Zum Inhalt springen

Systemadministration & Netzwerk

Windows Server administrieren: so steigst du ein

Einstieg in die Windows Server Administration mit Rollen, PowerShell, AD, Gruppenrichtlinien, Updates und Backup, praxisnah und verständlich.

17. Juli 2024 7 Min. Lesezeit

KI-generiert

Ein Windows Server ist schnell installiert, aber sinnvoll administrieren lässt er sich nur, wenn du die Grundlagen wirklich verstanden hast: Rollen und Features, Verwaltung mit Server-Manager und PowerShell, Active-Directory-Anbindung, Gruppenrichtlinien, Updates und Backup. Genau darum geht es in diesem Artikel.

Rollen und Features: was dein Server eigentlich können soll

Unter Windows Server ist ein System erst einmal nur ein ziemlich nacktes Betriebssystem. Die eigentliche Funktion legst du über Rollen und Features fest. Typische Rollen sind zum Beispiel:

  • Active Directory Domain Services (Domänencontroller)
  • DNS-Server
  • DHCP-Server
  • File and Storage Services
  • Webserver (IIS)
  • Remote Desktop Services

Features sind ergänzende Komponenten, etwa:

  • .NET Framework
  • Failover-Cluster
  • Telnet-Client
  • Windows Server Backup
  • BitLocker

Wichtig ist: Du installierst nur das, was du wirklich brauchst. Jeder zusätzliche Dienst vergrößert die Angriffsfläche und macht die Administration komplexer.

Ein paar Grundregeln:

  • Pro Domäne mindestens zwei Domänencontroller einplanen, nicht alle Rollen auf einem einzigen „Monolithen“ bündeln.
  • Rollen trennen: Ein Domänencontroller sollte zum Beispiel kein „normaler“ Fileserver für große Datenmengen sein.
  • Features gezielt aktivieren: Brauchst du wirklich den Webserver auf einem System, das nur als DHCP-Server dienen soll?

Gerade in kleineren Umgebungen in und um München sieht man oft „All-in-one“-Server, weil es damals „einfach schnell gehen musste“. Spätestens bei Migrationen oder Ausfällen rächt sich das.

Server-Manager oder PowerShell: womit verwaltest du besser?

Windows Server bietet zwei Hauptwege für die Administration: den grafischen Server-Manager und die PowerShell. Beide haben ihre Berechtigung.

Server-Manager: gut für den Einstieg und Überblick

Im Server-Manager kannst du:

  • Rollen und Features hinzufügen oder entfernen
  • Lokale und entfernte Server verwalten
  • Basisdiagnosen durchführen (Ereignisanzeige, Dienste)
  • Einfache Konfigurationen per Assistent vornehmen

Für den Einstieg und für gelegentliche Aufgaben ist das völlig in Ordnung. Du siehst auf einen Blick, welche Rollen installiert sind und ob es Warnungen oder Fehler gibt.

PowerShell: Skripting, Automatisierung, Dokumentation

Sobald du mehr als einen Server verwaltest, kommst du an PowerShell nicht vorbei. Du kannst:

  • Rollen und Features skriptgesteuert installieren:
Get-WindowsFeature
Install-WindowsFeature -Name Web-Server -IncludeManagementTools
  • Konfigurationen auf mehrere Server gleichzeitig anwenden
  • Wiederkehrende Aufgaben automatisieren
  • Änderungen nachvollziehbar dokumentieren (Skripte im Repository)

Ein praktisches Beispiel: Du möchtest auf fünf neuen Servern dieselben Features installieren. Mit dem Server-Manager klickst du dich fünfmal durch Assistenten. Mit PowerShell legst du ein Skript an, das du auf allen Systemen ausführst. So reduzierst du Fehler und sparst Zeit.

Für den Alltag ist ein Mischbetrieb sinnvoll: Überblick und einfache Checks im Server-Manager, alles Wiederkehrende und Serielle in PowerShell.

Active Directory: warum die Domäne der Dreh- und Angelpunkt ist

Die meisten Windows-Server-Umgebungen basieren auf Active Directory (AD). Es verwaltet Benutzer, Gruppen, Computer und Richtlinien zentral. Für dich als Administrator ist wichtig zu verstehen, wie ein Server in die Domäne eingebunden wird und welche Rollen er dort spielen kann.

