Dokumentation

Viele Schreibweisen. Ein sauberes AD.

Lyve AD Align findet inkonsistente Werte im Active Directory – „Marketing“, „Marketng“, „Marketing-Abteilung“ – und führt sie kontrolliert zusammen. Du entscheidest, was zusammengehört, siehst jede Änderung vorher und kannst alles zurückrollen.

Werte eines Attributs gruppieren: links alle Schreibweisen, rechts die Gruppen mit Zielwert

Download & Versionen

Lyve AD Align 0.1.0
Windows-Installer (MSI, 64 Bit) · 2.7 MB

Änderungsverlauf

v0.1.0AktuellMSI · 2.7 MB

Übersicht

In gewachsenen Active-Directory-Umgebungen steht dieselbe Abteilung, derselbe Standort oder dieselbe Firma oft in vielen Varianten – Tippfehler, Abkürzungen, alte Namen, Leerzeichen am Ende. Das stört Adressbücher, dynamische Gruppen, Auswertungen und Synchronisationen. Lyve AD Align macht diese Varianten sichtbar und bereinigt sie – ohne Skripte und ohne Blindflug.

Du entscheidest
Keine KI, keine automatische Zusammenführung. Welche Werte zusammengehören, legst ausschließlich du fest.
Vorschau vor jeder Änderung
Jede einzelne Änderung wird vorher angezeigt – Benutzer, alter Wert, neuer Wert, Container.
Konflikterkennung
Wurde ein Wert zwischendurch geändert, wird er nicht überschrieben, sondern als Konflikt gemeldet.
Exaktes Rollback
Jeder Run lässt sich auf die exakten vorherigen Werte zurücksetzen – und erneut ausführen.
Audit-Log
Jeder Schreibversuch wird mit Zeit, Objekt, Werten, Konto und Ergebnis protokolliert.
Beliebige Attribute
Abteilung, Titel, Firma, Standort, Adresse und mehr – auch mehrwertige Attribute.
Vollständig lokal
Windows-Desktop-App ohne Server, Cloud oder Telemetrie. Spricht direkt mit dem Domain Controller.
Sicher verbunden
Nur verschlüsselte Verbindungen mit Zertifikatsprüfung. Passwörter werden nie gespeichert.

Schnellstart

In fünf Schritten von der Installation zur ersten bereinigten Abteilung.

Installieren
Setup ausführen – keine weiteren Programme nötig.
Verbinden
Domain Controller und dein AD-Konto angeben, „Connect“ klicken.
Einlesen
Im Dashboard „Read directory“ – liest alle Benutzer, ändert nichts.
Gruppieren
Attribut öffnen, Schreibweisen markieren, Strg+G, Zielwert eintragen.
Prüfen & anwenden
Unter „Review & apply“ jede Änderung ansehen und bewusst bestätigen.
Step -1 of 0
Erst ausprobieren?
Auf dem Verbindungsbildschirm startet „Try with demo directory“ ein eingebautes Beispielverzeichnis mit 1.200 Benutzern. Es berührt kein echtes AD.

Die wichtigsten Begriffe

Snapshot
Lokale Momentaufnahme der Benutzer mit ihren normalisierbaren Attributen. Grundlage für Werte-Übersicht und Vorschau.
Wert
Eine exakte Schreibweise eines Attributs, z. B. „Marketng“. Groß-/Kleinschreibung und Leerzeichen zählen – „IT“ und „IT “ sind zwei Werte.
Gruppe
Fasst mehrere Werte eines Attributs zusammen und legt den Zielwert fest, z. B. „Marketing“. Ein Wert gehört höchstens zu einer Gruppe.
Plan
Sammlung von Gruppen, z. B. „Abteilungen bereinigen“. Ein Projekt kann mehrere Pläne haben.
Run
Eine tatsächliche Ausführung eines Plans gegen das AD, z. B. Run #42 – mit jeder einzelnen Änderung und ihrem Ergebnis.
Konflikt
Der Wert im AD entspricht nicht mehr dem erwarteten Wert. Die Änderung wird dann nicht geschrieben, sondern als Konflikt gemeldet.

