Microsoft Entra ID
Entra ID – beraten und umgesetzt
Viele Häuser haben Entra ID bereits, nutzen aber einen Bruchteil davon. Aus dem, was vorhanden ist, bauen wir eine Identitätsplattform, die Anmeldung, Berechtigungen und Nachweise trägt.
Worum es geht
Microsoft Entra ID ist in den meisten Organisationen mit einer Microsoft-365-Umgebung bereits vorhanden – oft ohne dass jemand entschieden hätte, welche Rolle es spielen soll. Es verwaltet dann Anmeldungen, aber keine Berechtigungen; es protokolliert, aber niemand wertet aus.
Der Weg von dort zu einer tragfähigen Identitätsplattform führt selten über neue Lizenzen. Er führt über eine Entscheidung: Welche Identitäten leben hier, welche im lokalen Verzeichnis, und wer gewinnt bei Widerspruch?
Wir arbeiten dabei mit dem, was Ihre Lizenzstufe hergibt. Funktionen, die eine höhere Stufe voraussetzen, benennen wir als das, was sie sind – eine Investitionsentscheidung, nicht eine Voraussetzung.
Ausgangslage
Kommt Ihnen das bekannt vor?
Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Systeme mitwachsen und niemandem allein gehören.
Gewachsen statt entworfen
Entra ID kam mit Microsoft 365 ins Haus. Konfiguriert wurde, was gerade nötig war – ein Zielbild gab es nie.
Hybrid ohne klare Richtung
Lokales Verzeichnis und Cloud werden beide gepflegt, teils widersprüchlich. Welches System führt, ist nicht festgelegt.
Bedingter Zugriff als Flickwerk
Über Jahre entstandene Regeln, die sich gegenseitig aufheben, mit Ausnahmen, deren Grund niemand mehr kennt.
Governance ungenutzt
Access Reviews, Entitlement Management und PIM sind lizenziert, aber nicht eingerichtet – die Rezertifizierung läuft weiter über Tabellen.
Im Einzelnen
Die Themen, um die es geht
Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.
Assessment und Zielarchitektur
- Ausgangslage
- Der Mandant ist mit Microsoft 365 ins Haus gekommen. Konfiguriert wurde, was gerade nötig war – ein Zielbild gab es nie, und niemand weiß, was aktiv ist.
- Was wir tun
- Wir nehmen den Ist-Zustand auf: Anmeldeverfahren, Regelwerk, Synchronisation, angebundene Anwendungen, vergebene Verzeichnisrollen, ungenutzte Lizenzmerkmale. Daraus entsteht ein bewertetes Zielbild mit Reihenfolge.
- Ergebnis
- Eine Liste, die nach Risiko und Aufwand sortiert ist – und die Sie ohne uns weiterverfolgen können.
Hybrid Identity
- Ausgangslage
- Lokales Verzeichnis und Cloud werden beide gepflegt, teils widersprüchlich. Welches System führt, ist nicht festgelegt.
- Was wir tun
- Wir legen die Richtung der Synchronisation und das führende System je Attribut fest, prüfen die Anmeldemethode – Passwort-Hash, Pass-through oder Verbund – und bereinigen Objekte, die nur durch Doppelpflege existieren.
- Ergebnis
- Eine Identität je Person statt zweier, die sich gelegentlich widersprechen.
Anmeldung: SSO, Authentication Methods, Passkeys
- Ausgangslage
- Es gibt mehrere Anmeldewege nebeneinander, alte Verfahren bleiben aktiv, und der zweite Faktor ist ungleich verteilt.
- Was wir tun
- Wir konsolidieren die Anmeldeverfahren, richten Single Sign-On über SAML und OpenID Connect ein, führen phishing-resistente Verfahren wie Passkeys und FIDO2 ein und schalten überholte Methoden ab – in dieser Reihenfolge, nicht umgekehrt.
- Ergebnis
- Ein Anmeldeweg, der für alle gilt, mit einem Verfahren, das dem heutigen Stand entspricht.
Conditional Access
- Ausgangslage
- Über Jahre entstandene Regeln, die sich gegenseitig aufheben, mit Ausnahmen, deren Grund niemand mehr kennt. Niemand traut sich, etwas zu ändern.
- Was wir tun
- Wir entwerfen ein Zielregelwerk aus wenigen, benannten Richtlinien und stimmen es auf Ihre Identitäts- und Sicherheitsarchitektur ab. Wo die Umgebung es zulässt, lassen wir Richtlinien vor dem Scharfschalten im Berichtsmodus mitlaufen und werten aus, wen sie treffen würden. Ausnahmen bekommen Eigentümer und Ablaufdatum.
