Alle Insights

    Privilegierte Rollen in Microsoft 365 prüfen

    Wie Rollen, Aktivierung, Notfallzugang und Protokollierung systematisch beurteilt werden.

    2 Minuten

    Warum privilegierte Rollen im Fokus stehen

    Wer eine administrative Rolle in Microsoft Entra ID besitzt, kann Sicherheitseinstellungen ändern, Daten einsehen oder neue Konten anlegen. Kompromittierte Administratorkonten gehören deshalb zu den grössten Risiken in einem Tenant. Ein Review prüft, ob privilegierte Rechte auf das Nötige beschränkt, gut geschützt und nachvollziehbar vergeben sind.

    Weniger ist mehr

    Microsoft empfiehlt, die Rolle Global Administrator auf wenige Personen zu beschränken und für Aufgaben spezifischere Rollen zu verwenden. Entra ID bietet zahlreiche fein abgestufte Rollen, etwa für Benutzerverwaltung, Exchange, SharePoint oder Sicherheit. Ein Review listet alle Zuweisungen auf und prüft, ob die gewählte Rolle zur tatsächlichen Aufgabe passt.

    Just-in-Time statt dauerhaft

    Mit Privileged Identity Management, kurz PIM, werden Rollen nicht dauerhaft zugewiesen, sondern bei Bedarf für eine begrenzte Zeit aktiviert. Die Aktivierung kann eine Begründung, Mehrfaktor-Authentifizierung oder eine Genehmigung erfordern. PIM setzt Microsoft Entra ID P2 oder Entra ID Governance voraus. Ohne diese Lizenz sollten dauerhafte Zuweisungen besonders streng überprüft werden.

    Prüfpunkte

    • Anzahl und Namen der Global Administratoren
    • Trennung von Administrator- und Alltagskonten
    • Phishingresistente Authentifizierung für privilegierte Konten
    • Aktivierungsregeln und Genehmigungen in PIM
    • Periodische Überprüfung der Rollenzuweisungen
    • Delegierte Rechte von Partnern und Dienstleistern
    • Dienstkonten und Anwendungen mit hohen Berechtigungen

    Notfallkonten und Partnerzugriffe

    Notfallkonten sind für den Fall gedacht, dass reguläre Anmeldungen nicht mehr möglich sind. Sie werden nicht im Alltag verwendet, besonders stark geschützt und ihre Nutzung löst eine Warnung aus. Partnerzugriffe über Granular Delegated Admin Privileges sollten auf die nötigen Rollen und eine begrenzte Dauer eingeschränkt sein. Ältere, pauschale Partnerrechte sind ein häufiger Befund.

    Protokollierung

    Änderungen an Rollen und Aktivierungen in PIM werden in den Überwachungsprotokollen von Entra aufgezeichnet. Ein Review prüft, ob diese Protokolle ausreichend lange aufbewahrt und ausgewertet werden, idealerweise in einem SIEM wie Microsoft Sentinel.

    Einordnung durch techtask

    techtask prüft privilegierte Zugriffe in Microsoft 365 und Azure und entwirft Rollenmodelle, die dem Prinzip der minimalen Rechte folgen und im Betrieb praktikabel bleiben.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Learn, Was ist Privileged Identity Management?
    2. 2.Microsoft Learn, Best practices for Microsoft Entra roles
    3. 3.Microsoft Learn, Notfallzugriffskonten verwalten
    4. 4.Center for Internet Security, CIS Microsoft 365 Foundations Benchmark

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen