Einleitung

Moderne Unternehmen setzen zunehmend Hybrid-Cloud-Strategien ein, um die Flexibilität der Cloud mit der Kontrolle der lokalen Infrastruktur in Einklang zu bringen. Azure Active Directory Domain Services (Azure AD DS) spielt eine zentrale Rolle bei diesem Übergang, indem sie verwaltete Domänendienste wie Domain Join, Gruppenrichtlinien, LDAP und Kerberos/NTLM-Authentifizierung ohne den Overhead der Bereitstellung und Wartung von Domänencontrollern in Azure bereitstellen. Dieser Dienst schließt die Lücke zwischen lokalen Active Directory und Azure AD und ermöglicht ein einheitliches Identitäts- und Zugriffsmanagement-Framework. Eine gut geplante Implementierung von Azure AD DS kann die Ressourcenverwaltung rationalisieren, konsistente Sicherheitsrichtlinien durchsetzen und ältere Anwendungen unterstützen, die auf traditionellen Authentifizierungsprotokollen beruhen. In diesem Artikel bieten wir eine maßgebliche, produktionsbereite Anleitung zur Implementierung von Azure AD DS für hybride Umgebungen, einschließlich Architektur, schrittweiser Bereitstellung, Best Practices und gängiger Fehlerbehebungstechniken.

Azure AD Domain Services verstehen

Azure AD DS ist ein Cloud-basierter Dienst, der verwaltete Domänencontroller für Ihr virtuelles Netzwerk bereitstellt. Er synchronisiert Identitäten aus Ihrem lokalen Active Directory über Azure AD Connect und erstellt einen Forest, der mit herkömmlichem Windows Server Active Directory kompatibel ist. Das bedeutet, dass Anwendungen und Workloads, die Domänenbeitritt, Gruppenrichtlinien oder NTLM/Kerberos-Authentifizierung erfordern, in Azure ohne Änderungen ausgeführt werden können. Der Dienst übernimmt alle Patching, Überwachung und Hochverfügbarkeit für die Domänencontroller, so dass sich Ihr Team auf das Anwendungs- und Infrastrukturmanagement konzentrieren kann.

Schlüsselarchitekturkomponenten von Azure AD DS umfassen:

  • Verwaltete Domain: Ein dedizierter Forest in Ihrem Azure AD-Mandanten, der automatisch erstellt und über zwei Domänencontroller repliziert wird (für hohe Verfügbarkeit).
  • Sync Pipeline: Azure AD Connect synchronisiert Benutzer, Gruppen und Anmeldeinformationen von lokal installiertem AD zu Azure AD und dann synchronisiert Azure AD DS eine Teilmenge dieser Daten in ein eigenes Verzeichnis.
  • Virtual Network (VNet): Die verwaltete Domäne wird in einem Azure VNet Ihrer Wahl bereitgestellt, so dass Ressourcen in diesem VNet (oder verbundenen Netzwerken) der Domäne beitreten können.
  • DNS Service: Azure AD DS stellt DNS für die Domain bereit, die Sie nach Bedarf anpassen können.
  • LDAP und Kerberos: Der Dienst unterstützt sowohl sichere LDAP- (LDAPS) als auch Kerberos-Authentifizierung und ermöglicht so die Integration in eine Vielzahl von Anwendungen.

Azure AD DS erfordert not die Bereitstellung, das Patchen oder die Überwachung von Domänencontrollern. Es ist ein Platform-as-a-Service (PaaS)-Angebot, das tief in Azure AD und Azure Networking integriert ist. Dies macht es zur idealen Wahl für Organisationen, die Windows-Workloads auf Azure verschieben und gleichzeitig bestehende AD-Abhängigkeiten beibehalten möchten.