- Ergebnis
- Ein Regelwerk, das man lesen kann – und das beim Scharfschalten niemanden aussperrt.
Identity Governance: Access Reviews und Entitlement Management
- Ausgangslage
- Rezertifizierung läuft über Tabellen, obwohl die Funktionen lizenziert sind. Zugriff auf Projekte und Gastzugänge wird manuell vergeben und selten entzogen.
- Was wir tun
- Wir richten Access Reviews mit Kontext ein und bündeln zusammengehörige Rechte in Zugriffspakete, die beantragt, genehmigt und befristet werden – einschließlich der Gastzugänge, die sonst dauerhaft bestehen bleiben.
- Ergebnis
- Rezertifizierung im System statt in Tabellen, und Projektzugriffe, die von selbst enden.
Privileged Identity Management
- Ausgangslage
- Administrationsrollen sind dauerhaft vergeben. Wer sie einmal bekommen hat, behält sie – auch für die 360 Tage, an denen er sie nicht braucht.
- Was wir tun
- Wir stellen privilegierte Rollen auf Aktivierung bei Bedarf um: befristet, mit Begründung, Genehmigung und Protokoll. Notfallzugänge werden gesondert eingerichtet und überwacht.
- Ergebnis
- Erhöhte Rechte existieren nur, solange jemand sie tatsächlich braucht.
Enterprise Applications und Provisioning
- Ausgangslage
- Die Liste der angebundenen Anwendungen ist über Jahre gewachsen. Manche Einträge nutzt niemand mehr, andere haben weitreichende Zustimmungen.
- Was wir tun
- Wir räumen die Anwendungsliste auf, prüfen erteilte Berechtigungen und Zustimmungen, richten die automatische Bereitstellung von Konten in angebundene Anwendungen ein und legen fest, wer neue Anwendungen freigeben darf.
- Ergebnis
- Ein Anwendungsbestand, den jemand verantwortet – mit Konten, die automatisch entstehen und enden.
Lifecycle Workflows und Migration
- Ausgangslage
- Ein- und Austritt laufen an Entra vorbei. Migrationen aus Altverzeichnissen bleiben auf halbem Weg stehen.
- Was wir tun
- Wir binden Ein- und Austritt an Abläufe, die zum Stichtag greifen, und begleiten Migrationen aus bestehenden Verzeichnissen oder anderen Identitätsdiensten mit klarem Übergangs- und Rückfallplan.
- Ergebnis
- Zugänge folgen dem Beschäftigungsverhältnis, und Altbestände werden abgeschlossen statt geduldet.
Was steckt in Ihrem Mandanten?
In den meisten Häusern deutlich mehr, als genutzt wird. Ein Assessment zeigt in wenigen Tagen, was ohne neue Lizenz erreichbar ist.
Leistungsumfang
Was wir übernehmen
Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.
Grundlage
- Entra Assessment: Ist-Aufnahme und Bewertung
- Zielarchitektur und Mandantenaufbau
- Hybrid Identity: Zusammenspiel mit dem lokalen Verzeichnis
- Synchronisation und führendes System je Attribut
Anmeldung
- Single Sign-On über SAML und OpenID Connect
- Multi-Faktor-Authentifizierung
- Authentication Methods und passwortlose Anmeldung
- Passkeys und FIDO2-Sicherheitsschlüssel
- Conditional Access: Regelwerk und Aufräumen
Identity Governance
- Lifecycle Workflows für Ein- und Austritt
- Access Reviews mit Kontext statt Sammelbestätigung
- Entitlement Management und Zugriffspakete
- Privileged Identity Management (PIM) für erhöhte Rechte
Anwendungen & Betrieb
- Provisioning in angebundene Anwendungen
- Enterprise Applications: Anbindung und Aufräumen
- Migration aus bestehenden Verzeichnissen
- Optimierung gewachsener Konfigurationen
Was XINOO konkret übernimmt
- Assessment-Bericht mit bewertetem Ist-Zustand und Reihenfolge
- Zielarchitektur einschließlich Hybrid-Festlegungen
- Konsolidierte Anmeldeverfahren und Abschaltplan für überholte Methoden
- Neu entworfenes Conditional-Access-Regelwerk mit Auswertung aus dem Berichtsmodus
- Eingerichtete Access Reviews und Zugriffspakete
- Privilegierte Rollen auf bedarfsweise Aktivierung umgestellt
- Bereinigte Anwendungsliste mit geprüften Zustimmungen
- Betriebsdokumentation und Einweisung Ihres Teams
Was am Ende vorliegt
- Ein Assessment-Bericht, der auch ohne uns als Fahrplan taugt
- Ein benanntes, lesbares Regelwerk statt gewachsener Einzelregeln
- Nachweisbare Rezertifizierung im System
- Eine Übersicht privilegierter Rollen mit Aktivierungsprotokoll
- Eine Aufstellung, welcher Nutzen an welcher Lizenzstufe hängt
Passt besonders für
- Organisationen mit Microsoft 365, die Entra ID bisher nur zur Anmeldung nutzen
- Umgebungen mit lokalem Active Directory und Cloud-Anteil
- Häuser mit gewachsenem Conditional Access, das niemand mehr ändern will
Vorgehen
Wie wir arbeiten
Die Reihenfolge ist die Aussage: Erst das fachliche Modell, dann das Werkzeug.
