---
title: "Identität & Zugriff"
description: "So betreiben wir Identitäten: Entra ID oder lokales AD (auch hybrid), MFA für alle, phishing-resistent für Admins, Conditional Access als Standard, getrennte Admin-Konten, Berechtigungs-Review, Offboarding am Austrittstag."
canonical: "https://corevatis-redesign.pages.dev/de/technik/identitaet-zugriff/"
lang: de
schema_type: WebPage
hreflang:
  de: "https://corevatis-redesign.pages.dev/de/technik/"
  en: "https://corevatis-redesign.pages.dev/en/technology/"
---
# Identität & Zugriff

Fast jeder Angriff beginnt mit einer Anmeldung. Deshalb fängt Sicherheit bei uns nicht an der Firewall an, sondern beim Konto: Wer ist das, von welchem Gerät, und darf er das gerade?

## Kurzfassung

- Wir betreiben, was Sie haben: Entra ID, lokales Active Directory oder beides (hybrid)
- MFA für alle Konten; Admins phishing-resistent (FIDO2/Passkey)
- Conditional Access als Standardsatz: MFA, Legacy-Anmeldung gesperrt, Gerätestatus, Länder
- Getrennte Admin-Konten — niemand arbeitet im Alltag als Domänen- oder Global-Admin
- Berechtigungs-Review in vereinbartem Rhythmus; Offboarding am Austrittstag

## Was wir tun

Verzeichnis (Entra ID, Active Directory, hybrid mit Entra Connect), Anmeldung (MFA, Passwortrichtlinie nach BSI/NIST, Single Sign-on), Zugriffsregeln (Conditional Access nach Standort, Gerätezustand, Risiko), Rechte (rollenbasierte Gruppen, Least Privilege, zeitlich begrenzte Admin-Rechte), Lebenszyklus (Eintritt, Wechsel, Austritt) und die Erkennung von Konto-Übernahmen (siehe Identitätsschutz). Unser eigenes Serviceportal hat eine eigene Anmeldung (SSO-Dienst, Open Source) — auf Wunsch an Ihr Entra ID angebunden, damit Ihre IT keine zweiten Zugangsdaten braucht.

## Wie genau

| Parameter | Verfahren |
|---|---|
| MFA | Pflicht für alle Konten, keine Ausnahmen für Führungskräfte. Admins mit FIDO2-Schlüssel oder Passkey; SMS nur als Übergang. |
| Conditional Access | Standardsatz: MFA überall, Legacy-Authentifizierung blockiert, Zugriff nur von konformen oder registrierten Geräten, Länder-Einschränkung, Risiko-basierte Nachprüfung (bei Entra ID P1/P2). Abweichungen dokumentiert. |
| Admin-Konten | Getrennt vom Alltagskonto, benannt, mit MFA. Rechte zeitlich begrenzt (PIM bei Entra, dokumentierte Erhöhung bei AD). Zwei Notfallkonten (Break-Glass), offline verwahrt und überwacht. |
| Gruppen und Rechte | Rollenbasiert statt personenbezogen; Freigaben über Gruppen, keine Einzelrechte. Dienstleister-Zugänge befristet. |
| Passwörter | Lang statt komplex, keine erzwungene Rotation ohne Anlass (BSI/NIST), geprüft gegen bekannte geleakte Passwörter. |
| Review | Regelmäßig: Admins, Gäste, verwaiste Konten, Gruppenmitgliedschaften, Anwendungsfreigaben. Rhythmus wird je Kunde vereinbart — quartalsweise ist unser Vorschlag. |
| Austritt | Am Austrittstag: Konto sperren, Sitzungen widerrufen, MFA-Geräte entfernen, Postfach nach Regel weiterleiten oder archivieren, Gerät zurück und gelöscht. Checkliste im Serviceportal. |

## Was Sie bekommen: Berechtigungs-Review

Ein Dokument, das Sie unterschreiben können: Wer hat welche Rechte, welche Konten sind verwaist, welche Gäste und Dienstleister haben noch Zugang — und was wir daraus bereinigt haben.

