KIAblösung einer gewachsenen Terminalserver-Umgebung
Neuaufbau einer Remotedesktop-Farm auf Windows Server 2025 mit zentraler Profilverwaltung — vollständig automatisiert, wiederholbar und protokolliert statt von Hand installiert.
Ausgangslage
Die gewachsene Umgebung nutzte eine von Microsoft nicht mehr weiterentwickelte Profiltechnik, eine nicht skalierbare interne Verbindungsbroker-Datenbank, widersprüchliche historische Gruppenrichtlinien und eine interne Zertifizierungsstelle, die keine von aktuellen RDP-Clients akzeptierten Zertifikate mehr ausstellen konnte.
Umsetzung
Migration der internen Zertifizierungsstelle auf ein modernes Verfahren, Neuaufbau der Remotedesktop-Farm mit SQL-basierter Broker-Datenbank, automatisierter Zertifikatserneuerung und komplett neu aufgebauten, geprüften Gruppenrichtlinien für Verknüpfungen, Laufwerke und Drucker.
Ergebnis
Neue Farm in Betrieb mit gültigen Zertifikaten und zentraler Profilverwaltung, kompletter Aufbau als versionierter, reproduzierbarer Quellcode. Migration der Bestandsprofile und Übergabe der Betriebsdokumentation sind eingeplant.
Ausgangslage
Die bestehende Umgebung war funktionsfähig, aber über Jahre gewachsen:
- Benutzerprofile lagen in User Profile Disks — eine Technik, die Microsoft nicht weiterentwickelt und die bei Wartungsarbeiten regelmäßig zu temporären Profilen führt.
- Die Verbindungsbroker-Datenbank lief auf der internen Windows-Datenbank, ohne Ausbaumöglichkeit.
- Drucker, Laufwerke und Verknüpfungen wurden über einen Bestand historischer Gruppenrichtlinien verteilt, von denen mehrere sich gegenseitig widersprachen und einzelne an keiner Organisationseinheit mehr hingen.
- Die interne Zertifizierungsstelle signierte noch mit einem veralteten Verfahren und konnte keine Zertifikate ausstellen, die aktuelle RDP-Clients akzeptieren.
1. Bestandsaufnahme vor dem ersten Schreibvorgang
Erreichbarkeit, Domänenmitgliedschaft, Betriebssystemstände, Datenträger, installierte Rollen, Datenbankinstanz und ihre Sortierung, ODBC-Treiber, Zertifizierungsstelle und Vorlagen, Gruppen, Organisationseinheiten, ausstehende Neustarts — alles geprüft und protokolliert, bevor etwas verändert wurde.
Dabei traten drei Befunde auf, die den Zeitplan sonst gesprengt hätten: Reste der alten Profiltechnik in der Registrierung geklonter Maschinen, eine blockierte Richtlinienvererbung, und eine Zertifizierungsstelle, die erst migriert werden musste.
2. Zertifizierungsstelle migriert
Die interne CA wurde auf ein modernes Schlüsselspeicherverfahren umgestellt und signiert seither mit SHA-256. Der Rückweg wurde tatsächlich gefahren, nicht nur geplant: Sicherung, Migration, Rollback, erneute Migration, Prüfung.
Anschließend eine eigene Zertifikatsvorlage, die den vom Antragsteller angegebenen Namen zulässt — ohne diese Eigenschaft liefern aktuelle Clients eine Zertifikatswarnung.
3. Infrastruktur
- Verzeichnisse und NTFS-Berechtigungen der Profilablagen nach herstellerseitiger Empfehlung, Freigaben versteckt und mit zugriffsbasierter Aufzählung
- Profil- und Office-Container getrennt betrieben (Kundenwunsch)
- Profilagent versioniert abgelegt, mit Herkunftsnachweis, Prüfsumme und Versionshistorie — jeder Sitzungshost läuft nachweislich auf derselben Version
- Sicherheitsgruppen, Serverliste der Verwaltungskonsole
- Ausnahmeliste für den im Haus eingesetzten Virenschutz maschinell erzeugt — Prozesse, Treiber, Verzeichnisse, Containerdateien und Registrierungszweige. Sie wird nicht von Hand zusammengetragen, sondern aus der Konfiguration abgeleitet und liegt zweifach: beim Protokoll und auf der Installationsfreigabe.
4. Remotedesktop-Bereitstellung
Bereitstellung, Lizenzrolle, Sitzungssammlung, Zugriff auf eine Benutzergruppe begrenzt, die alte Profiltechnik ausdrücklich abgeschaltet. Anschließend die Broker-Datenbank von der internen Windows-Datenbank auf eine SQL-Instanz umgestellt.
5. Zertifikate und Weboberfläche
Zertifikate der internen CA für alle Bereitstellungsrollen und für die RDP-Listener aller Sitzungshosts, Laufzeit zwei Jahre. Die Weboberfläche ist unter der Wurzel des internen Namens erreichbar, ohne Zertifikatswarnung und ohne abgeschaltete Prüfung.
Weil Windows für diese Zuweisung keine automatische Erneuerung mitbringt, haben wir eine geplante Aufgabe gebaut, die monatlich prüft und 60 Tage vor Ablauf selbstständig erneuert — auf allen beteiligten Maschinen.
