PIM in Microsoft Entra ID einrichten, ohne sich selbst auszusperren
Acht Schritte mit je einem Prüfpunkt führen zum Ziel, die Lizenzfrage wird vorab geklärt, und zwei Konten bleiben bewusst permanent.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Kurz gesagt
Privileged Identity Management macht aus dauerhaften Adminrechten Berechtigungen, die eine Person erst aktivieren muss, mit Phishing-resistenter Anmeldung, Begründung und bei den höchsten Rollen mit Genehmigung durch eine zweite Person. Eingerichtet wird es in fester Reihenfolge: erst die Notfallkonten absichern, dann den Bestand inventarisieren, dann Rolle für Rolle auf Eligible umstellen. Wer die Reihenfolge umdreht, sperrt sich im schlimmsten Fall selbst aus dem Mandanten aus.
Stand dieser Seite: 04.10.2026
01 Worum es geht
Zwölf Global Administrators, und jeder davon ist rund um die Uhr scharf
Die Lage in vielen Mandanten: Die Rolle Global Administrator wurde über die Jahre an jeden vergeben, der einmal etwas im Admin-Center einrichten musste, dazu an zwei Dienstleister, ein Skriptkonto und das Konto des ehemaligen IT-Leiters. Jedes dieser Konten hat seine Rechte dauerhaft, also auch in dem Moment, in dem eine Phishing-Mail das Kennwort abgreift. Ein Angreifer, der ein solches Konto übernimmt, legt eine App mit Mandantenrechten an, setzt Weiterleitungsregeln, exportiert Postfächer und ist Stunden vor dem ersten Alarm fertig. Der Preis sind Datenabfluss, Meldepflicht und ein Wiederaufbau des Mandanten, den niemand geübt hat.
Die zweite Schwierigkeit ist die Sichtbarkeit. Ohne PIM gibt es keine Stelle, an der steht, warum ein Konto eine Rolle hat, seit wann und wer das genehmigt hat. Zugriffsüberprüfungen finden nicht statt, und ein Prüfer, der nach dem Berechtigungskonzept für die Cloud fragt, bekommt eine Liste aus dem Portal, aber keine Begründung. Für NIS2-Einrichtungen ist das ein Befund, denn § 30 Abs. 2 Nr. 9 BSIG verlangt Konzepte für die Zugriffskontrolle.
Die dritte Falle lauert bei der Einführung selbst. PIM lässt sich so konfigurieren, dass alle Global Administrators nur noch berechtigt statt aktiv sind, die Aktivierung eine Genehmigung braucht und niemand als Genehmiger eingetragen ist. Microsoft warnt ausdrücklich: In dieser Kombination ist der Mandant gesperrt, und niemand kann sich mehr Rechte geben. Deshalb beginnt diese Anleitung nicht mit PIM, sondern mit den Notfallkonten.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
02 Schritt für Schritt
Der Weg von der Dauerzuweisung zur Aktivierung auf Zeit
Der Weg hat acht Schritte mit je einem Prüfpunkt, und die Reihenfolge ist nicht verhandelbar: Notfallkonten vor dem Inventar, Inventar vor den Regeln, Regeln vor der Umstellung. Jeder Schritt setzt voraus, dass der vorige geprüft ist.
- 1
Lizenzen zuordnen und die verwaltende Rolle festlegen
Prüfe im Entra Admin Center unter Abrechnung, ob Microsoft Entra ID P2 oder Microsoft Entra ID Governance vorhanden ist und wie viele Lizenzen zur Verfügung stehen. Zähl die Personen mit Lizenzbedarf: künftig berechtigte Admins, Genehmiger und Prüfer. Leg fest, wer die Rolle Privileged Role Administrator erhält; sie ist die Mindestrolle für alle folgenden Schritte. Beachte die Konsequenz eines Lizenzablaufs: Microsoft entfernt dann berechtigte Zuweisungen, und PIM steht nicht mehr zur Verfügung. Binde die Lizenz deshalb an einen festen Vertrag.
