Identität und Zugriff

PIM in Microsoft Entra ID einrichten, ohne sich selbst auszusperren

Acht Schritte mit je einem Prüfpunkt führen zum Ziel, die Lizenzfrage wird vorab geklärt, und zwei Konten bleiben bewusst permanent.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Privileged Identity Management macht aus dauerhaften Adminrechten Berechtigungen, die eine Person erst aktivieren muss, mit Phishing-resistenter Anmeldung, Begründung und bei den höchsten Rollen mit Genehmigung durch eine zweite Person. Eingerichtet wird es in fester Reihenfolge: erst die Notfallkonten absichern, dann den Bestand inventarisieren, dann Rolle für Rolle auf Eligible umstellen. Wer die Reihenfolge umdreht, sperrt sich im schlimmsten Fall selbst aus dem Mandanten aus.

Stand dieser Seite: 04.10.2026

01 Worum es geht

Zwölf Global Administrators, und jeder davon ist rund um die Uhr scharf

Die Lage in vielen Mandanten: Die Rolle Global Administrator wurde über die Jahre an jeden vergeben, der einmal etwas im Admin-Center einrichten musste, dazu an zwei Dienstleister, ein Skriptkonto und das Konto des ehemaligen IT-Leiters. Jedes dieser Konten hat seine Rechte dauerhaft, also auch in dem Moment, in dem eine Phishing-Mail das Kennwort abgreift. Ein Angreifer, der ein solches Konto übernimmt, legt eine App mit Mandantenrechten an, setzt Weiterleitungsregeln, exportiert Postfächer und ist Stunden vor dem ersten Alarm fertig. Der Preis sind Datenabfluss, Meldepflicht und ein Wiederaufbau des Mandanten, den niemand geübt hat.

Die zweite Schwierigkeit ist die Sichtbarkeit. Ohne PIM gibt es keine Stelle, an der steht, warum ein Konto eine Rolle hat, seit wann und wer das genehmigt hat. Zugriffsüberprüfungen finden nicht statt, und ein Prüfer, der nach dem Berechtigungskonzept für die Cloud fragt, bekommt eine Liste aus dem Portal, aber keine Begründung. Für NIS2-Einrichtungen ist das ein Befund, denn § 30 Abs. 2 Nr. 9 BSIG verlangt Konzepte für die Zugriffskontrolle.

Die dritte Falle lauert bei der Einführung selbst. PIM lässt sich so konfigurieren, dass alle Global Administrators nur noch berechtigt statt aktiv sind, die Aktivierung eine Genehmigung braucht und niemand als Genehmiger eingetragen ist. Microsoft warnt ausdrücklich: In dieser Kombination ist der Mandant gesperrt, und niemand kann sich mehr Rechte geben. Deshalb beginnt diese Anleitung nicht mit PIM, sondern mit den Notfallkonten.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Schritt für Schritt

Der Weg von der Dauerzuweisung zur Aktivierung auf Zeit

Der Weg hat acht Schritte mit je einem Prüfpunkt, und die Reihenfolge ist nicht verhandelbar: Notfallkonten vor dem Inventar, Inventar vor den Regeln, Regeln vor der Umstellung. Jeder Schritt setzt voraus, dass der vorige geprüft ist.

  1. 1

    Lizenzen zuordnen und die verwaltende Rolle festlegen

    Prüfe im Entra Admin Center unter Abrechnung, ob Microsoft Entra ID P2 oder Microsoft Entra ID Governance vorhanden ist und wie viele Lizenzen zur Verfügung stehen. Zähl die Personen mit Lizenzbedarf: künftig berechtigte Admins, Genehmiger und Prüfer. Leg fest, wer die Rolle Privileged Role Administrator erhält; sie ist die Mindestrolle für alle folgenden Schritte. Beachte die Konsequenz eines Lizenzablaufs: Microsoft entfernt dann berechtigte Zuweisungen, und PIM steht nicht mehr zur Verfügung. Binde die Lizenz deshalb an einen festen Vertrag.