So funktioniert es

Änderungen am AD entstehen nur über einen festen Ablauf. Gruppieren, Speichern oder Öffnen eines Attributs verändert nie etwas im Verzeichnis.

READ – Einlesen
Benutzer und Attribute werden gelesen und lokal als Snapshot gespeichert. Das AD wird dabei nicht verändert.
PLAN – Gruppieren
Du fasst Schreibweisen zu Gruppen mit einem Zielwert zusammen. Das ist ein rein lokaler Plan.
REVIEW – Vorschau
Das Tool berechnet jede einzelne Änderung: Benutzer, alter Wert, neuer Wert.
APPLY – Anwenden
Erst nach deiner Bestätigung wird geschrieben – jede Änderung einzeln geprüft und protokolliert.
UNDO – Zurückrollen
Jeder Run lässt sich exakt auf die vorherigen Werte zurücksetzen und erneut ausführen.
Das Grundprinzip
Das System zeigt, was existiert. Du entscheidest, was zusammengehört. Das System zeigt, was sich ändern würde. Du bestätigst. Das System ändert genau das und protokolliert es. Du kannst es zurückrollen.

Installation

Lyve AD Align ist eine normale Windows-Anwendung. Auf dem Zielrechner werden weder Node.js noch andere Entwicklerwerkzeuge benötigt.

Voraussetzungen

  • Windows 10 oder 11 (64 Bit), idealerweise Mitglied der Domäne
  • Netzwerkzugriff auf einen Domain Controller (Port 636 für LDAPS oder 389)
  • Microsoft Edge WebView2 – bei Windows 10/11 in der Regel bereits vorhanden
  • Ein AD-Konto mit Lese- und (für Änderungen) Schreibrechten auf die gewünschten Attribute

Einrichten

Download
Aktuelle MSI-Datei oben unter „Download & Versionen“ herunterladen.
Setup starten
Die heruntergeladene .msi-Datei ausführen. Installiert wird nach C:\Program Files\Lyve AD Align.
Verknüpfungen
Startmenü-Eintrag wird immer angelegt, eine Desktop-Verknüpfung optional auf der letzten Seite.
Starten
Lyve AD Align über das Startmenü öffnen – es erscheint der Verbindungsbildschirm.
Step -1 of 0
Windows-Warnung beim ersten Start
Der Installer ist nicht signiert. SmartScreen zeigt deshalb „Der Computer wurde durch Windows geschützt“ – über „Weitere Informationen“ → „Trotzdem ausführen“ geht es weiter. Details unter FAQ.

Update & Deinstallation

Für ein Update einfach die neue Setup-Datei ausführen; Pläne, Runs und Audit-Log bleiben erhalten. Deinstalliert wird über Einstellungen → Apps. Die lokale Datenbank bleibt dabei standardmäßig erhalten.

Mit dem AD verbinden

Beim Start erscheint der Verbindungsbildschirm. Er trennt bewusst zwei Dinge:

Umgebung (links)
Wird automatisch erkannt: Domäne und Domain Controller dieses PCs. Dient nur zum Vorausfüllen.
Identität (rechts)
Wählst du selbst: mit welchem Konto gelesen und geschrieben wird. Nie automatisch das Windows-Konto.
Verbindungsbildschirm: erkannte Umgebung links, Anmeldung rechts

Benutzername & Passwort. Domain Controller (vollständiger DNS-Name, z. B. dc01.firma.local), Domäne (FIRMA), Benutzername und Passwort eintragen. Der Benutzer kann auch direkt als FIRMA\admin oder admin@firma.local angegeben werden. Passwörter werden nur über LDAPS oder StartTLS gesendet.

Verbindungsart

LDAPS (636)
Verschlüsselte Verbindung per TLS. Empfohlen. Das Zertifikat des Domain Controllers wird gegen den Windows-Zertifikatspeicher geprüft.
StartTLS (389)
Startet unverschlüsselt und wechselt sofort auf TLS – mit derselben Zertifikatsprüfung. Alternative, wenn Port 636 gesperrt ist.
Kerberos-versiegelt (389)
Nur mit Windows-Anmeldung verfügbar. Kerberos verschlüsselt die Sitzung selbst – funktioniert auch ohne LDAPS-Zertifikat.