Server in eine Domäne aufnehmen

Typisches Vorgehen:

  1. Server mit sinnvoller, statischer IP-Adresse konfigurieren.
  2. Als DNS-Server die AD-DNS-Server eintragen, nicht irgendeinen externen.
  3. Im Systemdialog den Server zur Domäne hinzufügen.
  4. Neustart, anschließend Anmeldung mit einem Domänenkonto.

Fehlerquellen sind fast immer DNS-bedingt: Wenn der Server den Domänencontroller nicht sauber auflösen kann, klappt die Aufnahme in die Domäne nicht oder es kommt später zu merkwürdigen Problemen (z. B. GPOs werden nicht angewendet).

Domänencontroller vs. Mitgliedsserver

  • Domänencontroller: Hält eine Kopie der AD-Datenbank, authentifiziert Benutzer, wendet Gruppenrichtlinien an.
  • Mitgliedsserver: Ist Teil der Domäne, nutzt AD zur Authentifizierung, stellt aber eigene Rollen bereit (z. B. Fileserver, Applikationsserver).

Du solltest genau planen, welche Server Domänencontroller werden. Sie sind kritisch für das gesamte Netzwerk, brauchen regelmäßige Backups der System State-Daten und sollten besonders abgesichert sein.

Gruppenrichtlinien: zentrale Steuerung statt Klick-Orgie

Gruppenrichtlinien (Group Policy Objects, GPOs) sind dein Werkzeug, um Einstellungen zentral zu verteilen. Damit steuerst du:

  • Sicherheitseinstellungen (Passwortrichtlinien, Firewall, Benutzerrechte)
  • Desktop- und Startmenü-Konfigurationen
  • Softwareverteilung (MSI-Pakete)
  • Skripte beim An- und Abmelden

Die GPO-Verarbeitung folgt dem Prinzip „Local, Site, Domain, OU“. Konfigurationen können sich also überlagern. Ein paar praktische Tipps:

  • So wenig wie möglich an der Default Domain Policy und der Default Domain Controllers Policy ändern. Lege eigene GPOs an, zum Beispiel „Passwortrichtlinien Firma“ oder „Hardening Domänencontroller“.
  • Nutze Organisationseinheiten (OUs) sinnvoll, etwa getrennt nach Servern, Clients, Abteilungen. Hänge GPOs an OUs, nicht wahllos an die Domäne.
  • Teste neue GPOs zuerst in einem separaten Test-OU mit ein paar ausgewählten Computern oder Testkonten.

Ein Beispiel aus der Praxis: Du möchtest die Windows-Firewall-Regeln für alle Fileserver vereinheitlichen. Lege eine OU „Fileserver“ an, verschiebe die entsprechenden Server dorthin und verknüpfe eine GPO mit den gewünschten Firewall-Einstellungen. So bleibt der Rest der Umgebung unberührt.

Updates: WSUS, Wartungsfenster und Neustarts im Griff behalten

Windows-Updates sind unverzichtbar, aber sie können produktive Systeme stören, wenn sie ungeplant kommen oder zur falschen Zeit neu starten.

Update-Strategie festlegen

Ein paar Grundfragen, die du beantworten solltest:

  • Wer ist zuständig für die Freigabe von Updates?
  • Wann dürfen produktive Server neu starten?
  • Wie gehst du mit sicherheitskritischen Sonderfällen um (Zero-Day-Lücken)?

In kleineren Umgebungen kannst du Updates direkt über Windows Update beziehen und mit Gruppenrichtlinien steuern, wann gesucht und installiert wird. In größeren Umgebungen oder bei mehr Kontrolle lohnt sich ein WSUS-Server (Windows Server Update Services). Damit kannst du:

  • Updates zentral herunterladen
  • gezielt freigeben oder ablehnen
  • Server in Update-Gruppen einteilen (Test, Pilot, Produktion)

Wartungsfenster und Kommunikation

Plane feste Wartungsfenster, zum Beispiel nachts oder am Wochenende, und stimme sie mit den Fachbereichen ab. Wichtig ist, dass du:

  • vor dem Patchen ein aktuelles Backup oder Snapshot hast
  • nach dem Patchen Kernfunktionen testest (Anmeldung, zentrale Anwendungen, Fileservices)
  • bei kritischen Systemen einen Rollback-Plan hast

Gerade in Unternehmen, die in München 24/7-Dienste anbieten, sind sauber geplante Update-Fenster entscheidend, damit es nachts nicht plötzlich zu Ausfällen kommt, weil ein Server „beschließt“, jetzt neu zu starten.

