Zur Suche
Das Logo der bis itk. GmbH

Das Risiko „Dauerhafte Admin-Rechte“

Warum dauerhafte Admin-Rechte ein unterschätztes Risiko für Ihr Unternehmen sind und wie Microsoft 365 das elegant löst

Hand aufs Herz:
Wie viele Personen in Ihrem Unternehmen könnten jetzt sofort, ohne Rückfrage oder Genehmigung, auf die kritischsten Einstellungen Ihrer IT zugreifen?

In vielen mittelständischen Unternehmen liegt diese Zahl deutlich höher, als man vermuten würde.

Das ist kein Fehler Ihrer IT, sondern ganz normal gewachsen:
Ein Mitarbeiter brauchte für ein Projekt einmal mehr Rechte.
Ein externer Dienstleister wurde „kurzzeitig“ zum Administrator.
Eine Führungskraft hat nach Umstrukturierungen einfach ihre alten Berechtigungen behalten.

Im Alltag geht das oft unter. Doch genau hier liegt das Problem:

Jede dauerhaft vergebene Administratorberechtigung ist eine offene Tür zu Ihren wichtigsten Unternehmensdaten und Systemen.
Und niemand prüft im Tagesgeschäft kontinuierlich, ob diese Tür noch gebraucht wird oder längst geschlossen sein sollte.

Die unbequeme Wahrheit 

Eine kompromittierte Identität mit dauerhaften Admin-Rechten ist für Angreifer nicht der Anfang einer Attacke, sie ist bereits der Jackpot. Laut Microsoft zählen kompromittierte privilegierte Konten zu den häufigsten Einstiegspunkten bei schwerwiegenden Sicherheitsvorfällen in Cloud-Umgebungen.

Es ist das fast immer dasselbe Muster: Die Anzahl der Global Administrators wächst über Jahre an, niemand entzieht aktiv Rechte, und ein jährliches Access Review existiert, wenn überhaupt, nur auf dem Papier. Das Ergebnis ist eine massiv vergrößerte Angriffsfläche, die mit der eigentlichen betrieblichen Notwendigkeit nicht notwendig ist. 

Genau hier setzt Privileged Identity Management an, nicht als zusätzliches Tool, sondern als Prinzipwechsel: weg von „darf für immer“, hin zu „darf genau dann, wenn es nötig ist“. 

Privileged Identity Management: Das Prinzip

Privileged Identity Management (PIM) ist ein Dienst innerhalb von Microsoft Entra ID, der dauerhafte privilegierte Rollen durch zeitlich begrenzten, bedarfsgerechten („just-in-time“) Zugriff ersetzt. Statt eine Person fest als Global Administrator einzurichten, wird sie als eligible, berechtigt, aber nicht aktiv, hinterlegt. Erst im Moment des tatsächlichen Bedarfs aktiviert die Person ihre Rolle für ein klar definiertes Zeitfenster.

Nach Ablauf dieser Zeit fällt die Berechtigung automatisch wieder auf den Normalzustand zurück. Kein manuelles Entziehen, kein Vergessen, keine Karteileiche in der Berechtigungsstruktur.

Für welche Bereiche gilt das?

  • Microsoft-Entra-Rollen wie Global Administrator, Exchange Administrator oder Security Administrator

  • Azure-Ressourcenrollen, etwa auf Abonnement- oder Ressourcengruppenebene

  • PIM für Gruppen, wenn Zugriff über Gruppenmitgliedschaften gesteuert wird – praktisch, wenn mehrere Berechtigungen gemeinsam aktiviert werden sollen

Vorher / Nachher: Der Unterschied in der Praxis

Der direkte Vergleich zeigt eindrücklich, was sich für Ihr Unternehmen tatsächlich verändert:

