Privilegierte Rechte wurden bislang über dieselben Benutzerkonten genutzt, die auch im normalen Arbeitsalltag eingesetzt wurden. Dadurch hätte die Kompromittierung eines einzelnen Kontos weitreichenden Zugriff auf die Microsoft-365-Umgebung ermöglichen können. Es sollte daher eine klare Kontentrennung eingeführt und der Schutzbedarf administrativer Identitäten deutlich erhöht werden. Gleichzeitig musste sichergestellt werden, dass stärkere Anmeldeanforderungen nicht zu Aussperrungen führen. Für Verlust oder Defekt eines Sicherheitsschlüssels wurden deshalb belastbare Recovery- und Notfallprozesse benötigt. Zusätzlich sollte die Einführung ohne abrupten Cutover erfolgen, damit Berechtigungen, Richtlinien und Anmeldeverfahren zunächst kontrolliert getestet und anschließend schrittweise aktiviert werden konnten.
Für das Referenzunternehmen wurde eine mehrstufige Sicherheitsarchitektur für privilegierte Identitäten aufgebaut. Kontentrennung, rollenbasierte Berechtigungen und phishing-resistente Authentifizierung wurden dabei mit kontrollierten Recovery-Prozessen kombiniert. Die Einführung wurde bewusst stufenweise durchgeführt: Zunächst wurden Struktur und Richtlinien vorbereitet, anschließend mit einzelnen Konten validiert und erst danach für die betroffenen Administratoren produktiv aktiviert.
Zu Beginn wurden die vorhandenen administrativen Berechtigungen in Microsoft Entra ID geprüft. Neben aktiven Rollenzuweisungen wurden auch über Privileged Identity Management bereitgestellte berechtigte Rollen betrachtet. Für jede Person mit privilegierten Aufgaben wurde anschließend ein separates Administrationskonto nach einer einheitlichen ADM-Namenskonvention vorgesehen. Die bisherigen Standardkonten blieben für den normalen Arbeitsalltag bestehen. Die administrativen Rechte wurden zunächst analog auf die neuen ADM-Konten übertragen, damit ein fließender Übergang ermöglicht wurde.<br>
Nach erfolgreicher Testphase sollten die privilegierten Rechte auf den bisherigen Standardkonten schrittweise entfernt werden. Dadurch wurde das Risiko reduziert, dass ein im täglichen Gebrauch kompromittiertes Benutzerkonto unmittelbar weitreichende Tenant-Berechtigungen besitzt.
Für die zusätzliche Absicherung der privilegierten Konten wurden physische FIDO2-Sicherheitsschlüssel bewertet. Verglichen wurden unter anderem etablierte YubiKey-Modelle und kompakte Token2-Schlüssel. Entscheidend waren die für die Microsoft-Anmeldung benötigten FIDO2-Funktionen, eine handliche Bauform sowie ein wirtschaftliches Preis-Leistungs-Verhältnis. Da zusätzliche Funktionen der teureren Variante für den vorgesehenen Anwendungsfall keinen relevanten Mehrwert boten, wurde Token2 ausgewählt. Parallel wurde in der Authentication Methods Policy von Microsoft Entra ID die Nutzung der vorgesehenen Anmeldemethode vorbereitet. Die Administratoren konnten ihre Schlüssel anschließend selbst über die Microsoft-Sicherheitsinformationen registrieren, eine lokale PIN vergeben und den erfolgreichen Login direkt testen.
Die verpflichtende Nutzung der phishing-resistenten Anmeldung wurde nicht unmittelbar produktiv erzwungen. Stattdessen wurden die neuen ADM-Konten über eine eigene Sicherheitsgruppe gezielt adressierbar gemacht. Darauf aufbauend wurde eine Conditional-Access-Richtlinie eingerichtet, die zunächst im Report-only-Modus betrieben wurde. So konnte nachvollzogen werden, bei welchen Anmeldungen die Richtlinie greifen würde, ohne bereits produktive Zugriffe zu blockieren. Erst nachdem die Sicherheitsschlüssel bereitgestellt, registriert und die Anmeldewege erfolgreich getestet worden waren, konnte die Richtlinie schrittweise aktiviert werden. Dieses Vorgehen reduzierte das Risiko einer unbeabsichtigten Aussperrung und machte die Auswirkungen der Sicherheitsanforderung vor dem Go-live transparent.
Für Verlust, Defekt oder eine noch nicht abgeschlossene Registrierung wurde ein definierter Recovery-Prozess mit Temporary Access Pass eingerichtet. Ein berechtigter Administrator kann dabei für das betroffene Konto einen zeitlich begrenzten Zugriffspass erzeugen und diesen über einen separaten Kommunikationskanal übermitteln. Nach der einmaligen Anmeldung kann ein neuer FIDO2-Schlüssel registriert und ein verlorener Schlüssel aus den Sicherheitsinformationen entfernt werden. Zusätzlich wurde ein gesonderter Break-Glass-Account als Notfallzugang berücksichtigt. Dieser ist nicht an die reguläre FIDO2-Pflicht gebunden und soll ausschließlich in Ausnahmefällen verwendet werden. Dadurch bleibt die administrative Handlungsfähigkeit auch bei Störungen der regulären Authentifizierung erhalten.
Vor dem breiten Rollout wurde der gesamte Ablauf mit einem Administrationskonto Ende-zu-Ende getestet. Dabei wurden Kontozugriff, Rollen, Sicherheitsgruppe, FIDO2-Anmeldung, Conditional Access und Recovery betrachtet. Anschließend wurden drei praxisnahe Anleitungen für den späteren Betrieb bereitgestellt: die Registrierung eines FIDO2-Sicherheitsschlüssels, die Erstellung neuer Admin-Konten und die Ausstellung eines Temporary Access Pass. Auf dieser Grundlage konnten sich die weiteren Administratoren weitgehend selbstständig registrieren. Der eigentliche Einrichtungsaufwand je Person lag bei rund 30 Minuten. Nach erfolgreicher Einweisung und Validierung kann die Übergangsphase beendet und die administrative Berechtigung konsequent auf die geschützten ADM-Konten konzentriert werden.
Ihre Entscheidung wäre dieselbe, wie die renommierter Unternehmen:


























Sie sehen gerade einen Platzhalterinhalt von Vimeo. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Google Maps. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen