> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Geringste Rechte für Active Directory-Anbieter

Devolutions Server ermöglicht [Just-in-Time (JIT)-Gruppenerhebung](#jit-group-elevation) und [Passwortrotation](/pam/de/concepts/password-rotation.md), indem ein Active Directory-Konto als PAM-Provider verwendet wird. Lesen Sie die nachstehenden Anweisungen, um zu erfahren, wie Sie die Kontrolle an den besagten PAM-Provider in der Konsole Active Directory-Benutzer und -Computer (ADUC) delegieren.

{% hint style="info" %}
Um Domänenadministratorkonten als privilegierte Konten im PAM-Modul zu verwalten, müssen Sie dem PAM AD-Provider-Konto Zugriff auf das Objekt **AdminSDHolder** gewähren. Ausführliche Schritte finden Sie unter [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### JIT-Gruppenerhebung

1. Öffnen Sie die Konsole Active Directory-Benutzer und -Computer (ADUC).
2. Klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU), die die Gruppen für die privilegierten Konten enthält (oder auf eine höhere OU-Ebene, um alle OUs einzuschließen, in denen das PAM-Provider-Konto Gruppenmitgliedschaften ändern können soll), und wählen Sie ***Delegate Control...***

{% hint style="info" %}
Stellen Sie sicher, dass Sie diese Schritte für die OU wiederholen, in der die temporären Gruppen erstellt werden.
{% endhint %}

<figure><img src="https://cdnweb.devolutions.net/docs/INTERFACE2097.png" alt=""><figcaption></figcaption></figure>

3. Klicken Sie im Delegation of Control Wizard auf ***Next***, um zum Dialog ***Users or Groups*** zu gelangen. Klicken Sie auf ***Add*** oder wählen Sie das Konto aus, das als PAM-Provider-Konto in Devolutions Server verwendet werden soll.

![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)

4. Geben Sie den auszuwählenden Objektnamen ein und klicken Sie dann auf ***Check Names***. Klicken Sie auf ***OK***, um zu bestätigen.

![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)

5. Klicken Sie auf ***Next***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)

6. Wählen Sie in ***Tasks to Delegate*** die Option ***Create a custom task to delegate*** und klicken Sie dann auf ***Next***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)

7. In ***Active Directory Object Type*** wählen Sie den Punk&#x74;***Only the following objects in the folder*** aus und aktivieren Sie dann das Element ***Group objects***. Aktivieren Sie anschließend die beiden Kontrollkästchen ***Create selected objects in this folder*** und ***Delete selected objects in this folder*** und klicken Sie auf ***Next***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2096.png)

8. Aktivieren Sie in ***Permissions*** nur das Kontrollkästchen ***Property-specific***. Suchen Sie die Berechtigung ***Write Members*** und aktivieren Sie sie, dann klicken Sie auf ***Next***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2092.png)

9. Überprüfen Sie, ob die richtige Berechtigung delegiert wurde, und klicken Sie dann auf ***Finish***, um den Vorgang abzuschließen.

![](https://cdnweb.devolutions.net/docs/INTERFACE2095.png)

### Passwortrotation

1. Öffnen Sie die Konsole Active Directory-Benutzer und -Computer (ADUC).
2. Klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU), die die privilegierten Konten enthält (oder auf eine höhere OU-Ebene, um alle OUs einzuschließen, in denen das PAM-Provider-Konto Kontopasswörter rotieren können soll), und wählen Sie ***Delegate Control...***

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2097.png)
3. Klicken Sie im Delegation of Control Wizard auf ***Next***, um zum Dialog ***Users or Groups*** zu gelangen. Klicken Sie auf ***Add*** oder wählen Sie das Konto aus, das als PAM-Provider-Konto in Devolutions Server verwendet werden soll.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)
4. Geben Sie den auszuwählenden Objektnamen ein und klicken Sie dann auf ***Check Names***. Klicken Sie auf ***OK***, um zu bestätigen.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)
5. Klicken Sie auf ***Next***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)
6. Wählen Sie in ***Tasks to Delegate*** die Option ***Create a custom task to delegate*** und klicken Sie dann auf ***Next***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)
7. In ***Active Directory Object Type*** wählen Sie den Punk&#x74;***Only the following objects in the folder*** aus und aktivieren Sie dann das Element ***User objects***. Aktivieren Sie anschließend die beiden Kontrollkästchen ***Create selected objects in this folder*** und ***Delete selected objects in this folder*** und klicken Sie auf ***Next***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2091.png)
8. Aktivieren Sie in ***Permissions*** sowohl das Kontrollkästchen ***General*** als auch ***Property-specific***. Suchen Sie die folgenden Berechtigungen und aktivieren Sie sie, dann klicken Sie auf ***Next***.

* ***Change password***
* ***Reset password***
* ***Read lockout Time***
* ***Write lockout Time***
* ***Read pwdLastSet***
* ***Write PwdLastSet***
* ***Read userAccountControl***
* ***Write userAccountControl***

![](https://cdnweb.devolutions.net/docs/INTERFACE2093.png)

9. Überprüfen Sie, ob die richtigen Berechtigungen delegiert wurden, und klicken Sie dann auf ***Finish***, um den Vorgang abzuschließen.

![](https://cdnweb.devolutions.net/docs/INTERFACE2094.png)

{% hint style="info" %}
Die Funktion zur Passwortrotation verwendet die standardmäßig integrierten Passwortregeln von Devolutions Server. Um domänenspezifische Passwortregeln durchzusetzen, erstellen Sie eine benutzerdefinierte Passwortrichtlinie unter ***Administration – Passwortrichtlinien*** und legen Sie sie dann als Standard-Passwortvorlage unter ***Administration*** – ***Systemeinstellungen*** – ***Passwortverwaltung*** – ***Passwortrichtlinien*** fest.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
