienste: LDAP und Active Directory

Verstehen Sie, wie LDAP-Verzeichnisse und Active Directory Benutzer, Gruppen und Computer organisieren und wie Group Policy Sicherheitseinstellungen in großem Maßstab durchsetzt.

Verzeichnisdienste: LDAP und Active Directory ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was sind Verzeichnisdienste?

Ein Verzeichnisdienst ist ein zentralisiertes Repository, das Informationen über Netzwerkressourcen – Benutzer, Gruppen, Computer, Drucker und Richtlinien – speichert und organisiert. Statt separate Benutzerdatenbanken auf jedem System zu verwalten, verwenden Unternehmen einen Verzeichnisdienst als zentrale Quelle für Identitätsinformationen. Alle Authentifizierungsanfragen werden anhand des Verzeichnisses validiert, und Zugriffsrichtlinien werden im gesamten Unternehmen einheitlich durchgesetzt.

LDAP: Lightweight Directory Access Protocol

LDAP (Lightweight Directory Access Protocol) ist das branchenübliche Protokoll zum Abfragen und Ändern von Verzeichnisdiensten. LDAP organisiert Einträge in einem hierarchischen Baum, dem Directory Information Tree (DIT), wobei Einträge durch einen Distinguished Name (DN) identifiziert werden. LDAP läuft über Port 389 (Klartext) und Port 636 (LDAPS – LDAP über TLS). LDAP ist das Protokoll; das Verzeichnis selbst ist ein separates Produkt.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Architektur von Active Directory

Active Directory (AD) ist der Unternehmensverzeichnisdienst von Microsoft, der auf LDAP und Kerberos basiert. Er organisiert Ressourcen in Domains, die zu Trees zusammengefasst werden, die wiederum Forests bilden. Ein Domänencontroller (DC) hostet die AD-Datenbank (NTDS.dit) und übernimmt die Authentifizierung. AD bildet in den meisten Windows-Unternehmensumgebungen das Rückgrat der Identitätsverwaltung.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Kerberos-Authentifizierung in Active Directory

Active Directory verwendet Kerberos als Standardprotokoll für die Authentifizierung. Der Prozess basiert auf der Vergabe von Tickets: Der Client authentifiziert sich beim Key Distribution Center (KDC) und erhält ein Ticket-Granting Ticket (TGT). Wenn der Benutzer auf eine Ressource zugreifen muss, legt er das TGT vor, um ein Service Ticket für diese bestimmte Ressource zu erhalten. Passwörter werden niemals über das Netzwerk gesendet – nur verschlüsselte Tickets. Dieses Design ist zentral für das Verständnis von Angriffen wie Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Group Policy Objects (GPOs)

Group Policy Objects (GPOs) sind der Mechanismus von AD, um Sicherheitseinstellungen gleichzeitig auf Tausenden von Computern durchzusetzen. GPOs können Anforderungen an die Passwortkomplexität, Zeitüberschreitungen für die Bildschirmsperre, Softwareinstallationen, Firewallregeln und Registrierungseinstellungen konfigurieren. GPOs werden mit AD-Containern (Standorten, Domänen und OUs) verknüpft und gelten für alle Benutzer und Computer innerhalb dieses Containers. GPO-Einstellungen werden standardmäßig alle 90 Minuten aktualisiert, sodass die Compliance auch auf Computern erhalten bleibt, deren Einstellungen von der Richtlinie abweichen.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

AD-Sicherheitsgruppen und das Prinzip der geringsten Rechte

Active Directory verwendet Security Groups, um Zugriffsberechtigungen gemeinsam zu verwalten. Statt Berechtigungen einzelnen Benutzern zuzuweisen, gewähren Administratoren Berechtigungen für Gruppen und fügen Benutzer den passenden Gruppen hinzu. Für Security+ wichtige integrierte Gruppen sind: Domain Admins (vollständige Kontrolle über die Domäne), Enterprise Admins (Kontrolle über die gesamte Gesamtstruktur), Schema Admins (Ändern des AD-Schemas) und Administrators (Administratorrechte auf dem lokalen Computer). Die Mitgliedschaft in diesen Gruppen mit hohen Berechtigungen muss streng kontrolliert werden.

