IT Glossary

Active Directory (AD)

Active Directory ist der lokale Verzeichnisdienst von Microsoft für Windows-Identitäten. Erfahren Sie, wo AD bei SaaS-Anwendungen an seine Grenze stösst.

August 7, 2026

Was ist Active Directory (AD)?

Active Directory (AD) ist der lokale Verzeichnisdienst von Microsoft. Er speichert Benutzerkonten, Gruppen und Computer eines Windows-Netzwerks und authentifiziert sie über Kerberos und LDAP. Mit Windows 2000 Server eingeführt, bildet er bis heute das identitäre Rückgrat der meisten europäischen mittelständischen Unternehmen, auch derer, die den Grossteil ihrer Software längst in der Cloud betreiben.

So funktioniert Active Directory

  • Ein Domänencontroller hält die Verzeichnisdatenbank und beantwortet jede Authentifizierungsanfrage.
  • Benutzer, Gruppen, Computer und Drucker werden als Objekte in Domänen, Bäumen und Gesamtstrukturen abgelegt.
  • Die Authentifizierung erfolgt standardmässig über Kerberos, NTLM bleibt als historischer Rückfallweg erhalten.
  • Anwendungen fragen das Verzeichnis über LDAP auf Port 389 ab, oder über LDAPS auf Port 636.
  • Gruppenrichtlinien verteilen Sicherheits- und Konfigurationsregeln an jeden Rechner der Domäne.

Was Active Directory nicht abdeckt

Active Directory verwaltet Windows-Ressourcen, nicht SaaS. Kauft ein Team Slack, Notion oder Figma ausserhalb der Domäne, liegen diese Konten vollständig ausserhalb von AD. Genau dort sammeln sich verwaiste Konten und Schatten-IT an: Ein AD-Konto zu deaktivieren ändert nichts an den fünfzig Cloud-Tools, auf die eine ausscheidende Person ebenfalls Zugriff hatte.

Beispiele und Anwendungsfälle

Ein Industriebetrieb mit 300 Mitarbeitenden nutzt AD für Dateifreigaben, VPN und Windows-Anmeldungen, synchronisiert nach Microsoft Entra ID für Microsoft 365. Das HR-System löst die Kontoerstellung am ersten Tag aus und der Prozess funktioniert. Die Lücke zeigt sich beim Offboarding: AD ist in Minuten deaktiviert, doch der Entwickler behält aktiven Zugriff auf GitHub, Datadog und Miro, weil keines dieser Tools jemals föderiert wurde. Diese Lücke zu schliessen erfordert eine SaaS-bewusste Governance-Ebene über dem Verzeichnis, und genau die ergänzt Corma, indem es sich mit dem Verzeichnis verbindet und die Anwendungen abdeckt, die es nie gesehen hat.

Verwandte Begriffe

FAQ

Sind Active Directory und Microsoft Entra ID dasselbe?

Nein. Active Directory ist das lokale Verzeichnis auf Basis von Kerberos und LDAP. Microsoft Entra ID, früher Azure AD, ist der Cloud-Identitätsdienst auf Basis von SAML, OAuth 2.0 und OpenID Connect. Die meisten Unternehmen betreiben beide und synchronisieren sie mit Entra Connect.

Wird Active Directory im Jahr 2026 noch eingesetzt?

Ja. AD verwaltet weiterhin Windows-Anmeldungen, Dateiserver, VPN-Authentifizierung und Altanwendungen, auch in Unternehmen, deren Tagesgeschäft längst auf SaaS läuft.

Was ist ein verwaistes Konto in Active Directory?

Ein AD-Objekt, das keiner aktiven Person und keinem aktiven Verantwortlichen mehr zugeordnet ist, meist nach einem Austritt oder einem abgeschlossenen Projekt zurückgeblieben. Es zählt zu den häufigsten Feststellungen in ISO-27001- und NIS2-Audits.

Entzieht das Deaktivieren eines Active-Directory-Kontos auch SaaS-Zugriffe?

Nur bei Anwendungen, die an AD oder Entra ID föderiert sind. Jedes SaaS-Tool mit eigener lokaler Anmeldung funktioniert weiter, bis dort jemand das Konto deaktiviert.

Demo anfragen