    Ergebnis: Eine Liste der Personen mit Lizenzbedarf, die Bestätigung der vorhandenen Lizenzen und zwei benannte Personen für die Rolle Privileged Role Administrator.

  2. 2

    Notfallkonten einrichten und testen

    Leg zwei Cloud-only-Konten in der onmicrosoft.com-Domäne an, die weder synchronisiert noch föderiert sind und keiner Person gehören. Registriere für jedes einen Passkey auf einem FIDO2-Sicherheitsschlüssel; Microsoft empfiehlt diese Methode und akzeptiert alternativ Zertifikate. Weise Global Administrator dauerhaft aktiv zu, nicht berechtigt. Nimm die Konten in eine eigene Gruppe auf und schließe sie von Conditional-Access-Richtlinien aus, die den Zugriff blockieren. Richte in Azure Monitor oder Microsoft Sentinel einen Alarm bei jeder Anmeldung ein und bewahre die Schlüssel in zwei getrennten Tresoren auf. Seit der MFA-Pflicht für die Verwaltungsportale müssen auch diese Konten MFA erfüllen; Passkey oder Zertifikat tun das.

    Ergebnis: Zwei Notfallkonten melden sich mit Sicherheitsschlüssel an, der Alarm feuert bei der Testanmeldung, die Konten stehen in der Ausschlussgruppe, und der nächste Testtermin in spätestens 90 Tagen steht im Kalender.

  3. 3

    Alle Dauerzuweisungen inventarisieren

    Öffne unter Privileged Identity Management die Seite Discovery and insights (preview). Sie listet die privilegierten Rollen mit der Zahl der zugewiesenen Konten, hebt die Global Administrators hervor und zeigt Dienstprinzipale mit privilegierten Rollen. Exportiere die Zuweisungen und ergänze je Zeile, wem das Konto gehört, wofür die Rolle gebraucht wird und ob eine schwächere Rolle genügt. Prüfe daneben die Gruppen: Rollen über rollenzuweisbare Gruppen erscheinen als Gruppe, nicht als Person. Rechne mit Dienstleisterkonten aus abgeschlossenen Projekten und Skriptkonten mit Global Administrator.

    Ergebnis: Eine Tabelle aller aktiven Zuweisungen mit Besitzer, Zweck, Zielrolle nach dem Prinzip der geringsten Rechte und der Entscheidung behalten, umstellen oder entfernen.

  4. 4

    Rolleneinstellungen je Rolle festlegen

    Für jede Rolle gibt es eigene Einstellungen, und alle Zuweisungen derselben Rolle folgen ihnen. Leg je Rolle fest: die maximale Aktivierungsdauer zwischen einer und 24 Stunden, ob MFA oder ein Authentifizierungskontext verlangt wird, ob Begründung und Ticketnummer Pflicht sind, ob eine Genehmigung nötig ist und wer genehmigt. Setz für Global Administrator und Privileged Role Administrator die Genehmigungspflicht mit zwei Genehmigern und kurze Dauern; für Alltagsrollen reicht der Authentifizierungskontext mit Begründung. Halte alles in einer Tabelle fest, denn sie ist später das Berechtigungskonzept für den Prüfer.

    Ergebnis: Eine Einstellungstabelle je Rolle mit Dauer, Authentifizierungsanforderung, Begründungspflicht, Genehmigern und Ablaufregeln, im Portal eingetragen und gegen die Tabelle geprüft.

