Microsoft Entra ID erklärt: Warum Identitäten das neue Sicherheitszentrum sind
Microsoft Entra ID erklärt: Warum Identitäten das neue Sicherheitszentrum sind
Quelle: Pixabay / StartupStockPhotos
Ein Mitarbeiter meldet sich morgens aus dem Homeoffice bei Microsoft 365 an. Kurz darauf greift ein externer Dienstleister auf eine SharePoint-Website zu. Eine Anwendung überträgt Daten in ein Drittsystem, während ein Administrator eine neue Sicherheitsrichtlinie konfiguriert. Alle diese Zugriffe finden außerhalb des klassischen Unternehmensnetzwerks statt und jeder einzelne kann ein Sicherheitsrisiko darstellen.
Früher schützten Unternehmen vor allem ihr internes Netzwerk. Wer sich hinter der Firewall befand, galt häufig als vertrauenswürdig. Dieses Modell reicht bei Cloud-Diensten, mobilen Endgeräten, Homeoffice und externer Zusammenarbeit nicht mehr aus. Das Bundesamt für Sicherheit in der Informationstechnik weist darauf hin, dass der zunehmende Einsatz von Cloud, mobilen Arbeitsformen und vernetzten Geräten den klassischen Perimeterschutz an seine Grenzen bringt.
Heute entscheidet vor allem die digitale Identität darüber, ob jemand auf E-Mails, Dokumente, Anwendungen und Unternehmensdaten zugreifen darf. Wird ein Benutzerkonto kompromittiert oder besitzt es zu viele Rechte, kann ein Angreifer viele Schutzmechanismen umgehen. Deshalb wird Microsoft Entra ID zum zentralen Sicherheitsbaustein einer Microsoft-365-Umgebung.
Microsoft Entra ID ist der cloudbasierte Identitäts- und Zugriffsverwaltungsdienst von Microsoft und der Nachfolger von Azure Active Directory. Der Dienst prüft, wer auf Microsoft 365, Cloud-Anwendungen, Geräte und Daten zugreifen darf und unter welchen Bedingungen dieser Zugriff erlaubt wird. Funktionen wie Mehr-Faktor-Authentifizierung, Conditional Access, Identity Protection und Privileged Identity Management reduzieren das Risiko gestohlener Zugangsdaten und missbrauchter Administratorrechte. Identitäten werden damit zum neuen Sicherheitszentrum, weil Zugriffe nicht mehr allein anhand des Unternehmensnetzwerks, sondern anhand von Benutzer, Gerät, Anwendung, Standort und Risiko bewertet werden. Unternehmen benötigen dafür klare Rollen, geregelte Benutzerlebenszyklen und eine kontinuierliche Überwachung.
Microsoft Entra ID ist ein cloudbasierter Dienst für Identity and Access Management, kurz IAM. Auf Deutsch bedeutet das Identitäts- und Zugriffsmanagement.
Entra ID verwaltet digitale Identitäten und entscheidet, auf welche Ressourcen diese Identitäten zugreifen dürfen. Dazu gehören nicht nur Mitarbeiterkonten, sondern auch:
Entra ID ist ein grundlegendes Produkt der Microsoft-Entra-Familie. Der Dienst übernimmt Authentifizierung, Richtlinienprüfung und Schutz für Benutzer, Geräte, Anwendungen und Ressourcen. Der Schutz kann sich dabei über verschiedene Cloud-Umgebungen erstrecken.
Microsoft Entra ID ist der neue Name von Azure Active Directory, häufig als Azure AD bezeichnet. Die Namensänderung hat die grundlegende Funktion des Dienstes nicht aufgehoben: Entra ID bleibt das zentrale Verzeichnis und Identitätssystem für Microsoft 365 und zahlreiche weitere Cloud-Anwendungen.
Entra ID ist jedoch nicht mit einem klassischen lokalen Windows Active Directory gleichzusetzen. Das lokale Active Directory verwaltet unter anderem Computer, Benutzer und Ressourcen innerhalb einer Windows-Domäne. Entra ID ist dagegen für cloudbasierte Identitäten, moderne Authentifizierung und den Zugriff auf Software-as-a-Service-Anwendungen ausgelegt.
Beide Systeme können in hybriden Umgebungen miteinander verbunden werden.
Ein korrektes Passwort allein beantwortet diese Fragen heute nicht mehr ausreichend. Entra ID kann zusätzlich bewerten, welches Gerät verwendet wird, von welchem Standort die Anmeldung kommt und ob das Verhalten ungewöhnlich erscheint.
Warum sind Identitäten das neue Sicherheitszentrum?