Assessment
Aufnahme des Ist-Zustands: Mandant, Synchronisation, Anmeldeverfahren, Regelwerk, angebundene Anwendungen, vergebene Rollen. Ergebnis ist eine bewertete Liste – was trägt, was ist Risiko, was ist ungenutzt.
Zielbild und Priorisierung
Wohin soll es gehen, und was zuerst? Priorisiert wird nach Risiko und Aufwand, nicht nach Funktionsumfang.
Architektur festlegen
Führendes System, Umgang mit Hybrid-Identitäten, Struktur des bedingten Zugriffs, Trennung privilegierter Konten. Diese Entscheidungen bestimmen alles Weitere.
Umsetzung in Wellen
Schrittweise Einführung mit Pilotgruppen und Rückfallweg. Änderungen am Anmeldeverfahren betreffen jeden im Haus – sie vertragen keinen großen Schnitt.
Governance einschalten
Access Reviews, Zugriffspakete und PIM in Betrieb nehmen, damit der erreichte Zustand nicht wieder auseinanderläuft.
Übergabe
Dokumentation, Betriebsanleitung und Einweisung Ihres Teams. Danach läuft es ohne uns – das ist das Ziel, nicht das Ende der Erreichbarkeit.
Häufige Fragen
Was uns dazu gefragt wird
Welche Lizenzstufe brauchen wir?
Das hängt am Ziel. Anmeldung und einfache Regeln gehen mit den Stufen, die in den meisten Microsoft-365-Paketen enthalten sind. Access Reviews, Entitlement Management und PIM setzen höhere Stufen voraus. Wir sagen im Assessment, welcher Nutzen an welcher Stufe hängt – die Entscheidung bleibt bei Ihnen.
Wir haben noch ein lokales Active Directory. Muss das weg?
In der Regel nicht. Viele Häuser fahren dauerhaft hybrid, weil Anwendungen es verlangen. Wichtig ist nicht die Abschaltung, sondern die Festlegung: Welches System führt, wohin wird synchronisiert, und wo wird angemeldet.
Unser bedingter Zugriff ist historisch gewachsen. Neu bauen oder aufräumen?
Meist beides. Wo die Umgebung es hergibt, entwerfen wir ein Zielregelwerk und lassen es parallel im Berichtsmodus mitlaufen, bevor es greift – die Auswertung zeigt dann, wen es treffen würde. Wie weit sich das umsetzen lässt, hängt an Lizenzstufe und Umgebung; ein direkter Austausch ohne Erprobung sperrt allerdings zuverlässig jemanden aus.
Arbeiten Sie herstellerunabhängig?
Ja. Wir setzen um, was bei Ihnen läuft. Wenn Entra ID die richtige Grundlage ist, bauen wir darauf; wenn Ihre Anforderungen darüber hinausgehen, sagen wir das – auch wenn es bedeutet, dass ein anderes Werkzeug besser passt.
Microsoft, Microsoft 365, Microsoft Entra ID und Active Directory sind Marken der Microsoft Corporation. Die Nennung beschreibt den Gegenstand unserer Leistung und begründet keine Aussage über eine Partnerschaft, Zertifizierung oder Empfehlung durch den Hersteller.
Weitere Themen
Gehört meistens dazu
Was steckt in Ihrem Entra-Mandanten?
In den meisten Häusern deutlich mehr, als genutzt wird. Ein Assessment zeigt, was sich ohne zusätzliche Lizenz herausholen lässt – und wofür sich eine höhere Stufe rechnet.