- Wir betreiben, was Sie haben: Entra ID, lokales Active Directory oder beides (hybrid)
- MFA für alle Konten; Admins phishing-resistent (FIDO2/Passkey)
- Conditional Access als Standardsatz: MFA, Legacy-Anmeldung gesperrt, Gerätestatus, Länder
- Getrennte Admin-Konten — niemand arbeitet im Alltag als Domänen- oder Global-Admin
- Berechtigungs-Review in vereinbartem Rhythmus; Offboarding am Austrittstag
Identität & Zugriff
Verzeichnis (Entra ID, Active Directory, hybrid mit Entra Connect), Anmeldung (MFA, Passwortrichtlinie nach BSI/NIST, Single Sign-on), Zugriffsregeln (Conditional Access nach Standort, Gerätezustand, Risiko), Rechte (rollenbasierte Gruppen, Least Privilege, zeitlich begrenzte Admin-Rechte), Lebenszyklus (Eintritt, Wechsel, Austritt) und die Erkennung von Konto-Übernahmen (siehe Identitätsschutz). Unser eigenes Serviceportal hat eine eigene Anmeldung (SSO-Dienst, Open Source) — auf Wunsch an Ihr Entra ID angebunden, damit Ihre IT keine zweiten Zugangsdaten braucht.
Berechtigungs-Review
Ein Dokument, das Sie unterschreiben können: Wer hat welche Rechte, welche Konten sind verwaist, welche Gäste und Dienstleister haben noch Zugang — und was wir daraus bereinigt haben.
- Admin-Konten und Rollen
- Konten ohne Anmeldung seit X Tagen
- Gäste und externe Freigaben
- Gruppen mit Zugriff auf sensible Daten
- Anwendungen mit Tenant-Freigabe
- Conditional-Access-Richtlinien und Ausnahmen
Identität & Zugriff — die Parameter.
Werte, die je Kunde festgelegt werden, sind als „wird je Kunde vereinbart" markiert.
Pflicht für alle Konten, keine Ausnahmen für Führungskräfte. Admins mit FIDO2-Schlüssel oder Passkey; SMS nur als Übergang.
Standardsatz: MFA überall, Legacy-Authentifizierung blockiert, Zugriff nur von konformen oder registrierten Geräten, Länder-Einschränkung, Risiko-basierte Nachprüfung (bei Entra ID P1/P2). Abweichungen dokumentiert.
Getrennt vom Alltagskonto, benannt, mit MFA. Rechte zeitlich begrenzt (PIM bei Entra, dokumentierte Erhöhung bei AD). Zwei Notfallkonten (Break-Glass), offline verwahrt und überwacht.
Rollenbasiert statt personenbezogen; Freigaben über Gruppen, keine Einzelrechte. Dienstleister-Zugänge befristet.
Lang statt komplex, keine erzwungene Rotation ohne Anlass (BSI/NIST), geprüft gegen bekannte geleakte Passwörter.
Regelmäßig: Admins, Gäste, verwaiste Konten, Gruppenmitgliedschaften, Anwendungsfreigaben. Rhythmus wird je Kunde vereinbart — quartalsweise ist unser Vorschlag.
Am Austrittstag: Konto sperren, Sitzungen widerrufen, MFA-Geräte entfernen, Postfach nach Regel weiterleiten oder archivieren, Gerät zurück und gelöscht. Checkliste im Serviceportal.
Womit — und was davon ersetzbar ist.
| Werkzeug | Rolle | Datenstandort | Ersetzbar durch |
|---|---|---|---|
| Entra ID / Active Directory | Ihr Verzeichnis — wir betreiben es, es gehört Ihnen | Ihr Tenant / Ihr Server | — |
| Entra Connect | Hybrid: lokales AD mit Entra ID synchronisiert | Ihr Server | — |
| Intune | Gerätekonformität als Bedingung für den Zugriff | Ihr Tenant | Gruppenrichtlinien (eingeschränkt) |
| Cloudflare Zero Trust | Zugriff auf interne Anwendungen ohne VPN — identitäts- und gerätebasiert | EU-Regionen konfigurierbar | andere ZTNA-Lösung |
| SSO-Dienst des Serviceportals | Anmeldung an unserem Serviceportal; Anbindung an Ihr Entra ID | von uns betrieben, Deutschland | Open Source |
| Microsoft Defender for Identity / Entra ID Protection | Erkennung von Konto-Übernahmen bei passender Lizenz, ergänzt durch Wazuh-Regeln auf Anmeldeprotokolle | Ihr Tenant / von uns betrieben, EU | Wazuh allein |
Was wir bewusst nicht tun
- Keine geteilten Admin-Konten, keine „Admin-Passwort-Liste"
- Keine MFA-Ausnahme „für den Chef" — Angreifer wissen, wer der Chef ist
- Keine Passwortrotation alle 30 Tage als Sicherheitstheater
- Kein dauerhafter Global-Admin für uns: unsere Rechte sind benannt, befristet und protokolliert
Voraussetzungen bei Ihnen
- Zugang zum Tenant bzw. zur Domäne mit dokumentierter Übergabe
- MFA-fähige Geräte oder Schlüssel für alle Nutzer
- Inventar der Anwendungen, die sich am Verzeichnis anmelden
- Ein Prozess beim Kunden, der Ein- und Austritte an uns meldet
Fragen aus der IT
Wir haben nur ein lokales Active Directory, keine Cloud. Geht das?
Ja. Der Standard gilt auch dort: getrennte Admin-Konten, MFA am Zugang (z. B. per Zero-Trust-Zugriff statt VPN), Gruppen statt Einzelrechte, Review, Offboarding-Checkliste. Was im lokalen AD schwerer ist — Conditional Access, Risiko-Erkennung — sagen wir Ihnen offen, und ob eine Hybrid-Anbindung sinnvoll wäre.
Wie gehen Sie mit Zugängen anderer Dienstleister um?
Befristet, benannt, mit MFA, in einer eigenen Gruppe — und im Review sichtbar. Unbefristete Dienstleisterkonten sind eines der häufigsten Einfallstore, die wir bei Übernahmen finden.
Wie schnell ist ein Konto beim Ausscheiden dicht?
Am Austrittstag, wenn wir ihn kennen: Konto gesperrt, Sitzungen widerrufen, MFA entfernt. Bei Kündigungen mit sofortiger Wirkung innerhalb der Servicezeiten sofort nach Ihrer Meldung. Der Prozess steht in der Checkliste, damit nichts vergessen wird — auch nicht die Postfachweiterleitung.
Brauchen wir Entra ID P1 oder P2?
Für Conditional Access ja: P1 (in Microsoft 365 Business Premium enthalten). P2 bringt Risiko-basierte Richtlinien und zeitlich begrenzte Admin-Rechte (PIM) — sinnvoll ab einer gewissen Größe oder bei erhöhtem Schutzbedarf. Wir sagen Ihnen, welche Lizenz Sie wirklich brauchen, nicht welche wir verkaufen könnten.