Entra ID Beratung: Was ein Identitäts-Review prüft
Von Gordon Graff · Veröffentlicht
Microsoft Entra ID ist das Identitätssystem hinter Microsoft 365. Wer sich dort anmelden kann und mit welchen Rechten, entscheidet über die Sicherheit des gesamten Tenants. Eine Entra-ID-Beratung bewertet diese Konfiguration systematisch und übersetzt die Befunde in einen Maßnahmenplan.
Dieser Artikel zeigt, welche Bereiche ein Review abdeckt, damit Sie Angebote vergleichen und das Ergebnis richtig einordnen können.
1. Administratorrollen und privilegierter Zugriff
Microsoft empfiehlt, die Zahl der Globalen Administratoren gering zu halten (weniger als fünf) und Rollen nach dem Prinzip der geringsten Rechte zu vergeben. Administratorkonten sollten getrennte Cloud-Konten sein, die nicht für den Alltag genutzt werden.
Mit Privileged Identity Management (PIM, Entra ID P2) werden Rollen nur bei Bedarf und zeitlich begrenzt aktiviert. Der Review prüft, wer dauerhaft privilegiert ist und ob Notfallkonten vorhanden sind.
2. MFA und Authentifizierungsmethoden
Geprüft wird, für wen MFA erzwungen ist, welche Methoden zugelassen sind und ob Administratoren phishing-resistente Verfahren nutzen. Mit Authentifizierungsstärken in Conditional Access lässt sich festlegen, welche Methoden für sensible Zugriffe zulässig sind.
3. Conditional Access
Der Review bewertet die vorhandenen Richtlinien auf Lücken, Überschneidungen und Ausnahmen: Gibt es Zugriffe ohne MFA, ohne Geräteprüfung oder über Legacy-Authentifizierung? Conditional Access setzt Entra ID P1 voraus, risikobasierte Richtlinien P2.
4. Gäste und externe Zusammenarbeit
Gastkonten sammeln sich oft unbemerkt an. Mit Zugriffsüberprüfungen (Access Reviews) lassen sich Gäste und Gruppenmitgliedschaften regelmäßig bestätigen oder entfernen. Der Review zeigt, wie viele Gäste existieren und welchen Zugriff sie haben.
5. Apps und Einwilligungen
Wenn Benutzer Apps beliebig Zugriff auf Unternehmensdaten gewähren dürfen, entsteht ein Risiko. Der Admin-Genehmigungsworkflow leitet Anfragen an Prüfer weiter. Der Review listet außerdem nicht mehr genutzte App-Registrierungen und ablaufende Secrets auf.
Woran Sie einen guten Review erkennen
Das Ergebnis sollte nicht nur Befunde, sondern eine Reihenfolge enthalten:
- Befunde nach Risiko bewertet, mit Begründung.
- Ein Maßnahmenplan, der Abhängigkeiten und Auswirkungen auf Benutzer berücksichtigt.
- Neue Richtlinien zuerst im Berichtsmodus, Notfallkonten vorab.
- Dokumentation, die Ihr IT-Team danach selbst pflegen kann.
Fazit
Ein Entra-ID-Review lohnt sich, wenn er Administratoren, MFA, Conditional Access, Gäste und Apps gemeinsam betrachtet und in eine priorisierte Reihenfolge bringt. Mit unserer kostenlosen Checkliste können Sie vorab selbst prüfen, wo Sie stehen.