Die Einwände, die immer kommen
Wer empfiehlt, den Backup-Server aus der Domäne zu nehmen, hört immer dieselben Sätze. In Kundengesprächen, in Schulungen, in den Kommentaren unter unseren Videos. Einige davon sind berechtigt. Hier sind sie, jeder mit unserer Antwort.
Das ist der vierte Teil der Reihe. Davor: warum der Backup-Server nicht in die Produktivdomäne gehört , welcher der drei Wege passt und was in der Arbeitsgruppe plötzlich fehlt .
„Das wird aufwendiger.“
Stimmt. Lokale Konten, eigene Passwörter, keine Gruppenrichtlinie, die alles verteilt. Veeam schreibt das selbst.
Der Aufwand ist aber genau der Schutz. Was für den Admin ein zusätzliches Konto ist, ist für einen Angreifer mit Domänenrechten eine Tür, die nicht aufgeht. Und er fällt vor allem einmal an, beim Aufbau. Bei einem Backup-Server und ein paar Proxys bleibt er danach klein.
„Was kostet das?“ und „Das brauchten wir bisher nie.“
Ein paar Stunden Beratung und Umbau. Und ja, bisher ist nichts passiert.
Das ist wie mit Winterreifen im Flachland. Fünf Jahre fragt man sich, wofür man sie für zwei Tage Schnee im Jahr braucht. Dann kommt der Winter, in dem man froh ist, dass sie drauf sind. Ein Backup wird genau einmal gebraucht, und dann muss es da sein.
„Wir haben doch MFA.“
MFA an der Veeam-Konsole ist gut und gehört dazu. Sie schützt aber nur die Anmeldung an der Konsole. Wer Domänen-Admin ist, ist auch Administrator auf dem Windows-Server darunter und kommt an Dienste, Dateien und Datenbank, ohne die Konsole zu öffnen. MFA ist ein Schloss an der Tür. Die Domäne ist der Generalschlüssel fürs Haus.
„MFA ist bei uns sowieso der Endgegner.“
Sinngemäß aus einem Kommentar: Man sei vier Techniker, und wenn einer im Urlaub ist, ist der zweite Faktor für einen seiner Kunden nicht auffindbar. Jetzt komme noch Veeam dazu.
Das Problem ist dabei nicht MFA, sondern geteilte Konten. Jeder Techniker bekommt sein eigenes Konto mit eigenem zweiten Faktor. Fehlt einer, melden sich die anderen mit ihren Konten an. Dazu ein Notfallkonto mit langem Passwort, versiegelt im Tresor, das nur im Ernstfall benutzt wird. Ein gemeinsamer Code für alle in einer App ist bequem, aber dann weiß niemand mehr, wer sich angemeldet hat.
„Dann lieber Admin-Konten trennen und eigene Admin-Arbeitsplätze.“
Unbedingt, aber zusätzlich, nicht stattdessen. Getrennte Admin-Konten und eigene Admin-Arbeitsplätze machen es schwerer, die Domäne zu übernehmen. Die Arbeitsgruppe sorgt dafür, dass das Backup es überlebt, wenn es trotzdem passiert. Das eine verhindert, das andere begrenzt den Schaden. Selbst Microsoft empfiehlt beides weiter, auch nachdem es vom eigenen Admin-Forest abgerückt ist.
„Das ist eine Frage des Personals.“
Sinngemäß von einem Admin aus einem Betrieb mit über 250 Mitarbeitern: Er halte es selbst für fahrlässig, aber es hänge immer am verfügbaren Personal.
Da hat er recht. Genau deshalb empfehlen wir kleinen und mittleren Umgebungen die Arbeitsgruppe und nicht den Management-Forest. Die Arbeitsgruppe braucht keine zusätzlichen Server und kein Spezialwissen. Sie ist der Weg, der mit wenig Personal geht.
„Der Kunde will es aber in der Domäne.“
Auch das haben wir erlebt. Ein Kunde wollte seine komplette Backup-Umgebung in der Produktivdomäne haben. Wir haben dagegen argumentiert, so gut es ging. Am Ende entscheidet, wer bezahlt.
Dann bleibt das, was in der Domäne noch geht: MFA an der Konsole, ein Speicherziel, das niemand löschen kann, und das Risiko schriftlich beim Kunden. Gut ist das nicht. Aber es ist besser als ein Backup, das mit der Domäne zusammen fällt.
Was Veeam selbst gegen die Arbeitsgruppe sagt
Ehrlich bleiben gehört dazu. Veeam nennt Nachteile, die echt sind: keine zentrale Kontosperre, wenn ein Admin im Streit geht, und Compliance ist schwerer nachzuweisen. Wer viele Admins hat, regelmäßig geprüft wird und ein AD-Team, das eine zweite Domäne betreiben kann, für den ist der Management-Forest der bessere Weg. Für die meisten KMU wiegen diese Punkte weniger als die Abhängigkeit von der Domäne, die man sonst hätte.
Wie man einen Backup-Server nachträglich aus der Domäne herauslöst, schreiben wir auf, sobald wir es an einem echten Fall Schritt für Schritt dokumentiert haben.
Quellen
- Veeam Security Best Practices, Windows Workgroup und Management Domain
- Microsoft Learn, Enhanced Security Admin Environment (Admin-Arbeitsplätze und MFA bleiben empfohlen)