Erweitert: Suchbasis

Unter ▸ Advanced lässt sich eine Suchbasis angeben, z. B. OU=Vertrieb,DC=firma,DC=local. Dann liest und bearbeitet die App nur Benutzer unterhalb dieser OU – ideal für Tests oder schrittweises Vorgehen.

Erfolgreich verbunden – mit der vom Verzeichnis bestätigten Identität
Offline arbeiten
„Continue offline“ öffnet die App ohne Verbindung. Pläne, Gruppen, Snapshot und Historie bleiben nutzbar – nur Apply, Undo und Redo sind dann deaktiviert.

Berechtigungen

Zum Einlesen genügen normale Leserechte, wie sie jeder Domänenbenutzer hat. Zum Anwenden braucht das Konto Schreibrechte auf die jeweiligen Attribute der betroffenen Benutzer.

Empfehlung: eigenes Konto mit delegierten Rechten
Statt eines Domain-Admins ein eigenes Konto verwenden und ihm per Delegation (Active Directory-Benutzer und -Computer → Objektverwaltung zuweisen) nur „Schreiben: department“, „Schreiben: title“ usw. auf die Benutzer-OUs geben.

Fehlt ein Recht, schlägt nur die betroffene Änderung mit Insufficient access rights fehl; alle anderen laufen weiter.

Dashboard & Einlesen

Das Dashboard zeigt Verbindung, Snapshot, offene Pläne mit ausstehenden Änderungen und den letzten Run. Mit Read directory werden alle Benutzer und ihre Attribute eingelesen – das ist die READ-Phase und verändert nichts im AD.

Dashboard nach dem Einlesen: Benutzer, Attribute, eindeutige Werte und Fortschritt

Die Tabelle „Attributes“ zeigt je Attribut, wie viele Benutzer einen Wert haben, wie viele unterschiedliche Werte es gibt und wie viele davon schon gruppiert sind. Ein Klick öffnet das Attribut. Nach jedem Run liest die App automatisch neu ein, damit Werte und Vorschau aktuell bleiben.

Attribute & Werte

Links in der Seitenleiste stehen alle Attribute, die im Snapshot Werte haben, mit dem Fortschritt „gruppiert / gesamt“. Die Attribut-Ansicht listet jeden unterschiedlichen Wert mit der Anzahl der Benutzer.

Alle Schreibweisen von „Department“ mit Anzahl Benutzer – auch große Listen bleiben flüssig

Leerzeichen sichtbar

Werte werden exakt verglichen. Führende, nachfolgende und doppelte Leerzeichen werden als · angezeigt – IT· ist also „IT “ mit Leerzeichen am Ende und ein eigener Wert.

Nicht gruppierte Werte

Oben rechts zeigt ein Fortschrittsbalken, wie viele Werte schon gruppiert sind und wie viele fehlen. Der Filter Ungrouped zeigt nur die offenen Werte – so übersiehst du nichts.

Filter „Ungrouped“: nur Werte, die noch keiner Gruppe angehören

Gruppieren

Werte markieren wie im Windows-Explorer: Klick für einen Wert, Ctrl + Klick zum Hinzufügen, Shift + Klick für einen Bereich, Ctrl A für alle sichtbaren Werte. Die Suche Ctrl F hilft, alle Varianten zu finden.

Suche „mark“ und alle Treffer markiert

Mit Ctrl G öffnet sich der Gruppierungsdialog. Der Zielwert ist mit der häufigsten Schreibweise vorausgefüllt und frei änderbar. Einzelne Werte lassen sich per Häkchen wieder abwählen. Unten steht, wie viele Benutzer sich ändern würden.

Gruppe anlegen: Zielwert festlegen, Werte prüfen, mit Strg+Enter bestätigen

Gruppen bearbeiten

Rechts stehen alle Gruppen. Aufgeklappt zeigen sie Zielwert, enthaltene Werte mit Anzahl und die Gesamtzahl der Benutzer. Über die Symbole kannst du:

Auswahl hinzufügen
Markierte, noch ungruppierte Werte in diese Gruppe aufnehmen.
Benutzer anzeigen
Alle betroffenen Benutzer mit aktuellem Wert und Container.
Bearbeiten
Zielwert ändern, Werte entfernen oder ergänzen.
Löschen
Gruppe entfernen (auch mit Entf). Mit Strg+Z rückgängig zu machen.
Betroffene Benutzer einer Gruppe
Regeln für Gruppen
Ein Wert kann pro Attribut nur zu einer Gruppe gehören. Der Zielwert darf nicht leer sein und nicht mit Leerzeichen beginnen oder enden. Benutzer, die schon den Zielwert haben, werden nicht verändert.

