Gruppen
AGDLP Prinzip
Das AGDLP-Prinzip ist eine von Microsoft empfohlene Best-Practice-Methode zur strukturierten Vergabe von Berechtigungen in Active Directory-Domänen. Es steht für:
Accounts (Benutzer) Global Groups (Rollen) Domain Local Groups (Ressourcen-Berechtigung) Permissions (Berechtigungen).
Diese Verschachtelung trennt Benutzer von Rechten, erhöht die Transparenz und erleichtert die Verwaltung

Gruppen Scope
| Gruppenbereich | Wo kann die Gruppe verwendet werden? | Mitglieder möglich aus… | Typischer Einsatz |
|---|---|---|---|
| Lokale Gruppe (Domain Local) | Nur in der eigenen Domäne | Benutzer, globale & universelle Gruppen aus allen Domänen | Rechtevergabe auf Ressourcen (z. B. Ordner, Drucker) |
| Globale Gruppe (Global) | In allen Domänen im Forest | Nur Benutzer und Gruppen aus der eigenen Domäne | Benutzer logisch zusammenfassen (z. B. Abteilungen) |
| Universelle Gruppe (Universal) | In allen Domänen im Forest | Benutzer und Gruppen aus allen Domänen | Domänenübergreifende Gruppenbildung |