> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/quickly-deploy-ad-pam-in-your-environment.md).

# AD PAM schnell in Ihrer Umgebung bereitstellen

Diese Anleitung führt Sie durch die Schritte, um Devolutions PAM schnell in Ihrer Umgebung einzurichten, damit Sie privilegierte Konten schützen, Richtlinien durchsetzen und mit minimalem Konfigurationsaufwand die Kontrolle über sensible Zugriffe erlangen können.

### Devolutions Server (selbst gehostet)

1. Konfigurieren Sie ein [PAM-Domänendienstkonto](/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das PAM-Domänendienstkonto wird zu einem späteren Zeitpunkt benötigt. Halten Sie den Benutzernamen und das Passwort bereit.</p></div>
2. Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.
3. Stellen Sie sicher, dass der [Scheduler-Dienst](https://docs.devolutions.net/server/de/knowledge-base/knowledge-base-articles/scheduler-service-general-information) ausgeführt wird.
4. Konfigurieren Sie Ihren[ PAM-Domänenanbieter](/pam/de/pam-with-devolutions-server/providers.md) in Devolutions Server, indem Sie zu ***Administration*** – ***Privilegierter Zugriff*** – ***Anbieter*** gehen.
5. Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.
6. Wählen Sie ***Domänenbenutzer*** und fahren Sie fort.
7. Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf ***Speichern***.
8. Richten Sie die Konfiguration der Kontenerkennung ein (wird beim Speichern des PAM-Anbieters angefordert).
9. Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.
10. Aktivieren Sie ***Scan beim Speichern starten*** unter ***Aktionen.*** Klicken Sie auf ***Speichern.***
11. Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte ***Auscheck-Richtlinie***.
12. Erstellen Sie eine [Auscheck-Richtlinie](/pam/de/pam-with-devolutions-cloud/providers/domain-user-provider.md#checkout-policy) und einen [PAM-***Tresor***](/pam/de/pam-with-devolutions-server/pam-vaults.md).
13. [Importieren Sie Konten](/pam/de/pam-with-devolutions-server/getting-started/import-accounts-from-an-account-discovery-configuration.md) aus dem ***Scan*** (siehe Tabelle unten).
14. [Konfigurieren Sie einen Eintrag](/pam/de/knowledge-base/how-to-articles/configure-devolutions-server-pam-in-remote-desktop-manager.md) für die Verwendung des PAM-Kontos.

Hier ist die Risikostufe, die jedem während eines Scans erkannten Konto zugeordnet ist.

| Gruppenname                              | Berechtigungsstufe | Beschreibung                                                         |
| ---------------------------------------- | ------------------ | -------------------------------------------------------------------- |
| **Domänenadministratoren**               | Stufe 0            | Vollständige Kontrolle über Domänenressourcen.                       |
| **Organisationsadministratoren**         | Stufe 0            | Vollständige Kontrolle über die forstweite Konfiguration.            |
| **Schemaadministratoren**                | Stufe 0            | Können das AD-Schema ändern.                                         |
| **Administratoren**                      | Stufe 0            | Integrierte Administratoren auf allen Domänencontrollern.            |
| **Kontooperatoren**                      | Stufe 1            | Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung. |
| **Serveroperatoren**                     | Stufe 1            | Können sich lokal an DCs anmelden und Dienste verwalten.             |
| **Sicherungsoperatoren**                 | Stufe 1            | Können geschützte Systemdateien sichern; werden oft übersehen.       |
| **Gruppenrichtlinienersteller-Besitzer** | Stufe 1            | Können GPOs erstellen/bearbeiten – können Persistenz einführen.      |
| **DNS-Administratoren**                  | Stufe 1            | Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.           |

### Devolutions Cloud (Cloud)

1. Konfigurieren Sie ein [PAM-Domänendienstkonto](/pam/de/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das PAM-Domänendienstkonto wird zu einem späteren Zeitpunkt benötigt. Halten Sie den Benutzernamen und das Passwort bereit.</p></div>
2. Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.
3. Installieren Sie den [PAM-Dienst](/pam/de/pam-with-devolutions-cloud/install-the-devolutions-cloud-services-to-enable-pam-and-encryption-integration.md).
4. Konfigurieren Sie Ihren[ PAM-Domänenanbieter](/pam/de/pam-with-devolutions-server/providers.md) in Devolutions Cloud, indem Sie zu ***Administration*** – ***Privilegierter Zugriff*** – ***Anbieter*** gehen.
5. Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.
6. Wählen Sie ***Domänenbenutzer*** und fahren Sie fort.
7. Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf ***Speichern***.
8. Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte ***Auscheck-Richtlinie***.
9. Erstellen Sie eine [Auscheck-Richtlinie](/pam/de/pam-with-devolutions-cloud/providers/domain-user-provider.md#checkout-policy) und einen PAM-Tresor, indem Sie auf ***Tresor hinzufügen*** klicken.
10. [Konfigurieren Sie einen Eintrag](/pam/de/knowledge-base/how-to-articles/configure-devolutions-server-pam-in-remote-desktop-manager.md) für die Verwendung des PAM-Kontos.
11. Führen Sie die ***Kontenerkennung*** neben dem Anbieter aus (siehe Tabelle unten).
12. Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.
13. Nachdem Sie die Ziel-, Sicherheits- und Passworteinstellungen ausgewählt haben, klicken Sie auf ***Importieren***.

Hier ist die Risikostufe, die jedem während einer ***Kontenerkennung*** erkannten Konto zugeordnet ist.

| Gruppenname                              | Berechtigungsstufe | Beschreibung                                                         |
| ---------------------------------------- | ------------------ | -------------------------------------------------------------------- |
| **Domänenadministratoren**               | Stufe 0            | Vollständige Kontrolle über Domänenressourcen.                       |
| **Organisationsadministratoren**         | Stufe 0            | Vollständige Kontrolle über die forstweite Konfiguration.            |
| **Schemaadministratoren**                | Stufe 0            | Können das AD-Schema ändern.                                         |
| **Administratoren**                      | Stufe 0            | Integrierte Administratoren auf allen Domänencontrollern.            |
| **Kontooperatoren**                      | Stufe 1            | Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung. |
| **Serveroperatoren**                     | Stufe 1            | Können sich lokal an DCs anmelden und Dienste verwalten.             |
| **Sicherungsoperatoren**                 | Stufe 1            | Können geschützte Systemdateien sichern; werden oft übersehen.       |
| **Gruppenrichtlinienersteller-Besitzer** | Stufe 1            | Können GPOs erstellen/bearbeiten – können Persistenz einführen.      |
| **DNS-Administratoren**                  | Stufe 1            | Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.           |

{% hint style="info" %}
Lesen Sie [Just-in-Time-Rechteerhebung und -Bereitstellung aktivieren](/pam/de/knowledge-base/how-to-articles/quickly-deploy-ad-pam-in-your-environment/enable-just-in-time-elevation-and-provisioning.md), um bei Bedarf temporären privilegierten Zugriff zu gewähren.
{% endhint %}

#### Siehe auch

* [Devolutions Academy – Devolutions PAM](https://academy.devolutions.net/student/path/2354099)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/quickly-deploy-ad-pam-in-your-environment.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