  5. 5

    Authentifizierungskontext und Conditional Access verbinden

    Erstelle in Conditional Access einen Authentifizierungskontext, etwa Privilegierte Aktivierung, und eine Richtlinie, die ihn mit einer Authentifizierungsstärke für Phishing-resistente MFA verknüpft und die Anmeldehäufigkeit auf jedes Mal setzt. Die Richtlinie muss alle Nutzer oder zumindest alle berechtigten Nutzer umfassen, nicht die Verzeichnisrolle, denn während der Aktivierung hat die Person die Rolle noch nicht. Aktiviere die Richtlinie, bevor du den Kontext in den Rolleneinstellungen auswählst; ohne aktive Richtlinie prüft PIM bei der Aktivierung nur die normale MFA. Ergänze eine zweite Richtlinie auf die Verzeichnisrollen, die für die Nutzung der aktivierten Rolle ein konformes Gerät verlangt; die erste prüft nur die Aktivierung, nicht die Sitzung danach.

    Ergebnis: Eine Testaktivierung verlangt den Sicherheitsschlüssel oder Windows Hello for Business, auch bei bestehender Sitzung, und die Nutzung der Rolle von einem nicht konformen Gerät wird abgewiesen.

  6. 6

    Zuweisungen auf Eligible umstellen

    Stell zuerst die Alltagsrollen um, dann Privileged Role Administrator, zuletzt Global Administrator. Nutze in Discovery and insights die Aktion Reduce Global Administrators, wähle die Konten aus der Inventartabelle und setz sie auf Make eligible oder Remove assignment. Konten, die eine schwächere Rolle brauchen, bekommen diese berechtigt. Für Berechtigungen über Gruppen, etwa auf Anwendungen oder Azure-Ressourcen, nutze PIM for Groups; für Rollen in Exchange, SharePoint und Purview empfiehlt Microsoft PIM für Entra-Rollen direkt, weil die Aktivierung über Gruppen dort verzögert wirkt. Dienstkonten mit Dauerrechten bekommen einen Termin für die Ablösung durch verwaltete Identitäten oder Dienstprinzipale.

    Ergebnis: Keine aktive Dauerzuweisung der Rolle Global Administrator außer den Notfallkonten, alle übrigen Admins berechtigt mit der schwächsten ausreichenden Rolle, und eine Liste der Dienstkonten mit Ablösetermin.

  7. 7

    Zugriffsüberprüfungen und Alarme einrichten

    Erstelle eine wiederkehrende Zugriffsüberprüfung für die privilegierten Rollen mit benannten Prüfern aus der IT-Leitung statt Selbstprüfung, mit Empfehlungen aus den Anmeldedaten der letzten 30 Tage und mit automatischer Anwendung des Ergebnisses. Schalte die Sicherheitsalarme scharf. Der Alarm Rollen werden außerhalb von PIM zugewiesen gilt als hoch und kann auf einen laufenden Angriff hinweisen. Dazu kommen fünf weitere: zu viele Global Administrators, Rollen ohne MFA bei der Aktivierung, zu häufige Aktivierungen, inaktive Konten in privilegierten Rollen und Admins, die ihre Rollen nicht nutzen. Leg fest, wer die Alarme liest und wie schnell.

    Ergebnis: Eine wiederkehrende Überprüfung mit Prüfern, Empfehlungen und automatischer Anwendung, alle sechs Alarmtypen aktiv mit angepassten Schwellen, und eine benannte Person für die Bearbeitung.

  8. 8

    Betrieb festlegen und das Ergebnis dokumentieren

    Leite die Audit-Protokolle von Entra ID und die PIM-Ereignisse in euer SIEM, damit Aktivierungen und Genehmigungen dort sichtbar sind, wo euer Team arbeitet. Schreib einen kurzen Ablauf für neue Admins, für das Ausscheiden einer Person und für Genehmigungen außerhalb der Arbeitszeit. Wiederhole den Test der Notfallkonten alle 90 Tage und nach jedem Wechsel im Admin-Team. Dokumentiere das Ergebnis im Berechtigungskonzept, denn ein Prüfer fragt nicht nach PIM, sondern danach, wer wann welche Rechte hatte und warum.

