Active Directory läuft in vielen Unternehmen seit Jahren zuverlässig. Genau das kann zum Problem werden.
Eine Domain, die vor fünf, zehn oder sogar fünfzehn Jahren eingerichtet wurde, funktioniert häufig noch immer mit Einstellungen, Gruppenrichtlinien und Ausnahmen, deren ursprünglicher Zweck längst vergessen ist. Was damals aus Kompatibilitätsgründen notwendig war, kann heute eine unnötige Angriffsfläche darstellen.
2026 lohnt sich deshalb ein genauer Blick auf die eigene Active-Directory-Umgebung.
Dabei geht es nicht darum, jede ältere Einstellung sofort abzuschalten. Viel wichtiger ist zunächst die Frage: Welche alten Protokolle, Richtlinien, Konten und Ausnahmen werden tatsächlich noch benötigt – und welche existieren nur noch, weil sie nie überprüft wurden?
Gerade für mittelständische Unternehmen ist das relevant. Active Directory bildet häufig noch immer die Grundlage für Benutzeranmeldung, Gruppenrichtlinien, Fileserver, Anwendungen, Microsoft 365-Integration und zahlreiche interne Dienste.
Ein veralteter Parameter betrifft deshalb möglicherweise nicht nur einen einzelnen Server, sondern einen großen Teil der IT-Infrastruktur.
Warum alte Active-Directory-Einstellungen 2026 zum Thema werden
Active Directory wurde für eine andere IT-Welt entwickelt als die, in der Unternehmen heute arbeiten.
Damals standen klassische Windows-Clients, lokale Server und ein klar abgegrenztes Unternehmensnetzwerk im Mittelpunkt. Heute kommen Cloud-Dienste, Homeoffice, mobile Geräte, Microsoft 365, Entra ID, hybride Identitäten und zunehmend komplexe Angriffsszenarien hinzu.
Gleichzeitig bleiben alte Einstellungen oft über Jahre bestehen.
Ein Administrator übernimmt eine bestehende Umgebung und sieht beispielsweise:
- alte GPOs
- nicht mehr benötigte Benutzerkonten
- permanente Domain-Admin-Mitgliedschaften
- veraltete Authentifizierungsverfahren
- Ausnahmen für alte Anwendungen
- alte Service Accounts
- nicht dokumentierte Firewall-Regeln
- historische DNS-Einträge
- veraltete Server
- Anwendungen mit Legacy-Abhängigkeiten
Solche Einstellungen sind nicht automatisch unsicher.
Problematisch wird es, wenn niemand mehr weiß, warum sie existieren und ob sie noch benötigt werden.
Microsoft empfiehlt ausdrücklich, Konfigurationen regelmäßig zu überprüfen, Legacy-Systeme zu isolieren beziehungsweise außer Betrieb zu nehmen und privilegierte Berechtigungen nach dem Least-Privilege-Prinzip zu reduzieren.
1. NTLM: Welche Systeme verwenden das alte Authentifizierungsverfahren noch?
NTLM gehört zu den wichtigsten Punkten auf einer Active-Directory-Checkliste.
Kerberos ist innerhalb einer modernen Active-Directory-Umgebung grundsätzlich das bevorzugte Authentifizierungsverfahren. Trotzdem verwenden viele Unternehmen noch Anwendungen oder Geräte, die auf NTLM zurückgreifen.
Besonders problematisch ist nicht unbedingt die Existenz von NTLM selbst, sondern die Tatsache, dass Administratoren häufig nicht wissen, wo NTLM noch verwendet wird.
Ein typisches Szenario:
Ein Unternehmen betreibt eine ältere Anwendung, die seit Jahren problemlos funktioniert. Niemand möchte sie anfassen, weil sie für einen wichtigen Geschäftsprozess benötigt wird.
Im Hintergrund authentifiziert die Anwendung jedoch möglicherweise noch über ein Legacy-Verfahren.
Genau solche Abhängigkeiten sollten 2026 identifiziert werden.
Was Administratoren überprüfen sollten
Vor einer Abschaltung sollte zunächst festgestellt werden:
- Welche Systeme verwenden NTLM?
- Welche Anwendungen benötigen NTLM?
- Welche Benutzer oder Service Accounts sind betroffen?
- Gibt es ältere Fileserver oder NAS-Systeme?
- Welche Drittanbieteranwendungen kommunizieren mit Active Directory?
- Gibt es noch NTLMv1-Nutzung?
Microsoft stellt ausdrücklich Verfahren zur Verfügung, um NTLMv1-Nutzung zu erkennen, bevor das Protokoll deaktiviert beziehungsweise aus der Umgebung entfernt wird. NTLMv1 gilt als veraltet und wurde von Microsoft bereits 2024 als deprecated eingestuft.
Nicht einfach abschalten – zuerst messen.
Das ist eine der wichtigsten Regeln bei der Modernisierung von Active Directory.
2. LDAP Signing: Eine Einstellung, die viele alte Umgebungen noch nicht konsequent nutzen
LDAP ist für Active Directory unverzichtbar. Zahlreiche Anwendungen nutzen LDAP, um Benutzerinformationen abzurufen oder Benutzer zu authentifizieren.
Die entscheidende Frage lautet:
Wie sicher ist diese LDAP-Kommunikation?
Nicht signierter LDAP-Datenverkehr kann unter anderem für Replay- und Man-in-the-Middle-Angriffe missbraucht werden. LDAP Signing stellt sicher, dass die Kommunikation auf Integrität überprüft wird.
Microsoft hat die Standards in Windows Server 2025 verschärft. Bei neuen Active-Directory-Bereitstellungen wird LDAP Signing standardmäßig stärker abgesichert. Bei Upgrades bleiben bestehende Richtlinien jedoch erhalten, um Kompatibilitätsprobleme zu vermeiden.
Genau deshalb sollten Administratoren älterer Domains ihre Einstellungen nicht einfach mit einer neuen Serverinstallation vergleichen.
Diese Fragen gehören auf die Checkliste
- Ist LDAP Signing aktiviert?
- Welche Clients verwenden unsignierte LDAP-Binds?
- Gibt es Anwendungen, die einfache LDAP-Bindings benötigen?
- Wird LDAP über TLS eingesetzt?
- Sind alte Anwendungen dokumentiert?
- Wurde die Umgebung vor einer Erzwingung auf Kompatibilität geprüft?
Microsoft empfiehlt ausdrücklich, zunächst Clients mit unsignierten LDAP-Binds zu identifizieren, bevor die Erzwingung aktiviert wird.
3. Alte Kerberos-Einstellungen prüfen
Kerberos ist ein zentraler Bestandteil von Active Directory.
Gerade bei älteren Domains lohnt sich deshalb ein Blick auf die verwendeten Verschlüsselungsalgorithmen und historischen Konfigurationen.
Windows Server 2025 bringt unter anderem Änderungen bei Kerberos mit. Der KDC stellt beispielsweise keine Ticket-Granting-Tickets mehr mit RC4-HMAC aus. Außerdem wird eine ältere Registry-Konfiguration für SupportedEncryptionTypes nicht mehr berücksichtigt; Microsoft verweist stattdessen auf die entsprechenden Gruppenrichtlinien.
Für Administratoren bedeutet das:
Alte Kerberos-Konfigurationen sollten nicht einfach als unverändert gültiger Standard betrachtet werden.
Insbesondere bei älteren Anwendungen und Service Accounts sollte geprüft werden, ob noch Legacy-Abhängigkeiten bestehen.
Dabei sollte nicht nur der Domain Controller betrachtet werden.
Auch Anwendungen, Server, Service Accounts und Drittanbieterprodukte können eine Rolle spielen.
4. Service Accounts: Die unsichtbare Altlast in vielen Domains
Service Accounts werden häufig einmal eingerichtet und anschließend jahrelang nicht mehr angefasst.
Das macht sie zu einem wichtigen Prüfpunkt.
Ein typisches Konto kann beispielsweise so aussehen:
svc_backup
oder
svc_application
oder
svc_sql
Das Konto existiert seit Jahren, besitzt weitreichende Berechtigungen und verwendet möglicherweise noch ein Passwort, das nie geändert wurde.
Das Problem ist nicht der Name.
Das Problem ist die Kombination aus:
lange aktiv + hohe Berechtigungen + unbekannter Verwendungszweck.
Administratoren sollten deshalb prüfen:
- Welche Service Accounts existieren?
