{"id":106402,"date":"2016-04-12T12:05:48","date_gmt":"2016-04-12T11:05:48","guid":{"rendered":"http:\/\/www.edvbrain.com\/blog\/?p=106402"},"modified":"2016-04-12T12:05:48","modified_gmt":"2016-04-12T11:05:48","slug":"die-grenzen-des-ad-active-directory","status":"publish","type":"post","link":"https:\/\/www.edvbrain.com\/blog\/?p=106402","title":{"rendered":"die Grenzen des AD (Active Directory) &#8230;"},"content":{"rendered":"<p>&#8230;<\/p>\n<p>An welchen Stellen st\u00f6\u00dft das Active Directory und seine Werkzeuge an die Grenzen?<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Das \u201cActive Directory-Benutzer und -Computer\u201d Snap-In<\/strong><\/p>\n<ul>\n<li>Falls in der MMC <em>Active Directory-Benutzer und -Computer<\/em> in einem Container bzw. OU mehr als 2000 Objekte enthalten sind, wird die folgende Meldung angezeigt:\n<p><em>Screenshot vom Windows Server 2008<br \/>\n<\/em>Anschlie\u00dfend kann dem Hinweis gefolgt und somit die maximale Anzahl der angezeigten Elemente erh\u00f6ht werden. Dieses Verhalten trifft auf Windows 2000, Windows Server 2003 und Windows Server 2008 zu.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximal unterst\u00fctzte Seitengr\u00f6\u00dfe f\u00fcr LDAP-Antworten<\/strong><\/p>\n<p>Um sich z.B. vor Denial of Service (DoS) Attacken zu sch\u00fctzen, liefert das Active Directory bei einer LDAP-Abfrage als Ergebnis 1.000 Datens\u00e4tze. \u00dcbersteigt das Ergebnis die Grenze von 1.000 Datens\u00e4tzen, wird nach den 1.000 Eintr\u00e4gen der folgende Fehler angezeigt: <em>Size Limit Exceeded Error<\/em>.<\/p>\n<p>Es bestehen zwei M\u00f6glichkeiten dieses <em>Problem<\/em> zu umgehen. Zum einen ist es das \u00e4ndern der maximum Page Size auf dem LDAP-Client und zum anderen, dass Erh\u00f6hen des Wertes MaxPageSize in den LDAP-Richtlinien auf den DCs.<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/315071\/en-us\">How to view and set LDAP policy in Active Directory by using Ntdsutil.exe<\/a><\/p>\n<p><strong>Der Name einer Organisationseinheit (OU)<\/strong><\/p>\n<ul>\n<li>Der Name einer OU kann maximal 64 Zeichen enthalten. Damit\u00a0soll sichergestellt werden, dass beim aufrufen der Gruppenrichtlinien die sich im SYSVOL-Verzeichnis befinden durch einen UNC-Pfad, nicht die Grenze von insgesamt 260 Zeichen \u00fcberschritten wird. Denn wenn der UNC-Pfad zu den GPOs 260 Zeichen \u00fcberschreiten sollte, k\u00f6nnen somit die GPOs weder gelesen, noch an die DCs, Server und Clients angewendet werden.<br \/>\nSiehe auch: <a href=\"http:\/\/support.microsoft.com\/kb\/245809\/en-us\">Windows 2000 Supports Fully Qualified Domain Names up to 64 UTF-8 Bytes Long<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die L\u00e4nge des Dateinamens<\/strong><\/p>\n<ul>\n<li>Der Pfad samt Dateiname der Active Directory-Datenbank (NTDS.dit), AD-Protokolldateien oder der GPOs\u00a0die sich im SYSVOL-Verzeichnis befinden, ist auf 260 Zeichen beschr\u00e4nkt.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Der NetBIOS-Computername<\/strong><\/p>\n<ul>\n<li>Der NetBIOS-Name eines Computerkontos ist auf 15 Zeichen beschr\u00e4nkt. Eigentlich enth\u00e4lt dieser 16 Zeichen, wobei aber das 16. Zeichen f\u00fcr das System reserviert ist. Der Computername darf auch nicht ausschlie\u00dflich aus Zahlen bestehen.<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/244412\/en-us\">Windows 2000 Does Not Permit All-Numeric Computer Names<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Der NetBIOS-Name einer Dom\u00e4ne<\/strong><\/p>\n<ul>\n<li>Der NetBIOS-Name einer Dom\u00e4ne kann maximal 15 Zeichen enthalten. Auch hier enth\u00e4lt der NetBIOS-Dom\u00e4nenname eigentlich 16 Zeichen, wobei aber das 16. Zeichen ebenfalls f\u00fcr das System reserviert ist.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die L\u00e4nge des Fully Qualified Domain Name einer AD-Dom\u00e4ne<\/strong><\/p>\n<ul>\n<li>Der FQDN einer Active Directory-Dom\u00e4ne darf insgesamt 64 Zeichen (samt Punkten) enthalten.