EU-Hosting · DSGVOViersen · NiederrheinMo–Fr 08–18 Uhr
Start / Technik / Identität & Zugriff

Identität & Zugriff.

Fast jeder Angriff beginnt mit einer Anmeldung. Deshalb fängt Sicherheit bei uns nicht an der Firewall an, sondern beim Konto: Wer ist das, von welchem Gerät, und darf er das gerade?

Kurzfassung
  • Wir betreiben, was Sie haben: Entra ID, lokales Active Directory oder beides (hybrid)
  • MFA für alle Konten; Admins phishing-resistent (FIDO2/Passkey)
  • Conditional Access als Standardsatz: MFA, Legacy-Anmeldung gesperrt, Gerätestatus, Länder
  • Getrennte Admin-Konten — niemand arbeitet im Alltag als Domänen- oder Global-Admin
  • Berechtigungs-Review in vereinbartem Rhythmus; Offboarding am Austrittstag
Was wir tun

Identität & Zugriff

Verzeichnis (Entra ID, Active Directory, hybrid mit Entra Connect), Anmeldung (MFA, Passwortrichtlinie nach BSI/NIST, Single Sign-on), Zugriffsregeln (Conditional Access nach Standort, Gerätezustand, Risiko), Rechte (rollenbasierte Gruppen, Least Privilege, zeitlich begrenzte Admin-Rechte), Lebenszyklus (Eintritt, Wechsel, Austritt) und die Erkennung von Konto-Übernahmen (siehe Identitätsschutz). Unser eigenes Serviceportal hat eine eigene Anmeldung (SSO-Dienst, Open Source) — auf Wunsch an Ihr Entra ID angebunden, damit Ihre IT keine zweiten Zugangsdaten braucht.

Was Sie bekommen

Berechtigungs-Review

Ein Dokument, das Sie unterschreiben können: Wer hat welche Rechte, welche Konten sind verwaist, welche Gäste und Dienstleister haben noch Zugang — und was wir daraus bereinigt haben.

Enthält
  • Admin-Konten und Rollen
  • Konten ohne Anmeldung seit X Tagen
  • Gäste und externe Freigaben
  • Gruppen mit Zugriff auf sensible Daten
  • Anwendungen mit Tenant-Freigabe
  • Conditional-Access-Richtlinien und Ausnahmen
Wie genau

Identität & Zugriff — die Parameter.

Werte, die je Kunde festgelegt werden, sind als „wird je Kunde vereinbart" markiert.

MFA

Pflicht für alle Konten, keine Ausnahmen für Führungskräfte. Admins mit FIDO2-Schlüssel oder Passkey; SMS nur als Übergang.

Conditional Access

Standardsatz: MFA überall, Legacy-Authentifizierung blockiert, Zugriff nur von konformen oder registrierten Geräten, Länder-Einschränkung, Risiko-basierte Nachprüfung (bei Entra ID P1/P2). Abweichungen dokumentiert.

Admin-Konten

Getrennt vom Alltagskonto, benannt, mit MFA. Rechte zeitlich begrenzt (PIM bei Entra, dokumentierte Erhöhung bei AD). Zwei Notfallkonten (Break-Glass), offline verwahrt und überwacht.

Gruppen und Rechte

Rollenbasiert statt personenbezogen; Freigaben über Gruppen, keine Einzelrechte. Dienstleister-Zugänge befristet.

Passwörter

Lang statt komplex, keine erzwungene Rotation ohne Anlass (BSI/NIST), geprüft gegen bekannte geleakte Passwörter.

Review

Regelmäßig: Admins, Gäste, verwaiste Konten, Gruppenmitgliedschaften, Anwendungsfreigaben. Rhythmus wird je Kunde vereinbart — quartalsweise ist unser Vorschlag.

Austritt

Am Austrittstag: Konto sperren, Sitzungen widerrufen, MFA-Geräte entfernen, Postfach nach Regel weiterleiten oder archivieren, Gerät zurück und gelöscht. Checkliste im Serviceportal.