Hauptvorteile der Verwendung von Azure AD DS in Hybridumgebungen

Die Implementierung von Azure AD DS bietet eine Reihe von Vorteilen, die sich direkt mit den gemeinsamen Herausforderungen im hybriden Identitätsmanagement befassen:

  • Vereinfachte Verwaltung: Durch das Auslagern der Domänencontrollerwartung auf Microsoft kann Ihr IT-Team Ressourcen für höherwertige Aufgaben zuweisen. Patching, Monitoring und Disaster Recovery werden automatisch abgewickelt. Sie müssen die DFSR-Replikation, Schema-Updates oder Zertifikatsrollover für Domänencontroller nicht mehr verwalten.
  • Verbesserte Sicherheit: Azure AD DS integriert sich in Azure AD-Funktionen wie bedingten Zugriff, Multifaktor-Authentifizierung und Identitätsschutz. Sie können Passwortrichtlinien und intelligente Sperreinstellungen sowohl für On-Premises- als auch für Cloud-Ressourcen konsistent durchsetzen. Azure AD DS unterstützt außerdem Managed Service Accounts (gMSAs) zur Sicherung von Anwendungsanmeldeinformationen.
  • Legacy Application Compatibility: Viele Unternehmensanwendungen – insbesondere solche, die auf .NET Framework, Microsoft SQL Server oder benutzerdefinierten Win32-Stacks basieren – erfordern immer noch direkten Domänenzugriff, Gruppenrichtlinien oder NTLM-Authentifizierung. Azure AD DS bietet genau diese Kompatibilitätsschicht, so dass Sie diese Workloads zu Azure migrieren können, ohne die Authentifizierungslogik neu zu schreiben.
  • Skalierbarkeit und Kosteneffizienz: Sie können Ihre Umgebung skalieren, indem Sie weitere VMs oder Dienste hinzufügen, ohne zusätzliche Domänencontroller bereitzustellen. Die verwaltete Domäne passt sich automatisch Ihren Arbeitslastanforderungen an. Da Sie nur für den verwalteten Domänendienst (pro Stunde) bezahlen, fallen keine Investitionsausgaben für Serverhardware oder die Lizenzierung von Windows Server und Active Directory an.
  • Seamless Hybrid Identity: Mit Azure AD Connect synchronisieren Sie vorhandene Benutzer, Gruppen und Passwort-Hashes von On-Premises AD. Nach der Synchronisierung können die gleichen Anmeldeinformationen für die Authentifizierung in Azure AD DS, Azure AD und On-Premises AD verwendet werden. Diese Single-Sign-On-Erfahrung reduziert Help-Desk-Anrufe im Zusammenhang mit der Passwortverwaltung.

Diese Vorteile machen Azure AD DS zu einer kostengünstigen und betriebseffizienten Wahl für hybride Umgebungen, insbesondere im Vergleich zu selbstverwalteten Domänencontrollern in Azure.

Voraussetzungen für die Implementierung von Azure AD DS

Bevor Sie Azure AD DS bereitstellen, stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:

  • Aktives Azure-Abonnement: Sie benötigen ein Azure-Abonnement mit Mitwirkenden oder Besitzerberechtigungen für das Zielabonnement.
  • Azure AD Tenant: Die verwaltete Domain wird einem vorhandenen Azure AD-Mandanten zugeordnet (demselben Mandanten, der mit Ihrer On-Premise-AD synchronisiert wird).
  • On-Premises Active Directory: Sie müssen eine funktionale On-Premises AD-Domäne haben, die Sie auf Azure erweitern möchten.
  • Azure AD Connect: Installieren und konfigurieren Sie Azure AD Connect, um Identitäten von On-Premise AD zu Azure AD zu synchronisieren. Die Passwort-Hash-Synchronisierung ist für die Azure AD DS-Authentifizierung erforderlich. Wenn Ihre Organisation die Pass-Through-Authentifizierung oder -Verbund verwendet, müssen Sie auch die Passwort-Hash-Synchronisierung als Fallback aktivieren.
  • Netzwerk-Konnektivität: Um sich in On-Premises-Ressourcen zu integrieren, erstellen Sie ein Site-to-Site-VPN (mit Azure VPN Gateway) oder eine dedizierte ExpressRoute-Verbindung zwischen Ihrem On-Premises-Netzwerk und dem Azure VNet, in dem Azure AD DS bereitgestellt wird. Diese Konnektivität ermöglicht es domänengebundenen Ressourcen in Azure, sich gegenüber On-Premises-DCs zu authentifizieren und umgekehrt.
  • DNS-Konfiguration: Azure AD DS benötigt eine eigene DNS-Zone. Stellen Sie sicher, dass das von Ihnen ausgewählte VNet den verwalteten Domainnamen auflösen kann (z. B. ).
  • Lizenzierung: Azure AD DS wird pro Stunde auf Basis der SKU (Standard oder Enterprise) abgerechnet. Sie benötigen auch eine entsprechende Lizenzierung für Azure AD Premium (entweder P1 oder P2) für Funktionen wie bedingten Zugriff und Passwortschutz.