Der Begriff „Sicherheitszentrum“ bezeichnet hier kein einzelnes Dashboard. Gemeint ist die zentrale Rolle, die Identitäten bei nahezu jeder Zugriffsentscheidung einnehmen.
Ein Mitarbeiter benötigt dieselbe Identität für Outlook, Teams, SharePoint, OneDrive und weitere Anwendungen. Auch externe Partner, mobile Geräte und automatisierte Prozesse greifen über digitale Identitäten auf Ressourcen zu.
Microsoft bezeichnet Identitäten als erste Säule einer Zero-Trust-Sicherheitsarchitektur. Vor einem Zugriff sollen Identitäten stark authentifiziert, Risiken bewertet und Berechtigungen auf das notwendige Minimum begrenzt werden.
Der Netzwerkstandort allein ist kein Vertrauensnachweis
Eine Anmeldung aus dem Büro ist nicht automatisch sicher. Ein infiziertes Gerät oder ein kompromittiertes Benutzerkonto bleibt auch innerhalb des Unternehmensnetzes gefährlich.
Umgekehrt ist eine Anmeldung aus dem Homeoffice nicht automatisch unsicher. Sie kann zulässig sein, wenn der Benutzer stark authentifiziert ist, ein verwaltetes Gerät verwendet und keine Risikosignale vorliegen.
Zero Trust folgt deshalb dem Grundsatz: Vertrauen wird nicht einmalig vorausgesetzt, sondern bei jedem relevanten Zugriff neu geprüft.
Gestohlene Zugangsdaten öffnen viele Türen
Ein kompromittiertes Microsoft-365-Konto kann Zugriff auf E-Mails, Teams-Chats, Dateien, Kontakte und interne Anwendungen ermöglichen. Besitzt das Konto administrative Rechte, können die Auswirkungen erheblich größer sein.
Das BSI empfiehlt Mehr-Faktor-Authentisierung, weil gestohlene oder manipulierte Zugangsdaten allein dann nicht für einen erfolgreichen Zugriff ausreichen.
1. Zentrale Anmeldung und Single Sign-on
Mit Single Sign-on, kurz SSO, melden sich Benutzer einmal an und können anschließend auf mehrere freigegebene Anwendungen zugreifen.
Das erleichtert die Arbeit und reduziert die Zahl separater Passwörter. Gleichzeitig erhält die IT eine zentrale Stelle, um Zugriffe zu steuern und bei einem Austritt zu sperren.
SSO ist jedoch nur sicher, wenn das zentrale Konto angemessen geschützt wird. Je wichtiger eine Identität wird, desto wichtiger werden starke Authentifizierung und Überwachung.
2. Mehr-Faktor-Authentifizierung
Bei der Mehr-Faktor-Authentifizierung, kurz MFA, reicht ein Passwort allein nicht aus. Der Benutzer muss seine Identität mit mindestens einem weiteren Faktor bestätigen.
Mögliche Faktoren sind:
MFA sollte mindestens für Administratoren, sensible Anwendungen und externe Zugriffe verpflichtend sein. In einer konsequenten Sicherheitsstrategie wird sie für alle Benutzer eingeführt.
Moderne kennwortlose Verfahren wie Windows Hello, FIDO2-Sicherheitsschlüssel und Passkeys können zusätzlich die Abhängigkeit von wiederverwendbaren Passwörtern reduzieren. Microsoft Entra ID unterstützt verschiedene kennwortlose Authentifizierungsverfahren.
3. Conditional Access
Conditional Access bedeutet bedingter Zugriff. Entra ID bewertet verschiedene Signale und entscheidet daraufhin, ob ein Zugriff erlaubt, zusätzlich abgesichert oder blockiert wird.
Zu den möglichen Signalen gehören:
Ein typisches Beispiel: Ein Mitarbeiter darf SharePoint von einem verwalteten Firmenlaptop aus verwenden. Erfolgt der Zugriff von einem unbekannten Gerät, wird zusätzlich MFA verlangt oder der Download vertraulicher Dateien blockiert.
Von Microsoft wird Conditional Access als Richtlinienmodul seiner Zero-Trust-Architektur beschrieben. Da Fehlkonfigurationen Benutzer aussperren oder Schutzlücken erzeugen können, empfiehlt Microsoft eine geplante und stufenweise Einführung.
4. Identity Protection und risikobasierte Zugriffe
Microsoft Entra ID Protection erkennt verdächtige Benutzerkonten und Anmeldungen. Ein Risiko kann beispielsweise entstehen, wenn Anmeldeinformationen als kompromittiert erkannt wurden oder eine Anmeldung ungewöhnliche Merkmale aufweist.
