Privileged Identity Management einrichten: Administratorrechte nur bei Bedarf aktivieren

Wie lassen sich Microsoft-Entra-Administratorrechte nur für den tatsächlichen Einsatzzeitraum bereitstellen? Mit Microsoft Entra Privileged Identity Management, kurz PIM, können unterstützte Rollen als berechtigte Zuweisung eingerichtet werden. Der Benutzer besitzt die Rolle dann nicht ständig aktiv, sondern aktiviert sie bei Bedarf für eine begrenzte Dauer. Je nach Konfiguration können MFA, Begründung, Ticketnummer, Conditional Access oder eine Genehmigung verlangt werden.

PIM reduziert dauerhaft aktive Privilegien. Es ersetzt aber weder ein Rollenmodell noch Notfallzugänge. Eine zu breite Rolle bleibt auch dann zu breit, wenn sie nur zwei Stunden aktiv ist. Vor der Einführung müssen deshalb Aufgaben, Rollen, Aktivierungsdauer, Genehmiger, Monitoring und Rückfallwege festgelegt werden.

Active, eligible und ablaufende Zuweisungen verstehen

Status: Active

Bedeutung: Rolle ist ohne zusätzliche Aktivierung wirksam

Typischer Einsatz: wenige notwendige Dauerfunktionen

Status: Eligible

Bedeutung: Benutzer darf Rolle bei Bedarf aktivieren

Typischer Einsatz: normale privilegierte Administration

Status: Time-bound active

Bedeutung: Rolle ist nur in einem definierten Zeitraum aktiv

Typischer Einsatz: Projekt oder Übergang

Status: Time-bound eligible

Bedeutung: Aktivierungsberechtigung besitzt ein Enddatum

Typischer Einsatz: befristete Aufgabe oder externer Zugriff

PIM verwaltet nicht jede denkbare Berechtigung im Microsoft-Ökosystem. Unterstützt werden insbesondere Microsoft-Entra-Rollen, zahlreiche Azure-Rollen und PIM for Groups. Für die konkrete Rolle, Ressource und Lizenz muss die aktuelle Unterstützung geprüft werden.

Voraussetzungen vor der PIM-Einführung

1. Lizenz und Scope prüfen

Für PIM müssen Lizenzanforderungen vor dem Pilot geklärt werden. PIM ist in Microsoft Entra ID Governance eingeordnet; welche Benutzer eine Lizenz benötigen, hängt vom Szenario, der Rolle, beteiligten Reviewern, Genehmigern und gegebenenfalls PIM-for-Groups-Prozessen ab. Diese Zuordnung sollte vor dem Pilot dokumentiert werden, statt sie erst bei der ersten Aktivierung zu klären.

2. Rollenbestand bereinigen

PIM sollte nicht einfach über einen unklaren Rollenbestand gelegt werden. Erfassen Sie zuerst:

  • alle dauerhaft aktiven Rollen,
  • alle Global Administrators,
  • externe und Gastadministratoren,
  • Rollen über Gruppen,
  • Rollen mit Azure-Ressourcen-Scope,
  • fachliche Aufgabe und Verantwortliche,
  • bisherige Nutzung und Vertretung.

Danach wird entschieden, welche Zuweisungen entfernt, verkleinert, befristet oder in eligible überführt werden.

3. Notfallkonten sicherstellen

Emergency-Access-Konten dürfen nicht von einem PIM-Prozess abhängen, der selbst gestört sein kann. Sie benötigen einen separat dokumentierten und regelmäßig getesteten Zugang. Details dazu beschreibt Notfallzugang für Microsoft 365.

Aktivierungsregeln pro Rolle festlegen

PIM-Einstellungen sollten nicht tenantweit pauschal gleich sein. Das Risiko einer Rolle bestimmt die Aktivierungsanforderungen.

Aktivierungsdauer

Eine sinnvolle Dauer ist lang genug für die Aufgabe und kurz genug, um unnötige Exposition zu vermeiden. Beispiele:

  • Helpdesk-nahe Rolle: kurze Aktivierung für einzelne Fälle,
  • Exchange- oder SharePoint-Administration: einige Stunden für Wartungsfenster,
  • Global Administrator oder Privileged Role Administrator: möglichst kurze, besonders kontrollierte Aktivierung.

Zu kurze Zeitlimits führen zu wiederholten Aktivierungen während laufender Arbeiten. Zu lange Zeitlimits schwächen den Just-in-Time-Effekt.

MFA bei Aktivierung

MFA bei der Rollenaktivierung stellt sicher, dass nicht nur eine bestehende Sitzung genügt. Für hochprivilegierte Rollen sollten phishingresistente Methoden und passende Authentication Strengths geprüft werden. Die konkrete Wirkung hängt von Authentifizierung, Conditional Access und PIM-Konfiguration ab.