Wenn diese Voraussetzungen nicht erfüllt werden – insbesondere die Passwort-Hash-Synchronisierung oder Netzwerkverbindung –, führt dies zu Authentifizierungsfehlern und einer defekten Domänenfunktionalität, sobald der Dienst bereitgestellt wird.

Schritt-für-Schritt-Implementierung von Azure AD DS

Nachfolgend finden Sie einen detaillierten, produktionsorientierten Bereitstellungsworkflow, der diese Schritte in der aufgeführten Reihenfolge durchführt, um häufige Fallstricke zu vermeiden.

1. Azure AD Connect für Password Hash Sync konfigurieren

Wenn Sie dies noch nicht getan haben, führen Sie den Azure AD Connect-Assistenten aus und wählen Sie die benutzerdefinierte Installationsoption aus. Stellen Sie unter der Seite User sign-in sicher, dass Password Hash Synchronization aktiviert ist – auch wenn Sie die Föderations- oder Pass-Through-Authentifizierung als primäre Methode verwenden möchten. Azure AD DS erfordert, dass Passwort-Hashes in Azure AD in einem Format gespeichert werden, das der Dienst validieren kann. Nach der ersten Synchronisierung lassen Sie Zeit für das Schreiben der Passwort-Hashes aller Benutzer in Azure AD (dies kann einige Stunden dauern, wenn große Verzeichnisse vorhanden sind).

Überprüfen Sie die Synchronisierung, indem Sie die Azure AD Connect-Gesundheitsberichte überprüfen oder das Microsoft Azure Active Directory Module für Windows PowerShell verwenden, um die letzte Synchronisationszeit abzufragen.

2. Erstellen oder Wählen Sie ein Azure VNet

Sie benötigen ein dediziertes VNet für die verwaltete Domain. Best Practice ist die Verwendung eines Subnetzes innerhalb einer Hub-and-Spoke-Architektur. Das VNet sollte einen zusammenhängenden CIDR-Bereich haben (z. B. ). Verwenden Sie nicht das standardmäßige VNet, das automatisch in Ihrem Abonnement erstellt wurde, sondern erstellen Sie ein neues VNet mit einem Subnetz, das mindestens groß ist. Azure AD DS wird zwei Domänencontroller in diesem Subnetz bereitstellen.

Wenn Sie eine Verbindung zu lokalen Ressourcen herstellen möchten, konfigurieren Sie das Gateway-Subnetz des VNet und erstellen Sie jetzt eine VPN- oder ExpressRoute-Verbindung zwischen Site und Site.

3. Azure AD-Domänendienste im Azure-Portal aktivieren

Navigieren Sie zum Blatt Azure AD Domain Services im Portal und klicken Sie auf Create. Füllen Sie die folgende Konfiguration aus:

  • Subscription and Resource Group: Wählen Sie das Abonnement und erstellen Sie eine neue Ressourcengruppe für die verwaltete Domain.
  • Azure AD Mieter: Der Service wird automatisch Ihren aktuellen Mieter verwenden.
  • Domainname: Geben Sie den DNS-Namen für die verwaltete Domain an (z. B. ). Dieser Name muss nicht mit Ihrer On-Premise-Domain übereinstimmen, aber es ist üblich, eine Subdomain zu verwenden, um DNS-Konflikte zu vermeiden.
  • SKU: Wählen Sie Standard für die meisten Umgebungen. Enterprise SKU fügt zusätzliche Funktionen wie fein abgestimmte Passwortrichtlinien und SLA-Garantien hinzu. Wählen Sie basierend auf Ihren Sicherheitsanforderungen und Ihrem Budget.
  • Virtuelles Netzwerk: Wählen Sie das VNet und Subnetz, das Sie zuvor erstellt haben.

