• DynamicSync für Entra ID
  • DynamicGroup für AD
    • Abteilungsgruppen
    • OU Gruppen
    • Delegation
    • Preise
  • Jetzt testen
    • DynamicSync für Entra ID
    • DynamicGroup für AD
  • Unternehmen
    • Über uns
    • News
  • Kontakt
  • Deutsch
    • Englisch
FirstWare DynamicGroupFirstWare DynamicGroup
FirstWare DynamicGroupFirstWare DynamicGroup
Group Automation
in Entra ID and Active Directory
  • DynamicSync für Entra ID
  • DynamicGroup für AD
    • Abteilungsgruppen
    • OU Gruppen
    • Delegation
    • Preise
  • Jetzt testen
    • DynamicSync für Entra ID
    • DynamicGroup für AD
  • Unternehmen
    • Über uns
    • News
  • Kontakt
  • Deutsch
    • Englisch

OU-Filter konfigurieren

 

Mit DynamicGroup sind spezielle OU-Filter für selbstpflegende AD Gruppen möglich.

So werden nur ganz bestimmte OUs nach Benutzern durchsucht und in eine dynamische Gruppe aufgenommen.
Eine Gruppe mit definiertem OU Filter geht über einfache OU Gruppen und OU-bezogene Standortgruppen hinaus.

Unser Ziel mit dem OU-Filter ist es, Berechtigungen über bestimmte Sub-OUs zu verwalten.

 

Anlage von dynamischen OU-Gruppen mit DynamicGroup

Das Organisieren von Gruppen im AD geht auch einfach:
Mit DynamicGroup und die OU-Filter können Sie schnell dynamische Gruppen erstellen, die sich auf bestimmte OUs beziehen.
Der Vorteil von dynamischen Gruppen besteht darin, dass sie automatisch aktualisiert werden. Egal, ob Sie Änderungen in einer dynamischen OU Gruppe oder direkt in einer Unter-OU Gruppe vornehmen, sie bleiben immer auf dem neuesten Stand.

Wir stellen nun zwei Beispiele vor, in denen die Funktionsweise des OU-Filters verdeutlicht
werden soll. Dazu arbeiten wir mit folgender OU-Struktur (Bild rechts):

OU-Struktur - OU-Filter DynamicGroup

Der grüne Pfeil zeigt auf die Unter-OUs, für die wir eine dynamische Gruppe erstellen wollen.

Erstellen Sie über die DynamicGroup-Konsole eine neue, dynamische Gruppe und wählen Sie zudem unter
“Query Settings” → “Use Filter for OUs” aus, um den benötigten Reiter anzeigen zu lassen.

 

Use Filter for OUs in DynamicGroup

AD Gruppen mit Benutzern aus bestimmten OUs

In den folgenden Beispielen geht es darum, Nutzer aus bestimmten OUs einer dynamischen Gruppe hinzuzufügen.

Grundlagen hierzu finden Sie in den Artikeln OU Gruppen und Standortgruppen im AD.

Die Beispiele

Beispiel 1

Nutzer aus ganz bestimmten OUs (IT, Accounting) in eine dynamische Gruppe aufnehmen.

Beispiel 2

Nutzer aus gleichartigen OUs (Users) innerhalb eines Standortes in eine dynamische Gruppe aufnehmen.

Welche Möglichkeiten gibt es mit Windows Bordmitteln?

Mit der „Active Directory-Benutzer und -Computer -Konsole“ (ADUC) ist es nicht möglich, OUs zu berechtigen oder OU Gruppen zu erstellen.
Es ist nur möglich, manuell durch alle Unter-OUs zu gehen und OU für OU alle Benutzer in einer Gruppe einzufügen.
Die erzeugte Gruppe wird allerdings nicht automatisch aktualisiert.

Zum Glück gibt es eine viel schnellere Methode.

OU-Filter für dynamische Gruppe mit Benutzern aus bestimmten OUs (Beispiel 1)

In diesem Beispiel wird gezeigt, wie Nutzer aus bestimmten OUs (IT, Accounting) in eine dynamische Gruppe aufgenommen werden.
Unter dem Reiter “OU Filter” müssen Sie nun folgende Einstellungen vornehmen:

 

Nutzer aus bestimmten OUs in eine dynamische Gruppe aufnehmen

 

In dem blau-markierten Bereich entscheiden Sie, ob Unter-Strukturen einbezogen werden sollen oder nur Objekte, die direkt in der gefilterten OU liegen. In unserem Beispiel werden auch Objekte aus Unter-Strukturen in die dynamische Gruppe aufgenommen.

