Zum Inhalt springen

Microsoft Entra ID Governance

Zugriffe über ihren gesamten Lebenszyklus steuern.

Beschäftigte erhalten einen klaren Weg, benötigte Ressourcen zu beantragen. Entfällt der Bedarf, endet auch der Zugriff.

Wer beteiligt sein sollte: Identity-Teams, Ressourcenverantwortliche und Service Management

Was umfasst ein geregelter Zugriffslebenszyklus in Microsoft Entra?

Ein geregelter Zugriffslebenszyklus verbindet einen geschäftlichen Bedarf mit Antrag, Genehmigung, Zuweisung, Überprüfung und Entzug. Microsoft Entra Entitlement Management kann diesen Ablauf für unterstützte Ressourcen abbilden. Ein abgelaufenes Zugriffspaket belegt aber nicht, dass sämtliche Berechtigungen entfallen sind. Amplified Pi verbindet den Antragsweg mit der Ressourcenverantwortung und prüft auch verbleibende Zugriffe über andere Gruppen oder direkte Zuweisungen.

Wann dieser Baustein passt
Projekte, die Zusammenarbeit mit Partnern oder Rollenwechsel führen regelmäßig zu Zugriffsanträgen. Wann der Zugriff enden soll, lässt sich nicht verlässlich beantworten.
Vor der Investition klären
Erfassen Sie Ressourcen und bestehende Zugriffswege. Klären Sie Verantwortung und Lizenzvoraussetzungen. Ein neuer Antragskatalog entfernt unkontrollierte Berechtigungen nicht automatisch.

Zugriff beginnt mit einem Bedarf und endet mit ihm.

01

Beantragen

Bedarf und gewünschte Ressourcen angeben.

Antragstellende Person
02

Genehmigen

Berechtigte Person prüft Zweck und Bedingungen.

Ressourcenverantwortliche
03

Bereitstellen

Vereinbarte Ressourcen und Laufzeit zuweisen.

Identity-Team
04

Überprüfen

Fortbestehenden Bedarf bestätigen oder Zugriff anpassen.

Ressourcenverantwortliche
05

Beenden

Bei Ablauf oder Wegfall des Bedarfs entziehen.

Identity-Team

Der Ablauf wird über vereinbarte Richtlinien gestaltet und geprüft. Zugriffspakete ersetzen keine Softwarelizenzen. Agenten- und Dienstidentitäten werden gesondert betrachtet.

Woran wir arbeiten

  • Rollenbezogene Ressourcenpakete mit Verantwortlichen und Zulassungsregeln festlegen.
  • Antrag, Genehmigung, Ablauf und Überprüfung für die vereinbarten Zugriffspakete konfigurieren.
  • Eintritt, Rollenwechsel, Ablauf und Ausnahmen gemeinsam mit dem Service-Team prüfen.

Was Sie erhalten

  • Ein Katalog von Zugriffspaketen für ausgewählte Ressourcen.
  • Ein geprüfter Antrags- und Genehmigungsablauf mit dokumentierten Regeln.
  • Ein Verfahren für Zuständigkeiten, regelmäßige Überprüfung und Ausnahmen.

So gestalten wir die Umsetzung

Zugriff ist eine fachliche Entscheidung mit einem Lebenszyklus. Wir helfen Ressourcenverantwortlichen festzulegen, wer Zugriff beantragen darf, wer entscheidet, wie lange er gilt und wie der Entzug am Ende überprüft wird.

  1. Ein konkretes Zugriffsszenario erfassen

    Wir wählen ein Projekt, eine Rolle oder einen Kooperationsbedarf und benennen Ressourcen und Verantwortliche. Vorhandene Gruppenmitgliedschaften und direkte Rechte werden geprüft. Der neue Antragsweg soll nicht neben ungeregelten Zugriffen bestehen. Interne und externe Identitäten können unterschiedliche Regeln benötigen.

    Ihr Ergebnis

    Eine Ressourcen- und Zugriffsübersicht mit klarer Verantwortung.

  2. Antrag und Entscheidung verständlich gestalten

    Wir vereinbaren berechtigte Antragsteller, Begründung, Genehmiger und Vertretung. Dauer, Verlängerung, Funktionstrennung und Ausnahmen werden nachvollziehbar beschrieben. Die Administration setzt ein Entscheidungsmodell um, das fachlich verantwortet wird.

    Ihr Ergebnis

    Ein Katalog- und Richtlinienkonzept für Antragsteller und Genehmiger.

  3. Bereitstellung und Entzug testen

    Repräsentative Identitäten durchlaufen genehmigte, abgewiesene, abgelaufene und zurückgezogene Anträge. Wir prüfen den Zugriff in der Zielressource einschließlich Verzögerungen und weiterer Zuweisungen. Beim Entzug wird kontrolliert, ob eine andere Gruppe oder direkte Berechtigung weiterhin Zugang gewährt.

    Ihr Ergebnis

    Durchgängige Nachweise für die Vergabe und den Entzug.

  4. Regelmäßige Prüfung betreibbar machen

    Ressourcenverantwortliche erhalten Prüftermine, geeignete Entscheidungsinformationen und einen Umgang mit offenen Fällen. Wir klären Umsetzung und Kontrolle der Ergebnisse sowie Zugriffe außerhalb des Paketumfangs. Administrative Rechte und technische Identitäten werden bei abweichenden Kontrollanforderungen gesondert betrachtet.

    Ihr Ergebnis

    Ein Prüfverfahren, dokumentierte Ausnahmen und eine Supportübergabe.

Die fachliche Grundlage

Zugriffspakete für einen klaren Zweck einsetzen

Microsoft Entra Entitlement Management unterstützt Beantragung, Zuweisung, Überprüfung und Ablauf für geeignete Ressourcen. Zugriffspakete bündeln die für eine Aufgabe benötigten Ressourcen. Richtlinien bestimmen Berechtigung zur Beantragung und Genehmigung.

Grundlage: Microsoft: entitlement management

Wirksamen Zugriff statt nur einer Zuweisung prüfen

Microsoft weist darauf hin, dass Paketüberprüfungen die über Entitlement Management vergebenen Zugriffe erfassen. Deshalb betrachten wir auch andere Berechtigungswege, bevor ein Zugriff als vollständig beendet gilt.

Grundlage: Microsoft: external access governance; Microsoft: planning access reviews

Illustratives Beispiel

Beispiel: ein befristetes Partnerprojekt

Eine externe Person benötigt für einen vereinbarten Zeitraum Zugriff auf ein Projektteam und eine Website. Der Ressourcenverantwortliche genehmigt den Antrag und prüft später den fortbestehenden Bedarf. Beim Ablauf werden Zielressourcen und parallele Mitgliedschaften kontrolliert. Das Entfernen einer Paketzuweisung wird nicht mit vollständigem Rechteentzug gleichgesetzt.

Was wir für den Einstieg brauchen

  • Ressourcenverantwortliche und Identitätsadministration
  • Betroffene Ressourcen, Nutzergruppen und externe Organisationen
  • Bestehende Zugriffswege, Genehmigungsregeln und Lizenzinformationen

Fragen vor dem Einstieg

Ersetzt ein Zugriffspaket eine Produktlizenz?

Nein. Es steuert Zuweisungen zu unterstützten Ressourcen. Eine Gruppe mit Lizenzzuweisung kann bei geeigneter Konfiguration enthalten sein. Die zugrunde liegende Lizenzberechtigung muss trotzdem vorhanden und geprüft sein.

Bedeutet der Ablauf automatisch das Ende aller Zugriffe?

Nicht, wenn eine andere Mitgliedschaft, ein direktes Recht oder ein weiterer Zugriffsweg bestehen bleibt. Diese Möglichkeit gehört in den Test. Für Zugriffe außerhalb des Pakets wird eine Prüfverantwortung vereinbart.

Passende weitere Bausteine

Die Entscheidung am Ende

Ressourcenverantwortliche entscheiden auf klarer Grundlage. Ablauf und Entzug funktionieren in den geprüften Szenarien.

Woran wir Fortschritt erkennen

Bearbeitungsdauer, überfällige Überprüfungen und Zugriffe ohne fortbestehenden Zweck verfolgen.

Leistungsgrenze

Zugriffspakete steuern Berechtigungen für unterstützte Ressourcen; sie erzeugen keine Softwarelizenzen. Agenten- und Dienstidentitäten brauchen ein eigenes Berechtigungskonzept.

Der nächste Schritt ergibt sich aus den Ergebnissen.

Welche Arbeit folgt, hängt von den erkannten Voraussetzungen und Hindernissen ab. Nicht jedes Vorhaben benötigt alle Module.

Weitere Bausteine ansehen

Produkt- und Fachquellen

  • Entra entitlement management
  • Microsoft: entitlement management
  • Microsoft: external access governance
  • Microsoft: planning access reviews

Nächster Schritt