Übersicht über die Azure Identity Management-Sicherheit

Die Identitätsverwaltung ist der Prozess der Authentifizierung und Autorisierung von Sicherheitsprinzipale. Die Microsoft Entra-ID bietet umfassende Identitäts- und Zugriffsverwaltung für Anwendungen und Ressourcen in Ihrer Organisation. In diesem Artikel werden die wichtigsten Azure Identity Management-Features behandelt, die den Zugriff auf Ressourcen schützen.

Einmaliges Anmelden

Einmaliges Anmelden (Single Sign-On, SSO) ermöglicht Benutzern den Zugriff auf mehrere Anwendungen und Ressourcen mithilfe eines Benutzerkontos und Kennworts. Benutzer melden sich einmal an und können ohne wiederholte Authentifizierung auf alle ihre Anwendungen zugreifen. Microsoft Entra ID unterstützt SSO für Tausende von SaaS-Anwendungen und lokalen Webanwendungen.

Microsoft Entra ID erweitert lokales Active Directory in die Cloud. Benutzer können sich mit ihrem Organisationskonto an in eine Domäne eingebundenen Geräten, Unternehmensressourcen und integrierten Anwendungen anmelden. SSO reduziert die Kennwortermüdung und verbessert die Sicherheit, indem die verfügbar gemachten Anmeldeinformationen minimiert werden.

Weitere Informationen findest du in den folgenden Artikeln:

Mehrstufige Authentifizierung

Die mehrstufige Microsoft Entra-Authentifizierung (MFA) fügt eine kritische zweite Sicherheitsebene hinzu, indem mindestens zwei Überprüfungsmethoden erforderlich sind. MFA trägt zum Schutz vor nicht autorisiertem Zugriff bei und behält gleichzeitig eine einfache Anmeldeerfahrung für Benutzer bei.

Zu den Überprüfungsmethoden gehören:

  • Microsoft Authenticator-App
  • Windows Hello für Unternehmen
  • FIDO2-Sicherheitsschlüssel
  • Zertifikatbasierte Authentifizierung
  • OATH-Hardware- und Software-Token
  • SMS und Sprachanruf

Microsoft Entra ID P1- und P2-Lizenzen unterstützen Richtlinien für bedingten Zugriff, die MFA basierend auf Benutzer, Standort, Gerät und Anwendungskontext erzwingen.

Weitere Informationen findest du in den folgenden Artikeln:

Rollenbasierte Zugriffssteuerung in Azure

Die rollenbasierte Azure-Zugriffssteuerung (Azure RBAC) bietet eine differenzierte Zugriffsverwaltung für Azure-Ressourcen. Mithilfe Azure RBAC können Sie Benutzern die mindestberechtigungen erteilen, die zum Ausführen ihrer Aufträge erforderlich sind.

Azure RBAC umfasst integrierte Rollen:

  • Besitzer: Vollzugriff auf alle Ressourcen, einschließlich des Rechts auf Stellvertretungszugriff
  • Mitwirkender: Erstellen und Verwalten aller Arten von Azure-Ressourcen, kann jedoch keinen Zugriff gewähren
  • Reader: Anzeigen vorhandener Azure-Ressourcen
  • Benutzerzugriffsadministrator: Verwalten des Benutzerzugriffs auf Azure-Ressourcen

Sie können auch benutzerdefinierte Rollen erstellen, die auf Ihre spezifischen Anforderungen zugeschnitten sind.

Weitere Informationen findest du in den folgenden Artikeln:

Anwendungsproxy

Der Microsoft Entra-Anwendungsproxy ermöglicht den sicheren Remotezugriff auf lokale Webanwendungen ohne VPN-Verbindungen. Anwendungsproxy veröffentlicht Anwendungen wie SharePoint Websites, Outlook Web App und IIS-basierte Apps für externe Benutzer. Microsoft Entra ID Authentifizierungs- und Richtlinien für bedingten Zugriff schützen den Zugriff.

Der Anwendungsproxy unterstützt SSO und kann in vorhandene lokale Authentifizierungsmethoden integriert werden.

Weitere Informationen findest du in den folgenden Artikeln:

Verwaltung privilegierter Identitäten

Microsoft Entra Privileged Identity Management (PIM) hilft Ihnen beim Verwalten, Steuern und Überwachen des privilegierten Zugriffs auf wichtige Ressourcen. PIM bietet Just-in-Time-Zugriff mit privilegierten Rechten und reduziert so das Risiko übermäßiger oder unnötiger Berechtigungen.

Mithilfe von PIM können Sie:

  • Bereitstellen von zeitgebundenem Zugriff auf Azure- und Microsoft Entra-Rollen
  • Anfordern einer Genehmigung zur Aktivierung privilegierter Rollen
  • Erzwingen der mehrstufigen Authentifizierung für die Rollenaktivierung
  • Begründung für die Rollenaktivierung erforderlich
  • Empfangen von Benachrichtigungen für privilegierte Rollenaktivierungen
  • Durchführen von Zugriffsüberprüfungen, um sicherzustellen, dass Benutzer weiterhin privilegierte Rollen benötigen
  • Erstellen von Auditberichten für Compliance

Weitere Informationen findest du in den folgenden Artikeln:

Schutz der Identität (Identity Protection)

Microsoft Entra ID Protection erkennt potenzielle Sicherheitsrisiken und riskante Aktivitäten, die sich auf die Identitäten Ihrer Organisation auswirken. Es verwendet maschinelles Lernen, um anomale Anmeldeverhalten und Benutzeraktivitäten zu identifizieren.

Der Identitätsschutz bietet Folgendes:

  • Risikobasierter bedingter Zugriff: Richtlinien, die auf erkannte Risiken in Echtzeit reagieren.
  • Risikoerkennung: Identifizierung verdächtiger Aktivitäten, einschließlich anonymer IP-Adressnutzung, atypischer Reise und schadsoftwareverknüpfte IP-Adressen.
  • Untersuchungstools: Berichte und Dashboards zur Analyse von Risiken.
  • Automatisierte Korrektur: Risikobasierte Richtlinien, die automatisch Kennwortänderungen erfordern oder den Zugriff blockieren können.

Weitere Informationen findest du in den folgenden Artikeln:

Microsoft Entra-Zugriffsüberprüfungen

Microsoft Entra-Zugriffsüberprüfungen ermöglichen eine effiziente Verwaltung von Gruppenmitgliedschaften, Zugriff auf Unternehmensanwendungen und privilegierte Rollenzuweisungen. Regelmäßige Zugriffsüberprüfungen sorgen dafür, dass Benutzer nur über den benötigten Zugriff verfügen.

Unterstützung für Zugriffsüberprüfungen:

  • Automatisierte Rezensionen: Geplante wiederkehrende Rezensionen mit anpassbarer Häufigkeit.
  • Delegierte Rezensionen: Geschäftsbesitzer und Manager können den Zugriff auf ihre Teams überprüfen.
  • Selbstnachweis: Benutzer können bestätigen, dass sie weiterhin Zugriff benötigen.
  • Empfehlungen: Maschinelles Lernen schlägt vor, welche Benutzer den Zugriff auf der Grundlage von Anmeldeaktivitäten verlieren sollten.
  • Automatisierte Aktionen: Den Zugriff automatisch entfernen, wenn Rezensionen abgeschlossen sind.

Weitere Informationen findest du in den folgenden Artikeln:

Hybrididentitätsverwaltung

Für Organisationen mit lokalem Active Directory bietet Microsoft Hybrididentitätslösungen zum Synchronisieren von Identitäten zwischen lokalen und Cloudumgebungen.

Microsoft Entra Connect, das sich im Wartungsmodus befindet, synchronisiert lokale Active Directory Domain Services Identitäten mit Microsoft Entra ID. Sie wird auf einem lokalen Server ausgeführt und bietet Folgendes:

  • Verzeichnissynchronisierung für Benutzer, Gruppen und Kontakte
  • Kennwort-Hashsynchronisierung oder Passthrough-Authentifizierung
  • Föderationsintegration mit Active Directory-Verbunddienste (AD FS)
  • Gesundheitsüberwachung

Microsoft Entra Cloud Sync ist die moderne cloudbasierte Synchronisierungslösung, die einfache Bereitstellungs-Agents verwendet:

  • Vereinfachte Bereitstellung durch Verwendung leichter Agenten
  • Unterstützung für Umgebungen mit mehreren unzusammenhängenden Gesamtstrukturen
  • Hohe Verfügbarkeit durch mehrere Agenten
  • Cloudbasierte Konfiguration und Verwaltung

Microsoft empfiehlt Cloud Sync für neue Hybrididentitätsbereitstellungen.

Weitere Informationen findest du in den folgenden Artikeln:

Geräteregistrierung

Die Registrierung von Microsoft Entra-Geräten ermöglicht gerätebasierte Richtlinien für bedingten Zugriff. Registrierte Geräte erhalten eine Identität, die das Gerät während der Benutzeranmeldung authentifiziert. Geräteattribute können Richtlinien für bedingten Zugriff für Cloud- und lokale Anwendungen erzwingen.

Wenn Sie die Geräteregistrierung mit Lösungen für die Mobilgeräteverwaltung wie Microsoft Intune kombinieren, reichert Microsoft Entra ID-Geräteattribute mit Konfigurations- und Compliance-Informationen an. Diese Anreicherung ermöglicht Regeln für bedingten Zugriff basierend auf Gerätesicherheit und Compliancestatus.

Weitere Informationen findest du in den folgenden Artikeln:

Externe Identitäten

Die externe Microsoft Entra-ID bietet Identitätsverwaltung für kundenorientierte Anwendungen und B2B-Zusammenarbeit. Die externe ID unterstützt die Registrierung und Anmeldung von Verbrauchern über E-Mail-basierte Anmeldeinformationen und Anbieter sozialer Identitäten, z. B. Facebook, Google und Apple. Es unterstützt auch Microsoft Entra ID-Verbund sowie benutzerdefinierte OIDC- oder SAML/WS-Fed-Identitätsanbieter.

Bei der B2B Collaboration ermöglicht External ID die sichere Freigabe von Anwendungen und Ressourcen mit externen Partnern bei gleichzeitiger Beibehaltung der Kontrolle über Ihre Unternehmensdaten. Externe Benutzer authentifizieren sich über ihre Heimatorganisation oder die unterstützten Identitätsanbieter.

Weitere Informationen findest du in den folgenden Artikeln:

Nächste Schritte