Ergebnis: Eine Liste der Personen mit Lizenzbedarf, die Bestätigung der vorhandenen Lizenzen und zwei benannte Personen für die Rolle Privileged Role Administrator.
- 2
Notfallkonten einrichten und testen
Leg zwei Cloud-only-Konten in der onmicrosoft.com-Domäne an, die weder synchronisiert noch föderiert sind und keiner Person gehören. Registriere für jedes einen Passkey auf einem FIDO2-Sicherheitsschlüssel; Microsoft empfiehlt diese Methode und akzeptiert alternativ Zertifikate. Weise Global Administrator dauerhaft aktiv zu, nicht berechtigt. Nimm die Konten in eine eigene Gruppe auf und schließe sie von Conditional-Access-Richtlinien aus, die den Zugriff blockieren. Richte in Azure Monitor oder Microsoft Sentinel einen Alarm bei jeder Anmeldung ein und bewahre die Schlüssel in zwei getrennten Tresoren auf. Seit der MFA-Pflicht für die Verwaltungsportale müssen auch diese Konten MFA erfüllen; Passkey oder Zertifikat tun das.
Ergebnis: Zwei Notfallkonten melden sich mit Sicherheitsschlüssel an, der Alarm feuert bei der Testanmeldung, die Konten stehen in der Ausschlussgruppe, und der nächste Testtermin in spätestens 90 Tagen steht im Kalender.
- 3
Alle Dauerzuweisungen inventarisieren
Öffne unter Privileged Identity Management die Seite Discovery and insights (preview). Sie listet die privilegierten Rollen mit der Zahl der zugewiesenen Konten, hebt die Global Administrators hervor und zeigt Dienstprinzipale mit privilegierten Rollen. Exportiere die Zuweisungen und ergänze je Zeile, wem das Konto gehört, wofür die Rolle gebraucht wird und ob eine schwächere Rolle genügt. Prüfe daneben die Gruppen: Rollen über rollenzuweisbare Gruppen erscheinen als Gruppe, nicht als Person. Rechne mit Dienstleisterkonten aus abgeschlossenen Projekten und Skriptkonten mit Global Administrator.
Ergebnis: Eine Tabelle aller aktiven Zuweisungen mit Besitzer, Zweck, Zielrolle nach dem Prinzip der geringsten Rechte und der Entscheidung behalten, umstellen oder entfernen.
- 4
Rolleneinstellungen je Rolle festlegen
Für jede Rolle gibt es eigene Einstellungen, und alle Zuweisungen derselben Rolle folgen ihnen. Leg je Rolle fest: die maximale Aktivierungsdauer zwischen einer und 24 Stunden, ob MFA oder ein Authentifizierungskontext verlangt wird, ob Begründung und Ticketnummer Pflicht sind, ob eine Genehmigung nötig ist und wer genehmigt. Setz für Global Administrator und Privileged Role Administrator die Genehmigungspflicht mit zwei Genehmigern und kurze Dauern; für Alltagsrollen reicht der Authentifizierungskontext mit Begründung. Halte alles in einer Tabelle fest, denn sie ist später das Berechtigungskonzept für den Prüfer.
Ergebnis: Eine Einstellungstabelle je Rolle mit Dauer, Authentifizierungsanforderung, Begründungspflicht, Genehmigern und Ablaufregeln, im Portal eingetragen und gegen die Tabelle geprüft.
- 5
Authentifizierungskontext und Conditional Access verbinden
Erstelle in Conditional Access einen Authentifizierungskontext, etwa Privilegierte Aktivierung, und eine Richtlinie, die ihn mit einer Authentifizierungsstärke für Phishing-resistente MFA verknüpft und die Anmeldehäufigkeit auf jedes Mal setzt. Die Richtlinie muss alle Nutzer oder zumindest alle berechtigten Nutzer umfassen, nicht die Verzeichnisrolle, denn während der Aktivierung hat die Person die Rolle noch nicht. Aktiviere die Richtlinie, bevor du den Kontext in den Rolleneinstellungen auswählst; ohne aktive Richtlinie prüft PIM bei der Aktivierung nur die normale MFA. Ergänze eine zweite Richtlinie auf die Verzeichnisrollen, die für die Nutzung der aktivierten Rolle ein konformes Gerät verlangt; die erste prüft nur die Aktivierung, nicht die Sitzung danach.
Ergebnis: Eine Testaktivierung verlangt den Sicherheitsschlüssel oder Windows Hello for Business, auch bei bestehender Sitzung, und die Nutzung der Rolle von einem nicht konformen Gerät wird abgewiesen.
- 6
Zuweisungen auf Eligible umstellen
Stell zuerst die Alltagsrollen um, dann Privileged Role Administrator, zuletzt Global Administrator. Nutze in Discovery and insights die Aktion Reduce Global Administrators, wähle die Konten aus der Inventartabelle und setz sie auf Make eligible oder Remove assignment. Konten, die eine schwächere Rolle brauchen, bekommen diese berechtigt. Für Berechtigungen über Gruppen, etwa auf Anwendungen oder Azure-Ressourcen, nutze PIM for Groups; für Rollen in Exchange, SharePoint und Purview empfiehlt Microsoft PIM für Entra-Rollen direkt, weil die Aktivierung über Gruppen dort verzögert wirkt. Dienstkonten mit Dauerrechten bekommen einen Termin für die Ablösung durch verwaltete Identitäten oder Dienstprinzipale.
Ergebnis: Keine aktive Dauerzuweisung der Rolle Global Administrator außer den Notfallkonten, alle übrigen Admins berechtigt mit der schwächsten ausreichenden Rolle, und eine Liste der Dienstkonten mit Ablösetermin.
- 7
Zugriffsüberprüfungen und Alarme einrichten
Erstelle eine wiederkehrende Zugriffsüberprüfung für die privilegierten Rollen mit benannten Prüfern aus der IT-Leitung statt Selbstprüfung, mit Empfehlungen aus den Anmeldedaten der letzten 30 Tage und mit automatischer Anwendung des Ergebnisses. Schalte die Sicherheitsalarme scharf. Der Alarm Rollen werden außerhalb von PIM zugewiesen gilt als hoch und kann auf einen laufenden Angriff hinweisen. Dazu kommen fünf weitere: zu viele Global Administrators, Rollen ohne MFA bei der Aktivierung, zu häufige Aktivierungen, inaktive Konten in privilegierten Rollen und Admins, die ihre Rollen nicht nutzen. Leg fest, wer die Alarme liest und wie schnell.
Ergebnis: Eine wiederkehrende Überprüfung mit Prüfern, Empfehlungen und automatischer Anwendung, alle sechs Alarmtypen aktiv mit angepassten Schwellen, und eine benannte Person für die Bearbeitung.
- 8
Betrieb festlegen und das Ergebnis dokumentieren
Leite die Audit-Protokolle von Entra ID und die PIM-Ereignisse in euer SIEM, damit Aktivierungen und Genehmigungen dort sichtbar sind, wo euer Team arbeitet. Schreib einen kurzen Ablauf für neue Admins, für das Ausscheiden einer Person und für Genehmigungen außerhalb der Arbeitszeit. Wiederhole den Test der Notfallkonten alle 90 Tage und nach jedem Wechsel im Admin-Team. Dokumentiere das Ergebnis im Berechtigungskonzept, denn ein Prüfer fragt nicht nach PIM, sondern danach, wer wann welche Rechte hatte und warum.
Ergebnis: PIM-Ereignisse erscheinen im SIEM, die Abläufe für Eintritt, Austritt und Notfallgenehmigung sind beschrieben, und die Einstellungstabelle liegt als Teil des Berechtigungskonzepts vor.
03 Was du mitnimmst
Was du vor dem ersten Klick im Portal festlegst
Fünf Entscheidungen bestimmen, ob die Umstellung in zwei Wochen durch ist oder zu einem Rückbau führt. Vier sind in einer Stunde getroffen, die fünfte braucht die Geschäftsleitung.
Die Reihenfolge, die den Mandanten offen hält
- 01 Notfallkonten zuerst absichern
- 02 Dauerzuweisungen vollständig inventarisieren
- 03 Regeln je Rolle festlegen
- 04 Zuweisungen auf Eligible umstellen
- 05 Aktivierung an Passkey binden
- 06 Überprüfungen und Alarme einrichten
Die Lizenz klären, bevor du planst
PIM setzt Microsoft Entra ID P2 oder Microsoft Entra ID Governance voraus; beides steckt auch in Microsoft 365 E5 beziehungsweise in der Microsoft Entra Suite. Eine Lizenz braucht jede Person mit berechtigter oder zeitgebundener Zuweisung, jede Person, die Aktivierungen genehmigt, und jede, die Zugriffsüberprüfungen durchführt oder überprüft wird. Zähl diese Personen vorher, sonst zählt sie das Lizenzaudit.
Zwei Notfallkonten, die bewusst permanent bleiben
Microsoft empfiehlt mindestens zwei Cloud-only-Konten in der onmicrosoft.com-Domäne mit dauerhaft aktiver Rolle Global Administrator, angemeldet mit Passkey (FIDO2) oder Zertifikat, ausgenommen von Conditional-Access-Richtlinien, die den Zugriff blockieren, und überwacht mit einem Alarm bei jeder Anmeldung. Diese Konten sind die Ausnahme vom Prinzip, und deshalb müssen sie stärker geschützt sein als alle anderen.
Berechtigt statt aktiv als Normalfall
Eine berechtigte Zuweisung bedeutet, dass die Person die Rolle hat, aber erst aktivieren muss: mit MFA oder einem Authentifizierungskontext aus Conditional Access, mit Begründung, optional mit Ticketnummer und Genehmigung, für höchstens 24 Stunden. Aktive Dauerzuweisungen bleiben nur für die Notfallkonten und für Dienstkonten, die du dokumentierst und durch Workload-Identitäten ersetzt.
Genehmigung nur dort, wo sie etwas bringt
Global Administrator und Privileged Role Administrator bekommen eine Genehmigungspflicht mit zwei benannten Genehmigern. Für Rollen, die täglich gebraucht werden, etwa Exchange Administrator oder Intune Administrator, reicht MFA plus Begründung, sonst wird die Genehmigung zur Routineklickerei. Microsoft rät, Genehmiger ausdrücklich zu benennen, weil sonst nur aktive Privileged Role Administrators und Global Administrators genehmigen können.
Aktivierung an Phishing-resistente Anmeldung binden
Der Authentifizierungskontext verknüpft die Aktivierung mit einer Conditional-Access-Richtlinie, die eine Authentifizierungsstärke wie Passkey oder Windows Hello for Business verlangt und mit der Anmeldehäufigkeit jedes Mal eine erneute Anmeldung erzwingt. Damit reicht ein gestohlenes Sitzungstoken nicht mehr für eine Aktivierung. Die Richtlinie muss vor der PIM-Einstellung existieren, sonst greift als Rückfall nur die normale MFA.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Warum Eligible mehr ist als ein Zeitlimit
Eine berechtigte Zuweisung ändert drei Dinge auf einmal. Erstens die Angriffsfläche: Ein Konto ohne aktive Rolle nützt einem Angreifer mit gestohlenem Kennwort zunächst wenig, denn für die Aktivierung muss er die Phishing-resistente Anmeldung bestehen und bei den höchsten Rollen eine zweite Person überzeugen. Zweitens die Spur: Jede Aktivierung hinterlässt Zeitpunkt, Begründung, Dauer und Genehmiger im Audit-Protokoll. Drittens die Gewohnheit: Wer eine Rolle aktivieren muss, überlegt, ob er sie braucht.
Microsoft baut diese Idee auf drei Ebenen aus: PIM für Entra-Rollen, PIM für Azure-Ressourcen und PIM for Groups. Über Gruppen laufen Zugriffe auf Anwendungen, Azure SQL, Key Vault und Intune, und mit PIM for Groups werden Mitgliedschaft oder Besitz einer Gruppe aktivierbar, mit denselben Regeln wie bei Rollen. Für Gruppen, die ihrerseits Entra-Rollen vergeben, empfiehlt Microsoft eine Genehmigungspflicht, weil sonst ein Administrator mit Kennwortrechten die Anmeldedaten eines berechtigten Mitglieds zurücksetzen und die Rolle in dessen Namen aktivieren könnte.
Was PIM nicht ändert, ist die Macht der Rolle nach der Aktivierung. Eine aktivierte Rolle gilt für die eingestellte Dauer von jedem Gerät aus. Deshalb gehört neben die Aktivierungsrichtlinie eine zweite Conditional-Access-Richtlinie auf die Verzeichnisrollen, die für die Nutzung ein konformes Gerät oder eine privilegierte Arbeitsstation verlangt. Und deshalb bleibt die Trennung von Admin-Konten und Alltagskonten der erste Schritt, nicht der letzte.
Break-Glass richtig: permanent, aber Phishing-resistent
Bei den Notfallkonten hat Microsoft seine Empfehlung am deutlichsten geändert. Früher galten lange Kennwörter im Tresor als ausreichend, und MFA wurde bewusst weggelassen, damit ein Ausfall des Telefonnetzes die Konten nicht lahmlegt. Seit MFA für Azure-Portal, Entra Admin Center und Intune Admin Center ab Oktober 2024 verpflichtend ist und seit dem 1. Oktober 2025, mit Aufschub längstens bis zum 1. Juli 2026, auch für Azure CLI, Azure PowerShell und die Verwaltungs-API gilt, müssen auch Notfallkonten MFA erfüllen. Microsoft empfiehlt Passkey auf einem FIDO2-Schlüssel oder zertifikatsbasierte Anmeldung; beides braucht kein Telefonnetz.
Daraus folgen konkrete Regeln. Die Konten sind Cloud-only in der onmicrosoft.com-Domäne, damit ein Ausfall der Föderation sie nicht trifft. Sie gehören keiner Person und hängen an keinem privaten Gerät. Ihre Anmeldemethode unterscheidet sich von der der normalen Admin-Konten, damit ein Ausfall nicht beide trifft. Sie sind von blockierenden Conditional-Access-Richtlinien ausgenommen, nicht aber von Richtlinien im Berichtsmodus. In PIM ist ihre Rolle Global Administrator dauerhaft aktiv, denn im Notfall darf keine Aktivierung im Weg stehen. Und jede Anmeldung löst einen Alarm aus.
Microsoft nennt für die Überprüfung einen Rhythmus: mindestens alle 90 Tage und bei jedem Wechsel im IT-Personal eine Testanmeldung, eine Prüfung der Liste der berechtigten Personen und ein Blick darauf, dass der Schlüssel nicht abgelaufen oder durch Aufräumregeln entfernt wurde. Nach jeder echten Nutzung folgt eine Nachbetrachtung, ob sie berechtigt war. Diese Disziplin ist der Preis dafür, dass zwei Konten permanent scharf bleiben dürfen.
Wer eine Lizenz braucht und was beim Ablauf passiert
Die Lizenzregel wird regelmäßig unterschätzt. Microsoft Entra ID P2 oder Microsoft Entra ID Governance muss für jede Person vorhanden sein, die eine berechtigte oder zeitgebundene Zuweisung zu einer Entra-Rolle oder Azure-Rolle hat. Dasselbe gilt für jede Person mit berechtigter Mitgliedschaft oder Besitz in PIM for Groups, für jede Person, die Aktivierungen genehmigen kann, und für alle, die eine Zugriffsüberprüfung durchführen oder von ihr erfasst sind. Die Lizenz muss nicht der Person zugewiesen sein, aber im Mandanten in ausreichender Zahl vorhanden.
Microsoft Entra ID P2 ist in Microsoft 365 E5 enthalten und einzeln erhältlich. Microsoft Entra ID Governance enthält dieselben PIM- und Zugriffsüberprüfungsfunktionen wie P2 und weitere Governance-Funktionen, setzt aber P1 oder P2 voraus. Die Microsoft Entra Suite bündelt Governance mit weiteren Diensten. Für eure Entscheidung zählt nur, ob PIM und Zugriffsüberprüfungen enthalten sind, und das sind sie in allen dreien. Neue Governance-Funktionen nimmt Microsoft nach eigener Ankündigung nicht mehr in P2 auf.
Läuft die Lizenz ab, passiert nichts Stilles. Berechtigte Zuweisungen werden entfernt, zeitgebundene aktive Zuweisungen werden dauerhaft, laufende Zugriffsüberprüfungen enden, und PIM sendet keine Benachrichtigungen mehr. Ein Mandant, der PIM sauber eingeführt hat, steht nach einem Lizenzablauf ohne Adminrechte außer den Notfallkonten da. Das ist der Grund, die Lizenz an den Vertrag zu binden und das Ablaufdatum in den Kalender der IT-Leitung zu schreiben.
Was PIM nicht leistet
PIM verwaltet Rollen in Entra ID, Azure-Ressourcen und Gruppen. Es verwaltet nicht die Domänenadministratoren im lokalen Active Directory, nicht die lokalen Administratoren auf Servern und nicht die Rechte in Anwendungen, die ihre Berechtigungen selbst führen. Für die lokale Domäne bleibt das Tier-Modell mit getrennten Konten die Antwort; die Seite zur Absicherung von Active Directory in unserem Windows-Server-Bereich beschreibt diesen Teil.
PIM schützt außerdem nur so gut wie die Rollen, die seine Regeln setzen dürfen. Wer Conditional-Access-Richtlinien ändern kann, etwa Conditional Access Administrator oder Security Administrator, kann die Anforderungen an die Aktivierung aufweichen oder berechtigte Personen aussperren. Microsoft stuft diese Rollen als hoch privilegiert ein, und sie gehören mit denselben Regeln in PIM wie Global Administrator. Dasselbe gilt für Konten mit Rechten zum Zurücksetzen von Anmeldedaten, weshalb Gruppen, die Rollen vergeben, rollenzuweisbar angelegt werden sollten.
Und PIM ersetzt keine Entscheidung darüber, wer überhaupt Admin sein soll. Ein Mandant mit zwölf berechtigten Global Administrators ist besser als einer mit zwölf aktiven, aber immer noch einer mit zu vielen. Zugriffsüberprüfung und der Alarm bei zu vielen Global Administrators helfen, die Zahl zu senken; die Entscheidung trifft die IT-Leitung mit der Geschäftsleitung, denn § 38 BSIG macht sie für die Umsetzung der Risikomanagementmaßnahmen verantwortlich.
Dazu passende Kurse
Wenn PIM bei euch bisher an einer Person hängt, verteilen Microsoft-Security-Kurse zu Identität, PIM und Conditional Access das Wissen über Rolleneinstellungen und Notfallkonten im Team.
Weil dieselben Regeln für Azure-Ressourcenrollen gelten, findest du bei cmt Azure-Administrationskurse mit Schwerpunkt Rollen und Ressourcen, die den zweiten Teil der Rechnung abdecken.
Wie sicher bist du beim Thema wirklich?
Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.
04 Konkrete Kurse
Wo du genau das übst
- SC-300 Training: Microsoft Identity and Access Administrator (SC-300T00-A)
- SC-500 Schulung: Implement end-to-end security controls for cloud and AI workloads (SC-500T00)
- SC-100 Training: Microsoft Cybersecurity Architect (SC-100T00)
Weitere Kurse aus diesem Bereich
- Microsoft Defender for Identity - Erkennen von Cyberangriffen
- SC-900 Kurs: Microsoft Security, Compliance and Identity Fundamentals (SC-900T00-A)
- SC-200 Training: Microsoft Security Operations Analyst (SC-200T00-A)
- SC-5001 – Konfigurieren von SIEM-Sicherheitsoperationen mit Microsoft Sentinel
- Digitale Forensik für Einsteiger - Grundkurs
- SC-401 Kurs: Information Security Administrator (SC-401T00)
- Azure Entra ID (Active Directory) und Intune Grundkurs: Benutzer und Windows-Geräte verwalten
Preise, Orte und Buchung für alle Kurse des Bereichs findest du im Katalog: Alle IT-Security-Schulungen mit Terminen.
Stimmen aus den Kursen
Was Teilnehmende über die Kurse in diesem Bereich sagen
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Der Trainer konnte die Inhalte sehr gut vermitteln. Ich habe dabei viel gelernt.
Super Dozent mit vielen Praxisbeispielen so dass ich mich gleich für den folge Kurs interessiere.
05 Fragen
Häufige Fragen
Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.
Reicht Microsoft Entra ID P1 für PIM?
Wie viele Global Administrators sollten wir am Ende haben?
Müssen die Notfallkonten wirklich MFA machen?
Warum verlangt die Aktivierung keine erneute Anmeldung, obwohl MFA eingestellt ist?
Was passiert mit Skripten und Dienstkonten, die heute Global Administrator sind?
Passt thematisch dazu
Für die Domänenadministratoren vor Ort greift PIM nicht, dort gilt das Tier-Modell für privilegierte Konten im lokalen Active Directory, und die hybride Identität verbindet beide Welten zu einem Angriffspfad.
Wer neben Azure auch AWS betreibt, findet in ein Berechtigungskonzept für AWS IAM nach demselben Prinzip das Gegenstück mit Rollen auf Zeit statt Dauerrechten.
Wenn bei euch niemand die Zugriffsüberprüfungen verantwortet, beschreibt die Aufgaben im Identity- und Access-Management als Beruf, welche Rolle dafür im Haus fehlt.
Quellen
- Microsoft Learn, Configure Microsoft Entra role settings in Privileged Identity Management
- Microsoft Learn, Manage emergency access admin accounts in Microsoft Entra ID
- Microsoft Learn, Microsoft Entra ID Governance licensing fundamentals
- Microsoft Learn, Security alerts for Microsoft Entra roles in Privileged Identity Management
- Microsoft Learn, Microsoft Entra roles Discovery and insights (preview) in Privileged Identity Management
- Microsoft Learn, Plan for mandatory Microsoft Entra multifactor authentication (MFA)
Deine Ansprechpartner
Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.
Yves Hoppe
Weiterbildung & Beratung
Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.
Norbert Jansen
Beratung & Inhouse
Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.
PIM an einem eigenen Mandanten einrichten, nicht an Folien
Im SC-300-Kurs bei cmt richtest du PIM, Conditional Access mit Authentifizierungskontext und Zugriffsüberprüfungen in einem eigenen Übungsmandanten ein, sperrst dich dabei einmal absichtlich aus und holst dich mit dem Notfallkonto zurück, begleitet von Trainern, die Mandanten im Betrieb verantworten.
Verwandte Themen
- Berechtigungskonzept erstellen: wer Rechte vergibt, prüft und wieder entzieht
- Phishing-resistente MFA: wie die Faktoren funktionieren und welche standhalten
- Passkeys im Unternehmen einführen: vom Pilot bis zum Abschalten der Passwörter
- Microsoft-365-Konto gehackt: Anzeichen, Sofortmaßnahmen und die Spurensuche