Privileged Identity Management: Just-in-Time Admin-Zugriff

    Zurück zum Blog
    Security

    Privileged Identity Management: Just-in-Time Admin-Zugriff

    Mit PIM erhalten Administratoren nur dann erhöhte Rechte, wenn sie diese benötigen. Minimieren Sie das Risiko kompromittierter Admin-Accounts.

    9. September 202511 min Lesezeit
    Luis Castillo

    Luis Castillo

    Solution Engineer

    luis.castillo@cnext.ch
    6+ JahreErfahrung·5×Microsoft Applied Skills·Security & Intune
    CNEXT Desk Setup

    Kurzantwort

    Mit PIM erhalten Administratoren nur dann erhöhte Rechte, wenn sie diese benötigen. Minimieren Sie das Risiko kompromittierter Admin-Accounts.

    Permanente Admin-Rechte sind ein Sicherheitsrisiko. Privileged Identity Management (PIM) in Microsoft Entra ID ermöglicht Just-in-Time-Zugriff und minimiert die Angriffsfläche.

    Das Problem permanenter Admin-Rechte

    Risiken

    • Ständiges Ziel – Admin-Accounts sind lukrativ für Angreifer
    • Lateral Movement – Kompromittierte Admins ermöglichen Ausbreitung
    • Insider Threats – Auch vertrauenswürdige Mitarbeiter:innen können fehlen
    • Compliance-Verstösse – Viele Regularien fordern Least Privilege

    Die Lösung: Just-in-Time

    Statt permanenter Rechte:

    1. 1Benutzer hat Rolle eligible (berechtigt)
    2. 2Bei Bedarf aktiviert er die Rolle
    3. 3Nach Zeitablauf werden Rechte automatisch entzogen

    PIM-Funktionen

    Rollenaktivierung

    • Zeitlich begrenzt – Standardmässig 1-8 Stunden
    • Begründung erforderlich – Warum wird die Rolle benötigt?
    • Genehmigungsworkflow – Für kritische Rollen
    • MFA-Verifizierung – Bei jeder Aktivierung

    Überwachung

    • Alle Aktivierungen werden protokolliert
    • Benachrichtigungen bei verdächtigen Aktivitäten
    • Regelmässige Access Reviews
    • Integration in SIEM-Systeme

    Rollen-Management

    • Entra ID-Rollen (Global Admin, User Admin, etc.)
    • Azure-Ressourcenrollen
    • Gruppen mit privilegiertem Zugriff

    Best Practices

    Rollenstruktur

    1. 1Minimale Berechtigungen – Nur notwendige Rechte zuweisen
    2. 2Separation of Duties – Keine Kombination kritischer Rechte
    3. 3Rollenkonsolidierung – Weniger, aber präzisere Rollen

    Aktivierungseinstellungen

    1. 1Kurze Zeitfenster – So kurz wie praktikabel
    2. 2Begründungspflicht – Für alle privilegierten Rollen
    3. 3MFA-Enforcement – Immer bei Aktivierung

    Genehmigungen

    1. 1Kritische Rollen – Genehmigung durch zweite Person
    2. 2Notfall-Prozesse – Break-Glass für Ausfälle
    3. 3Eskalationspfade – Wenn Genehmiger nicht verfügbar

    Access Reviews

    Regelmässige Überprüfung der Berechtigungen:

    • Wer hat welche eligible Roles?
    • Werden die Rollen tatsächlich genutzt?
    • Sind die Berechtigungen noch angemessen?

    Automatisierung

    • Regelmässige Review-Kampagnen
    • Automatische Entfernung bei Nicht-Bestätigung
    • Benachrichtigungen an Betroffene

    Fazit

    PIM ist ein Kernbestandteil jeder Zero Trust-Strategie. Just-in-Time-Zugriff reduziert das Risiko erheblich. CNEXT unterstützt Sie bei der Konzeption und Einführung.

    Microsoft 365IdentityGovernanceSchweiz
    Teilen:

    Dieser Artikel wurde mit Unterstützung von KI erstellt und von unserem Team geprüft. Wir setzen KI-Tools ein, um hochwertige Inhalte effizient zu produzieren — die fachliche Verantwortung liegt immer bei unseren Experten.

    Luis Castillo

    Luis Castillo

    Solution Engineer

    Haben Sie Fragen zu diesem Thema?

    Unsere Experten beraten Sie gerne – kostenlos und unverbindlich.