Einführung in Microsoft Entra Mandanten

Identitäts- und Zugangsheraufforderungen, mit denen Hochschuleinrichtungen konfrontiert sind, unterscheiden sich von anderen Branchen. Große Forschungsuniversitäten verwalten verschiedene Bevölkerungsgruppen: Studierende, Lehrkräfte, Forscher, Mitarbeiter, Alumni und externe Mitarbeiter. Jede Population hat unterschiedliche Zugriffsanforderungen und Lebenszyklusmuster. Als IT-Administratoren können Sie bei jedem akademischen Begriff Zehntausende von Identitäten erstellen und die Bereitstellung aufheben. Sie können Forschungspartnern eine sichere Zusammenarbeit und multilaterale Föderation über institutionelle Grenzen hinweg bieten.

Um solche Herausforderungen zu bewältigen, bietet Microsoft Entra ID eine Plattform für die einheitliche Identitäts- und Zugriffsverwaltung (Unified Identity and Access Management, IAM). Zu den Vorteilen des sicheren Zugriffs für jede Person und Ressource in Ihrem organization gehören die folgenden:

  • Vereinfachte Skalierung und Komplexität– Microsoft Entra ID ist eine zentrale Identitätsplattform, die akademische, medizinische und Forschungseinheiten umfasst. Dadurch wird der Bedarf an separaten Identitätssystemen reduziert, selbst wenn Ihre Einrichtung Hunderttausende von aktiven Benutzern unterstützt.
  • Adaptiver Zugriff: Zugriffsrichtlinien können Gerätetyp, Standort und Risikostufe berücksichtigen. Innerhalb desselben Rahmens können Sie Lehrkräfte auf dem Campus, Studenten auf persönlichen Geräten und Forscher im Ausland verwalten.
  • Lebenszyklusautomatisierung: Sie können die Bereitstellung und Aufhebung der Bereitstellung automatisieren, um den Rhythmus für Zulassung, Registrierung und Abschluss abzugleichen. Die Automatisierung hilft Ihnen, manuelle Arbeit und das Risiko veralteter Konten zu reduzieren.
  • Institutionelle Zusammenarbeit: Sie können externen Forschern und Partnerinstitutionen zugriff auf bereichsbezogene freigegebene Ressourcen gewähren. Sie benötigen keine separaten Anmeldeinformationen, die die Sicherheitsgrenze Ihrer Institution schwächen.
  • Sicherheitskontrollen– Phishing-resistente Authentifizierungsmethoden, risikobasierte Zugriffssteuerungen und Governancefunktionen helfen Institutionen dabei, Complianceverpflichtungen zu erfüllen und vertrauliche Daten zu schützen.
  • Umfassende Integration– Microsoft Entra ID ist kein eigenständiges Tool. Es handelt sich um die Identitätsebene von Microsoft 365, Azure und Tausenden von EdTech-Plattformen und -Anwendungen (z. B. Learning Management Systems und Student Information Systems).

Als Bildungseinrichtung können Sie sich für eine kostenlose Testversion von Microsoft 365 Education registrieren. Sie können einen Berechtigungsüberprüfungs-Assistenten abschließen, um Abonnements zu akademischen Preisen zu erwerben.

Was ist ein Microsoft Entra Mandant?

Ein Microsoft Entra-Mandant stellt IAM-Funktionen für Anwendungen und Ressourcen bereit, die Ihr organization verwendet. Eine Identität ist ein Verzeichnisobjekt, das den Ressourcenzugriff authentifiziert und autorisiert. Identitätsobjekte sind für menschliche Identitäten wie Studenten, Lehrkräfte und Forscher vorhanden. Sie können Identitätsobjekte für nicht menschliche Identitäten konfigurieren, z. B. Classroom-Geräte, Labarbeitsstationen, Anwendungen, Dienstprinzipale und KI-Agents.

Der Microsoft Entra-Mandant ist eine Identitätssicherheitsgrenze, die die IT-Abteilung Ihres organization kontrolliert. Innerhalb dieser Sicherheitsgrenze verwalten IT-Administratoren die Objektverwaltung (z. B. Benutzerobjekte) und konfigurieren mandantenweite Einstellungen.

Diagramm, das die Microsoft Entra Mandantengrenze zeigt.

Erstellen eines Microsoft Entra Mandanten

Wenn Sie sich für ein kostenpflichtiges Oder Testabonnement für Microsoft 365 education registrieren, erstellen Sie einen Microsoft Entra Mandanten als Teil der zugrunde liegenden Microsoft 365-Dienste. Ebenso erstellen Sie bei der Registrierung für Azure einen Entra Mandanten.