Backup: ohne verlässliche Sicherung ist alles andere wertlos

Fehler, Ransomware, defekte Hardware, „aus Versehen gelöscht“: Ohne Backup ist jeder Windows Server ein Risiko. Wichtig ist, dass du Backup nicht als Häkchen in einer Checkliste betrachtest, sondern als durchdachtes Konzept.

Was sichern?

Typische Bausteine:

  • System State der Domänencontroller (AD-Datenbank, Konfiguration)
  • Dateifreigaben
  • Konfiguration von Applikationsservern (z. B. SQL Server, Exchange)
  • Virtuelle Maschinen auf Hyper-V-Hosts
  • Konfigurationsdateien, Skripte, Dokumentation

Eine einfache, aber oft übersehene Regel: Sichere nicht nur Daten, sondern auch Konfiguration. Ein Hyper-V-Host lässt sich schneller neu aufsetzen, wenn du Skripte und Exportdateien parat hast, statt alles aus dem Kopf rekonstruieren zu müssen.

Wie sichern?

Möglichkeiten reichen von Windows Server Backup bis zu professionellen Backup-Lösungen. Wichtiger als das konkrete Tool sind diese Punkte:

  • Regelmäßigkeit: tägliche, wöchentliche, monatliche Sicherungen mit sinnvoller Aufbewahrungszeit.
  • Offsite- oder Offline-Kopien: damit Ransomware nicht gleich alle Sicherungen mit verschlüsselt.
  • Test der Wiederherstellung: Ein Backup, das du nie testest, ist im Zweifel unbrauchbar.

Ein Klassiker: System State Backup des Domänencontrollers. Ohne das wird eine Wiederherstellung der Domäne sehr schmerzhaft. Plane also explizit Backups der Domänencontroller ein und teste mindestens einmal, wie eine Wiederherstellung in einer isolierten Testumgebung funktioniert.

Für wen lohnt sich eine Windows-Server-Schulung?

Du kannst dir viel Wissen über Blogs, Dokus und YouTube anlesen, aber bei Windows Server gibt es einige Bereiche, in denen eine strukturierte Schulung extrem hilfreich ist:

  • Wenn du neu in die Systemadministration einsteigst und bisher vor allem mit Windows-Clients gearbeitet hast.
  • Wenn du „hineingewachsen“ bist und die bestehende Umgebung übernommen hast, ohne sie selbst geplant zu haben.
  • Wenn du bisher vor allem klickst und jetzt in Richtung PowerShell, Automatisierung und saubere Konzepte kommen willst.
  • Wenn du Verantwortung für Active Directory, Gruppenrichtlinien und Sicherheitskonzepte übernimmst.

In einer guten Schulung bekommst du nicht nur „wo klicke ich“, sondern vor allem:

  • ein Verständnis für sinnvolle Rollenverteilung und Architektur
  • Best Practices für AD-Struktur, GPO-Design und Rechtekonzepte
  • praxisnahe Beispiele für PowerShell-Skripte im Alltag
  • typische Fehlerbilder und wie du sie analysierst

Aktuelle Termine und passende Kurse findest du bei cmt.de.

Gerade, wenn du eine gemischte Umgebung mit On-Premise-Servern, Hyper-V und vielleicht schon ersten Azure-Anbindungen betreust, ist der Blick von außen viel wert. Du lernst, typische Stolperfallen zu vermeiden, und kannst deine konkrete Umgebung besser einordnen.

Fazit: lieber bewusst planen als später retten

Windows Server zu administrieren bedeutet mehr, als einen Assistenten durchzuklicken. Wenn du dir zu Beginn Gedanken über Rollenverteilung, AD-Struktur, Gruppenrichtlinien, Update-Strategie und Backup machst, sparst du dir später viel Stress.

Nutze den Server-Manager zum Einstieg und für den Überblick, lerne PowerShell für alles, was sich wiederholt. Plane deine Domänencontroller und OUs sauber, arbeite konsequent mit GPOs, statt jede Maschine einzeln zu konfigurieren, und nimm Updates und Backups ernst.

So baust du nach und nach eine Umgebung auf, die nicht nur läuft, sondern sich auch zuverlässig betreiben, erweitern und im Notfall wiederherstellen lässt.

Nächster Schritt

Passenden Kurs zu Admin & Netzwerk finden.

Feste Termine, erfahrene Trainer, Präsenz in München und Durchführungsgarantie. Buchen kannst du direkt auf cmt.de.