Microsoft Entra ID

Entra ID – beraten und umgesetzt

Viele Häuser haben Entra ID bereits, nutzen aber einen Bruchteil davon. Aus dem, was vorhanden ist, bauen wir eine Identitätsplattform, die Anmeldung, Berechtigungen und Nachweise trägt.

Worum es geht

Microsoft Entra ID ist in den meisten Organisationen mit einer Microsoft-365-Umgebung bereits vorhanden – oft ohne dass jemand entschieden hätte, welche Rolle es spielen soll. Es verwaltet dann Anmeldungen, aber keine Berechtigungen; es protokolliert, aber niemand wertet aus.

Der Weg von dort zu einer tragfähigen Identitätsplattform führt selten über neue Lizenzen. Er führt über eine Entscheidung: Welche Identitäten leben hier, welche im lokalen Verzeichnis, und wer gewinnt bei Widerspruch?

Wir arbeiten dabei mit dem, was Ihre Lizenzstufe hergibt. Funktionen, die eine höhere Stufe voraussetzen, benennen wir als das, was sie sind – eine Investitionsentscheidung, nicht eine Voraussetzung.

Ausgangslage

Kommt Ihnen das bekannt vor?

Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Systeme mitwachsen und niemandem allein gehören.

Gewachsen statt entworfen

Entra ID kam mit Microsoft 365 ins Haus. Konfiguriert wurde, was gerade nötig war – ein Zielbild gab es nie.

Hybrid ohne klare Richtung

Lokales Verzeichnis und Cloud werden beide gepflegt, teils widersprüchlich. Welches System führt, ist nicht festgelegt.

Bedingter Zugriff als Flickwerk

Über Jahre entstandene Regeln, die sich gegenseitig aufheben, mit Ausnahmen, deren Grund niemand mehr kennt.

Governance ungenutzt

Access Reviews, Entitlement Management und PIM sind lizenziert, aber nicht eingerichtet – die Rezertifizierung läuft weiter über Tabellen.

Im Einzelnen

Die Themen, um die es geht

Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.

Assessment und Zielarchitektur

Ausgangslage
Der Mandant ist mit Microsoft 365 ins Haus gekommen. Konfiguriert wurde, was gerade nötig war – ein Zielbild gab es nie, und niemand weiß, was aktiv ist.
Was wir tun
Wir nehmen den Ist-Zustand auf: Anmeldeverfahren, Regelwerk, Synchronisation, angebundene Anwendungen, vergebene Verzeichnisrollen, ungenutzte Lizenzmerkmale. Daraus entsteht ein bewertetes Zielbild mit Reihenfolge.
Ergebnis
Eine Liste, die nach Risiko und Aufwand sortiert ist – und die Sie ohne uns weiterverfolgen können.

Hybrid Identity

Ausgangslage
Lokales Verzeichnis und Cloud werden beide gepflegt, teils widersprüchlich. Welches System führt, ist nicht festgelegt.
Was wir tun
Wir legen die Richtung der Synchronisation und das führende System je Attribut fest, prüfen die Anmeldemethode – Passwort-Hash, Pass-through oder Verbund – und bereinigen Objekte, die nur durch Doppelpflege existieren.
Ergebnis
Eine Identität je Person statt zweier, die sich gelegentlich widersprechen.

Anmeldung: SSO, Authentication Methods, Passkeys

Ausgangslage
Es gibt mehrere Anmeldewege nebeneinander, alte Verfahren bleiben aktiv, und der zweite Faktor ist ungleich verteilt.
Was wir tun
Wir konsolidieren die Anmeldeverfahren, richten Single Sign-On über SAML und OpenID Connect ein, führen phishing-resistente Verfahren wie Passkeys und FIDO2 ein und schalten überholte Methoden ab – in dieser Reihenfolge, nicht umgekehrt.
Ergebnis
Ein Anmeldeweg, der für alle gilt, mit einem Verfahren, das dem heutigen Stand entspricht.

Conditional Access

Ausgangslage
Über Jahre entstandene Regeln, die sich gegenseitig aufheben, mit Ausnahmen, deren Grund niemand mehr kennt. Niemand traut sich, etwas zu ändern.
Was wir tun
Wir entwerfen ein Zielregelwerk aus wenigen, benannten Richtlinien und stimmen es auf Ihre Identitäts- und Sicherheitsarchitektur ab. Wo die Umgebung es zulässt, lassen wir Richtlinien vor dem Scharfschalten im Berichtsmodus mitlaufen und werten aus, wen sie treffen würden. Ausnahmen bekommen Eigentümer und Ablaufdatum.
Ergebnis
Ein Regelwerk, das man lesen kann – und das beim Scharfschalten niemanden aussperrt.

