Verwaltungswerkzeuge und Automatisierung
- Server-Manager, RSAT und Windows Admin Center im Vergleich; Server Core mit SConfig verwalten
- PowerShell-Remoting, Just Enough Administration (JEA) und der vorinstallierte OpenSSH-Server
- Routineaufgaben mit PowerShell und geplanten Aufgaben automatisieren, CIM-Cmdlets statt WMIC
- Server mit Azure Arc verbinden: Windows Admin Center im Azure-Portal, Best Practices Assessment
Active Directory Domain Services betreiben
- Zustand der Domänencontroller prüfen: dcdiag, repadmin, Ereignisprotokolle
- FSMO-Rollen verschieben und übernehmen, Domänencontroller sauber herabstufen
- AD-Datenbank warten mit ntdsutil; 32k-Datenbankseiten und Funktionsebene Windows Server 2025
- Gelöschte Objekte mit dem AD-Papierkorb wiederherstellen
- Dienstkonten: gruppenverwaltete Dienstkonten (gMSA) und delegierte verwaltete Dienstkonten (dMSA)
- Kennwort- und Sperrrichtlinien, fein abgestimmte Kennwortrichtlinien, Windows LAPS mit Passphrasen und automatischer Kontoverwaltung
Gruppenrichtlinien verwalten
- Gruppenrichtlinienobjekte sichern, wiederherstellen, kopieren und mit Migrationstabellen importieren
- Zentralen Speicher für administrative Vorlagen (ADMX) pflegen
- Vererbung, Filterung und Loopback-Verarbeitung; Fehler mit gpresult und Ereignisprotokollen analysieren
- Sicherheitsbaselines: OSConfig für Windows Server 2025 und Microsoft Security Compliance Toolkit
Dateidienste im Betrieb
- Ressourcen-Manager für Dateiserver (FSRM): Kontingente, Dateiprüfungen, Speicherberichte, Klassifizierung
- DFS-Namespaces und DFS-Replikation überwachen und Fehler beheben
- SMB-Sicherheit: standardmässig erforderliche Signierung, Verschlüsselung, NTLM-Blockierung, Überwachung von Clients ohne Signierung
- Schattenkopien für freigegebene Ordner
Updates verwalten
- Windows Server Update Services (WSUS) betreiben: Genehmigungen, Computergruppen, Bereinigung; WSUS wird nicht mehr weiterentwickelt
- Azure Update Manager für Arc-verbundene Server
- Hotpatch für Windows Server 2025 über Azure Arc: Baseline- und Hotpatch-Monate, Voraussetzungen
- Wartungsfenster und Neustarts planen
Überwachen und Leistung analysieren
- Ereignisprotokolle, benutzerdefinierte Ansichten und Ereignisweiterleitung
- Leistungsüberwachung, Datensammlersätze und Leistungsbaselines
- Ressourcenmonitor, Task-Manager und Leistungsdaten in Windows Admin Center
- Überwachung mit Azure Monitor für Arc-verbundene Server im Überblick
Sichern und Wiederherstellen
- Windows Server-Sicherung: Volumes, Systemstatus und Bare-Metal-Recovery
- Domänencontroller sichern, nicht autoritative und autoritative Wiederherstellung
- Dateien und Ordner wiederherstellen, Wiederherstellung regelmässig testen
Server absichern
- Privilegierte Konten schützen: Ebenenmodell, Gruppe «Protected Users», Authentifizierungsrichtlinien
- Credential Guard (auf geeigneter Hardware standardmässig aktiv) und LSA-Schutz
- NTLM-Nutzung überwachen und reduzieren, RC4 in Kerberos ablösen, LDAP-Signierung und Kanalbindung
- Erweiterte Überwachungsrichtlinien, Windows-Firewall und Microsoft Defender Antivirus auf Servern