von Celina Distler

Microsoft Entra ID erklärt: Warum Identitäten das neue Sicherheitszentrum sind

Quelle: Pixabay / StartupStockPhotos

Ein Mitarbeiter meldet sich morgens aus dem Homeoffice bei Microsoft 365 an. Kurz darauf greift ein externer Dienstleister auf eine SharePoint-Website zu. Eine Anwendung überträgt Daten in ein Drittsystem, während ein Administrator eine neue Sicherheitsrichtlinie konfiguriert. Alle diese Zugriffe finden außerhalb des klassischen Unternehmensnetzwerks statt und jeder einzelne kann ein Sicherheitsrisiko darstellen.

Früher schützten Unternehmen vor allem ihr internes Netzwerk. Wer sich hinter der Firewall befand, galt häufig als vertrauenswürdig. Dieses Modell reicht bei Cloud-Diensten, mobilen Endgeräten, Homeoffice und externer Zusammenarbeit nicht mehr aus. Das Bundesamt für Sicherheit in der Informationstechnik weist darauf hin, dass der zunehmende Einsatz von Cloud, mobilen Arbeitsformen und vernetzten Geräten den klassischen Perimeterschutz an seine Grenzen bringt.

Heute entscheidet vor allem die digitale Identität darüber, ob jemand auf E-Mails, Dokumente, Anwendungen und Unternehmensdaten zugreifen darf. Wird ein Benutzerkonto kompromittiert oder besitzt es zu viele Rechte, kann ein Angreifer viele Schutzmechanismen umgehen. Deshalb wird Microsoft Entra ID zum zentralen Sicherheitsbaustein einer Microsoft-365-Umgebung.

Antwort in Kürze

Microsoft Entra ID ist der cloudbasierte Identitäts- und Zugriffsverwaltungsdienst von Microsoft und der Nachfolger von Azure Active Directory. Der Dienst prüft, wer auf Microsoft 365, Cloud-Anwendungen, Geräte und Daten zugreifen darf und unter welchen Bedingungen dieser Zugriff erlaubt wird. Funktionen wie Mehr-Faktor-Authentifizierung, Conditional Access, Identity Protection und Privileged Identity Management reduzieren das Risiko gestohlener Zugangsdaten und missbrauchter Administratorrechte. Identitäten werden damit zum neuen Sicherheitszentrum, weil Zugriffe nicht mehr allein anhand des Unternehmensnetzwerks, sondern anhand von Benutzer, Gerät, Anwendung, Standort und Risiko bewertet werden. Unternehmen benötigen dafür klare Rollen, geregelte Benutzerlebenszyklen und eine kontinuierliche Überwachung.

Was ist Microsoft Entra ID?

Microsoft Entra ID ist ein cloudbasierter Dienst für Identity and Access Management, kurz IAM. Auf Deutsch bedeutet das Identitäts- und Zugriffsmanagement.

Entra ID verwaltet digitale Identitäten und entscheidet, auf welche Ressourcen diese Identitäten zugreifen dürfen. Dazu gehören nicht nur Mitarbeiterkonten, sondern auch:

  • externe Partner und Gastbenutzer,
  • Administratoren,
  • Geräte,
  • Anwendungen,
  • technische Dienstkonten,
  • automatisierte Workloads,
  • KI-Agenten.

Entra ID ist ein grundlegendes Produkt der Microsoft-Entra-Familie. Der Dienst übernimmt Authentifizierung, Richtlinienprüfung und Schutz für Benutzer, Geräte, Anwendungen und Ressourcen. Der Schutz kann sich dabei über verschiedene Cloud-Umgebungen erstrecken.

Ist Microsoft Entra ID dasselbe wie Azure Active Directory?

Microsoft Entra ID ist der neue Name von Azure Active Directory, häufig als Azure AD bezeichnet. Die Namensänderung hat die grundlegende Funktion des Dienstes nicht aufgehoben: Entra ID bleibt das zentrale Verzeichnis und Identitätssystem für Microsoft 365 und zahlreiche weitere Cloud-Anwendungen.

Entra ID ist jedoch nicht mit einem klassischen lokalen Windows Active Directory gleichzusetzen. Das lokale Active Directory verwaltet unter anderem Computer, Benutzer und Ressourcen innerhalb einer Windows-Domäne. Entra ID ist dagegen für cloudbasierte Identitäten, moderne Authentifizierung und den Zugriff auf Software-as-a-Service-Anwendungen ausgelegt.

Beide Systeme können in hybriden Umgebungen miteinander verbunden werden.

Was bedeuten Authentifizierung und Autorisierung?

  • Authentifizierung beantwortet die Frage: „Bist du wirklich die Person oder das System, für das du dich ausgibst?“
  • Autorisierung beantwortet anschließend: „Welche Daten, Anwendungen und Funktionen darfst du verwenden?“

Ein korrektes Passwort allein beantwortet diese Fragen heute nicht mehr ausreichend. Entra ID kann zusätzlich bewerten, welches Gerät verwendet wird, von welchem Standort die Anmeldung kommt und ob das Verhalten ungewöhnlich erscheint.

Warum sind Identitäten das neue Sicherheitszentrum?

Der Begriff „Sicherheitszentrum“ bezeichnet hier kein einzelnes Dashboard. Gemeint ist die zentrale Rolle, die Identitäten bei nahezu jeder Zugriffsentscheidung einnehmen.

Ein Mitarbeiter benötigt dieselbe Identität für Outlook, Teams, SharePoint, OneDrive und weitere Anwendungen. Auch externe Partner, mobile Geräte und automatisierte Prozesse greifen über digitale Identitäten auf Ressourcen zu.

Microsoft bezeichnet Identitäten als erste Säule einer Zero-Trust-Sicherheitsarchitektur. Vor einem Zugriff sollen Identitäten stark authentifiziert, Risiken bewertet und Berechtigungen auf das notwendige Minimum begrenzt werden.

Der Netzwerkstandort allein ist kein Vertrauensnachweis

Eine Anmeldung aus dem Büro ist nicht automatisch sicher. Ein infiziertes Gerät oder ein kompromittiertes Benutzerkonto bleibt auch innerhalb des Unternehmensnetzes gefährlich.

Umgekehrt ist eine Anmeldung aus dem Homeoffice nicht automatisch unsicher. Sie kann zulässig sein, wenn der Benutzer stark authentifiziert ist, ein verwaltetes Gerät verwendet und keine Risikosignale vorliegen.

Zero Trust folgt deshalb dem Grundsatz: Vertrauen wird nicht einmalig vorausgesetzt, sondern bei jedem relevanten Zugriff neu geprüft.

Gestohlene Zugangsdaten öffnen viele Türen

Ein kompromittiertes Microsoft-365-Konto kann Zugriff auf E-Mails, Teams-Chats, Dateien, Kontakte und interne Anwendungen ermöglichen. Besitzt das Konto administrative Rechte, können die Auswirkungen erheblich größer sein.

Das BSI empfiehlt Mehr-Faktor-Authentisierung, weil gestohlene oder manipulierte Zugangsdaten allein dann nicht für einen erfolgreichen Zugriff ausreichen.

Die wichtigsten Sicherheitsfunktionen von Microsoft Entra ID

1. Zentrale Anmeldung und Single Sign-on

Mit Single Sign-on, kurz SSO, melden sich Benutzer einmal an und können anschließend auf mehrere freigegebene Anwendungen zugreifen.

Das erleichtert die Arbeit und reduziert die Zahl separater Passwörter. Gleichzeitig erhält die IT eine zentrale Stelle, um Zugriffe zu steuern und bei einem Austritt zu sperren.

SSO ist jedoch nur sicher, wenn das zentrale Konto angemessen geschützt wird. Je wichtiger eine Identität wird, desto wichtiger werden starke Authentifizierung und Überwachung.

2. Mehr-Faktor-Authentifizierung

Bei der Mehr-Faktor-Authentifizierung, kurz MFA, reicht ein Passwort allein nicht aus. Der Benutzer muss seine Identität mit mindestens einem weiteren Faktor bestätigen.

Mögliche Faktoren sind:

  • eine Authenticator-App,
  • ein Sicherheitsschlüssel,
  • Windows Hello for Business,
  • ein Zertifikat,
  • ein Passkey,
  • eine biometrisch oder per PIN entsperrte Geräteanmeldung.

MFA sollte mindestens für Administratoren, sensible Anwendungen und externe Zugriffe verpflichtend sein. In einer konsequenten Sicherheitsstrategie wird sie für alle Benutzer eingeführt.

Moderne kennwortlose Verfahren wie Windows Hello, FIDO2-Sicherheitsschlüssel und Passkeys können zusätzlich die Abhängigkeit von wiederverwendbaren Passwörtern reduzieren. Microsoft Entra ID unterstützt verschiedene kennwortlose Authentifizierungsverfahren.

3. Conditional Access

Conditional Access bedeutet bedingter Zugriff. Entra ID bewertet verschiedene Signale und entscheidet daraufhin, ob ein Zugriff erlaubt, zusätzlich abgesichert oder blockiert wird.

Zu den möglichen Signalen gehören:

  • Benutzer oder Benutzergruppe,
  • verwendete Anwendung,
  • Gerätezustand,
  • Standort,
  • Anmelderisiko,
  • Art der Authentifizierung,
  • Administratorrolle.

Ein typisches Beispiel: Ein Mitarbeiter darf SharePoint von einem verwalteten Firmenlaptop aus verwenden. Erfolgt der Zugriff von einem unbekannten Gerät, wird zusätzlich MFA verlangt oder der Download vertraulicher Dateien blockiert.

Von Microsoft wird Conditional Access als Richtlinienmodul seiner Zero-Trust-Architektur beschrieben. Da Fehlkonfigurationen Benutzer aussperren oder Schutzlücken erzeugen können, empfiehlt Microsoft eine geplante und stufenweise Einführung.

4. Identity Protection und risikobasierte Zugriffe

Microsoft Entra ID Protection erkennt verdächtige Benutzerkonten und Anmeldungen. Ein Risiko kann beispielsweise entstehen, wenn Anmeldeinformationen als kompromittiert erkannt wurden oder eine Anmeldung ungewöhnliche Merkmale aufweist.

Risikobasierte Conditional-Access-Richtlinien können abhängig vom erkannten Risiko automatisch reagieren. Bei einem erhöhten Anmelderisiko lässt sich etwa MFA verlangen. Bei einem erhöhten Benutzerrisiko kann eine sichere Kennwortänderung oder eine Sperrung erforderlich werden.

Der Vorteil liegt in der situationsabhängigen Reaktion: Ein normaler Zugriff wird möglichst wenig beeinträchtigt, während auffällige Anmeldungen zusätzliche Prüfungen auslösen.

Warum ist Entra ID für Unternehmen wichtig?

  • Weniger Sicherheitsrisiken: Starke Authentifizierung, risikobasierte Richtlinien und begrenzte Administratorrechte erschweren den Missbrauch gestohlener Konten.
  • Schnellere Ein- und Austrittsprozesse: Neue Mitarbeiter erhalten planbar die notwendigen Zugriffe. Beim Austritt können Benutzerkonten, Sitzungen und Berechtigungen kontrolliert entzogen werden.
  • Bessere Nachvollziehbarkeit: Anmelde-, Audit- und Bereitstellungsprotokolle helfen der IT dabei, Änderungen und Zugriffe nachzuvollziehen. Entra ID stellt dafür unter anderem Sign-in-, Audit- und Provisioning-Logs bereit.
  • Sicherere Cloud-Nutzung: Entra ID kann Zugriffe auf Microsoft 365 und angebundene Anwendungen einheitlich steuern. Dadurch müssen Sicherheitsregeln nicht in jedem Dienst vollständig neu aufgebaut werden.
  • Kontrollierte Copilot-Einführung: Microsoft 365 Copilot verwendet die bestehenden Identitäten und Berechtigungen der Microsoft-365-Umgebung. Eine sichere Copilot-Einführung setzt deshalb voraus, dass Benutzer, Gruppen, SharePoint-Zugriffe und privilegierte Rollen korrekt verwaltet werden.

Typische Herausforderungen in der Praxis

  • MFA ist nur für einige Konten aktiviert: Administratoren werden geschützt, normale Mitarbeiter jedoch nicht. Da auch ein reguläres Postfach sensible Kommunikation und weitere Angriffsmöglichkeiten enthalten kann, bleibt ein erhebliches Risiko bestehen.
  • Zu viele globale Administratoren: Globale Administratorrechte werden aus Bequemlichkeit dauerhaft vergeben. Dabei würden für viele Aufgaben eingeschränkte Rollen ausreichen.
  • Sicherheitsrichtlinien werden ohne Test eingeführt: Eine falsch konfigurierte Conditional-Access-Richtlinie kann legitime Benutzer aussperren oder wichtige Dienstkonten unterbrechen. Richtlinien sollten deshalb zunächst im Berichtsmodus geprüft und mit definierten Testgruppen eingeführt werden.
  • Ehemalige Mitarbeiter und Gäste bleiben aktiv: Fehlende oder manuelle Austrittsprozesse führen zu verwaisten Konten und unnötigen Berechtigungen.
  • Technische Konten werden vergessen: Anwendungen, Skripte und Schnittstellen verwenden teilweise langlebige Kennwörter oder geheime Schlüssel. Werden diese nicht inventarisiert und überwacht, entsteht ein schwer erkennbares Risiko.
  • Protokolle werden nicht ausgewertet: Anmelde- und Auditdaten sind vorhanden, werden jedoch erst nach einem Vorfall betrachtet. Ohne definierte Alarmierungs- und Reaktionsprozesse bleiben auffällige Zugriffe möglicherweise unbemerkt.

Was sollten Unternehmen bei Microsoft Entra ID beachten?

  1. Alle Identitäten erfassen: Erstellen Sie eine Übersicht über Mitarbeiter, Administratoren, Gäste, Geräte, Anwendungen, Dienstkonten und Agenten. Jede Identität benötigt einen Eigentümer und einen nachvollziehbaren Zweck.
  2. MFA konsequent einführen: Beginnen Sie mit privilegierten Konten und weiten Sie MFA anschließend auf alle Benutzer aus. Prüfen Sie langfristig phishingresistente und kennwortlose Verfahren.
  3. Administratorrechte reduzieren: Nutzen Sie aufgabenbezogene Rollen statt pauschalem Vollzugriff. Administrative Tätigkeiten sollten mit getrennten Konten erfolgen.
  4. Conditional Access geplant umsetzen: Definieren Sie zuerst Schutzziele und Ausnahmen. Testen Sie Richtlinien, bevor sie für alle Benutzer wirksam werden. Notfallkonten müssen separat geschützt und überwacht werden.
  5. Benutzerlebenszyklen automatisieren: Verbinden Sie Personalprozesse und IT-Prozesse. Eintritt, Rollenwechsel und Austritt müssen eindeutig geregelte Änderungen an Konten und Berechtigungen auslösen.
  6. Gäste regelmäßig überprüfen: Externe Zugriffe sollten einen verantwortlichen Eigentümer, einen geschäftlichen Zweck und möglichst eine Laufzeit besitzen.
  7. Anwendungen und Dienstkonten absichern: Prüfen Sie App-Berechtigungen, Zertifikate, geheime Schlüssel und nicht verwendete Anwendungen. Vermeiden Sie weitreichende Berechtigungen ohne fachliche Begründung.
  8. Überwachung und Notfallprozesse etablieren: Definieren Sie, welche Anmeldeereignisse alarmieren, wer sie bewertet und wie kompromittierte Konten gesperrt werden. Protokolle müssen ausreichend lange verfügbar und für Untersuchungen nutzbar sein.