- Welche Anwendungen verwenden sie?
- Wann wurde das Passwort zuletzt geändert?
- Welche Berechtigungen besitzen sie?
- Wo wird das Konto verwendet?
- Gibt es mittlerweile eine Alternative?
- Ist ein Group Managed Service Account möglich?
- Besitzt das Konto unnötige interaktive Anmelderechte?
Gerade privilegierte Service Accounts sollten besonders genau betrachtet werden.
5. Domain Admins: Wer braucht diese Berechtigung wirklich?
Ein weiterer Klassiker ist die Gruppe:
Domain Admins
In älteren Umgebungen befinden sich dort häufig deutlich mehr Konten als notwendig.
Microsoft empfiehlt ausdrücklich ein Least-Privilege-Modell und warnt vor dauerhaft weitreichenden Berechtigungen. Besonders privilegierte Konten sollten geschützt und nicht für alltägliche Aufgaben verwendet werden.
Ein Administrator sollte deshalb nicht nur fragen:
Wer ist Domain Admin?
Sondern:
Warum benötigt diese Person diese Berechtigung noch?
Ein Mitarbeiter kann beispielsweise längst eine andere Rolle haben, während die alte Gruppenmitgliedschaft unverändert bestehen blieb.
Noch problematischer sind Konten, die sowohl für administrative Tätigkeiten als auch für alltägliche Aufgaben wie E-Mail und Webzugriff verwendet werden.
Für privilegierte Aufgaben empfiehlt Microsoft den Einsatz abgesicherter administrativer Hosts und zusätzliche Schutzmaßnahmen wie MFA.
6. Alte Benutzerkonten und verwaiste Accounts
Nicht nur privilegierte Konten verdienen Aufmerksamkeit.
Auch normale Benutzerkonten können nach Jahren zum Sicherheitsproblem werden.
Besonders interessant sind:
- ehemalige Mitarbeiter
- lange inaktive Konten
- Testkonten
- temporäre Konten
- externe Benutzer
- alte Administratorenkonten
- Konten mit niemals ablaufenden Passwörtern
Ein Active-Directory-Audit sollte deshalb regelmäßig beantworten können:
Welche Benutzerkonten sind aktiv – und warum?
Ein Konto, das seit 18 Monaten keine Anmeldung mehr hatte, ist nicht automatisch überflüssig. Es könnte sich beispielsweise um ein spezielles Konto handeln.
Aber genau diese Ausnahme sollte dokumentiert sein.
7. „Password never expires“ ist kein Sicherheitskonzept
Die Einstellung „Password never expires“ findet man in vielen gewachsenen Active-Directory-Umgebungen.
Manchmal ist sie technisch notwendig.
Häufiger ist sie jedoch historisch gewachsen.
Besonders kritisch wird die Einstellung bei privilegierten oder interaktiv nutzbaren Konten.
Administratoren sollten daher prüfen:
- Welche Konten haben kein Ablaufdatum?
- Warum?
- Wer hat die Ausnahme genehmigt?
- Wird das Konto tatsächlich noch benötigt?
- Handelt es sich um einen Service Account?
- Kann eine modernere Alternative verwendet werden?
Bei Service Accounts sollte nicht einfach ein Ablaufdatum gesetzt werden, ohne die Anwendung zu berücksichtigen.
Die richtige Frage lautet:
Wie kann die Abhängigkeit von dauerhaft gültigen statischen Passwörtern reduziert werden?
8. Alte GPOs: Nicht jede Gruppenrichtlinie muss weiterleben
Große Active-Directory-Umgebungen entwickeln im Laufe der Jahre eine beeindruckende Sammlung von Group Policy Objects.
Ein Teil davon ist notwendig.
Ein anderer Teil wurde möglicherweise vor Jahren für eine bestimmte Anwendung, einen einzelnen Rechner oder eine längst abgeschaltete Infrastruktur erstellt.
Das Ergebnis:
GPO Wildwuchs.
Administratoren sollten deshalb regelmäßig prüfen:
- Welche GPOs sind aktiv?
- Welche GPOs werden tatsächlich angewendet?
- Gibt es widersprüchliche Einstellungen?
- Welche GPOs sind nicht mehr verknüpft?
- Gibt es alte Sicherheitsrichtlinien?