Risikobasierte Conditional-Access-Richtlinien können abhängig vom erkannten Risiko automatisch reagieren. Bei einem erhöhten Anmelderisiko lässt sich etwa MFA verlangen. Bei einem erhöhten Benutzerrisiko kann eine sichere Kennwortänderung oder eine Sperrung erforderlich werden.
Der Vorteil liegt in der situationsabhängigen Reaktion: Ein normaler Zugriff wird möglichst wenig beeinträchtigt, während auffällige Anmeldungen zusätzliche Prüfungen auslösen.
Ihr Unternehmen sollte diese Fragen eindeutig beantworten können:
Mehrere ungeklärte Antworten weisen auf konkreten Handlungsbedarf hin.
|
Ausgangssituation |
Empfohlene Maßnahme |
|
Microsoft 365 wird ohne einheitliches Sicherheitskonzept genutzt. |
Entra-ID- und Tenant-Sicherheitsanalyse durchführen |
|
MFA ist nur teilweise aktiviert. |
MFA-Rollout und Authentifizierungsmethoden planen |
|
Viele Benutzer besitzen Administratorrechte. |
Rollenmodell und PIM prüfen |
|
Mitarbeiter wechseln häufig Rollen oder Standorte. |
Joiner-Mover-Leaver-Prozesse einführen |
|
Externe Partner greifen auf Teams und SharePoint zu. |
External-ID- und Access-Review-Konzept erstellen |
|
Mehrere Cloud-Anwendungen werden eingesetzt. |
SSO und zentrale Zugriffskontrollen prüfen |
|
Microsoft Copilot soll eingeführt werden. |
Identitäts-, Berechtigungs- und Governance-Check durchführen |
|
Hybride Cloud-Strukturen sind vorhanden. |
Lokales Active Directory, Entra ID und Cloud-Dienste gemeinsam planen |
|
Die interne IT hat zu wenig Zeit für Überwachung und Anpassungen. |
Managed Microsoft 365 einsetzen |
Microsoft Entra ID ist weit mehr als ein Verzeichnis für Microsoft-365-Benutzer. Der Dienst entscheidet, wer unter welchen Bedingungen auf Anwendungen, Geräte und Unternehmensdaten zugreifen darf.
Damit wird Identität zur zentralen Kontrollstelle moderner IT-Sicherheit. MFA, Conditional Access und PIM entfalten ihren Nutzen allerdings nur, wenn Rollen, Benutzerlebenszyklen, Gastzugriffe und Überwachung ebenfalls geregelt sind.
Unternehmen sollten nicht warten, bis ein kompromittiertes Konto oder ein verwaister Administratorzugang einen Sicherheitsvorfall verursacht. Eine strukturierte Prüfung zeigt, welche Schutzmaßnahmen bereits greifen und wo konkrete Risiken bestehen.
Lassen Sie Ihre Microsoft-365- und Entra-ID-Umgebung von NetTask prüfen. Gemeinsam entwickeln wir ein nachvollziehbares Sicherheitskonzept für Benutzer, Administratoren, externe Partner, Anwendungen und Microsoft Copilot.
Dieser Artikel wurde mit Unterstützung von AI erstellt und anschließend redaktionell überarbeitet.
Microsoft Entra ID erklärt: Warum Identitäten das neue Sicherheitszentrum sind
Microsoft Entra ID erklärt: Warum Identitäten das neue Sicherheitszentrum sind
Ist Ihr Unternehmen bereit für Microsoft Copilot?
Ist Ihr Unternehmen bereit für Microsoft Copilot?
E-Mail-Migration ohne Datenverlust: So gelingt der sichere Umzug
E-Mail-Migration ohne Datenverlust: So gelingt der sichere Umzug
Microsoft 365 betreiben lassen: Wann Managed Microsoft 365 für Unternehmen sinnvoll ist
Microsoft 365 betreiben lassen: Wann Managed Microsoft 365 für Unternehmen sinnvoll ist
NetTask ist der führende Cloud Service Provider für „Modernes Arbeiten“ in Europa. Mit unserer langjährigen Themen- und Umsetzungskompetenz in der Informations- und Kommunikationstechnologie entwickeln wir, auf der Basis von Microsoft-Technologie (deHOSTED Exchange, deHOSTED Skype for Business, deHOSTED SharePoint, deHOSTED Office 365, IoT - Technologie), cloudbasierte, hochperformante und sichere Services für die digitale Unternehmenskommunikation und Kollaboration.
Unsere Lösungen bieten Unternehmen einen nachhaltigen Mehrwert in der Arbeitseffizienz, Produktivität sowie der zielgerichteten wirtschaftlichen Verwendung ihrer IT-Budgets.