    Ergebnis: PIM-Ereignisse erscheinen im SIEM, die Abläufe für Eintritt, Austritt und Notfallgenehmigung sind beschrieben, und die Einstellungstabelle liegt als Teil des Berechtigungskonzepts vor.

03 Was du mitnimmst

Was du vor dem ersten Klick im Portal festlegst

Fünf Entscheidungen bestimmen, ob die Umstellung in zwei Wochen durch ist oder zu einem Rückbau führt. Vier sind in einer Stunde getroffen, die fünfte braucht die Geschäftsleitung.

Die Reihenfolge, die den Mandanten offen hält

  1. 01 Notfallkonten zuerst absichern
  2. 02 Dauerzuweisungen vollständig inventarisieren
  3. 03 Regeln je Rolle festlegen
  4. 04 Zuweisungen auf Eligible umstellen
  5. 05 Aktivierung an Passkey binden
  6. 06 Überprüfungen und Alarme einrichten

Die Lizenz klären, bevor du planst

PIM setzt Microsoft Entra ID P2 oder Microsoft Entra ID Governance voraus; beides steckt auch in Microsoft 365 E5 beziehungsweise in der Microsoft Entra Suite. Eine Lizenz braucht jede Person mit berechtigter oder zeitgebundener Zuweisung, jede Person, die Aktivierungen genehmigt, und jede, die Zugriffsüberprüfungen durchführt oder überprüft wird. Zähl diese Personen vorher, sonst zählt sie das Lizenzaudit.

Zwei Notfallkonten, die bewusst permanent bleiben

Microsoft empfiehlt mindestens zwei Cloud-only-Konten in der onmicrosoft.com-Domäne mit dauerhaft aktiver Rolle Global Administrator, angemeldet mit Passkey (FIDO2) oder Zertifikat, ausgenommen von Conditional-Access-Richtlinien, die den Zugriff blockieren, und überwacht mit einem Alarm bei jeder Anmeldung. Diese Konten sind die Ausnahme vom Prinzip, und deshalb müssen sie stärker geschützt sein als alle anderen.

Berechtigt statt aktiv als Normalfall

Eine berechtigte Zuweisung bedeutet, dass die Person die Rolle hat, aber erst aktivieren muss: mit MFA oder einem Authentifizierungskontext aus Conditional Access, mit Begründung, optional mit Ticketnummer und Genehmigung, für höchstens 24 Stunden. Aktive Dauerzuweisungen bleiben nur für die Notfallkonten und für Dienstkonten, die du dokumentierst und durch Workload-Identitäten ersetzt.

Genehmigung nur dort, wo sie etwas bringt

Global Administrator und Privileged Role Administrator bekommen eine Genehmigungspflicht mit zwei benannten Genehmigern. Für Rollen, die täglich gebraucht werden, etwa Exchange Administrator oder Intune Administrator, reicht MFA plus Begründung, sonst wird die Genehmigung zur Routineklickerei. Microsoft rät, Genehmiger ausdrücklich zu benennen, weil sonst nur aktive Privileged Role Administrators und Global Administrators genehmigen können.

Aktivierung an Phishing-resistente Anmeldung binden

Der Authentifizierungskontext verknüpft die Aktivierung mit einer Conditional-Access-Richtlinie, die eine Authentifizierungsstärke wie Passkey oder Windows Hello for Business verlangt und mit der Anmeldehäufigkeit jedes Mal eine erneute Anmeldung erzwingt. Damit reicht ein gestohlenes Sitzungstoken nicht mehr für eine Aktivierung. Die Richtlinie muss vor der PIM-Einstellung existieren, sonst greift als Rückfall nur die normale MFA.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Warum Eligible mehr ist als ein Zeitlimit

Eine berechtigte Zuweisung ändert drei Dinge auf einmal. Erstens die Angriffsfläche: Ein Konto ohne aktive Rolle nützt einem Angreifer mit gestohlenem Kennwort zunächst wenig, denn für die Aktivierung muss er die Phishing-resistente Anmeldung bestehen und bei den höchsten Rollen eine zweite Person überzeugen. Zweitens die Spur: Jede Aktivierung hinterlässt Zeitpunkt, Begründung, Dauer und Genehmiger im Audit-Protokoll. Drittens die Gewohnheit: Wer eine Rolle aktivieren muss, überlegt, ob er sie braucht.

Microsoft baut diese Idee auf drei Ebenen aus: PIM für Entra-Rollen, PIM für Azure-Ressourcen und PIM for Groups. Über Gruppen laufen Zugriffe auf Anwendungen, Azure SQL, Key Vault und Intune, und mit PIM for Groups werden Mitgliedschaft oder Besitz einer Gruppe aktivierbar, mit denselben Regeln wie bei Rollen. Für Gruppen, die ihrerseits Entra-Rollen vergeben, empfiehlt Microsoft eine Genehmigungspflicht, weil sonst ein Administrator mit Kennwortrechten die Anmeldedaten eines berechtigten Mitglieds zurücksetzen und die Rolle in dessen Namen aktivieren könnte.

Was PIM nicht ändert, ist die Macht der Rolle nach der Aktivierung. Eine aktivierte Rolle gilt für die eingestellte Dauer von jedem Gerät aus. Deshalb gehört neben die Aktivierungsrichtlinie eine zweite Conditional-Access-Richtlinie auf die Verzeichnisrollen, die für die Nutzung ein konformes Gerät oder eine privilegierte Arbeitsstation verlangt. Und deshalb bleibt die Trennung von Admin-Konten und Alltagskonten der erste Schritt, nicht der letzte.

Break-Glass richtig: permanent, aber Phishing-resistent

Bei den Notfallkonten hat Microsoft seine Empfehlung am deutlichsten geändert. Früher galten lange Kennwörter im Tresor als ausreichend, und MFA wurde bewusst weggelassen, damit ein Ausfall des Telefonnetzes die Konten nicht lahmlegt. Seit MFA für Azure-Portal, Entra Admin Center und Intune Admin Center ab Oktober 2024 verpflichtend ist und seit dem 1. Oktober 2025, mit Aufschub längstens bis zum 1. Juli 2026, auch für Azure CLI, Azure PowerShell und die Verwaltungs-API gilt, müssen auch Notfallkonten MFA erfüllen. Microsoft empfiehlt Passkey auf einem FIDO2-Schlüssel oder zertifikatsbasierte Anmeldung; beides braucht kein Telefonnetz.

Daraus folgen konkrete Regeln. Die Konten sind Cloud-only in der onmicrosoft.com-Domäne, damit ein Ausfall der Föderation sie nicht trifft. Sie gehören keiner Person und hängen an keinem privaten Gerät. Ihre Anmeldemethode unterscheidet sich von der der normalen Admin-Konten, damit ein Ausfall nicht beide trifft. Sie sind von blockierenden Conditional-Access-Richtlinien ausgenommen, nicht aber von Richtlinien im Berichtsmodus. In PIM ist ihre Rolle Global Administrator dauerhaft aktiv, denn im Notfall darf keine Aktivierung im Weg stehen. Und jede Anmeldung löst einen Alarm aus.

Microsoft nennt für die Überprüfung einen Rhythmus: mindestens alle 90 Tage und bei jedem Wechsel im IT-Personal eine Testanmeldung, eine Prüfung der Liste der berechtigten Personen und ein Blick darauf, dass der Schlüssel nicht abgelaufen oder durch Aufräumregeln entfernt wurde. Nach jeder echten Nutzung folgt eine Nachbetrachtung, ob sie berechtigt war. Diese Disziplin ist der Preis dafür, dass zwei Konten permanent scharf bleiben dürfen.

Wer eine Lizenz braucht und was beim Ablauf passiert

Die Lizenzregel wird regelmäßig unterschätzt. Microsoft Entra ID P2 oder Microsoft Entra ID Governance muss für jede Person vorhanden sein, die eine berechtigte oder zeitgebundene Zuweisung zu einer Entra-Rolle oder Azure-Rolle hat. Dasselbe gilt für jede Person mit berechtigter Mitgliedschaft oder Besitz in PIM for Groups, für jede Person, die Aktivierungen genehmigen kann, und für alle, die eine Zugriffsüberprüfung durchführen oder von ihr erfasst sind. Die Lizenz muss nicht der Person zugewiesen sein, aber im Mandanten in ausreichender Zahl vorhanden.

Microsoft Entra ID P2 ist in Microsoft 365 E5 enthalten und einzeln erhältlich. Microsoft Entra ID Governance enthält dieselben PIM- und Zugriffsüberprüfungsfunktionen wie P2 und weitere Governance-Funktionen, setzt aber P1 oder P2 voraus. Die Microsoft Entra Suite bündelt Governance mit weiteren Diensten. Für eure Entscheidung zählt nur, ob PIM und Zugriffsüberprüfungen enthalten sind, und das sind sie in allen dreien. Neue Governance-Funktionen nimmt Microsoft nach eigener Ankündigung nicht mehr in P2 auf.

Läuft die Lizenz ab, passiert nichts Stilles. Berechtigte Zuweisungen werden entfernt, zeitgebundene aktive Zuweisungen werden dauerhaft, laufende Zugriffsüberprüfungen enden, und PIM sendet keine Benachrichtigungen mehr. Ein Mandant, der PIM sauber eingeführt hat, steht nach einem Lizenzablauf ohne Adminrechte außer den Notfallkonten da. Das ist der Grund, die Lizenz an den Vertrag zu binden und das Ablaufdatum in den Kalender der IT-Leitung zu schreiben.

Was PIM nicht leistet

PIM verwaltet Rollen in Entra ID, Azure-Ressourcen und Gruppen. Es verwaltet nicht die Domänenadministratoren im lokalen Active Directory, nicht die lokalen Administratoren auf Servern und nicht die Rechte in Anwendungen, die ihre Berechtigungen selbst führen. Für die lokale Domäne bleibt das Tier-Modell mit getrennten Konten die Antwort; die Seite zur Absicherung von Active Directory in unserem Windows-Server-Bereich beschreibt diesen Teil.

PIM schützt außerdem nur so gut wie die Rollen, die seine Regeln setzen dürfen. Wer Conditional-Access-Richtlinien ändern kann, etwa Conditional Access Administrator oder Security Administrator, kann die Anforderungen an die Aktivierung aufweichen oder berechtigte Personen aussperren. Microsoft stuft diese Rollen als hoch privilegiert ein, und sie gehören mit denselben Regeln in PIM wie Global Administrator. Dasselbe gilt für Konten mit Rechten zum Zurücksetzen von Anmeldedaten, weshalb Gruppen, die Rollen vergeben, rollenzuweisbar angelegt werden sollten.

Und PIM ersetzt keine Entscheidung darüber, wer überhaupt Admin sein soll. Ein Mandant mit zwölf berechtigten Global Administrators ist besser als einer mit zwölf aktiven, aber immer noch einer mit zu vielen. Zugriffsüberprüfung und der Alarm bei zu vielen Global Administrators helfen, die Zahl zu senken; die Entscheidung trifft die IT-Leitung mit der Geschäftsleitung, denn § 38 BSIG macht sie für die Umsetzung der Risikomanagementmaßnahmen verantwortlich.

Dazu passende Kurse

Wenn PIM bei euch bisher an einer Person hängt, verteilen Microsoft-Security-Kurse zu Identität, PIM und Conditional Access das Wissen über Rolleneinstellungen und Notfallkonten im Team.

Weil dieselben Regeln für Azure-Ressourcenrollen gelten, findest du bei cmt Azure-Administrationskurse mit Schwerpunkt Rollen und Ressourcen, die den zweiten Teil der Rechnung abdecken.

Wissen prüfen

Wie sicher bist du beim Thema wirklich?

Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Business Continuity Management gemäß BSI-Standard 200-4 & ISO 27001
Der Trainer konnte die Inhalte sehr gut vermitteln. Ich habe dabei viel gelernt.
Monitoring mit Prometheus und Grafana - Grundkurs
Super Dozent mit vielen Praxisbeispielen so dass ich mich gleich für den folge Kurs interessiere.
Certified SOC-Analyst (CSA)

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Reicht Microsoft Entra ID P1 für PIM?
Nein. PIM und Zugriffsüberprüfungen setzen Microsoft Entra ID P2 oder Microsoft Entra ID Governance voraus; die Microsoft Entra Suite enthält Governance ebenfalls. P1 bringt Conditional Access mit, das du für den Authentifizierungskontext brauchst, aber keine berechtigten Zuweisungen. Lizenzpflichtig sind neben den berechtigten Admins auch Genehmiger und Prüfer.
Wie viele Global Administrators sollten wir am Ende haben?
So wenige wie möglich, und außer den beiden Notfallkonten keinen dauerhaft aktiven. PIM bringt einen Alarm mit, der auslöst, wenn Zahl und Anteil der Global Administrators eine von euch gesetzte Schwelle überschreiten. Für die tägliche Arbeit reichen fast immer spezialisierte Rollen wie Exchange Administrator, Intune Administrator oder User Administrator, und Microsoft rät ausdrücklich dazu, die geringsten ausreichenden Rechte zu vergeben.
Müssen die Notfallkonten wirklich MFA machen?
Ja. Die MFA-Pflicht für die Verwaltungsportale und seit dem 1. Oktober 2025 für Azure CLI, Azure PowerShell und die Verwaltungs-API nimmt Notfallkonten ausdrücklich nicht aus. Ein langes Kennwort allein reicht deshalb nicht mehr; Passkey auf einem FIDO2-Schlüssel oder ein Zertifikat erfüllen die Pflicht, sind Phishing-resistent und funktionieren ohne Telefonnetz.
Warum verlangt die Aktivierung keine erneute Anmeldung, obwohl MFA eingestellt ist?
Weil die Einstellung MFA bei Aktivierung bereits erfüllt ist, wenn die Sitzung MFA enthält, etwa durch Windows Hello for Business bei der Anmeldung am Gerät. Wenn du bei jeder Aktivierung eine frische Anmeldung willst, nutze den Conditional-Access-Authentifizierungskontext mit einer Authentifizierungsstärke und setz die Anmeldehäufigkeit auf jedes Mal. Innerhalb von zehn Minuten nach einer solchen Anmeldung werden weitere Aktivierungen nicht erneut abgefragt.
Was passiert mit Skripten und Dienstkonten, die heute Global Administrator sind?
Sie bleiben vorerst aktiv, kommen aber auf eine Liste mit Ablösetermin. Benutzerkonten taugen nicht als Dienstkonten, weil sie seit der MFA-Pflicht bei jeder Anmeldung an die Verwaltungs-API MFA erfüllen müssen. Der Weg führt zu verwalteten Identitäten oder Dienstprinzipalen mit genau den Berechtigungen, die das Skript braucht, und zu einer Zugriffsüberprüfung, die auch Dienstprinzipale einschließt; dafür verlangt Microsoft zusätzlich eine Workload-ID-Lizenz.
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

PIM an einem eigenen Mandanten einrichten, nicht an Folien

Im SC-300-Kurs bei cmt richtest du PIM, Conditional Access mit Authentifizierungskontext und Zugriffsüberprüfungen in einem eigenen Übungsmandanten ein, sperrst dich dabei einmal absichtlich aus und holst dich mit dem Notfallkonto zurück, begleitet von Trainern, die Mandanten im Betrieb verantworten.