Identity Governance: Access Reviews und Entitlement Management

Ausgangslage
Rezertifizierung läuft über Tabellen, obwohl die Funktionen lizenziert sind. Zugriff auf Projekte und Gastzugänge wird manuell vergeben und selten entzogen.
Was wir tun
Wir richten Access Reviews mit Kontext ein und bündeln zusammengehörige Rechte in Zugriffspakete, die beantragt, genehmigt und befristet werden – einschließlich der Gastzugänge, die sonst dauerhaft bestehen bleiben.
Ergebnis
Rezertifizierung im System statt in Tabellen, und Projektzugriffe, die von selbst enden.

Privileged Identity Management

Ausgangslage
Administrationsrollen sind dauerhaft vergeben. Wer sie einmal bekommen hat, behält sie – auch für die 360 Tage, an denen er sie nicht braucht.
Was wir tun
Wir stellen privilegierte Rollen auf Aktivierung bei Bedarf um: befristet, mit Begründung, Genehmigung und Protokoll. Notfallzugänge werden gesondert eingerichtet und überwacht.
Ergebnis
Erhöhte Rechte existieren nur, solange jemand sie tatsächlich braucht.

Enterprise Applications und Provisioning

Ausgangslage
Die Liste der angebundenen Anwendungen ist über Jahre gewachsen. Manche Einträge nutzt niemand mehr, andere haben weitreichende Zustimmungen.
Was wir tun
Wir räumen die Anwendungsliste auf, prüfen erteilte Berechtigungen und Zustimmungen, richten die automatische Bereitstellung von Konten in angebundene Anwendungen ein und legen fest, wer neue Anwendungen freigeben darf.
Ergebnis
Ein Anwendungsbestand, den jemand verantwortet – mit Konten, die automatisch entstehen und enden.

Lifecycle Workflows und Migration

Ausgangslage
Ein- und Austritt laufen an Entra vorbei. Migrationen aus Altverzeichnissen bleiben auf halbem Weg stehen.
Was wir tun
Wir binden Ein- und Austritt an Abläufe, die zum Stichtag greifen, und begleiten Migrationen aus bestehenden Verzeichnissen oder anderen Identitätsdiensten mit klarem Übergangs- und Rückfallplan.
Ergebnis
Zugänge folgen dem Beschäftigungsverhältnis, und Altbestände werden abgeschlossen statt geduldet.

Was steckt in Ihrem Mandanten?

In den meisten Häusern deutlich mehr, als genutzt wird. Ein Assessment zeigt in wenigen Tagen, was ohne neue Lizenz erreichbar ist.

Entra-Umgebung besprechen

Leistungsumfang

Was wir übernehmen

Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.

Grundlage

  • Entra Assessment: Ist-Aufnahme und Bewertung
  • Zielarchitektur und Mandantenaufbau
  • Hybrid Identity: Zusammenspiel mit dem lokalen Verzeichnis
  • Synchronisation und führendes System je Attribut

Anmeldung

  • Single Sign-On über SAML und OpenID Connect
  • Multi-Faktor-Authentifizierung
  • Authentication Methods und passwortlose Anmeldung
  • Passkeys und FIDO2-Sicherheitsschlüssel
  • Conditional Access: Regelwerk und Aufräumen

Identity Governance

  • Lifecycle Workflows für Ein- und Austritt
  • Access Reviews mit Kontext statt Sammelbestätigung
  • Entitlement Management und Zugriffspakete
  • Privileged Identity Management (PIM) für erhöhte Rechte

Anwendungen & Betrieb

  • Provisioning in angebundene Anwendungen
  • Enterprise Applications: Anbindung und Aufräumen
  • Migration aus bestehenden Verzeichnissen
  • Optimierung gewachsener Konfigurationen

Was XINOO konkret übernimmt

  • Assessment-Bericht mit bewertetem Ist-Zustand und Reihenfolge
  • Zielarchitektur einschließlich Hybrid-Festlegungen
  • Konsolidierte Anmeldeverfahren und Abschaltplan für überholte Methoden
  • Neu entworfenes Conditional-Access-Regelwerk mit Auswertung aus dem Berichtsmodus
  • Eingerichtete Access Reviews und Zugriffspakete
  • Privilegierte Rollen auf bedarfsweise Aktivierung umgestellt
  • Bereinigte Anwendungsliste mit geprüften Zustimmungen
  • Betriebsdokumentation und Einweisung Ihres Teams