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Weitere Beschr\u00e4nkungen bezgl. der Namenskonventionen<\/strong><\/p>\n<ul>\n<li>Welche weiteren Beschr\u00e4nkungen bei den Namenskonventionen noch existieren, werden in diesem Artikel erl\u00e4utert:<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/909264\/en-us\">Naming conventions in Active Directory for computers, domains, sites, and OUs<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Anzahl an Objekten die ein Dom\u00e4nencontroller erstellen kann<\/strong><\/p>\n<ul>\n<li>Ein DC kann w\u00e4hrend seiner Lebensdauer etwas weniger als 2,15 Milliarden Objekte erstellen.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Anzahl an SIDs die innerhalb einer Dom\u00e4ne erstellt werden kann<\/strong><\/p>\n<ul>\n<li>Innerhalb einer Dom\u00e4ne k\u00f6nnen ca. eine Milliarde Security Identifier (SIDs) erstellt werden.<br \/>\n<strong>Neuerung mit Windows Server 8:<\/strong> Ab Windows Server 8 k\u00f6nnen nun 2,1 Milliarden\u00a0security principals\u00a0erstellt werden.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Anzahl an GPOs die auf ein Objekt wirken k\u00f6nnen<\/strong><\/p>\n<ul>\n<li>Es k\u00f6nnen maximal 999 Gruppenrichtlinienobjekte auf <strong>ein<\/strong> Benutzer- oder Computerkonto angewendet werden. Dabei k\u00f6nnen auf einem System nat\u00fcrlich mehr als 999 GPOs existieren. Diese Grenze wurde aus Performancegr\u00fcnden festgelegt.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Anzahl an Benutzern pro Gruppe<\/strong><\/p>\n<ul>\n<li>Unter Windows 2000 kann eine Benutzergruppe maximal 5.000 Mitglieder enthalten. Unter Windows Server 2003 existiert diese Grenze nicht.<br \/>\nSiehe auch: <a href=\"http:\/\/blog.dikmenoglu.de\/2008\/02\/die-linked-value-replikation-lvr\">Die Linked Value Replikation (LVR)<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Anzahl an \u00c4nderungen innerhalb eines schreibvorgangs im AD<\/strong><\/p>\n<ul>\n<li>Werden automatisiert z.B. per Skript oder Management-Tools eine gr\u00f6\u00dfere Menge an \u00c4nderungen im Active Directory durchgef\u00fchrt (z.B. das erstellen, l\u00f6schen oder bearbeiten von Benutzern), k\u00f6nnen innerhalb <u>einer<\/u> Transaktion nicht mehr als 5.000 \u00c4nderungen durchgef\u00fchrt werden.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die maximale Gruppenzugeh\u00f6rigkeiten eines Sicherheitsprinzipals<\/strong><\/p>\n<ul>\n<\/ul>\n<ul>\n<li>In das Access-Token eines Sicherheitsprinzipals wie es z.B. Benutzer, Gruppen oder Computer darstellen, k\u00f6nnen maximal 1.024 Eintr\u00e4ge existieren. Bei der Anmeldung eines Benutzers wird vom Local Security Authority (LSA) ein Access-Token generiert. In diesem Access-Token befindet sich der Security Identifier (SID) des Benutzers, die SIDs der direkten Gruppen in denen das Benutzerkonto Mitglied ist, die SIDs von Gruppenverschachtelungen und in einer Windows Server 2003 Umgebung noch die SID History. Befindet sich der Benutzer in mehr als 1.024 Gruppen, so schl\u00e4gt die Authentifizierung des Benutzers fehl.<\/li>\n<\/ul>\n<p>Tats\u00e4chlich sollte sich das Benutzerkonto nicht in mehr als 1.015 Gruppen befinden, denn vom LSA werden standardm\u00e4\u00dfig bis zu 9 Well-Known SIDs dem Access-Token hinzugef\u00fcgt.<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/328889\/en-us\">Users Who Are Members of More Than 1,015 Groups May Fail Logon Authentication<\/a><br \/>\nIn der Praxis hat sich allerdings gezeigt, dass bereits Probleme auftauchen, in denen der Benutzer sich in weitaus weniger Guppen befindet. Unter Windows 2000 \u2013 dort je nach SP-Stand \u2013 kann es schon bei Gruppenmitgliedschaften zwischen 70-80 bzw. 120 Gruppenmitgliedschaften zu Problemen kommen.