LDAP-Injection-Angriffe

LDAP-Injection ist das Gegenstück zu SQL-Injection bei Verzeichnisdiensten. Ein Angreifer manipuliert eine LDAP-Abfrage, indem er Sonderzeichen (*, (, ), \, NUL) in Benutzereingaben einfügt, die direkt in einen LDAP-Filter verkettet werden. Ein erfolgreicher Angriff kann die Authentifizierung umgehen, alle Verzeichniseinträge auslesen oder Verzeichnisobjekte ändern. Zur Verhinderung sind Eingabevalidierung und die Verwendung parametrisierter LDAP-APIs anstelle der Verkettung von Zeichenfolgen erforderlich.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

AD-Replikation und Domänencontroller

Unternehmen setzen mehrere Domänencontroller für Redundanz und geografische Verteilung ein. AD-Replikation hält alle DCs mithilfe des Directory Replication Service (DRS) synchron. Angreifer nutzen die Replikation für den DCSync-Angriff, indem sie Replikationsberechtigungen verwenden, um alle Passwort-Hashes von einem DC anzufordern, ohne sich tatsächlich bei ihm anzumelden. Der Schutz der Replikationsberechtigungen ist ein entscheidender Schritt zur Härtung von AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

LDAP absichern: LDAPS und Signierung

Unverschlüsseltes LDAP über Port 389 überträgt Daten – einschließlich der Bind-Anmeldedaten – im Klartext und ist dadurch anfällig für das Abfangen durch Dritte. Unternehmen sollten LDAPS (LDAP über TLS) über Port 636 erzwingen, um den gesamten Verzeichnisverkehr zu verschlüsseln. Zusätzlich sollten LDAP-Signierung und Channel Binding vorgeschrieben werden, um Relay-Angriffe zu verhindern, bei denen ein Angreifer LDAP-Authentifizierungsnachrichten abfängt und erneut überträgt, um sich unbefugten Zugriff zu verschaffen.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Angriffsfläche von AD: Häufige Fehlkonfigurationen

In Active-Directory-Umgebungen sammeln sich im Laufe der Jahre Fehlkonfigurationen an. Zu den häufigsten Sicherheitslücken in AD gehören: uneingeschränkte Delegierung (ermöglicht die Identitätsübernahme beliebiger Benutzer), Kerberoastable-Dienstkonten mit schwachen Passwörtern, Ziele für AS-REP-Roasting (Konten mit deaktivierter Vorabauthentifizierung), eine übermäßige Mitgliedschaft in der Gruppe der Domänenadministratoren sowie Fehlkonfigurationen von AdminSDHolder, durch die unbemerkte erweiterte Berechtigungen vergeben werden. Regelmäßige AD-Sicherheitsanalysen mit Tools wie BloodHound helfen, diese Angriffspfade zu identifizieren.

Zusammenfassung: LDAP und Active Directory

Zur Klarstellung des Zusammenhangs: LDAP ist das Protokoll, das zur Kommunikation mit Verzeichnissen verwendet wird (so wie HTTP zur Kommunikation mit Webservern dient). Active Directory ist das Verzeichnisdienstprodukt von Microsoft, das LDAP als Zugriffsprotokoll verwendet. Zu den anderen LDAP-kompatiblen Verzeichnissen gehören OpenLDAP (Open Source), Oracle Directory Server und Red Hat Directory Server. Alle verwenden LDAP-Abfragen, verfügen jedoch über unterschiedliche Verwaltungsschnittstellen und zusätzliche proprietäre Funktionen.

Kurze Überprüfung

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Lektionsrückblick

In dieser Lektion haben Sie gelernt: LDAP ist das Protokoll zum Abfragen von Verzeichnisdiensten, bei dem Distinguished Names in einer hierarchischen Baumstruktur verwendet werden, Active Directory verwendet Kerberos zur Authentifizierung und GPOs, um Sicherheitseinstellungen domänenübergreifend durchzusetzen, und LDAPS über Port 636 sowie LDAP-Signierung sollten vorgeschrieben werden, um das Abfangen von Daten und Relay-Angriffe zu verhindern. Als Nächstes beschäftigen wir uns mit Privileged Access Management (PAM).

Häufig gestellte Fragen

Ist die Lektion „Verzeichnisdienste: LDAP und Active Directory“ kostenlos?

Ja — der vollständige Text von „Verzeichnisdienste: LDAP und Active Directory“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Verzeichnisdienste: LDAP und Active Directory“?

Verstehen Sie, wie LDAP-Verzeichnisse und Active Directory Benutzer, Gruppen und Computer organisieren und wie Group Policy Sicherheitseinstellungen in großem Maßstab durchsetzt. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Verzeichnisdienste: LDAP und Active Directory“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Verzeichnisdienste: LDAP und Active Directory
  2. Privileged Access Management (PAM)
  3. Identitätsgovernance und Provisionierung
  4. Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff
← Zurück zu Security+ Academy