Microsoft Entra ID ist Microsofts cloudbasierter Identitäts- und Zugriffsverwaltungsdienst, früher Azure Active Directory. Er verwaltet Benutzer, Gruppen, Geräte, Anwendungen, Workload Identities und Zugriffe auf Microsoft- sowie Drittanbieterdienste. Trotz ähnlicher Begriffe ist Entra ID kein in die Cloud verschobenes klassisches Active Directory.
Entra ID und Active Directory im Vergleich
| Bereich | Active Directory | Entra ID |
|---|---|---|
| Schwerpunkt | Windows-Domäne, Geräte, Kerberos/NTLM, LDAP, Gruppenrichtlinien. | Cloud-Identitäten, OAuth/OIDC/SAML, SaaS- und API-Zugriffe. |
| Vertrauensgrenze | Domänen und Forests. | Tenant, App Registrations, Service Principals und externe Identitäten. |
| Geräte | Domain Join und GPO. | Entra Join/Registration, Gerätezustand und MDM-Signale. |
| Hybrid | Synchronisierung und Federation verbinden beide Welten und schaffen zusätzliche Angriffspfade. | |
Was macht Conditional Access?
Conditional Access bewertet Signale wie Benutzer, Zielressource, Gerät, Standort, Risiko und Authentifizierungsstärke. Eine Policy kann Zugriff blockieren, MFA verlangen, ein verwaltetes Gerät fordern oder eine neue Anmeldung auslösen. Es ist eine Policy Engine, kein alleiniger Schutz: Ausnahmen, nicht erfasste Protokolle und falsch definierte Zielgruppen können Regeln umgehen.
Typische Sicherheitsprobleme
- Zu viele privilegierte Rollen:
Dauerhafte Global-Admin-Rechte und fehlende Trennung von Alltagskonten. - Unvollständige Policies:
Service Principals, Gäste, Legacy Authentication oder einzelne Cloud Apps bleiben außerhalb. - App-Consent:
Überprivilegierte Anwendungen erhalten dauerhafte Zugriffstokens auf Daten. - Workload Identities:
Langlebige Client Secrets, unsichere Zertifikate oder unnötige API-Berechtigungen. - Hybrid Identity:
Synchronisationskonten und Federation verbinden Cloud- und On-Premises-Angriffspfade.
Praktische Baseline
- - Zwei überwachte Break-Glass-Konten getrennt von normalen Adminprozessen vorhalten und testen.
- - Phishing-resistente MFA für privilegierte Rollen einsetzen und Legacy Authentication blockieren.
- - Rollen zeitlich begrenzen, regelmäßige Access Reviews durchführen und getrennte Adminkonten verwenden.
- - Consent und App-Berechtigungen zentral steuern; ungenutzte Service Principals und Credentials entfernen.
- - Sign-in-, Audit- und Risk-Ereignisse zentral überwachen; Alarmierung praktisch testen.
- - Conditional-Access-Änderungen im Report-only-Modus validieren, bevor sie produktiv blockieren.
Nützliche Open-Source-Werkzeuge
ROADtools sammelt und analysiert Entra-ID-Objekte für autorisierte Reviews. Monkey365 prüft Microsoft-365-, Azure- und Entra-Konfigurationen, während Maester Security-Baselines als Tests ausführbar macht. Die Exporte enthalten vertrauliche Identitäts- und Berechtigungsdaten; sie müssen geschützt, zeitnah gelöscht und manuell auf geplante Ausnahmen geprüft werden.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.
Hast du Feedback zum Thema Microsoft Entra ID? Schreib uns!
Weitere Dienstleistungen
Zusätzliche IT-Sicherheitslösungen für umfassenden Schutz
Red Teaming
Simulation echter Angriffe auf Ihr Unternehmen inklusive Personen, Infrastruktur und Prozesse. Ein umfassender Ansatz zur Überprüfung Ihrer gesamten Sicherheitsstrategie.
Mehr erfahrenPhishing-Übungen
Praxisnahe Phishing-Simulationen zur Sensibilisierung Ihrer Mitarbeiter. Erhöhen Sie die Awareness und reduzieren Sie das Risiko erfolgreicher E-Mail-basierter Angriffe.
Mehr erfahren