- Gibt es Test-GPOs?
- Welche Einstellungen stammen noch aus früheren Windows-Versionen?
Besonders wichtig ist die Dokumentation.
Eine GPO mit dem Namen Security Policy 2 sagt niemandem, warum sie existiert.
Eine Bezeichnung wie
SEC-Clients-LockScreen-15min
ist dagegen deutlich nachvollziehbarer.
9. Alte SMB-Konfigurationen nicht vergessen
Active Directory und SMB sind in vielen klassischen Windows-Netzwerken eng miteinander verbunden.
Fileserver, Freigaben und Anwendungen greifen weiterhin auf SMB zurück.
Deshalb gehört auch die SMB-Sicherheit auf die Checkliste.
SMB Signing schützt die Integrität von SMB-Nachrichten und kann unter anderem gegen Relay- und Spoofing-Angriffe helfen. Microsoft beschreibt für aktuelle Windows-Versionen und Windows Server 2025 veränderte beziehungsweise verschärfte Standardverhalten.
Besonders interessant sind dabei alte Drittanbietergeräte.
Ein NAS oder eine ältere Anwendung kann beispielsweise noch nicht mit modernen Sicherheitsanforderungen kompatibel sein.
Auch hier gilt:
Erst inventarisieren, dann ändern.
10. Alte Computerobjekte im Active Directory
Wie viele Computer befinden sich eigentlich noch in der Domain?
Und wie viele davon existieren physisch überhaupt noch?
In gewachsenen Umgebungen sammeln sich häufig Computerobjekte an, beispielsweise nach:
- Hardwareaustausch
- Neuinstallation
- Migration
- Standortwechsel
- Stilllegung von Servern
- Austausch von Notebooks
Ein verwaistes Computerobjekt ist nicht automatisch eine kritische Sicherheitslücke.
Es ist aber ein Hinweis darauf, dass der Lebenszyklus der Active-Directory-Objekte möglicherweise nicht konsequent gepflegt wird.
Ein regelmäßiger Abgleich zwischen:
CMDB / Asset-Inventar ↔ Active Directory ↔ Endpoint Management
kann solche Unstimmigkeiten sichtbar machen.
11. Alte Domain Controller und Betriebssysteme
Ein weiterer Punkt ist die Frage:
Welche Betriebssysteme laufen eigentlich noch in der Domain?
Microsoft unterstützt aktuell unter anderem Windows Server 2025, 2022, 2019 und 2016 im Kontext seiner Active-Directory-Sicherheitsdokumentation.
Das bedeutet jedoch nicht, dass eine Umgebung mit älteren Servern automatisch unsicher ist.
Relevant ist vielmehr:
- Welche Server sind noch im Einsatz?
- Welche Rolle besitzen sie?
- Welche Anwendungen hängen davon ab?
- Welche Sicherheitsupdates erhalten sie?
- Sind sie noch notwendig?
- Gibt es einen Migrationsplan?
Legacy-Systeme sollten laut Microsoft entweder entsprechend abgesichert und isoliert oder perspektivisch außer Betrieb genommen werden.
12. DNS: Die unterschätzte Grundlage von Active Directory
Active Directory funktioniert nicht unabhängig von DNS.
Deshalb sollte ein AD-Audit immer auch die DNS-Infrastruktur berücksichtigen.
Zu prüfen sind beispielsweise:
- alte DNS-Einträge
- verwaiste Records
- falsche Nameserver
- alte Server-IP-Adressen
- nicht mehr benötigte CNAMEs
- fehlerhafte Forwarder
- dynamische DNS-Registrierungen
- Inkonsistenzen zwischen DNS und Active Directory
Ein DNS-Problem kann sich schließlich wie ein Active-Directory-Problem bemerkbar machen.
Benutzer können sich nicht anmelden, Server sind nicht erreichbar oder Anwendungen finden den Domain Controller nicht.
13. Alte Ausnahmen sind häufig gefährlicher als fehlende Einstellungen
Eine besonders interessante Kategorie sind Ausnahmen.
Ein Administrator hat beispielsweise irgendwann eine Sicherheitsrichtlinie abgeschwächt, weil eine Anwendung nicht funktionierte.
Das kann vollkommen legitim gewesen sein.
Aber:
Ist die Anwendung heute noch vorhanden?