<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/263693\/en-us\">Group Policy may not be applied to users belonging to many groups<\/a> <a href=\"http:\/\/support.microsoft.com\/kb\/327825\/en-us\">New resolution for problems with Kerberos authentication when users belong to many groups<\/a><br \/>\nUnter Windows Server 2003 kann es ebenfalls zu Problemen kommen, wenn sich der Benutzer in weitaus mehr als 70 Gruppen befindet:<br \/>\n<a href=\"http:\/\/technet2.microsoft.com\/windowsserver\/en\/library\/3872f0d7-e4b3-49ed-9a4b-1fefbf0d45471033.mspx\">Authentication Fails Due to User PAC<\/a> <a href=\"http:\/\/www.microsoft.com\/technet\/prodtechnol\/windowsserver2003\/technologies\/security\/tkerberr.mspx\">Troubleshooting Kerberos Errors<\/a> <a href=\"http:\/\/support.microsoft.com\/kb\/906208\/en-US\">When you try to log on to a Windows Server 2003-based domain by using a domain user account, the logon request fails<\/a> <a href=\"http:\/\/blogs.technet.com\/askds\/archive\/2007\/11\/02\/what-s-in-a-token.aspx\">What\u2019s in a Token<\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Die empfohlene maximale Anzahl an Dom\u00e4nen innerhalb einer Gesamtstruktur<\/strong><\/p>\n<ul>\n<li>In einer Windows 2000 Gesamtstruktur wird empfohlen, nicht mehr als 800 Dom\u00e4nen zu betreiben. Die empfohlene Anzahl an Dom\u00e4nen innerhalb einer Windows Server 2003 Gesamtstruktur, die sich in der Gesamtstrukturfunktionsebene \u201eWindows Server 2003\u201c befindet, ist auf 1.200 Dom\u00e4nen beschr\u00e4nkt. Diese Grenze gilt sicherlich auch f\u00fcr eine Windows Server 2008 Gesamtstruktur.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong>Die empfohlene Anzahl an Dom\u00e4nencontrollern pro Dom\u00e4ne<\/strong><\/p>\n<p>Die unterst\u00fctzte Anzahl an Dom\u00e4nencontrollern innerhalb einer Windows Server 2003-Dom\u00e4ne betr\u00e4gt 1.200. Diese Grenze wurde festgelegt, damit im Windows Server 2003 das SYSVOL-Verzeichnis, das durch das File Replication Service (kurz, FRS) repliziert wird, noch ordnungsgem\u00e4\u00df r\u00fcckgesichert werden kann.<\/p>\n<ul>\n<li>Dabei kann es bereits bei \u00fcber 400 DCs pro Dom\u00e4ne zu problemen kommen, wenn das DNS auf den DCs betrieben wird und der AD-integirerte DNS-Name mit dem AD-Namen der Dom\u00e4ne gleich lautet.<br \/>\n<a href=\"http:\/\/support.microsoft.com\/kb\/267855\/en-us\">Problems with Many Domain Controllers with Active Directory Integrated DNS Zones<\/a><\/li>\n<\/ul>\n<p>thx Yusuf<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&#8230; An welchen Stellen st\u00f6\u00dft das Active Directory und seine Werkzeuge an die Grenzen? &nbsp; Das \u201cActive Directory-Benutzer und -Computer\u201d Snap-In Falls in der MMC Active Directory-Benutzer und -Computer in einem Container bzw. OU mehr als 2000 Objekte enthalten sind, &hellip; <a href=\"https:\/\/www.edvbrain.com\/blog\/?p=106402\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_bbp_topic_count":0,"_bbp_reply_count":0,"_bbp_total_topic_count":0,"_bbp_total_reply_count":0,"_bbp_voice_count":0,"_bbp_anonymous_reply_count":0,"_bbp_topic_count_hidden":0,"_bbp_reply_count_hidden":0,"_bbp_forum_subforum_count":0,"footnotes":""},"categories":[4],"tags":[],"class_list":["post-106402","post","type-post","status-publish","format-standard","hentry","category-dont-lose-your-brain"],"_links":{"self":[{"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=\/wp\/v2\/posts\/106402","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=106402"}],"version-history":[{"count":0,"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=\/wp\/v2\/posts\/106402\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=106402"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=106402"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.edvbrain.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=106402"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}