6. Profilverwaltung und Richtlinien
Drei Richtlinien für Profil-Container, Office-Container und Protokollierung, wertweise gesetzt und wertweise nachgeprüft. Dazu eine Loopback-Verarbeitung im Modus Zusammenführen, damit die hausweiten Benutzereinstellungen erhalten bleiben und die farmspezifischen hinzukommen — mit Ersetzen wären die Laufwerkszuordnungen des Hauses verschwunden.
| Bereich | Umfang |
|---|---|
| Desktop- und Startmenüverknüpfungen | 46 Verknüpfungen, 52 Zielgruppenfilter |
| Netzlaufwerke | 12 Laufwerke, davon drei mit Ausschlussfiltern |
| Lokale Drucker | 49 Drucker über TCP/IP-Ports |
| Druckhärtung | Point-and-Print eingeschränkt, Treiberinstallation auf Administratoren begrenzt |
| Oberfläche | Vorgaben für die neue Windows-Oberfläche |
Besonderheit: stille Fehler bei Gruppenrichtlinien-Einstellungen
Für Gruppenrichtlinien-Einstellungen gibt es keine Verwaltungsbefehle. Sie liegen als XML im Verzeichnisdienst und müssen zusammen mit zwei weiteren Angaben stimmig geschrieben werden — sonst verarbeitet der Client sie stillschweigend nicht. Wir haben die dafür nötigen Kennungen an den bestehenden Richtlinien des Kunden geprüft statt sie aus Dokumentation abzuleiten, und den Schreibvorgang mit Nachprüfung versehen.
7. Nebenprojekte
- Interner Webserver für eine Anwendung aus der Produktion: HTTPS unter einem eigenen Namen mit Zertifikat der internen CA, Umleitung von HTTP, Schreibberechtigung für den fachlich Verantwortlichen über eine eigene Gruppe — und auch hier eine geplante Aufgabe, die das Zertifikat selbstständig erneuert.
- Zentraler Vorlagenspeicher der Gruppenrichtlinien aktualisiert. Er war zwei Jahre alt; neuere Einstellungen der aktuellen Betriebssystemversion ließen sich in der Verwaltungskonsole gar nicht anklicken. Vor dem Schreiben geprüft: Namensraumkonflikte und ob Definitionen verschwinden, die bestehende Richtlinien benutzen. Ergebnis: eine einzige, von keiner Richtlinie verwendet.
Arbeitsweise
Was diesen Auftrag von einer Handinstallation unterscheidet:
- Anzeigen ist der Standardzustand: Jedes Skript listet ohne Schalter nur auf, was es tun würde — mit Zielserver, abgesetztem Befehl und erwartetem Ergebnis. Geschrieben wird erst auf ausdrückliche Anweisung.
- Jeder Schritt ist wiederholbar: Nach jeder Ausführung folgt ein zweiter Lauf. Meldet er „bereits korrekt“ für jede Zeile, ist der Schritt belegt. Das hat mehrfach Fehler gefunden, die im ersten Lauf unsichtbar waren.
- Alles ist protokolliert: Klartext, CSV zur Auswertung und Transkript, mit Zeitstempel, Schrittnummer, Zielsystem, Befehl, Ergebnis und Dauer. Kennwörter erscheinen nie im Protokoll, nur der Vermerk, dass interaktiv abgefragt wurde.
- Gegenlesung durch eine zweite Instanz: Jeder fertige Abschnitt wird unabhängig gegengelesen, bevor er ausgeführt wird. Diese Durchgänge haben über 50 Befunde geliefert — darunter mehrere, die trotz grüner automatisierter Tests niemand bemerkt hätte, weil sie nichts kaputtmachen, sondern etwas lautlos nicht tun.
- Eigene automatisierte Tests: Über 1.200 Zusicherungen laufen bei jeder Änderung. Einer der wertvollsten Funde des Projekts war ein Fehler im Testgerüst selbst — eine Prüfung, die auf einen Fehler traf, verschwand spurlos statt fehlzuschlagen, und der Lauf meldete trotzdem „bestanden“.
Ergebnis
- Neue Farm aufgebaut, in Betrieb, mit gültigen Zertifikaten und zentraler Profilverwaltung
- Alle Richtlinien neu aufgebaut, dokumentiert und nachgeprüft — die historisch gewachsenen Altbestände bleiben unangetastet, bis die alte Umgebung abgeschaltet wird
- Zertifikatserneuerung automatisiert, auf allen beteiligten Maschinen
- Der komplette Aufbau liegt als versionierter Quellcode vor: die Umgebung ist reproduzierbar, nicht nur vorhanden
- Die Konfiguration ist vom Code getrennt — der Rollout ist auf andere Kunden übertragbar
Noch offen und eingeplant
Der Umzug der Bestandsprofile aus der alten Profiltechnik in die neuen Container, die benutzerbezogene Druckerzuordnung, und die Übergabe der Betriebsdokumentation.
Was wir daraus mitnehmen
- Prüfen statt nachlesen: Mehrere Vorgaben aus Herstellerdokumenten und aus unserer eigenen Projektvorgabe haben sich vor Ort als falsch erwiesen. Jede dieser Abweichungen hätte einen halben Tag Fehlersuche gekostet; geprüft war sie in Minuten geklärt.
- Die gefährlichsten Fehler machen nichts kaputt: Sie führen dazu, dass eine Einstellung stillschweigend nicht wirkt — die Verwaltungskonsole zeigt sie, der Client ignoriert sie. Dagegen hilft nur, die Wirkung zu prüfen, nicht den Eintrag.
- Ein Rückweg, der nicht gefahren wurde, ist kein Rückweg: Bei der Migration der Zertifizierungsstelle haben wir ihn absichtlich einmal benutzt, bevor wir ihn gebraucht hätten.
Vergleichbares Projekt anfragen
Sagen Sie uns kurz, wie Ihre Umgebung aussieht — wir sagen Ihnen ehrlich, was ein vergleichbares Projekt bei Ihnen bedeuten würde.
