> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Minimale Berechtigungen für Active Directory-Anbieter

Delegieren Sie Berechtigungen mit geringsten Rechten an ein Devolutions PAM Active Directory-Anbieterkonto für JIT-Gruppenerhebung und Passwortrotation.

Devolutions Server ermöglicht [Just-in-Time (JIT)-Gruppenerhebung](#jit-group-elevation) und [Passwortrotation](/pam/de/concepts/password-rotation.md), indem ein Active Directory-Konto als PAM-Anbieter verwendet wird. Lesen Sie die nachstehenden Anweisungen, um zu erfahren, wie Sie diesem PAM-Anbieter in der Active Directory Users and Computers (ADUC)-Konsole die Kontrolle delegieren.

{% hint style="info" %}
Um Domänenadministratorkonten als privilegierte Konten im PAM-Modul zu verwalten, müssen Sie dem PAM AD-Anbieterkonto Zugriff auf das Objekt **AdminSDHolder** gewähren. Detaillierte Schritte finden Sie unter [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### JIT-Gruppenerhebung

1. Öffnen Sie die Active Directory Users and Computers (ADUC)-Konsole.
2. Klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU), die die Gruppen für die privilegierten Konten enthält (oder auf eine höhere OU-Ebene, um alle OUs einzuschließen, in denen das PAM-Anbieterkonto die Möglichkeit haben soll, Gruppenmitgliedschaften zu ändern), und wählen Sie ***Delegate Control...***

{% hint style="info" %}
Stellen Sie sicher, dass Sie diese Schritte für die OU wiederholen, in der die temporären Gruppen erstellt werden.
{% endhint %}

3. Klicken Sie im Delegation of Control Wizard auf ***Next***, um zum Dialog ***Users or Groups*** zu gelangen. Klicken Sie auf ***Add*** oder wählen Sie das Konto aus, das als PAM-Anbieterkonto in Devolutions Server verwendet werden soll.
4. Geben Sie den auszuwählenden Objektnamen ein und klicken Sie dann auf ***Check Names***. Klicken Sie auf ***OK***, um zu bestätigen.
5. Klicken Sie auf ***Next***.
6. Wählen Sie unter ***Tasks to Delegate*** die Option ***Create a custom task to delegate*** und klicken Sie dann auf ***Next***.
7. Wählen Sie unter ***Active Directory Object Type*** den Punk&#x74;***Only the following objects in the folder*** und aktivieren Sie dann das Element ***Group objects***. Aktivieren Sie anschließend beide Kontrollkästchen ***Create selected objects in this folder*** und ***Delete selected objects in this folder***, und klicken Sie auf ***Next***.
8. Aktivieren Sie unter ***Permissions*** nur das Kontrollkästchen ***Property-specific***. Suchen und aktivieren Sie die Berechtigung ***Write Members*** und klicken Sie dann auf ***Next***.
9. Überprüfen Sie, ob die richtige Berechtigung delegiert wurde, und klicken Sie dann auf ***Finish***, um den Vorgang abzuschließen.

### Passwortrotation

1. Öffnen Sie die Active Directory Users and Computers (ADUC)-Konsole.
2. Klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU), die die privilegierten Konten enthält (oder auf eine höhere OU-Ebene, um alle OUs einzuschließen, in denen das PAM-Anbieterkonto die Möglichkeit haben soll, Kontopasswörter zu rotieren), und wählen Sie ***Delegate Control...***
3. Klicken Sie im Delegation of Control Wizard auf ***Next***, um zum Dialog ***Users or Groups*** zu gelangen. Klicken Sie auf ***Add*** oder wählen Sie das Konto aus, das als PAM-Anbieterkonto in Devolutions Server verwendet werden soll.
4. Geben Sie den auszuwählenden Objektnamen ein und klicken Sie dann auf ***Check Names***. Klicken Sie auf ***OK***, um zu bestätigen.
5. Klicken Sie auf ***Next***.
6. Wählen Sie unter ***Tasks to Delegate*** die Option ***Create a custom task to delegate*** und klicken Sie dann auf ***Next***.
7. Wählen Sie unter ***Active Directory Object Type*** den Punk&#x74;***Only the following objects in the folder*** und aktivieren Sie dann das Element ***User objects***. Aktivieren Sie anschließend beide Kontrollkästchen ***Create selected objects in this folder*** und ***Delete selected objects in this folder***, und klicken Sie auf ***Next***.
8. Aktivieren Sie unter ***Permissions*** beide Kontrollkästchen ***General*** und ***Property-specific***. Suchen und aktivieren Sie die folgenden Berechtigungen und klicken Sie dann auf ***Next***.

* ***Change password***
* ***Reset password***
* ***Read lockout Time***
* ***Write lockout Time***
* ***Read pwdLastSet***
* ***Write PwdLastSet***
* ***Read userAccountControl***
* ***Write userAccountControl***

9. Überprüfen Sie, ob die richtigen Berechtigungen delegiert wurden, und klicken Sie dann auf ***Finish***, um den Vorgang abzuschließen.

{% hint style="info" %}
Die Passwortrotationsfunktion verwendet die standardmäßigen integrierten Passwortregeln von Devolutions Server. Um domänenspezifische Passwortregeln zu erzwingen, erstellen Sie eine benutzerdefinierte Passwortrichtlinie unter ***Administration – Passwortrichtlinien*** und legen Sie diese dann als Standard-Passwortvorlage unter ***Administration*** – ***Systemeinstellungen*** – ***Passwortverwaltung*** – ***Passwortrichtlinien*** fest.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