Klassisches AdminmodellMit Microsoft Entra PIM
Dauerhafte Global-Admin-RolleZeitlich befristete, eligible Rolle - Aktivierung nur bei Bedarf
Kein Nachweis, warum Zugriff genutzt wurdePflichtfeld für Begründung und optional Ticketnummer
Jeder kompromittierte Account = sofortiger VollzugriffKompromittierter Account ohne aktive Rolle = kein privilegierter Zugriff
Manuelle, oft veraltete Excel-Listen für AuditsLückenloses, automatisches Audit-Log je Aktivierung
Admin-Rechte bleiben bestehen, bis jemand daran denkt sie zu entziehenAutomatischer Ablauf nach definierter Dauer (z. B. 1-8 Stunden)

Die Details, die PIM so wirkungsvoll machen 

Der eigentliche Charme von PIM liegt nicht nur im großen Prinzip, sondern in den kleinen, durchdachten Stellschrauben, die sich pro Rolle individuell konfigurieren lassen. Diese Details sind es, die aus einem theoretischen Sicherheitskonzept ein im Alltag funktionierendes System machen:

Feature

Was es tut

Warum es zählt

Aktivierungsdauer

Admin legt fest, wie lange eine Rolle aktiv bleibt

1–8 Stunden statt „für immer“

Begründungspflicht

Nutzer muss angeben, warum Zugriff benötigt wird

Schafft Nachvollziehbarkeit

Ticketnummer

Verknüpfung der Aktivierung mit einem Change/Incident

Lückenlose Compliance-Spur

Genehmigungsworkflow

Zweite Person muss Aktivierung freigeben

Vier-Augen-Prinzip bei kritischen Rollen

MFA bei Aktivierung

Multi-Faktor-Authentifizierung erzwingen

Schutz vor gestohlenen Zugangsdaten

Benachrichtigungen

Automatische E-Mails bei Aktivierung/Zuweisung

Volle Transparenz für Security-Teams

Besonders die Kombination aus Ticketnummer und Begründungspflicht hat sich in unseren Projekten als Gamechanger für die Zusammenarbeit mit Audit- und Compliance-Teams erwiesen: Jede Rechteaktivierung lässt sich direkt einem Change-Request oder Incident zuordnen, Rückfragen vom Wirtschaftsprüfer oder im Rahmen von ISO 27001 / NIS2 werden so in Minuten statt Tagen beantwortet.

Warum die Implementierung kein „Nice-to-have“ ist 

Aus der Perspektive der Unternehmensführung lässt sich der Nutzen von PIM auf drei Ebenen zusammenfassen, die jeweils unterschiedliche Stakeholder direkt betreffen:

Der nächste Schritt 

Privileged Identity Management ist eines der wenigen Sicherheitsprojekte, bei denen der Return on Investment nicht abstrakt bleibt, sondern sich unmittelbar in einer reduzierten Angriffsfläche, saubereren Audit-Ergebnissen und einem ruhigeren Gefühl in der nächsten Vorstandssitzung niederschlägt. Die Technologie ist in Microsoft 365 bereits vorhanden, entscheidend ist die saubere Konzeption: Welche Rollen werden eligible statt permanent? Welche Genehmigungs- und Aktivierungsregeln passen zu Ihrer Organisation? Wie sieht der Notfallzugang (Break-Glass-Accounts) aus, der von PIM bewusst ausgenommen bleibt? 

Genau an dieser Stelle unterstützen wir: von der Analyse Ihrer aktuellen Rollenlandschaft über die Konzeption der Aktivierungsrichtlinien bis zur technischen Umsetzung und Schulung. 

Ansprechpartner Robert Wagner

Lassen Sie uns einmal sprechen

In einem unverbindlichen Erstgespräch werfen wir einen Blick auf Ihre aktuelle Rollenlandschaft in Microsoft Entra ID und zeigen Ihnen konkret, ob und wo PIM einen Sicherheitsgewinn bei vertretbarem Aufwand bringt.

Beratungstermin buchen

bis. Newsletter
Ganz bequem aktuelle Informationen erhalten
Zur Anmeldung
Support-Desk Kontakt bis.blog KI Voicebot