# Azubi-Lab: ersten Forest aufbauen und prüfen

> Einen kleinen Test-Forest sicher planen, einen Domain Controller promoten, Client und zweiten DC kontrolliert hinzufügen und die Erfolgssignale prüfen.

Track: [Active Directory](https://physar.tech/learn/active-directory)  
Kanonische Fassung: https://physar.tech/learn/active-directory/first-domain-lab  
Stand: 2026-07-29  
Interaktiver Teil: 5 Checks (nur im Browser)

## Erster Forest: Promotion ist erst nach der Validierung fertig

### Der kontrollierte Aufbau

Lab-Netz und Namen prüfen → AD DS und DNS auf DC01 installieren → DC01 zum neuen Forest promoten → **DNS- und DC-Dienste prüfen** → CL01 joinen und Testkonto anmelden → DC02 als zusätzlichen DC hinzufügen → Replikation und DNS erneut prüfen

Eine erfolgreiche Promotion ist kein Endsignal. Ein Forest ist erst betriebsbereit, wenn DNS, SYSVOL, Authentifizierung und die erwartete Replikation für den jeweiligen Schritt nachweisbar funktionieren.

### Was du in deinem Lab dokumentierst

|  |  |
| --- | --- |
| DC01 | feste IP, AD DS, DNS, DSRM-Secret und gewählter Forestname |
| CL01 | DNS zeigt auf DC01, Domänenjoin und Testanmeldung |
| DC02 | erst nach erfolgreicher DC01-Validierung, DNS und Replikationsnachweis |

> **Keine Produktionsabkürzung:** Die Befehle und Prüfungen sind für das isolierte Lab. In Produktion gehören Namensstandard, IP-Plan, Berechtigungen, Backup, Change-Freigabe und ein getesteter Rückbau vor die Promotion.

### Prüfkette statt Glückstreffer

- DNS-SRV-Records und Namensauflösung prüfen.
- Mit einem Testkonto an CL01 anmelden und den angewendeten GPO-Zustand erfassen.
- Nach DC02 die Replikation und Directory-Service-Ereignisse prüfen.
- Fehler zuerst mit Log, DNS und Replikationssignal eingrenzen; keine Firewalls oder Berechtigungen auf Verdacht öffnen.

**Kurzcheck:** Wann darf DC02 in das Lab aufgenommen werden?

- [x] Nachdem DC01 als DNS- und Anmeldungsquelle validiert ist.
- [ ] Sofort parallel zu DC01, damit es schneller geht.
- [ ] Erst wenn ein Forest-Recovery-Test nötig wird.

> Richtig. So bleibt die Ursache eines Fehlers auf einen Aufbauabschnitt begrenzt.

## Quellen

- learn.microsoft.com/en-us/windows-server/ident…services--level-100- — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/install-active-directory-domain-services--level-100-
- learn.microsoft.com/en-us/windows-server/ident…ontroller-deployment — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/troubleshooting-domain-controller-deployment
- learn.microsoft.com/en-us/powershell/module/ad…/install-adddsforest — https://learn.microsoft.com/en-us/powershell/module/addsdeployment/install-adddsforest?view=windowsserver2025-ps
- learn.microsoft.com/en-us/windows-server/ident…tory-domain-services — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/dns-support-active-directory-domain-services
- learn.microsoft.com/en-us/windows-server/ident…nt-and-configuration — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/virtual-dc/virtualized-domain-controller-deployment-and-configuration
- learn.microsoft.com/en-us/windows-server/ident…Replication-Problems — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/troubleshoot/Troubleshooting-Active-Directory-Replication-Problems
- learn.microsoft.com/en-us/windows-server/ident…d-ds-troubleshooting — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/ad-ds-troubleshooting