Begründung und Ticketnummer

Eine Begründung schafft Kontext, ist aber nur nützlich, wenn sie überprüfbar ist. Freitexte wie „Admin-Aufgabe“ reichen nicht. Besser sind:

  • Change- oder Ticket-ID,
  • Zielsystem,
  • geplante Tätigkeit,
  • erwartete Dauer.

Genehmigung

PIM kann eine Aktivierung von einem oder mehreren Genehmigern abhängig machen. Microsoft dokumentiert, dass nicht rechtzeitig genehmigte Anfragen ablaufen und erneut gestellt werden müssen. Ein Genehmigungsmodell benötigt deshalb Vertretungen und einen Notfallweg.

Geeignete Fragen:

  • Wer versteht das Risiko der Rolle?
  • Wer ist zu den Betriebszeiten erreichbar?
  • Darf derselbe Genehmiger auch die Änderung abnehmen?
  • Was geschieht bei Abwesenheit?
  • Welche Rollen dürfen ohne Genehmigung aktiviert werden, weil sofortige Reaktion nötig ist?

Benachrichtigungen

Konfigurieren Sie Meldungen für Aktivierungen, Zuweisungsänderungen und kritische Rollen. Benachrichtigungen sollten an überwachte Adressen gehen, nicht nur an einzelne Personen. Eine Mail ersetzt kein Audit, unterstützt aber schnelle Erkennung.

PIM für Gruppen

PIM for Groups kann Mitgliedschaft oder Besitz einer Gruppe zeitlich aktivieren. Das ist nützlich, wenn eine Gruppe wiederum Zugriff auf Anwendungen, Azure-Ressourcen oder Entra-Rollen vermittelt.

Dabei muss der gesamte Pfad betrachtet werden:

Benutzer → PIM-Gruppenmitgliedschaft → Gruppenberechtigung → Zielressource

Kontrollieren Sie:

  • welche Berechtigungen die Gruppe tatsächlich vermittelt,
  • ob verschachtelte Gruppen beteiligt sind,
  • ob Mitgliedschaft und Ownership getrennt sind,
  • wie schnell Aktivierung und Deaktivierung an Zielsysteme propagieren,
  • ob die Zielanwendung Gruppenzuweisungen direkt auswertet.

Einführungsplan in sieben Schritten

1. Pilotrollen auswählen

Beginnen Sie mit wenigen Rollen, deren Aufgaben klar sind. Vermeiden Sie einen gleichzeitigen Umbau aller privilegierten Zugänge.

2. Pilotteilnehmer und Genehmiger benennen

Nutzen Sie echte Administratoren, aber halten Sie aktive Rückfallrechte bereit. Dokumentieren Sie Vertretungen.

3. Aktivierungsregeln konfigurieren

Legen Sie Dauer, MFA, Begründung, Ticket, Genehmigung und Benachrichtigung fest.

4. Positiv- und Negativtests durchführen

Prüfen Sie, dass die berechtigte Rolle aktiviert werden kann und dass dieselbe administrative Aktion ohne Aktivierung scheitert.

5. Propagationszeit beobachten

Microsoft weist darauf hin, dass Aktivierungen nicht in jedem Portal sofort sichtbar sein müssen. Testen Sie die tatsächlich verwendeten Admin-Center und APIs.

6. Dauerhafte Zuweisung entfernen

Erst nach erfolgreichem Pilot wird die vorherige aktive Rolle entfernt oder befristet. Prüfen Sie anschließend bestehende Sitzungen und Tokens.

7. Betrieb und Review etablieren

Überwachen Sie Aktivierungen, auslaufende Berechtigungen, Änderungen der Rolleneinstellungen und ungewöhnliche Nutzung.

Typische Fehlerbilder

Rolle ist eligible, aber Aktivierung nicht möglich

Mögliche Ursachen:

  • Aktivierungsberechtigung ist abgelaufen,
  • erforderliche MFA-Methode fehlt,
  • Conditional Access blockiert,
  • Genehmiger ist nicht verfügbar,
  • Benutzer ist im falschen Tenant,
  • Rolle gilt für einen anderen Scope,
  • Lizenz oder PIM-Konfiguration deckt das Szenario nicht ab.

Test: PIM-Zuweisung, Scope, Aktivierungsanforderung, Anmeldeprotokoll und Genehmigungsstatus einzeln prüfen.