Genau diese Frage wird häufig nicht gestellt.
Deshalb sollten Ausnahmen immer einen Besitzer, einen Grund und möglichst ein Ablaufdatum besitzen.
Eine Ausnahme ohne Dokumentation wird sonst schnell zu einer dauerhaften Konfiguration.
14. Was sollten Administratoren 2026 zuerst prüfen?
Wer nicht gleich die gesamte Domain analysieren kann, kann mit einer kompakten Bestandsaufnahme beginnen.
Active-Directory-Checkliste 2026
Identitäten
- privilegierte Konten
- Domain Admins
- alte Benutzerkonten
- deaktivierte Konten
- Service Accounts
- Konten ohne Passwortablauf
- ungenutzte Gruppenmitgliedschaften
Authentifizierung
- NTLM-Nutzung
- NTLMv1
- Kerberos-Verschlüsselung
- alte Service Accounts
- Legacy-Anwendungen
LDAP
- LDAP Signing
- unsignierte LDAP-Binds
- LDAP über TLS
- alte Anwendungen mit LDAP-Abhängigkeiten
Gruppenrichtlinien
- nicht mehr benötigte GPOs
- ungenutzte GPO-Verknüpfungen
- widersprüchliche Richtlinien
- alte Sicherheitsausnahmen
Server
- Domain Controller
- Betriebssystemversionen
- Patchstand
- alte Server
- nicht mehr benötigte Rollen
Netzwerk
- DNS
- SMB Signing
- alte Fileserver
- NAS-Systeme
- Legacy-Protokolle
Überwachung
- Anmeldeereignisse
- privilegierte Änderungen
- Änderungen an sensiblen AD-Objekten
- ungewöhnliche Authentifizierungsversuche
Microsoft empfiehlt neben präventiven Maßnahmen ausdrücklich auch die Überwachung sensibler Active-Directory-Objekte und Windows-Ereignisse, die auf einen möglichen Angriff hindeuten können.
Nicht jede alte Einstellung muss sofort abgeschaltet werden
Das ist vielleicht der wichtigste Punkt eines Active-Directory-Audits.
Eine veraltete Einstellung zu finden bedeutet nicht automatisch, dass sie sofort deaktiviert werden sollte.
Denn eine alte Einstellung kann von einer Anwendung, einem Scanner, einem NAS, einem Produktionssystem oder einer anderen Infrastrukturkomponente benötigt werden.
Eine unvorbereitete Abschaltung kann deshalb einen Ausfall verursachen.
Der bessere Ablauf lautet:
Erkennen → Dokumentieren → Abhängigkeiten prüfen → Testen → Umstellen → Überwachen
Gerade bei LDAP Signing, NTLM oder SMB Signing sollte dieser Prozess kontrolliert erfolgen.
Ein sinnvoller Active-Directory-Audit für den Mittelstand
Für ein mittelständisches Unternehmen kann eine Überprüfung beispielsweise in mehreren Schritten erfolgen.
Schritt 1: Inventarisieren
Welche Domain Controller, Benutzer, Gruppen, Computer und Anwendungen existieren?
Schritt 2: Privilegien analysieren
Welche Konten besitzen administrative Rechte?
Schritt 3: Legacy-Protokolle identifizieren
Wo werden NTLM, alte LDAP-Verbindungen oder andere Legacy-Verfahren verwendet?
Schritt 4: GPOs überprüfen
Welche Richtlinien sind aktiv und welche werden tatsächlich benötigt?
Schritt 5: Ausnahmen dokumentieren
Warum existiert eine Ausnahme und wer ist dafür verantwortlich?
Schritt 6: Kritische Änderungen testen
Neue Sicherheitsanforderungen zunächst kontrolliert ausrollen.
Schritt 7: Überwachung aktivieren
Nach Änderungen sollte geprüft werden, ob Anwendungen oder Benutzer betroffen sind.
Schritt 8: Altlasten entfernen
Erst wenn die Abhängigkeit ausgeschlossen ist, sollten nicht mehr benötigte Einstellungen, Konten oder Systeme entfernt werden.
Active Directory 2026: Die wichtigste Frage ist nicht „Wie alt ist die Einstellung?“
Ein zehn Jahre alter Eintrag ist nicht automatisch unsicher.