Klicken Sie auf Review + Create und dann Create. Die Bereitstellung dauert normalerweise 30-60 Minuten.

4. DNS-Einstellungen aktualisieren

Sobald die verwaltete Domain bereitgestellt ist, notieren Sie sich die beiden IP-Adressen, die den Domänencontrollern zugewiesen sind (sie erscheinen im Übersichtsblatt der Azure AD DS-Instanz). Wechseln Sie in den DNS-Einstellungen des VNet den DNS-Server von Default (Azure-provided) zu Custom und geben Sie beide IP-Adressen ein. Dadurch wird sichergestellt, dass Ressourcen im VNet (und in verbundenen Netzwerken) den verwalteten Domänennamen auflösen können. Wenn Sie eine On-Premise-DNS-Infrastruktur haben, können Sie auch einen bedingten Weiterleitungsvorgang auf Ihren On-Premise-DNS-Servern hinzufügen, um -Abfragen an diese Azure AD DS-IP-Adressen weiterzuleiten.

5. Fügen Sie Ressourcen der verwalteten Domain bei

Jetzt können Sie Azure VMs und andere Dienste für die verwaltete Domäne zusammenführen. Für Windows Server und Windows Client VMs ist der Prozess identisch mit dem Beitritt zu einer On-Premises-Domäne: Geben Sie den Domainnamen und die Anmeldeinformationen eines Benutzers mit Domänenbeitrittsrechten an (normalerweise Mitglieder der Gruppe AAD DC Administratoren, die automatisch in Azure AD erstellt wird, wenn Sie Azure AD DS aktivieren. Für Linux VMs können Sie Tools wie oder verwenden, um der Domäne beizutreten.

Nach dem Beitritt können Sie Gruppenrichtlinien – einschließlich benutzerdefinierter GPOs – mithilfe der Group Policy Management Console (GPMC) anwenden, die auf einer Verwaltungsarbeitsstation installiert ist, die ihrerseits mit der verwalteten Domäne verbunden ist.

6. Test-Authentifizierung und -Funktionalität

Verwenden Sie eine Test-VM, um Folgendes zu überprüfen:

  • Der Benutzer kann sich mit seinen On-Premise-Anmeldeinformationen anmelden (diese werden mit Azure AD DS synchronisiert).
  • Gruppenrichtlinien werden korrekt angewendet (laufen .
  • LDAP-Abfragen funktionieren (z. B. mit oder PowerShell .
  • Die Kerberos-Authentifizierung ist für Anwendungen funktional.
  • Wenn Sie sicheres LDAP (LDAPS) konfiguriert haben, testen Sie es mit einem Tool wie mit Port 636.

Wenn einer dieser Tests fehlschlägt, lesen Sie den Abschnitt zur Fehlerbehebung unten.

Best Practices und Überlegungen

Um eine robuste und sichere Hybrid-Bereitstellung zu gewährleisten, befolgen Sie diese Best Practices:

Netzwerksicherheit

  • Verwenden Sie Netzwerksicherheitsgruppen (NSGs), um den eingehenden und ausgehenden Datenverkehr auf das Domänencontroller-Subnetz zu beschränken. Lassen Sie nur die erforderlichen Ports - vor allem TCP 389, 636, 3268, 3269, 445, 5985, 5986 und UDP 389, 464, 123, 138 - aus vertrauenswürdigen Quellen (wie Ihrem lokalen IP-Bereich und Azure VNet-Subnetzen, die domänengebundene VMs enthalten) zu.
  • Azure DDoS Protection in Ihrem VNet aktivieren, wenn die Umgebung kritisch ist oder mit dem Internet verbunden ist.
  • Verwenden Sie private IPs für Domänencontroller; setzen Sie LDAP/Kerberos niemals ohne angemessene Sicherheitskontrollen direkt dem Internet aus (ein VPN oder ExpressRoute ist für die On-Premise-Konnektivität erforderlich).