Kompakte Entra-ID-Checkliste

Ihr Unternehmen sollte diese Fragen eindeutig beantworten können:

  • Ist MFA für alle relevanten Benutzer aktiv?
  • Wie viele globale Administratoren gibt es?
  • Werden administrative und normale Konten getrennt?
  • Existieren geschützte Notfallkonten?
  • Welche Conditional-Access-Richtlinien sind aktiv?
  • Wer prüft riskante Anmeldungen?
  • Wie werden Abteilungswechsel und Austritte verarbeitet?
  • Welche Gäste besitzen Zugriff?
  • Welche Anwendungen verfügen über weitreichende Rechte?
  • Wann wurden Zugriffe zuletzt überprüft?
  • Sind Copilot und eigene Agenten in das Identitätskonzept eingebunden?
  • Gibt es einen dokumentierten Wiederherstellungs- und Notfallplan?

Mehrere ungeklärte Antworten weisen auf konkreten Handlungsbedarf hin.

Kompakte Entra-ID-Checkliste

Ausgangssituation

Empfohlene Maßnahme

Microsoft 365 wird ohne einheitliches Sicherheitskonzept genutzt.

Entra-ID- und Tenant-Sicherheitsanalyse durchführen

MFA ist nur teilweise aktiviert.

MFA-Rollout und Authentifizierungsmethoden planen

Viele Benutzer besitzen Administratorrechte.

Rollenmodell und PIM prüfen

Mitarbeiter wechseln häufig Rollen oder Standorte.

Joiner-Mover-Leaver-Prozesse einführen

Externe Partner greifen auf Teams und SharePoint zu.

External-ID- und Access-Review-Konzept erstellen

Mehrere Cloud-Anwendungen werden eingesetzt.

SSO und zentrale Zugriffskontrollen prüfen

Microsoft Copilot soll eingeführt werden.

Identitäts-, Berechtigungs- und Governance-Check durchführen

Hybride Cloud-Strukturen sind vorhanden.

Lokales Active Directory, Entra ID und Cloud-Dienste gemeinsam planen

Die interne IT hat zu wenig Zeit für Überwachung und Anpassungen.

Managed Microsoft 365 einsetzen

Fazit.

Microsoft Entra ID ist weit mehr als ein Verzeichnis für Microsoft-365-Benutzer. Der Dienst entscheidet, wer unter welchen Bedingungen auf Anwendungen, Geräte und Unternehmensdaten zugreifen darf.

Damit wird Identität zur zentralen Kontrollstelle moderner IT-Sicherheit. MFA, Conditional Access und PIM entfalten ihren Nutzen allerdings nur, wenn Rollen, Benutzerlebenszyklen, Gastzugriffe und Überwachung ebenfalls geregelt sind.

Unternehmen sollten nicht warten, bis ein kompromittiertes Konto oder ein verwaister Administratorzugang einen Sicherheitsvorfall verursacht. Eine strukturierte Prüfung zeigt, welche Schutzmaßnahmen bereits greifen und wo konkrete Risiken bestehen.

Lassen Sie Ihre Microsoft-365- und Entra-ID-Umgebung von NetTask prüfen. Gemeinsam entwickeln wir ein nachvollziehbares Sicherheitskonzept für Benutzer, Administratoren, externe Partner, Anwendungen und Microsoft Copilot.

 

 

 

 

 

Dieser Artikel wurde mit Unterstützung von AI erstellt und anschließend redaktionell überarbeitet.

Ihr Kontakt zu uns.

Rückrufbitte

Zurück

Hat Ihnen unser Artikel gefallen?

Teilen Sie ihn mit Ihren Followern.

NetTask MDRN.WORK Revolution

NetTask ist der führende Cloud Service Provider für „Modernes Arbeiten“ in Europa. Mit unserer langjährigen Themen- und Umsetzungskompetenz in der Informations- und Kommunikationstechnologie entwickeln wir, auf der Basis von Microsoft-Technologie (deHOSTED Exchange, deHOSTED Skype for Business, deHOSTED SharePoint, deHOSTED Office 365, IoT - Technologie), cloudbasierte, hochperformante und sichere Services für die digitale Unternehmenskommunikation und Kollaboration.

Unsere Lösungen bieten Unternehmen einen nachhaltigen Mehrwert in der Arbeitseffizienz, Produktivität sowie der zielgerichteten wirtschaftlichen Verwendung ihrer IT-Budgets.