Microsoft Entra ID (früher Azure AD): Tenant, Nutzer, Gruppen, Rollen, Lizenzen und Best Practices.
Der cloudbasierte Identitäts- und Zugriffsdienst hinter Microsoft 365 und Azure.
Microsoft Entra ID (bis 2023 „Azure Active Directory" / Azure AD) ist Microsofts cloudbasierter Verzeichnis- und Identitätsdienst. Jeder Microsoft-365- oder Azure-Zugang basiert darauf: Anmeldung, Single Sign-On, MFA und die Autorisierung für Exchange Online, SharePoint, Teams & Co. laufen über Entra ID.
Wichtig: Entra ID ist kein Cloud-Domänencontroller. Es teilt zwar den Namen „Active Directory", funktioniert aber grundlegend anders als das lokale AD.
| Merkmal | On-Prem AD (AD DS) | Entra ID |
|---|---|---|
| Protokolle | Kerberos, LDAP, NTLM | OAuth 2.0, OpenID Connect, SAML, SCIM |
| Struktur | Forest / Domänen / OUs, hierarchisch | Flacher Tenant, keine OUs / GPOs |
| Gruppenrichtlinien | GPOs | Keine GPOs — stattdessen Intune-Profile |
| Geräte | Domain Join | Entra Join / Hybrid Join, MDM via Intune |
| Betrieb | Eigene Server & Wartung | Managed Service von Microsoft |
In der Praxis existieren beide oft parallel (Hybrid): Das lokale AD bleibt für Fileserver, Drucker und Legacy-Anwendungen, Entra ID trägt die Cloud-Dienste. Synchronisiert werden beide über Entra Connect Sync.
Ein Tenant (Mandant) ist eine dedizierte, isolierte Instanz von Entra ID — die Verzeichnisgrenze einer Organisation. Er wird beim Anlegen des ersten Microsoft-365- oder Azure-Abonnements automatisch erstellt und ist durch eine Tenant-ID (GUID) sowie eine Standard-Domäne firma.onmicrosoft.com identifiziert.
nova-it.io) werden dem Tenant hinzugefügt und per DNS (TXT-Record) verifiziert.Wie Konten entstehen und wie Gruppen die Rechtevergabe vereinfachen.
Cloud-only: Das Konto wird direkt in Entra ID angelegt (Portal, PowerShell, Graph) und lebt ausschließlich in der Cloud. Ideal für reine M365-Umgebungen ohne lokales AD.
Synchronisiert (Hybrid): Das Konto stammt aus dem lokalen AD und wird per Entra Connect in die Cloud repliziert. Der Ursprung („Source of Authority") bleibt das On-Prem-AD — Änderungen an Namen, Attributen oder Passwort erfolgen lokal, nicht in der Cloud.
onPremisesSyncEnabled = true erkennen. Viele Felder sind dort schreibgeschützt.Entra ID kennt zwei Gruppentypen:
Die Mitgliedschaft ist entweder zugewiesen (manuell gepflegt) oder dynamisch.
Bei dynamischen Gruppen bestimmt eine Regel auf Basis von Nutzerattributen die Mitgliedschaft automatisch — ideal für Abteilungen oder Standorte. Beispiel-Regel für alle Nutzer der Abteilung Vertrieb:
(user.department -eq "Vertrieb")
Nach einem Standort filtern:
(user.city -eq "München") -and (user.accountEnabled -eq true)
Dynamische Gruppen setzen mindestens eine Entra ID P1-Lizenz voraus. Es gibt sie für Nutzer oder für Geräte, aber nicht gemischt.
Entra Connect Sync (früher Azure AD Connect) ist der Agent, der lokales AD und Entra ID abgleicht. Er läuft auf einem Server im Netzwerk und synchronisiert standardmäßig alle 30 Minuten.
Der Nachfolger Entra Cloud Sync ist ein leichtgewichtiger, agentbasierter Ansatz für einfachere Szenarien — für komplexe Filter/Transformationen bleibt Connect Sync.