Identitätsschutz und Passwortrichtlinien

  • Azure AD Identity Protection zum Erkennen kompromittierter Anmeldeinformationen aktivieren. Azure AD DS respektiert Smart Lockout- und Passwortschutzrichtlinien, die in Azure AD konfiguriert sind.
  • Konfigurieren Sie feinkörnige Passwortrichtlinien (FGGP) bei Verwendung der Enterprise-SKU von Azure AD DS. Dies ermöglicht unterschiedliche Passwortkomplexität und Ablaufregeln für verschiedene Benutzergruppen (z. B. Administratoren gegenüber regulären Benutzern).
  • Überprüfen Sie regelmäßig die Gruppenmitgliedschaft der AAD DC Administratoren und weisen Sie nur hochprivilegierte Konten zu.

Backup und Disaster Recovery

  • Azure AD DS nimmt automatisch regelmäßige Backups der verwalteten Domänendatenbank vor. Sie sollten jedoch weiterhin die Konfiguration von benutzerdefinierten GPOs, DNS-Einträgen und Schemaerweiterungen dokumentieren. Verwenden Sie Azure Automation Runbooks oder PowerShell-Skripte, um diese Einstellungen regelmäßig zu exportieren.
  • Wenn Sie die verwaltete Domäne zu einem bestimmten Zeitpunkt wiederherstellen müssen, wenden Sie sich an den Microsoft Support.
  • Planen Sie eine sekundäre Regionsbereitstellung von Azure AD DS, wenn Ihre Organisation eine hohe Verfügbarkeit über Regionen hinweg benötigt, indem Sie eine zweite verwaltete Domäne in einer anderen Azure-Region bereitstellen und eine separate VPN/ExpressRoute-Verbindung konfigurieren.

Überwachung und Wartung

  • Azure Monitor aktivieren und die Azure AD DS-Gesundheitsprotokolle integrieren. Der Dienst sendet Ereignisse aus, die sich auf den Zustand des Domänencontrollers, Synchronisationsfehler und Sicherheitsbenachrichtigungen beziehen. Verwenden Sie die Azure AD DS Health-Klinge im Portal, um den aktuellen Status anzuzeigen.
  • Richten Sie Warnmeldungen für kritische Bedingungen ein, wie z. B. domain controller nicht verfügbar, sync failure, oder password hash sync not performed.
  • Halten Sie Azure AD Connect auf dem neuesten Stand, planen Sie regelmäßige Synchronisierungszyklen und überwachen Sie die Synchronisierungsprotokolle auf Fehler (z. B. Attributfehlanpassungen, doppelte UPNs).

Gemeinsame Anwendungsfälle

Azure AD DS eignet sich besonders für folgende Szenarien:

  • Lift-and-Shift of Line-of-Business Applications: Viele Unternehmens-Apps (z.B. SAP, Microsoft Dynamics, benutzerdefinierte .NET-Apps) setzen auf integrierte Windows-Authentifizierung. Durch die Verbindung ihrer Azure VMs zur verwalteten Domäne können Sie diese Workloads migrieren, ohne den Anwendungscode zu ändern.
  • Remote Desktop Services (RDS) in Azure: RDS-Umgebungen erfordern häufig eine Domänenmitgliedschaft für die Verwaltung von Benutzerprofilen, die Lizenzierung und die Zuweisung von Sicherheitsgruppen. Mit Azure AD DS können Sie RDS-Broker, Sitzungshosts und Gateways vollständig in Azure bereitstellen, während Sie gleichzeitig eine konsistente Benutzererfahrung beibehalten.
  • Entwicklung und Testen: Teams können domänenverbundene Testumgebungen in wenigen Minuten aufrufen, ohne auf die Bereitstellung der AD-Infrastruktur zu warten.
  • Mergers and Acquisitions: Bei der Integration von zwei Identitätssystemen kann eine temporäre Azure AD DS-Domäne die Brückenauthentifizierung unterstützen, während eine vollständige Domänenmigration geplant ist.