Werkzeuge

Womit — und was davon ersetzbar ist.

WerkzeugRolleDatenstandortErsetzbar durch
Entra ID / Active DirectoryIhr Verzeichnis — wir betreiben es, es gehört IhnenIhr Tenant / Ihr Server
Entra ConnectHybrid: lokales AD mit Entra ID synchronisiertIhr Server
IntuneGerätekonformität als Bedingung für den ZugriffIhr TenantGruppenrichtlinien (eingeschränkt)
Cloudflare Zero TrustZugriff auf interne Anwendungen ohne VPN — identitäts- und gerätebasiertEU-Regionen konfigurierbarandere ZTNA-Lösung
SSO-Dienst des ServiceportalsAnmeldung an unserem Serviceportal; Anbindung an Ihr Entra IDvon uns betrieben, DeutschlandOpen Source
Microsoft Defender for Identity / Entra ID ProtectionErkennung von Konto-Übernahmen bei passender Lizenz, ergänzt durch Wazuh-Regeln auf AnmeldeprotokolleIhr Tenant / von uns betrieben, EUWazuh allein
Was wir bewusst nicht tun

Was wir bewusst nicht tun

  • Keine geteilten Admin-Konten, keine „Admin-Passwort-Liste"
  • Keine MFA-Ausnahme „für den Chef" — Angreifer wissen, wer der Chef ist
  • Keine Passwortrotation alle 30 Tage als Sicherheitstheater
  • Kein dauerhafter Global-Admin für uns: unsere Rechte sind benannt, befristet und protokolliert
Voraussetzungen bei Ihnen

Voraussetzungen bei Ihnen

  • Zugang zum Tenant bzw. zur Domäne mit dokumentierter Übergabe
  • MFA-fähige Geräte oder Schlüssel für alle Nutzer
  • Inventar der Anwendungen, die sich am Verzeichnis anmelden
  • Ein Prozess beim Kunden, der Ein- und Austritte an uns meldet
FAQ

Fragen aus der IT

Wir haben nur ein lokales Active Directory, keine Cloud. Geht das?

Ja. Der Standard gilt auch dort: getrennte Admin-Konten, MFA am Zugang (z. B. per Zero-Trust-Zugriff statt VPN), Gruppen statt Einzelrechte, Review, Offboarding-Checkliste. Was im lokalen AD schwerer ist — Conditional Access, Risiko-Erkennung — sagen wir Ihnen offen, und ob eine Hybrid-Anbindung sinnvoll wäre.

Wie gehen Sie mit Zugängen anderer Dienstleister um?

Befristet, benannt, mit MFA, in einer eigenen Gruppe — und im Review sichtbar. Unbefristete Dienstleisterkonten sind eines der häufigsten Einfallstore, die wir bei Übernahmen finden.

Wie schnell ist ein Konto beim Ausscheiden dicht?

Am Austrittstag, wenn wir ihn kennen: Konto gesperrt, Sitzungen widerrufen, MFA entfernt. Bei Kündigungen mit sofortiger Wirkung innerhalb der Servicezeiten sofort nach Ihrer Meldung. Der Prozess steht in der Checkliste, damit nichts vergessen wird — auch nicht die Postfachweiterleitung.

Brauchen wir Entra ID P1 oder P2?

Für Conditional Access ja: P1 (in Microsoft 365 Business Premium enthalten). P2 bringt Risiko-basierte Richtlinien und zeitlich begrenzte Admin-Rechte (PIM) — sinnvoll ab einer gewissen Größe oder bei erhöhtem Schutzbedarf. Wir sagen Ihnen, welche Lizenz Sie wirklich brauchen, nicht welche wir verkaufen könnten.

Lassen Sie uns über Ihre IT sprechen.

Ein Erstgespräch ist kostenfrei und unverbindlich. Wir hören zu, fragen nach — und sagen offen, ob wir die Richtigen für Sie sind.