Verzeichnisrollen steuern, wer im Tenant was verwalten darf.
| Rolle | Darf | Risiko |
|---|---|---|
| Globaler Administrator | Alles im Tenant — Vollzugriff auf alle Einstellungen und Dienste | Sehr hoch |
| Privileged Role Admin | Rollenzuweisungen & PIM verwalten (kann sich selbst GA geben) | Sehr hoch |
| Benutzeradministrator | Nutzer/Gruppen anlegen, bearbeiten, löschen; Passwörter zurücksetzen | Mittel |
| Exchange-Administrator | Postfächer, Transportregeln, Mail-Flow in Exchange Online | Mittel |
| Intune-Administrator | Geräte, Compliance- und Konfigurationsrichtlinien | Mittel |
| Helpdesk-Administrator | Passwörter von Nicht-Admins zurücksetzen, Anmeldeprobleme lösen | Gering |
| Global Reader | Alles lesen, nichts ändern — ideal für Audits | Gering |
Insgesamt gibt es über 100 fein granulierte Rollen. Für die meisten Aufgaben existiert eine passende Spezialrolle — den Globalen Administrator braucht man selten.
Vergeben Sie stets die kleinstmögliche Rolle, die für die Aufgabe reicht. Ein Helpdesk-Mitarbeiter braucht keinen Global Admin, um Passwörter zurückzusetzen — die Helpdesk-Rolle genügt.
Free, P1 und P2 — was schaltet welche Features frei?
| Feature | Free | P1 | P2 |
|---|---|---|---|
| Nutzer/Gruppen, SSO, Security Defaults | Ja | Ja | Ja |
| MFA (Basis über Security Defaults) | Ja | Ja | Ja |
| Conditional Access | Nein | Ja | Ja |
| Dynamische Gruppen | Nein | Ja | Ja |
| Self-Service Password Reset (SSPR) mit Rückschreiben | Nein | Ja | Ja |
| Identity Protection (Risiko-Signale) | Nein | Nein | Ja |
| Privileged Identity Management (PIM) | Nein | Nein | Ja |
| Access Reviews | Nein | Nein | Ja |
Entra ID Free ist in jedem M365-Abo enthalten und deckt Grundfunktionen ab. Security Defaults (kostenloses MFA-Basispaket) sind hier die einzige richtlinienbasierte Absicherung.
P1 ist die Arbeitspferd-Lizenz für den KMU-Alltag: Conditional Access, dynamische Gruppen, SSPR mit Passwort-Rückschreiben ins On-Prem-AD und erweitertes Gruppen-/App-Management. P1 ist in Microsoft 365 Business Premium sowie E3 enthalten.
P2 ergänzt Governance- und Risiko-Features: Identity Protection (risikobasierte Anmeldung), PIM (Just-in-Time-Aktivierung privilegierter Rollen) und Access Reviews. P2 ist Teil von Microsoft 365 E5 und Entra ID Governance.
Die Grundpfeiler eines sicher aufgesetzten Tenants.
Legen Sie ein bis zwei dedizierte Notfallkonten mit dauerhafter Rolle „Globaler Administrator" an. Sie dienen ausschließlich dazu, sich auszusperren zu verhindern — etwa wenn eine Conditional-Access-Richtlinie fehlkonfiguriert ist oder der MFA-Dienst ausfällt.
*.onmicrosoft.com-Domäne (nicht synchronisiert, nicht personengebunden).Kompromittierte Admin-Konten sind das Worst-Case-Szenario. Jedes Konto mit einer Verwaltungsrolle muss MFA erzwingen — am besten phishing-resistent (FIDO2-Schlüssel oder Passkeys, Authenticator statt SMS).
Seit 2024/2025 erzwingt Microsoft MFA für den Zugriff auf das Entra-Admin-Center, Azure-Portal und weitere Verwaltungsoberflächen ohnehin — die Break-Glass-Konten müssen daher ebenfalls MFA-fähig registriert sein.