Verwaiste Objektklassen und Attribute in der Active Directory-Schemapartition nach unvollständigem Update

Berg Zawer 20 Zuverlässigkeitspunkte
2026-09-15T14:16:17.1366667+00:00

Ein unvollständiges Schema-Update für eine veraltete Identitätsplattform hinterlässt verwaiste Objektklassen in der Active Directory-Schemapartition. Wie deaktivieren wir verwaiste Schemaklassen und zugehörige Attribute ordnungsgemäß?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Domic Vo 34,160 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-15T14:50:47.3+00:00

Hallo,

Ein unvollständiges Schema‑Update in Active Directory hinterlässt tatsächlich Objektklassen und Attribute, die nicht mehr genutzt werden, aber weiterhin in der Schemapartition existieren. Wichtig ist: solche verwaisten Klassen und Attribute können nicht einfach „gelöscht“ werden, da das AD‑Schema grundsätzlich nur erweitert, nicht reduziert wird. Der korrekte Weg ist, diese Objekte zu deaktivieren, sodass sie nicht mehr für neue Objekte verwendet werden können, aber die Konsistenz des Schemas gewahrt bleibt.

Das Vorgehen erfolgt mit dem MMC‑Snap‑In Active Directory Schema (schmmgmt.msc). Dort kannst du die betroffenen Klassen oder Attribute öffnen und den Status auf „Defunct“ setzen. Technisch bedeutet das, dass die Attribute und Klassen nicht mehr instanziiert werden können. Die relevanten Flags werden in der Schemapartition unter CN=Schema,CN=Configuration,DC=<ForestRoot> gesetzt. Ein Beispiel:

Für ein Attributobjekt wird das Feld isDefunct auf TRUE gesetzt.

Für eine Objektklasse wird ebenfalls isDefunct=TRUE gesetzt.

Das Setzen dieses Flags ist der einzige von Microsoft unterstützte Weg, um verwaiste Schemaobjekte zu deaktivieren. Ein physisches Löschen ist nicht möglich und würde die Replikation beschädigen.

Nach dem Deaktivieren solltest du die Änderungen replizieren lassen und mit repadmin /showrepl prüfen, ob alle DCs die aktualisierte Schemapartition übernommen haben. Außerdem empfiehlt es sich, die Änderungen zu dokumentieren, da spätere Schema‑Erweiterungen Konflikte verursachen können, wenn ein neuer Vendor denselben LDAPDisplayName oder OID wiederverwenden möchte.

DV.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

1 zusätzliche Antwort

Sortieren nach: Am hilfreichsten
  1. Deleted

    Diese Antwort wurde aufgrund eines Verstoßes gegen unsere Verhaltensregeln gelöscht. Die Antwort wurde manuell gemeldet oder durch automatisierte Erkennung identifiziert, bevor Maßnahmen ergriffen wurde. Weitere Informationen finden Sie in unseren Verhaltensregeln.


    Kommentare wurden deaktiviert. Weitere Informationen

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.