Projekte & Pläne

Ein Projekt steht für ein Verzeichnis (z. B. deine Domäne) und enthält dessen Snapshot. Darin liegen beliebig viele Pläne – etwa „Abteilungen“, „Standorte“, „Titel“. Projekt und aktiver Plan werden oben links gewählt.

Pläne anlegen, umbenennen, öffnen und löschen

Alles wird automatisch lokal gespeichert. Das Löschen eines Plans entfernt nur den Plan und seine Gruppen; bereits ausgeführte Runs bleiben in der Historie.

Prüfen & Anwenden

Unter Review & apply berechnet die App aus dem aktiven Plan jede einzelne Änderung. Filter nach Benutzer, altem Wert, neuem Wert, Gruppe und Container helfen bei der Kontrolle. Der Hinweis „Still ungrouped“ zeigt, wie viele Werte unverändert bleiben.

Vorschau: jede Änderung mit altem und neuem Wert

Mit Apply … changes erscheint die Zusammenfassung: Domäne, ausführendes Konto, Attribute, Anzahl Benutzer und Änderungen. Es werden keine Benutzer angelegt oder gelöscht. Bei mehr als 50 Änderungen musst du zur Bestätigung APPLY eintippen.

Letzte Bestätigung vor dem Schreiben ins AD
Es wird genau das geschrieben, was du gesehen hast
Ändert sich zwischen Vorschau und Bestätigung etwas am Plan oder Snapshot, lehnt die App das Anwenden ab und verlangt eine neue Vorschau.

Historie & Audit

Jede Ausführung ist ein Run mit fortlaufender Nummer. Die Historie zeigt Datum, Plan, ausführendes Konto, Anzahl Änderungen, Erfolge, Konflikte und Fehler.

Alle Runs mit Status

Im Run siehst du jede Änderung mit Status und Details. Der Reiter Audit log listet jeden einzelnen Schreibversuch – Anwenden, Zurückrollen, Wiederholen – mit Zeitpunkt, DN, Attribut, vorher/nachher, Konto und Ergebnis.

Run-Details: 98 Änderungen erfolgreich angewendet

Status einer Änderung

PendingGeplant, noch nicht ausgeführt.
AppliedNeuer Wert steht im AD.
ConflictAD-Wert war anders als erwartet – nichts geschrieben.
FailedSchreiben fehlgeschlagen, z. B. fehlende Rechte.
Rolled backAlter Wert wurde exakt wiederhergestellt.
Rollback conflictWert wurde nach dem Run geändert – Rollback übersprungen.
Rollback failedZurücksetzen fehlgeschlagen.
Audit-Log eines Runs – hier nach dem Rollback

Rückgängig & Wiederholen

Es gibt zwei Arten von „Rückgängig“ – bewusst getrennt:

Plan-Änderungen (Strg+Z)
Macht Gruppen-Anlegen, -Bearbeiten und -Löschen rückgängig. Rein lokal, ändert nie das AD. Wiederholen mit Strg+Shift+Z.
Runs (Undo run / Redo run)
Setzt die Änderungen eines Runs im AD zurück bzw. führt sie erneut aus. Immer mit Bestätigungsdialog.

Undo run

Stellt für jede angewendete Änderung exakt den vorherigen Wert wieder her – nicht „leer“. Vorher wird geprüft, ob noch der Wert aus dem Run im AD steht. Wurde er seitdem geändert, wird er nicht angefasst und als Rollback conflict gemeldet.

Undo run: exakte Wiederherstellung der vorherigen Werte

Redo run

Wendet alle Änderungen erneut an, die gerade nicht angewendet sind (zurückgerollt, Konflikt oder fehlgeschlagen). Auch hier wird jeder Wert vorher geprüft – nichts wird blind geschrieben.

