IT-Sicherheit Glossar

Was ist Microsoft Entra ID?

Microsoft Entra ID ist Microsofts cloudbasierter Identitäts- und Zugriffsverwaltungsdienst, früher Azure Active Directory. Er verwaltet Benutzer, Gruppen, Geräte, Anwendungen, Workload Identities und Zugriffe auf Microsoft- sowie Drittanbieterdienste. Trotz ähnlicher Begriffe ist Entra ID kein in die Cloud verschobenes klassisches Active Directory.

Entra ID und Active Directory im Vergleich

BereichActive DirectoryEntra ID
SchwerpunktWindows-Domäne, Geräte, Kerberos/NTLM, LDAP, Gruppenrichtlinien.Cloud-Identitäten, OAuth/OIDC/SAML, SaaS- und API-Zugriffe.
VertrauensgrenzeDomänen und Forests.Tenant, App Registrations, Service Principals und externe Identitäten.
GeräteDomain Join und GPO.Entra Join/Registration, Gerätezustand und MDM-Signale.
HybridSynchronisierung und Federation verbinden beide Welten und schaffen zusätzliche Angriffspfade.

Was macht Conditional Access?

Conditional Access bewertet Signale wie Benutzer, Zielressource, Gerät, Standort, Risiko und Authentifizierungsstärke. Eine Policy kann Zugriff blockieren, MFA verlangen, ein verwaltetes Gerät fordern oder eine neue Anmeldung auslösen. Es ist eine Policy Engine, kein alleiniger Schutz: Ausnahmen, nicht erfasste Protokolle und falsch definierte Zielgruppen können Regeln umgehen.

Typische Sicherheitsprobleme

  • Zu viele privilegierte Rollen:
    Dauerhafte Global-Admin-Rechte und fehlende Trennung von Alltagskonten.
  • Unvollständige Policies:
    Service Principals, Gäste, Legacy Authentication oder einzelne Cloud Apps bleiben außerhalb.
  • App-Consent:
    Überprivilegierte Anwendungen erhalten dauerhafte Zugriffstokens auf Daten.
  • Workload Identities:
    Langlebige Client Secrets, unsichere Zertifikate oder unnötige API-Berechtigungen.
  • Hybrid Identity:
    Synchronisationskonten und Federation verbinden Cloud- und On-Premises-Angriffspfade.

Praktische Baseline

  • - Zwei überwachte Break-Glass-Konten getrennt von normalen Adminprozessen vorhalten und testen.
  • - Phishing-resistente MFA für privilegierte Rollen einsetzen und Legacy Authentication blockieren.
  • - Rollen zeitlich begrenzen, regelmäßige Access Reviews durchführen und getrennte Adminkonten verwenden.
  • - Consent und App-Berechtigungen zentral steuern; ungenutzte Service Principals und Credentials entfernen.
  • - Sign-in-, Audit- und Risk-Ereignisse zentral überwachen; Alarmierung praktisch testen.
  • - Conditional-Access-Änderungen im Report-only-Modus validieren, bevor sie produktiv blockieren.

Nützliche Open-Source-Werkzeuge

ROADtools sammelt und analysiert Entra-ID-Objekte für autorisierte Reviews. Monkey365 prüft Microsoft-365-, Azure- und Entra-Konfigurationen, während Maester Security-Baselines als Tests ausführbar macht. Die Exporte enthalten vertrauliche Identitäts- und Berechtigungsdaten; sie müssen geschützt, zeitnah gelöscht und manuell auf geplante Ausnahmen geprüft werden.

Penetrationstests

Sicherheitslücken aufdecken

Professionelle Penetrationstests für Ihr Unternehmen

Web Apps
Netzwerke
Mobile Apps
10% Neukunden-Rabatt
Jetzt planen

Mehr Informationsmaterial

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema Microsoft Entra ID? Schreib uns!