Rolle wurde aktiviert, Portal zeigt weiterhin fehlende Rechte

Mögliche Ursachen sind Propagationsverzögerung, ein altes Token oder die falsche Rolle. Der Benutzer sollte die Aktivierungsbestätigung prüfen, die Sitzung erneuern und die konkrete Rollenbeschreibung vergleichen. Eine pauschale zusätzliche Global-Admin-Zuweisung verschleiert die Ursache.

Genehmigungsanfrage bleibt hängen

Genehmiger können abwesend sein oder Benachrichtigungen übersehen. PIM-Anfragen sind nicht unbegrenzt offen. Deshalb braucht es mehrere geeignete Genehmiger, Betriebszeiten und einen dokumentierten Eskalationsweg.

Eligible und aktive Zuweisung existieren parallel

Dann scheint PIM zu funktionieren, die Rolle ist aber ohnehin dauerhaft aktiv. Der Rollenbestand muss nach Migration kontrolliert werden.

Rolle läuft während einer Änderung ab

Eine abgelaufene Rolle beendet nicht zwangsläufig jede bereits gestartete Operation sofort, verhindert aber weitere administrative Schritte. Wartungsarbeiten sollten innerhalb der Aktivierungsdauer geplant werden. Bei längeren Aufgaben kann eine begründet längere Aktivierung oder erneute Aktivierung nötig sein.

Rückfallwege

PIM oder Genehmigungsweg nicht verfügbar

  • eigenes Emergency-Access-Konto verwenden,
  • Incident dokumentieren,
  • notwendige minimale Rolle zeitlich begrenzt zuweisen,
  • nach Wiederherstellung Sonderzuweisung entfernen,
  • Ursache und Protokolle prüfen.

Falsche Rolle aktiviert

  • aktive Zuweisung in PIM beenden,
  • Sitzungen bei Risiko widerrufen,
  • Auditprotokoll prüfen,
  • betroffene Änderungen kontrollieren,
  • Rolleneinstellung oder Berechtigung korrigieren.

Genehmigerstruktur fehlerhaft

  • Vertretung einsetzen,
  • keine dauerhafte breite Rolle als Standardausweg vergeben,
  • Genehmigerliste und Erreichbarkeit anpassen,
  • Test erneut durchführen.

Monitoring und Reviews

Regelmäßig geprüft werden sollten:

  • Aktivierungen hochprivilegierter Rollen,
  • Aktivierungen außerhalb erwarteter Zeiten,
  • wiederholt abgelehnte oder abgebrochene Anfragen,
  • Änderungen an PIM-Rolleneinstellungen,
  • neue dauerhaft aktive Zuweisungen,
  • berechtigte Zuweisungen ohne Nutzung,
  • ablaufende Berechtigungen,
  • Genehmiger ohne Vertretung.

Access Reviews können die regelmäßige Prüfung bestimmter privilegierter Zuweisungen unterstützen. Der fachliche Zweck muss dennoch bestätigt werden. Siehe dazu Access Reviews in Microsoft Entra ID.

Abnahmetest für produktives PIM

  1. Berechtigter Benutzer sieht die richtige Rolle.
  2. Aktivierung verlangt die vorgesehenen Kontrollen.
  3. Genehmiger erhält und bearbeitet die Anfrage.
  4. Erlaubte Admin-Aufgabe funktioniert nach Aktivierung.
  5. Nicht erlaubte Aufgabe bleibt blockiert.
  6. Aktivierung erscheint in Audit und PIM-Historie.
  7. Rolle läuft nach der konfigurierten Zeit aus.
  8. Zielportal erkennt den Entzug nach angemessener Sitzungserneuerung.
  9. Vertretung kann genehmigen.
  10. Emergency Access funktioniert unabhängig.

Vor einer breiten PIM-Einführung lohnt sich die fachliche Grundlage aus Administratorrollen in Microsoft Entra ID. Für wiederkehrende Bestätigungen privilegierter Berechtigungen passt danach Access Reviews in Microsoft Entra ID.

So werden privilegierte Rechte zeitlich begrenzt und trotzdem verfügbar

PIM ist dann wirksam, wenn es ein geprüftes Rollenmodell ergänzt. Berechtigte statt dauerhaft aktive Zuweisungen, angemessene Aktivierungszeiten, starke Authentifizierung, belastbare Genehmiger und konsequentes Monitoring reduzieren stehende Privilegien. Getestete Notfallkonten sorgen gleichzeitig dafür, dass die Organisation bei einer Störung nicht von ihrem eigenen Kontrollmechanismus ausgesperrt wird.

Wenn Administratorrechte dauerhaft aktiv sind oder Aktivierungen unklar geregelt sind
Dann lässt sich PIM mit passenden Zeitlimits, Genehmigungen, Benachrichtigungen und Notfallwegen gezielt einführen. PIM-Konzept einordnen

Categories: , , , , ,