- Admin-Konten und Rollen
- Konten ohne Anmeldung seit X Tagen
- Gäste und externe Freigaben
- Gruppen mit Zugriff auf sensible Daten
- Anwendungen mit Tenant-Freigabe
- Conditional-Access-Richtlinien und Ausnahmen

## Werkzeuge

- **Entra ID / Active Directory** — Ihr Verzeichnis — wir betreiben es, es gehört Ihnen. Datenstandort: Ihr Tenant / Ihr Server. Ersetzbar durch: —.
- **Entra Connect** — Hybrid: lokales AD mit Entra ID synchronisiert. Datenstandort: Ihr Server. Ersetzbar durch: —.
- **Intune** — Gerätekonformität als Bedingung für den Zugriff. Datenstandort: Ihr Tenant. Ersetzbar durch: Gruppenrichtlinien (eingeschränkt).
- **Cloudflare Zero Trust** — Zugriff auf interne Anwendungen ohne VPN — identitäts- und gerätebasiert. Datenstandort: EU-Regionen konfigurierbar. Ersetzbar durch: andere ZTNA-Lösung.
- **SSO-Dienst des Serviceportals** — Anmeldung an unserem Serviceportal; Anbindung an Ihr Entra ID. Datenstandort: von uns betrieben, Deutschland. Ersetzbar durch: Open Source.
- **Microsoft Defender for Identity / Entra ID Protection** — Erkennung von Konto-Übernahmen bei passender Lizenz, ergänzt durch Wazuh-Regeln auf Anmeldeprotokolle. Datenstandort: Ihr Tenant / von uns betrieben, EU. Ersetzbar durch: Wazuh allein.

## Was wir bewusst nicht tun

- Keine geteilten Admin-Konten, keine „Admin-Passwort-Liste"
- Keine MFA-Ausnahme „für den Chef" — Angreifer wissen, wer der Chef ist
- Keine Passwortrotation alle 30 Tage als Sicherheitstheater
- Kein dauerhafter Global-Admin für uns: unsere Rechte sind benannt, befristet und protokolliert

## Voraussetzungen bei Ihnen

- Zugang zum Tenant bzw. zur Domäne mit dokumentierter Übergabe
- MFA-fähige Geräte oder Schlüssel für alle Nutzer
- Inventar der Anwendungen, die sich am Verzeichnis anmelden
- Ein Prozess beim Kunden, der Ein- und Austritte an uns meldet

## Fragen aus der IT

**Wir haben nur ein lokales Active Directory, keine Cloud. Geht das?**
Ja. Der Standard gilt auch dort: getrennte Admin-Konten, MFA am Zugang (z. B. per Zero-Trust-Zugriff statt VPN), Gruppen statt Einzelrechte, Review, Offboarding-Checkliste. Was im lokalen AD schwerer ist — Conditional Access, Risiko-Erkennung — sagen wir Ihnen offen, und ob eine Hybrid-Anbindung sinnvoll wäre.

**Wie gehen Sie mit Zugängen anderer Dienstleister um?**
Befristet, benannt, mit MFA, in einer eigenen Gruppe — und im Review sichtbar. Unbefristete Dienstleisterkonten sind eines der häufigsten Einfallstore, die wir bei Übernahmen finden.

**Wie schnell ist ein Konto beim Ausscheiden dicht?**
Am Austrittstag, wenn wir ihn kennen: Konto gesperrt, Sitzungen widerrufen, MFA entfernt. Bei Kündigungen mit sofortiger Wirkung innerhalb der Servicezeiten sofort nach Ihrer Meldung. Der Prozess steht in der Checkliste, damit nichts vergessen wird — auch nicht die Postfachweiterleitung.

**Brauchen wir Entra ID P1 oder P2?**
Für Conditional Access ja: P1 (in Microsoft 365 Business Premium enthalten). P2 bringt Risiko-basierte Richtlinien und zeitlich begrenzte Admin-Rechte (PIM) — sinnvoll ab einer gewissen Größe oder bei erhöhtem Schutzbedarf. Wir sagen Ihnen, welche Lizenz Sie wirklich brauchen, nicht welche wir verkaufen könnten.

