Einen zweiten Domänencontroller außerhalb des Standorts aufbauen
Eine Domäne mit nur einem Controller steht still, sobald dieser ausfällt: ein zweites Verzeichnis, anderswo, authentifiziert weiter.
Ab 13 €/Monat
Einleitung
Eine Active-Directory-Domäne mit nur einem Controller fällt mit ihm aus: keine Anmeldung, keine interne DNS-Auflösung, keine Gruppenrichtlinien mehr. Einen zweiten Domänencontroller hinzuzufügen bedeutet, einen weiteren Server in die bereits bestehende Domäne heraufzustufen und die Replikation das Verzeichnis dorthin kopieren zu lassen. Auf einem Windows-VPS steht dieser zweite Controller außerhalb Ihres Technikraums, für 13 €/Monat inkl. MwSt. in der von uns empfohlenen Konfiguration, in 10 Minuten geliefert.
Das ist nicht dasselbe Thema wie der erstmalige Aufbau eines Verzeichnisses: hier existiert die Domäne bereits, und es geht um Redundanz. Sie erhalten eine Windows-Maschine mit vollem Administratorzugang, einer dedizierten IPv4-Adresse und einer VNC-Notfallkonsole — wertvoll an dem Tag, an dem eine Controller-Heraufstufung den Server neu startet und RDP nicht sofort zurückkommt. Wählen Sie für diese Rolle Windows Server 2025 oder Windows Server 2022: Windows 11 ist ein Client-System und trägt AD DS nicht.
Drei Punkte, die wir lieber schriftlich festhalten. Die Netzwerkverbindung zwischen dem VPS und dem Büronetz ist die Voraussetzung der Replikation, und ihr Aufbau liegt bei Ihnen: By-Hoster bietet keinen verwalteten Tunneldienst an. Die Microsoft-Lizenz bleibt zu Ihren Lasten — wir installieren das System, verkaufen es aber nicht. Und ein Snapshot ist keine Sicherung eines Domänencontrollers: er gehört unmittelbar vor eine Änderung, nicht drei Wochen danach.
Was die Maschine erlaubt — und was sie nicht für Sie erledigt
Einen weiteren Controller heraufstufen
Die Domäne existiert bereits: Sie fügen die Rolle <strong>AD DS</strong> über den Server-Manager oder mit <code>Install-WindowsFeature AD-Domain-Services</code> hinzu und stufen die Maschine anschließend <strong>in die bestehende Domäne</strong> herauf, mit <code>Install-ADDSDomainController</code> statt einer neuen Gesamtstruktur. Die Replikation überträgt danach Konten, Gruppen und Richtlinien. Das geht, weil das Administratorkonto des Servers Ihnen gehört, auf einem Standardsystem.
Die DNS-Rolle folgt dem Controller
Eine Active-Directory-Domäne läuft nicht ohne <strong>DNS</strong>: die <strong>SRV</strong>-Einträge sorgen dafür, dass Arbeitsplätze einen Controller finden. Der Heraufstufungsassistent installiert die Rolle DNS-Server, und verzeichnisintegrierte Zonen replizieren mit. Die <strong>dedizierte IPv4</strong> des VPS liefert dann eine feste Adresse, die Sie auf Mitgliedsrechnern als sekundären DNS-Server eintragen.
Die Netzwerkverbindung bleibt Ihre Sache
Replikation setzt voraus, dass sich VPS und Büronetz erreichen. Diese Verbindung aufzubauen — Site-to-Site-Tunnel, VPN, Routing — liegt bei Ihnen oder Ihrem Dienstleister: <strong>By-Hoster bietet keinen verwalteten Tunneldienst</strong>. Wir liefern die Maschine, ihre dedizierte IPv4 und den vollen Administratorzugang; Netzwerktopologie und Freigabe der Datenströme entscheiden und konfigurieren Sie selbst.
Der Snapshot gehört davor, nicht danach
Domänencontroller führen einen Replikationszähler, die <strong>USN</strong>. Einen Controller auf einen früheren Stand zurückzusetzen kann die Domäne aus dem Takt bringen: das ist der <strong>USN-Rollback</strong>. Ein Snapshot, der unmittelbar vor einem Eingriff entsteht und sofort zurückgespielt wird, wenn der Versuch scheitert, bleibt unbedenklich. Als Sicherung eines produktiven Controllers dagegen nicht: nutzen Sie dafür die von Microsoft vorgesehenen Wiederherstellungsverfahren.
Wann sich ein zweiter Controller außerhalb des Standorts lohnt
Der Hauptstandort fällt aus, Konten antworten weiter
Stromausfall, Hardwaredefekt, ein Router, der am Montagmorgen den Dienst quittiert: Arbeitsplätze, die den VPS noch erreichen, melden sich weiter an und lösen Domänennamen auf. Das ist der unmittelbare Nutzen einer anderswo gehosteten Replik.
Entfernte Arbeitsplätze und Homeoffice
Wenn ein Teil der Geräte außerhalb der Büroräume steht, verhindert ein von außen erreichbarer Controller, dass alles an der Leitung zur Zentrale hängt. Zu entscheiden bleibt, welchen Weg dieser Verkehr nimmt: das ist Ihre Netzwerktopologie, nicht unsere.
Den alten Büroserver ersetzen
Der klassische Weg: neuen Controller heraufstufen, Replikation abwarten, FSMO-Rollen übertragen, dann den alten herabstufen. Die Domäne beginnt nicht bei null, und die alte Maschine lässt sich sauber abschalten, sobald sie keine Rolle mehr hält.
Das Verzeichnis aus dem Technikschrank holen
Viele kleine Unternehmen betreiben ihren einzigen Controller im selben Raum wie alles andere: dieselbe USV, dieselbe Stromzuführung, dasselbe Risiko. Der VPS steht in unserem Rechenzentrum DC-FR_NA(01) in Nouvelle-Aquitaine, auf NVMe-Speicher mit Anti-DDoS-Schutz.
Eine Domäne über zwei Orte strukturieren
Sobald sich ein Verzeichnis über zwei Orte erstreckt, deklarieren Sie Subnetze und Standortverknüpfungen in der Konsole Active Directory-Standorte und -Dienste. Das gewohnte Microsoft-Werkzeug verhält sich wie auf einem physischen Server, denn die Maschine gehört Ihnen.
Replikation testen, bevor Sie sich festlegen
Verbindung aufbauen, heraufstufen, Replikation prüfen, messen, was Ihre Leitung wirklich hergibt: der Server ist in 10 Minuten da, lässt sich im Kundenbereich neu installieren, läuft ohne Vertragsbindung und mit 48 Stunden Geld-zurück-Garantie.
Häufig gestellte Fragen
Die Windows-Reihe beginnt bei 8 €/Monat inkl. MwSt. mit Windows - Core (4 vCore, 8 GB RAM, 50 GB SSD, 500 Mbit/s), was für einen alleinstehenden Domänencontroller genügt. Sobald AD DS die Maschine mit anderen Rollen teilt, empfehlen wir Windows - Plus für 13 €/Monat (8 vCore, 16 GB, 200 GB), die meistgewählte Konfiguration. Darüber: Max für 26 € (32 GB) und Titan für 49,99 € (64 GB, 1000 Mbit/s). Die Jahreszahlung bringt 10 % Nachlass. Die Microsoft-Lizenz ist nicht enthalten.
Der Reihe nach: zuerst die Netzwerkverbindung zwischen dem VPS und dem Netz der Domäne herstellen, den Server auf das DNS des bestehenden Controllers zeigen lassen, die Rolle AD DS installieren und dann Install-ADDSDomainController mit den Anmeldedaten eines Domänenadministrators ausführen. Der Server startet neu, die Replikation beginnt. Tragen Sie ihn danach auf den Mitgliedsrechnern als sekundären DNS-Server ein. Die VNC-Konsole bleibt verfügbar, falls RDP nach dem Neustart ausbleibt.
Es braucht in irgendeiner Form eine Netzwerkverbindung zwischen beiden: die Active-Directory-Replikation kommt nicht mit einem einzigen Port aus, und einen Domänencontroller direkt ins Internet zu stellen ist keine vernünftige Idee. Diese Verbindung liegt in Ihrer Verantwortung: By-Hoster stellt keinen verwalteten Tunneldienst bereit. Sie haben jedoch vollen Administratorzugang und können aufbauen, was Ihre Architektur verlangt — auch auf einer eigens dafür bestimmten Windows-Maschine.
Arbeitsplätze, die den zweiten Controller noch erreichen, authentifizieren sich weiter und lösen Domänennamen auf — genau dafür ist die Replik da. Ein wichtiger Vorbehalt: die FSMO-Rollen des ausgefallenen Controllers wandern nicht von allein. Einige Verzeichnisvorgänge sind so lange eingeschränkt, und das Übernehmen einer Rolle ist ein manueller Schritt, den man nicht nebenbei macht. Bereiten Sie dieses Szenario vor und testen Sie es, bevor Sie es brauchen.
Nein. Eine Replik bildet die Domäne getreu ab, Löschungen eingeschlossen: ein versehentlich entferntes Objekt verschwindet auf beiden Seiten. Redundanz schützt vor einem Ausfall, nicht vor einem menschlichen Fehler. Auf unserer Seite sind ausschließlich Snapshots dokumentiert — es gibt keine automatische Sicherung und keine ausgelagerte Aufbewahrung — und auf einem Domänencontroller setzt man sie wegen des USN-Rollbacks vor einer Änderung ein. Behalten Sie Ihre eigene Verzeichnissicherung bei.
Ja, und sie geht zu Ihren Lasten. By-Hoster installiert das Betriebssystem, liefert und verkauft aber keine Microsoft-Lizenzen: ein zweiter Domänencontroller ist eine zweite Windows-Server-Instanz und muss als solche abgedeckt sein. Ein nützlicher Hinweis am Rande: Windows Server erlaubt 2 gleichzeitige administrative RDP-Sitzungen; darüber hinaus verlangt ein Anwendungs-RDP-Zugang für mehrere Nutzer RDS-CAL-Lizenzen von Microsoft, die wir ebenfalls nicht bereitstellen.
Unser veröffentlichter Richtwert: mindestens 4 GB für leichte Nutzung und 8 GB, sobald Business-Software, SQL Server Express oder mehrere gleichzeitige Nutzer dazukommen. Alle unsere Windows-Angebote starten ohnehin bei 8 GB, was einen alleinstehenden Domänencontroller abdeckt: er beantwortet LDAP- und DNS-Anfragen, er rechnet nicht. Sobald AD DS die Maschine mit weiteren Rollen teilt — Dateien, Fachanwendung, Datenbank — wechseln Sie auf 16 GB mit Windows - Plus.
Nein. Windows 11 ist ein Client-System, nicht für einen Mehrbenutzerdienst vorgesehen, und es trägt die Rolle AD DS nicht: ein Windows-11-Arbeitsplatz tritt einer Domäne bei, er hostet sie nicht. Wählen Sie für diese Rolle Windows Server 2025 oder Windows Server 2022, beide bei der Bestellung ohne Aufpreis verfügbar. Wurde bereits ein Windows 11 bestellt, lässt sich das System per Neuinstallation im Kundenbereich wechseln.
Windows Server 2025 ist die neueste LTSC-Version: Standardsupport bis 13. November 2029, Sicherheitsupdates bis 14. November 2034. Windows Server 2022 bleibt sinnvoll, wenn ein Hersteller 2025 noch nicht freigegeben hat: Standard bis 13. Oktober 2026, Sicherheit bis 14. Oktober 2031. Beide werden ohne Aufpreis angeboten. Windows Server 2019 ist bei uns nicht mehr installierbar. Prüfen Sie Ihrerseits, ob die Funktionsebene Ihrer Domäne die gewählte Version zulässt.
Auf der Maschine, die wir hosten, in unserem einzigen Rechenzentrum DC-FR_NA(01) in Nouvelle-Aquitaine, Frankreich, direkt vom technischen Team des Vereins betrieben, virtualisiert über KVM mit Proxmox. Replizierte Konten, Gruppen und Richtlinien bleiben unter französischer Rechtsprechung, im Rahmen der DSGVO, ohne Übermittlung außerhalb der Europäischen Union. Ihre übrigen Controller bleiben, wo sie sind: wir können nur für den Server sprechen, den wir betreiben. By-Hoster ist ein 2023 gegründeter französischer Verein (RNA W162005815).