Permanente Admin-Rechte sind ein Sicherheitsrisiko. Privileged Identity Management (PIM) in Microsoft Entra ID ermöglicht Just-in-Time-Zugriff und minimiert die Angriffsfläche.
Das Problem permanenter Admin-Rechte
Risiken
- Ständiges Ziel – Admin-Accounts sind lukrativ für Angreifer
- Lateral Movement – Kompromittierte Admins ermöglichen Ausbreitung
- Insider Threats – Auch vertrauenswürdige Mitarbeiter:innen können fehlen
- Compliance-Verstösse – Viele Regularien fordern Least Privilege
Die Lösung: Just-in-Time
Statt permanenter Rechte:
- 1Benutzer hat Rolle eligible (berechtigt)
- 2Bei Bedarf aktiviert er die Rolle
- 3Nach Zeitablauf werden Rechte automatisch entzogen
PIM-Funktionen
Rollenaktivierung
- Zeitlich begrenzt – Standardmässig 1-8 Stunden
- Begründung erforderlich – Warum wird die Rolle benötigt?
- Genehmigungsworkflow – Für kritische Rollen
- MFA-Verifizierung – Bei jeder Aktivierung
Überwachung
- Alle Aktivierungen werden protokolliert
- Benachrichtigungen bei verdächtigen Aktivitäten
- Regelmässige Access Reviews
- Integration in SIEM-Systeme
Rollen-Management
- Entra ID-Rollen (Global Admin, User Admin, etc.)
- Azure-Ressourcenrollen
- Gruppen mit privilegiertem Zugriff
Best Practices
Rollenstruktur
- 1Minimale Berechtigungen – Nur notwendige Rechte zuweisen
- 2Separation of Duties – Keine Kombination kritischer Rechte
- 3Rollenkonsolidierung – Weniger, aber präzisere Rollen
Aktivierungseinstellungen
- 1Kurze Zeitfenster – So kurz wie praktikabel
- 2Begründungspflicht – Für alle privilegierten Rollen
- 3MFA-Enforcement – Immer bei Aktivierung
Genehmigungen
- 1Kritische Rollen – Genehmigung durch zweite Person
- 2Notfall-Prozesse – Break-Glass für Ausfälle
- 3Eskalationspfade – Wenn Genehmiger nicht verfügbar
Access Reviews
Regelmässige Überprüfung der Berechtigungen:
- Wer hat welche eligible Roles?
- Werden die Rollen tatsächlich genutzt?
- Sind die Berechtigungen noch angemessen?
Automatisierung
- Regelmässige Review-Kampagnen
- Automatische Entfernung bei Nicht-Bestätigung
- Benachrichtigungen an Betroffene
Fazit
PIM ist ein Kernbestandteil jeder Zero Trust-Strategie. Just-in-Time-Zugriff reduziert das Risiko erheblich. CNEXT unterstützt Sie bei der Konzeption und Einführung.