Konflikte

Zwischen Einlesen und Anwenden kann ein anderer Administrator Werte ändern. Lyve AD Align prüft deshalb vor jeder einzelnen Änderung, ob im AD noch der erwartete Wert steht – und schreibt so, dass das AD selbst die Änderung ablehnt, falls sich der Wert in diesem Moment ändert.

ERWARTETMarketng
AKTUELLMarketing– von jemand anderem geändert
ERGEBNISNicht überschrieben, als Conflict im Run vermerkt.

Konflikte stehen im Run mit genauer Meldung („Expected … current …“). Über Refresh snapshot liest du neu ein und planst die betroffenen Werte bei Bedarf erneut.

Unterstützte Attribute

Normalisiert werden können diese Textattribute von Benutzerobjekten:

Anzeige in der AppLDAP-AttributMehrwertig
Departmentdepartmentnein
Job Titletitlenein
Companycompanynein
Divisiondivisionnein
OfficephysicalDeliveryOfficeNamenein
StreetstreetAddressnein
Citylnein
State / Provincestnein
Postal CodepostalCodenein
Descriptiondescriptionnein
Employee TypeemployeeTypenein
Department NumberdepartmentNumberja
Bewusst nicht enthalten
Namensattribute (cn, name, sAMAccountName …), sicherheitsrelevante Attribute und „co“ (Land), das mit c/countryCode übereinstimmen muss.

Tastenkürzel

Markierte Werte gruppierenCtrlG
Letzte Plan-Änderung rückgängigCtrlZ
Plan-Änderung wiederholenCtrlShiftZ
SuchenCtrlF
Alle sichtbaren Werte markierenCtrlA
Aktuellen Dialog bestätigenCtrlEnter
Dialog schließen / Auswahl aufhebenEsc
Ausgewählte Gruppe entfernenEntf
Tastenkürzel anzeigenCtrl/
In der App jederzeit mit Strg + / abrufbar

Einstellungen

Darstellung, Verbindung, Tastenkürzel, Info und Datenschutz
Dunkler Modus

Sicherheit & Datenschutz

Kein Server, keine Cloud
Die App läuft vollständig lokal und spricht direkt mit dem Domain Controller. Keine Telemetrie, keine Analytics, kein Internet nötig.
Passwörter nie gespeichert
Das Passwort wird nur für die Anmeldung verwendet und danach verworfen – nie in Datenbank, Logs oder Fehlermeldungen.
Nur verschlüsselt
Passwörter werden ausschließlich über TLS gesendet. Zertifikate werden immer geprüft; es gibt keinen unsicheren Fallback.
Identität bewusst gewählt
Das angemeldete Windows-Konto wird nie automatisch zum Schreiben verwendet – nur wenn du „Windows-Anmeldung“ auswählst.
Datensparsam
Lokal wird nur der letzte Snapshot gehalten: Name, Konto, DN und die normalisierbaren Attribute. Dazu Pläne, Runs und Audit-Log.
Lückenloses Audit
Jeder Schreibversuch – auch fehlgeschlagene – wird mit Zeit, Objekt, altem/neuem Wert und ausführendem Konto protokolliert.

Datenablage

Alle lokalen Daten liegen in %LOCALAPPDATA%\de.lyve-solutions.ad-align\lyve-ad-align.db – im lokalen, nicht servergespeicherten Benutzerprofil.

Best Practices

Erst testen
Neue Abläufe zuerst mit einer Test-OU als Suchbasis ausprobieren (Connect → Advanced → Search base).
Klein anfangen
Lieber ein Attribut pro Plan und Run. Ein Rollback bleibt so übersichtlich.
Vorschau lesen
Vor jedem Apply Filter nach Gruppe und Container nutzen – und den Hinweis zu ungruppierten Werten beachten.
Least Privilege
Ein eigenes Konto mit Schreibrecht nur auf die benötigten Attribute ist sicherer als ein Domain-Admin.
Audit sichern
Die lokale Datenbank ist die einzige Kopie der Run-Historie. Bei Bedarf regelmäßig sichern.
Aktuell bleiben
Vor größeren Runs neu einlesen („Read again“), damit die Vorschau dem aktuellen AD entspricht.

FAQ & Fehlersuche