Was am Ende vorliegt

  • Ein Assessment-Bericht, der auch ohne uns als Fahrplan taugt
  • Ein benanntes, lesbares Regelwerk statt gewachsener Einzelregeln
  • Nachweisbare Rezertifizierung im System
  • Eine Übersicht privilegierter Rollen mit Aktivierungsprotokoll
  • Eine Aufstellung, welcher Nutzen an welcher Lizenzstufe hängt

Passt besonders für

  • Organisationen mit Microsoft 365, die Entra ID bisher nur zur Anmeldung nutzen
  • Umgebungen mit lokalem Active Directory und Cloud-Anteil
  • Häuser mit gewachsenem Conditional Access, das niemand mehr ändern will

Vorgehen

Wie wir arbeiten

Die Reihenfolge ist die Aussage: Erst das fachliche Modell, dann das Werkzeug.

Assessment

Aufnahme des Ist-Zustands: Mandant, Synchronisation, Anmeldeverfahren, Regelwerk, angebundene Anwendungen, vergebene Rollen. Ergebnis ist eine bewertete Liste – was trägt, was ist Risiko, was ist ungenutzt.

Zielbild und Priorisierung

Wohin soll es gehen, und was zuerst? Priorisiert wird nach Risiko und Aufwand, nicht nach Funktionsumfang.

Architektur festlegen

Führendes System, Umgang mit Hybrid-Identitäten, Struktur des bedingten Zugriffs, Trennung privilegierter Konten. Diese Entscheidungen bestimmen alles Weitere.

Umsetzung in Wellen

Schrittweise Einführung mit Pilotgruppen und Rückfallweg. Änderungen am Anmeldeverfahren betreffen jeden im Haus – sie vertragen keinen großen Schnitt.

Governance einschalten

Access Reviews, Zugriffspakete und PIM in Betrieb nehmen, damit der erreichte Zustand nicht wieder auseinanderläuft.

Übergabe

Dokumentation, Betriebsanleitung und Einweisung Ihres Teams. Danach läuft es ohne uns – das ist das Ziel, nicht das Ende der Erreichbarkeit.

Häufige Fragen

Was uns dazu gefragt wird

Welche Lizenzstufe brauchen wir?

Das hängt am Ziel. Anmeldung und einfache Regeln gehen mit den Stufen, die in den meisten Microsoft-365-Paketen enthalten sind. Access Reviews, Entitlement Management und PIM setzen höhere Stufen voraus. Wir sagen im Assessment, welcher Nutzen an welcher Stufe hängt – die Entscheidung bleibt bei Ihnen.

Wir haben noch ein lokales Active Directory. Muss das weg?

In der Regel nicht. Viele Häuser fahren dauerhaft hybrid, weil Anwendungen es verlangen. Wichtig ist nicht die Abschaltung, sondern die Festlegung: Welches System führt, wohin wird synchronisiert, und wo wird angemeldet.

Unser bedingter Zugriff ist historisch gewachsen. Neu bauen oder aufräumen?

Meist beides. Wo die Umgebung es hergibt, entwerfen wir ein Zielregelwerk und lassen es parallel im Berichtsmodus mitlaufen, bevor es greift – die Auswertung zeigt dann, wen es treffen würde. Wie weit sich das umsetzen lässt, hängt an Lizenzstufe und Umgebung; ein direkter Austausch ohne Erprobung sperrt allerdings zuverlässig jemanden aus.

Arbeiten Sie herstellerunabhängig?

Ja. Wir setzen um, was bei Ihnen läuft. Wenn Entra ID die richtige Grundlage ist, bauen wir darauf; wenn Ihre Anforderungen darüber hinausgehen, sagen wir das – auch wenn es bedeutet, dass ein anderes Werkzeug besser passt.

Microsoft, Microsoft 365, Microsoft Entra ID und Active Directory sind Marken der Microsoft Corporation. Die Nennung beschreibt den Gegenstand unserer Leistung und begründet keine Aussage über eine Partnerschaft, Zertifizierung oder Empfehlung durch den Hersteller.

Was steckt in Ihrem Entra-Mandanten?

In den meisten Häusern deutlich mehr, als genutzt wird. Ein Assessment zeigt, was sich ohne zusätzliche Lizenz herausholen lässt – und wofür sich eine höhere Stufe rechnet.