FSMO Roles

Auch bekannt als:Betriebsmasterrollen · Flexible Single Master Operations · FSMO

FSMO Roles: Verteilen besondere Einzelmasteraufgaben auf ausgewählte Domänencontroller. Schema Master und Domain Naming Master existieren einmal pro Forest; RID Master, PDC Emulator und Infrastructure Master einmal pro Domäne. Ausfall, Wiederherstellung oder Übertragung einer Rolle müssen kontrolliert erfolgen, weil konkurrierende Rolleninhaber inkonsistente Verzeichniszustände verursachen können.

Funktionsweise und Einordnung

FSMO Roles bezeichnet eine technische Komponente oder Betriebsumgebung mit eigenen Vertrauensgrenzen, Identitäten, Schnittstellen und Abhängigkeiten. Sicherheit ergibt sich nicht allein aus dem Produkt, sondern aus Architektur, Konfiguration und der Art, wie Daten und Berechtigungen zwischen Komponenten weitergegeben werden. Verwaltungsebene und produktive Verarbeitung sollten dabei getrennt betrachtet werden.

Bedeutung in der Praxis

Für den sicheren Betrieb sind vollständige Inventarisierung, gehärtete Baselines, minimale Rechte, Patchfähigkeit und zentrale Telemetrie entscheidend. Änderungen sollten reproduzierbar und überprüfbar sein. Exponierte Schnittstellen, Standardzugänge, Secrets und Lieferkettenabhängigkeiten benötigen besondere Aufmerksamkeit; zugleich müssen Isolation, Sicherung und Wiederherstellung regelmäßig praktisch getestet werden.

Verwandte Begriffe

  • DomänencontrollerDomain ControllerServer mit Active Directory Domain Services, der Verzeichnisdaten repliziert und Authentisierung sowie Autorisierung für eine Domäne unterstützt.: Server mit Active Directory Domain Services, der Verzeichnisdaten repliziert und Authentisierung sowie Autorisierung für eine Domäne unterstützt.
  • AD-DomäneActive Directory DomainLogische Active-Directory-Partition mit gemeinsamer Verzeichnisdatenbank, Namensraum, Richtlinien und Domänencontrollern.: Logische Active-Directory-Partition mit gemeinsamer Verzeichnisdatenbank, Namensraum, Richtlinien und Domänencontrollern.
  • AD-GesamtstrukturActive Directory ForestOberste Active-Directory-Struktur, deren Domänen Schema, Konfiguration, Global Catalog und gegenseitige Vertrauensbasis teilen.: Oberste Active-Directory-Struktur, deren Domänen Schema, Konfiguration, Global Catalog und gegenseitige Vertrauensbasis teilen.
  • AD-SchemaActive Directory SchemaForest-weite Definition der Objektklassen und Attribute, die im Active Directory gespeichert werden dürfen.: Forest-weite Definition der Objektklassen und Attribute, die im Active Directory gespeichert werden dürfen.