 

OU-Filter um Objekte bestimmte OUs in eine dynamische Gruppe aufzunehmen

 

Im rot-markierten Bereich bestimmt man die Search Root, also die OU von der ausgesucht wird. In diesem Beispiel ist das die Standort-OU.

 

Im grün-markierten Bereich befindet sich der eigentliche Filter. In diesem einfachen Fall filtern wir nur darauf, dass das Attribut “ou” gleich dem Wert “IT” oder “Accounting” ist. Damit werden in diesem OU-Filter alle OUs unterhalb der Search Root ausgewählt, die diesem Filter entsprechen.

Das Ergebnis des OU-Filters können Sie sich in der Preview anschauen. Hier werden die OU “demofa.net/Corp/US/Accounting” und “demofa.net/Corp/US/IT” gefunden.

 

Je nachdem, ob Sie nur Benutzer in die dynamische Gruppe aufnehmen wollen oder auch andere Objekte, müssen Sie zusätzlich unter dem Reiter “Member Query” Einschränkungen vornehmen. In unserem Beispiel haben wir die Mitglieder der dynamischen Gruppe auf Benutzer-Objekte beschränkt. In diesem Reiter kann nun keine Search Root mehr ausgewählt werden, da die OUs (Search Roots) vom OU-Filter herangezogen werden.

 

Member Query dynamische Gruppen - Einschränkungen vornehmen

 

Wir haben auf diesem Weg einmal die dynamische Gruppe erstellt, müssen wir nun keine Anpassungen mehr an Benutzern vornehmen, da die dynamische Gruppe diese Aufgabe nun für Sie übernimmt.

OU-Filter für dynamische Gruppe mit Benutzern aus gleichartigen OUs (Beispiel 2)

In diesem Beispiel wird gezeigt, wie Nutzer aus bestimmten OUs (Users) innerhalb eines Standortes in eine dynamische Gruppe aufgenommen werden.

 

OU-Filter für Nutzer aus gleichartigen OUs (Users) für eine dynamische Gruppe

 

Unter dem Reiter “OU Filter” müssen Sie nun folgende Einstellungen vornehmen:

OU-Filter Einstellungen - DynamicGroup

 

Im grün-markierten Bereich befindet sich unser OU-Filter, welcher alle OUs mit dem Namen “Users” herausfiltert. Dazu wird im Query Builder „ou is equal Users“ gesetzt. Das Ergebnis der Preview zeigt, dass in der Search Root “US” vier OUs mit dem Namen “Users” gefunden wurden. Auch hier kann nun der Reiter Member Query nach seinen Anforderungen eingestellt werden.

Zusammenfassung

Standorte oder Abteilungen werden oft über OU-Strukturen in Active Directory abgebildet.
Das können Sie mit DynamicGroup zu Ihrem Vorteil nutzen.
Erstellen Sie einfach dynamische Gruppen mit einer OU-Filterung.

 

Für die intelligente Massenanlage von Gruppen gibt es dafür den Smart Creation Wizard.
Attributbasierte Gruppen (z.B. für Standorte) erstellen Sie analog zu dynamischen Abteilungsgruppen.

 

Kontakt

  • FirstAttribute AG
  • Am Büchele 18, 86928 Hofstetten, Germany
  • +49 81 969 984 330
  • https://www.firstattribute.com/

Themen

  • Impressum
  • Datenschutzerklärung
  • AGB

News

  • Gruppentypen in Microsoft Entra ID: Unterschiede, Einsatz und Synchronisation
  • Fileserver-Berechtigungen automatisieren
  • Microsoft Entra ID P1 und P2 Lizenzen besser verstehen
  • Automatisierte Gruppen in Microsoft Entra ID: Praxis, Lizenzierung und Grenzen
  • M365 Gruppen – 5 häufig gestellte Fragen, einfach erklärt

© 2025 · FirstAttribute AG.

  • Impressum
  • Datenschutzerklärung
  • AGB