Problembehandlung bei gemeinsamen Problemen

Selbst bei sorgfältiger Planung können Probleme auftreten. Hier sind einige häufig auftretende Probleme und ihre Lösungen:

  • Domain join failed with “Domain not found”: Überprüfen Sie, ob die DNS-Einstellungen auf der VM die IP-Adressen der verwalteten Domänencontroller verwenden. Führen Sie gegen den Domänennamen aus. Wenn die DNS-Auflösung fehlschlägt, aktualisieren Sie die VNet DNS-Server oder überprüfen Sie den Zustand von Azure AD DS.
  • Der Benutzer kann sich nicht anmelden: Bestätigen Sie, dass der Benutzer mit Azure AD DS synchronisiert wurde. Verwenden Sie das Azure AD-Portal, um zu überprüfen, ob der Benutzer existiert. Wenn der Benutzer nach der Bereitstellung der verwalteten Domäne erstellt wurde, warten Sie auf den nächsten Synchronisierungszyklus (alle 30 Minuten).
  • Gruppenrichtlinie nicht anwendbar: Das Standard-Richtlinienaktualisierungsintervall für Computer beträgt 90 Minuten mit einem zufälligen Offset. Verwenden Sie PowerShell , um ein Update zu erzwingen. Überprüfen Sie auch, ob sich das Computerkonto in der richtigen OU befindet. Azure AD DS platziert Computerobjekte standardmäßig in den “AADDC-Computern” OU.
  • LDAP-Abfragen langsam oder fehlschlagen: Stellen Sie sicher, dass die Anwendung oder das Tool den richtigen Port verwendet (389 für LDAP, 636 für LDAPS). Wenn Sie sicheres LDAP verwenden, bestätigen Sie, dass das Zertifikat korrekt gebunden ist (Sie müssen ein Zertifikat in die Azure AD DS-Instanz hochladen und LDAPS aktivieren).
  • Synchronisierungsfehler: Überprüfen Sie das Azure AD Connect-Gesundheitsdashboard auf Attributprobleme (z. B. Duplikate , ungültige ProxyAdressen). Beheben Sie diese in On-Premises AD und erzwingen Sie dann eine Synchronisierung mit .

Wenn weiterhin Probleme auftreten, lesen Sie die Azure AD DS-Gesundheitsprotokolle und öffnen Sie ein Support-Ticket bei Microsoft.Beachten Sie, dass Azure AD DS ein verwalteter Dienst ist; Sie können nicht direkt auf die Domänencontroller zugreifen, aber Sie können ihr Verhalten durch Konfiguration und Richtlinien beeinflussen.

Schlussfolgerung

Azure Active Directory Domain Services bietet eine leistungsstarke und verwaltete Möglichkeit, Ihr On-Premise Active Directory auf die Cloud auszudehnen. Durch die Verringerung des Betriebsaufwands für die Wartung von Domänencontrollern und die native Kompatibilität mit Legacy-Authentifizierungsprotokollen ermöglicht es ein echtes Hybrid-Identitätsmodell. Um erfolgreich zu sein, achten Sie genau auf die Voraussetzungen - insbesondere die Passwort-Hash-Synchronisierung und Netzwerkverbindung - und folgen Sie einer methodischen Bereitstellungssequenz. Nehmen Sie die hier beschriebenen Best Practices für Sicherheit, Überwachung und Disaster Recovery an und Sie haben eine robuste Grundlage für die Ausführung domänenabhängiger Workloads in Azure.