Eine vor zwei Jahren eingerichtete Konfiguration kann dagegen durchaus problematisch sein.
Entscheidend ist der Kontext.
Die bessere Frage lautet deshalb:
Welche Funktion erfüllt diese Einstellung heute noch?
Wenn niemand diese Frage beantworten kann, sollte sie genauer untersucht werden.
Genau darin liegt der Wert eines strukturierten Active-Directory-Audits.
Es geht nicht darum, eine möglichst „neue“ Domain zu bauen.
Es geht darum, eine Umgebung zu schaffen, in der Administratoren wissen:
- welche Systeme vorhanden sind,
- welche Konten privilegiert sind,
- welche Protokolle verwendet werden,
- welche Ausnahmen existieren,
- welche Legacy-Systeme noch benötigt werden
- und wo die größten Sicherheitsrisiken liegen.
Fazit: 2026 ist ein guter Zeitpunkt für einen AD-Frühjahrsputz
Active Directory verschwindet nicht einfach, nur weil immer mehr Unternehmen Microsoft 365 und Cloud-Dienste einsetzen. In hybriden IT-Umgebungen bleibt die lokale Active-Directory-Infrastruktur häufig ein zentraler Bestandteil der Identitäts- und Berechtigungsverwaltung.
Gerade deshalb sollten Administratoren bestehende Umgebungen nicht einfach weiterlaufen lassen, nur weil sie bisher funktioniert haben.
NTLM, LDAP Signing, Kerberos, SMB, privilegierte Konten, Service Accounts, GPOs, DNS und alte Server gehören 2026 auf die Prüfliste.
Dabei sollte Modernisierung nicht mit blindem Abschalten verwechselt werden.
Die wichtigste Erkenntnis aus einem AD-Audit ist häufig nicht, welche Einstellung geändert werden muss – sondern warum eine alte Einstellung überhaupt noch existiert.
Wer diese Abhängigkeiten kennt, kann Sicherheitsmaßnahmen gezielt umsetzen, ohne funktionierende Geschäftsprozesse unnötig zu gefährden.
Häufige Fragen zu Active Directory 2026
Welche Active-Directory-Einstellungen sollten 2026 überprüft werden?
Besonders relevant sind unter anderem NTLM, LDAP Signing, Kerberos-Verschlüsselung, SMB Signing, privilegierte Gruppen, Service Accounts, alte GPOs, Passwortausnahmen, Computerobjekte, DNS und veraltete Server.
Sollte NTLM 2026 komplett deaktiviert werden?
Nicht pauschal. Zunächst sollte ermittelt werden, welche Anwendungen und Systeme NTLM noch verwenden. Besonders NTLMv1 sollte identifiziert und perspektivisch aus der Umgebung entfernt werden.
Was hat sich bei Active Directory unter Windows Server 2025 geändert?
Windows Server 2025 bringt unter anderem Änderungen bei LDAP Signing, Kerberos, SMB und weiteren Sicherheitsmechanismen. Bei bestehenden Umgebungen bleiben bestimmte ältere Richtlinien bei Upgrades erhalten, weshalb Administratoren ihre vorhandene Konfiguration aktiv überprüfen sollten.
Warum ist LDAP Signing wichtig?
LDAP Signing schützt die Integrität der LDAP-Kommunikation und reduziert Risiken durch manipulierten oder abgefangenen Netzwerkverkehr. Vor einer Erzwingung sollten jedoch Clients identifiziert werden, die noch unsignierte LDAP-Binds verwenden.
Welche Konten sollten Administratoren besonders überprüfen?
Besonders wichtig sind Domain Admins, Enterprise Admins, lokale Administratoren, Service Accounts, alte Testkonten und Benutzerkonten mit weitreichenden Berechtigungen. Microsoft empfiehlt ein Least-Privilege-Modell und eine möglichst restriktive Nutzung dauerhaft privilegierter Konten.
Wie oft sollte Active Directory überprüft werden?
Ein vollständiges Audit sollte regelmäßig Bestandteil des Sicherheits- und Betriebsprozesses sein. Zusätzlich sollten kritische Änderungen an der Infrastruktur, Migrationen, neue Anwendungen und größere Windows-Server-Upgrades Anlass für eine erneute Überprüfung sein.





