Windows Server Passwort zurücksetzen: Lokales oder Domänenkonto
Wie Sie ein Windows-Server-Passwort zurücksetzen, hängt vom Kontotyp ab: Domänenkonten werden von einem berechtigten Administrator in Active Directory verwaltet, lokale Konten direkt auf dem jeweiligen Server. Diese Anleitung erklärt die sicheren Methoden für Windows Server 2025, 2022, 2019 und 2016 und zeigt, wann ein bootfähiges Passwort-Reset-Medium erforderlich ist.
Wie Sie ein Windows-Server-Passwort zurücksetzen, hängt vor allem vom Kontotyp ab. Ein Domänenkonto wird durch einen berechtigten Active-Directory-Administrator verwaltet; ein lokales Konto gehört dagegen nur zum jeweiligen Server. Ist keine reguläre Anmeldung mehr möglich, kann für ein lokales Konto ein zuvor erstellter Kennwortrücksetzdatenträger oder ein autorisiertes bootfähiges Wiederherstellungsmedium helfen.
Die folgenden Methoden gelten für Windows Server 2025, 2022, 2019, 2016 und 2012 beziehungsweise 2012 R2. Beginnen Sie immer mit der Methode, die zu Ihrem Konto und Ihrer Serverrolle passt.
Setzen Sie Kennwörter nur auf eigenen Servern oder mit ausdrücklicher administrativer Berechtigung zurück. Prüfen Sie vorab, ob das Konto von Diensten, geplanten Aufgaben, Anwendungen oder verschlüsselten Dateien verwendet wird. Eine erzwungene Kennwortänderung kann gespeicherte Anmeldedaten und abhängige Dienste beeinträchtigen.
Zuerst klären: Welches Windows-Server-Konto ist betroffen?
Windows Server unterscheidet mehrere Kontotypen. Die richtige Wiederherstellungsmethode ergibt sich aus dem Ort, an dem das Konto verwaltet wird:
| Kontotyp | Erkennungsmerkmal | Geeignete Methode |
|---|---|---|
| Lokales Konto | Anmeldung beispielsweise als SERVERNAME\Administrator | Anderes lokales Administratorkonto, vorbereiteter Kennwortrücksetzdatenträger oder autorisiertes WinPE-Medium |
| Domänenkonto | Anmeldung beispielsweise als DOMÄNE\Benutzername | Active Directory-Benutzer und -Computer oder ein anderer autorisierter Domänenverwaltungsweg |
| DSRM-Konto | Wiederherstellungskonto eines Domänencontrollers | Separates, für Domänencontroller vorgesehenes DSRM-Verfahren |
Ein lokaler Administrator und ein Domänenadministrator sind nicht dasselbe. Setzen Sie kein lokales Konto zurück, wenn Sie tatsächlich den Zugriff auf ein Active-Directory-Domänenkonto wiederherstellen müssen.
Windows Server-Passwort ändern, wenn die Anmeldung noch möglich ist
Wenn Sie das bisherige Kennwort kennen und noch angemeldet sind, verwenden Sie die reguläre Kennwortänderung. Drücken Sie Strg + Alt + Entf, wählen Sie Kennwort ändern und geben Sie das alte sowie das neue Kennwort ein. Dieses Verfahren ist eine Kennwortänderung und keine Wiederherstellung eines vergessenen Kennworts.
Alternativ kann ein berechtigter Administrator ein lokales Konto in der Computerverwaltung verwalten oder in einer als Administrator gestarteten Eingabeaufforderung den dokumentierten Befehl net user verwenden. Das neue Kennwort muss die lokal oder über Gruppenrichtlinien festgelegten Kennwortanforderungen erfüllen.
Domänenkennwort über Active Directory zurücksetzen
Bei einem Active-Directory-Domänenkonto ist der Domänencontroller die zuständige Sicherheitsinstanz. Ein entsprechend berechtigter Administrator kann das Kennwort mit Active Directory-Benutzer und -Computer zurücksetzen:
Schritt 1. Öffnen Sie Server-Manager > Tools > Active Directory-Benutzer und -Computer.
Schritt 2. Navigieren Sie zur Organisationseinheit des betroffenen Benutzers.
Schritt 3. Klicken Sie mit der rechten Maustaste auf das Benutzerkonto und wählen Sie Kennwort zurücksetzen.
Schritt 4. Geben Sie ein richtlinienkonformes temporäres Kennwort ein. Aktivieren Sie bei Bedarf Benutzer muss Kennwort bei der nächsten Anmeldung ändern und entsperren Sie das Konto, falls es durch Fehlversuche gesperrt wurde.
Schritt 5. Informieren Sie den berechtigten Benutzer über den vorgesehenen sicheren Kanal. Übermitteln Sie ein temporäres Kennwort nicht unverschlüsselt per öffentlicher Nachricht.
Auf einem Domänencontroller gibt es keine gewöhnlichen lokalen Benutzerkonten wie auf einem Mitgliedsserver. Behandeln Sie das DSRM-Kennwort separat und verwenden Sie dafür nur die von Microsoft vorgesehenen administrativen Verfahren.
Lokales Administratorkennwort mit einem zweiten Administrator zurücksetzen
Wenn auf dem Server noch ein anderes autorisiertes lokales Administratorkonto verfügbar ist, melden Sie sich damit an. Öffnen Sie anschließend Computerverwaltung > Lokale Benutzer und Gruppen > Benutzer, klicken Sie mit der rechten Maustaste auf das betroffene lokale Konto und wählen Sie Kennwort festlegen.
Auf einem Domänencontroller steht der Bereich Lokale Benutzer und Gruppen nicht wie auf einem Mitgliedsserver zur Verfügung. Verwenden Sie dort die Active-Directory-Verwaltung für Domänenkonten.
Das administrative Zurücksetzen eines Kennworts ist nicht mit einer normalen Kennwortänderung durch den Benutzer identisch. Prüfen Sie vor dem Zurücksetzen insbesondere EFS-verschlüsselte Dateien, gespeicherte Anmeldeinformationen sowie Dienste und Aufgaben, die unter diesem Konto ausgeführt werden.
Vorbereitete Kennwortrücksetzdiskette verwenden
Diese Methode kommt nur infrage, wenn für das betreffende lokale Konto bereits vor dem Kennwortverlust ein Kennwortrücksetzdatenträger erstellt wurde. Ein Datenträger eines anderen Kontos kann dafür nicht verwendet werden.
Schritt 1. Geben Sie auf dem Anmeldebildschirm ein falsches Kennwort ein und wählen Sie anschließend Kennwort zurücksetzen.
Schritt 2. Schließen Sie den zuvor erstellten Kennwortrücksetzdatenträger an und klicken Sie im Assistenten für vergessene Kennwörter auf Weiter.
Schritt 3. Wählen Sie das richtige USB-Laufwerk und klicken Sie auf Weiter.
Schritt 4. Legen Sie ein neues Kennwort und einen geeigneten Hinweis fest. Schließen Sie den Assistenten ab und melden Sie sich mit dem neuen Kennwort an.
Lokales Windows-Server-Passwort mit einem bootfähigen USB-Stick zurücksetzen
Wenn weder ein zweites Administratorkonto noch ein vorbereiteter Kennwortrücksetzdatenträger verfügbar ist, kann AOMEI Partition Assistant Server ein bootfähiges WinPE-Medium für ein lokales Windows-Konto erstellen. Diese Methode ist für autorisierte Wiederherstellungsfälle gedacht; ein Active-Directory-Domänenkennwort sollte über die Domänenverwaltung zurückgesetzt werden.
AOMEI Partition Assistant Server unterstützt Windows Server 2025, 2022, 2019, 2016 und 2012 beziehungsweise 2012 R2. Die Funktion erstellt auf einem funktionierenden Windows-Computer ein Passwort-Reset-Medium, von dem der gesperrte Server gestartet werden kann.
Sie benötigen einen funktionsfähigen Windows-Computer, einen USB-Stick und eine passende kostenpflichtige Edition für die tatsächliche Kennwortrücksetzung. Sichern Sie alle Dateien auf dem USB-Stick, da er bei der Medienerstellung gelöscht beziehungsweise formatiert werden kann.
Teil 1: Passwort-Reset-USB erstellen
Schritt 1. Installieren und starten Sie AOMEI Partition Assistant Server auf einem funktionierenden Computer. Öffnen Sie Tools und wählen Sie Windows-Passwort zurücksetzen.
Schritt 2. Klicken Sie auf Weiter, um ein bootfähiges Windows-PE-Medium zu erstellen.
Schritt 3. Wählen Sie USB-Boot-Gerät und kontrollieren Sie Laufwerksbuchstaben sowie Kapazität des USB-Sticks. Klicken Sie anschließend auf Weiter.
Schritt 4. Lesen Sie die Formatierungswarnung. Wenn Sie den richtigen USB-Stick gewählt und seine Daten gesichert haben, bestätigen Sie mit Ja.
Schritt 5. Warten Sie, bis das bootfähige Medium vollständig erstellt wurde, und klicken Sie auf Fertig.
Teil 2: Lokales Serverkennwort zurücksetzen
Schritt 1. Schließen Sie den USB-Stick an den gesperrten Server an. Öffnen Sie das einmalige Bootmenü oder die UEFI-/BIOS-Einstellungen und starten Sie den Server vom USB-Stick.
Schritt 2. Öffnen Sie in AOMEI Partition Assistant Tools > Windows-Passwort zurücksetzen. Wählen Sie die richtige Windows-Installation und klicken Sie auf Weiter.
Schritt 3. Wählen Sie das autorisiert zu verwaltende lokale Konto. Entscheiden Sie sich für Kontopasswort zurücksetzen oder Konto-Kennwort entfernen und klicken Sie auf Weiter.
Schritt 4. Legen Sie bei einer Zurücksetzung ein neues, richtlinienkonformes Kennwort fest und bestätigen Sie den Vorgang.
Schritt 5. Starten Sie den Server neu, entfernen Sie den USB-Stick und stellen Sie bei Bedarf die ursprüngliche Bootreihenfolge wieder her. Melden Sie sich anschließend mit dem neuen Kennwort an.
Was ist nach der Kennwortrücksetzung zu prüfen?
Kontrollieren Sie nach einer erfolgreichen Anmeldung nicht nur den interaktiven Zugriff, sondern auch alle vom Konto abhängigen Komponenten:
✦ Prüfen Sie Windows-Dienste, die unter dem geänderten Konto ausgeführt werden, und aktualisieren Sie dort die hinterlegten Anmeldedaten.
✦ Kontrollieren Sie geplante Aufgaben, Anwendungspools, Sicherungssoftware und Skripte.
✦ Prüfen Sie den Zugriff auf verschlüsselte Dateien und gespeicherte Netzwerkzugänge.
✦ Stellen Sie bei Domänenkonten sicher, dass Replikation, Kontosperrung und Kennwortrichtlinien berücksichtigt wurden.
✦ Dokumentieren Sie die administrative Änderung entsprechend den Sicherheitsrichtlinien Ihres Unternehmens.
Häufig gestellte Fragen zum Windows Server-Passwort
Kann ich ein Windows Server-Passwort ohne Anmeldung zurücksetzen?
Ja, sofern Sie administrativ berechtigt sind und eine passende Wiederherstellungsmethode besitzen. Bei Domänenkonten sollte ein berechtigter Administrator Active Directory verwenden. Für ein lokales Konto kommen ein vorbereiteter Rücksetzdatenträger oder ein autorisiertes bootfähiges Medium infrage.
Kann eine Kennwortrücksetzdiskette nach dem Vergessen erstellt werden?
Die Windows-Kennwortrücksetzdiskette muss vorher für das betreffende lokale Konto erstellt worden sein. Ein nachträglich auf einem anderen Konto erstellter Datenträger kann dieses Kennwort nicht zurücksetzen.
Wie unterscheidet sich ein lokales Konto von einem Domänenkonto?
Ein lokales Konto wird ausschließlich auf dem jeweiligen Server verwaltet. Ein Domänenkonto wird in Active Directory gespeichert und benötigt einen berechtigten Domänenadministrator oder einen delegierten Administrator für die Zurücksetzung.
Werden beim Zurücksetzen des Serverkennworts Dateien gelöscht?
Normale Dateien werden nicht automatisch gelöscht. Eine erzwungene Zurücksetzung kann jedoch den Zugriff auf EFS-verschlüsselte Dateien und gespeicherte Anmeldedaten beeinträchtigen.
Kann AOMEI Partition Assistant ein Domänenkennwort zurücksetzen?
Der beschriebene bootfähige Passwort-Reset ist für lokale Windows-Konten vorgesehen. Domänenkonten sollten über Active Directory und mit den dafür erforderlichen Berechtigungen verwaltet werden.
Welche AOMEI-Edition eignet sich für Windows Server?
Für einen einzelnen oder wenige Windows-Server ist die Server Edition vorgesehen. Unlimited passt zur internen Verwaltung mehrerer Geräte innerhalb eines Unternehmens; Technician richtet sich an IT-Dienstleister, die Systeme verschiedener Kunden betreuen. Beachten Sie die aktuellen Lizenzbedingungen.
Fazit
Für ein Windows-Server-Passwort gibt es keine einzige Methode, die zu jedem Konto passt. Ändern Sie ein bekanntes Kennwort regulär, setzen Sie Domänenkennwörter mit ausreichender Berechtigung in Active Directory zurück und verwenden Sie für lokale Konten zuerst ein zweites Administratorkonto oder einen vorbereiteten Rücksetzdatenträger. Ein bootfähiges AOMEI-Medium ist eine zusätzliche Option, wenn der lokale Zugriff auf einen autorisiert verwalteten Server nicht anders wiederhergestellt werden kann.