Um einen zusätzlichen Microsoft Entra Mandanten zu erstellen, benötigen Sie einen kostenpflichtigen Microsoft-Lizenzplan.

Wichtig

Wenn Sie einen Microsoft Entra Mandanten erstellen, geben Sie eine logische Region an, die den Standort des Rechenzentrums bestimmt. Wählen Sie die Region sorgfältig aus, da Sie sie nach der Erstellung nicht mehr ändern können.

Das Microsoft 365 Education-Bereitstellungshandbuch enthält weitere Informationen zum Erstellen eines Microsoft Entra Mandanten.

Mandantenressourcen

Diagramm, das die Microsoft Entra Mandantenbegrenzungsressourcen zeigt.

Verwenden Sie Microsoft Entra ID, um Ressourcenzugriff auf Objekte zu gewähren, die Identitäten darstellen. Ressourcen können Anwendungen und deren zugrunde liegende Azure Ressourcen wie Datenbanken und Learning Management Systems (LMS) umfassen.

Zugriff auf Apps, die Microsoft Entra ID verwenden

Sie können Identitäten Zugriff auf die folgenden Anwendungstypen gewähren.

  • Microsoft-Produktivitätsdienste wie Exchange Online, Microsoft Teams und SharePoint Online
  • Microsoft-Sicherheitsdienste wie Microsoft Sentinel, Microsoft Intune und Microsoft Defender for Endpoint
  • Microsoft Entwicklungstools wie Azure DevOps
  • Nicht von Microsoft stammende Anwendungen wie Learning Management Systems (LMS) und Student Information Systems (SIS)
  • Lokale Anwendungen, die in Hybridzugriffsfunktionen wie Microsoft Entra Anwendungsproxy integriert werden können
  • Maßgeschneiderte, eigenentwickelte Anwendungen

Anwendungen, die Microsoft Entra ID verwenden, erfordern, dass Sie Verzeichnisobjekte im vertrauenswürdigen Microsoft Entra Mandanten konfigurieren und verwalten. Beispiele für Verzeichnisobjekte sind Anwendungsregistrierungen, Dienstprinzipale, Gruppen und Schemaattributeerweiterungen.

Einige Anwendungen können mehrere Instanzen pro Mandant aufweisen, z. B. Test- und Produktionsinstanzen. Einige Microsoft-Dienste, z. B. Exchange Online, können nur eine instance pro Mandant haben.

Verzeichnisobjektzugriff

Der Microsoft Entra Mandant stellt Identitäten, Ressourcen und deren Beziehungen als Verzeichnisobjekte dar. Beispiele für Verzeichnisobjekte sind Benutzer, Gruppen, Dienstprinzipale und App-Registrierungen.

Diagramm, das die Microsoft Entra Verzeichnisobjekte für Mandantengrenzen zeigt.

Wenn Sie einem Entra Mandanten Objekte hinzufügen, erhalten Sie die folgenden Vorteile.

  • Sichtbarkeit: Wenn sie über die richtigen Berechtigungen verfügen, können Identitäten Berichts- und Überwachungsprotokolle für Ressourcen, Benutzer, Gruppen und Zugriffsnutzung ermitteln oder auflisten. Beispielsweise kann ein Verzeichnismitglied Benutzer im Verzeichnis mit Standardbenutzerberechtigungen ermitteln.

  • Anwendungen können Sich auf Objekte auswirken– Anwendungen können Verzeichnisobjekte über Microsoft Graph als Teil ihrer Geschäftslogik bearbeiten. Typische Beispiele sind das Lesen oder Festlegen von Benutzerattributen, das Aktualisieren von Benutzerkalendern und das Senden von E-Mails im Namen eines Benutzers. Die Zustimmung ist erforderlich, damit Anwendungen auswirkungen auf den Mandanten haben. Administratoren können für alle Benutzer zustimmen. Berechtigungen und Zustimmung im Microsoft Identity Platform enthält weitere Informationen zur Anwendungsgenehmigung.

    Hinweis

    Gehen Sie bei Anwendungsberechtigungen vorsichtig vor. Beispielsweise können Exchange Online Anwendungsberechtigungen auf bestimmte Postfächer festlegen.

  • Drosselung und Dienstgrenzwerte: Das Verhalten der Ressourcenlaufzeit kann eine Drosselung auslösen, um eine Übernutzung oder Beeinträchtigung des Diensts zu verhindern. Eine Drosselung kann auf Der Anwendungsebene, dem Mandanten oder dem gesamten Dienst erfolgen. Am häufigsten tritt eine Drosselung auf, wenn eine Anwendung viele Anforderungen innerhalb oder über Mandanten hinweg aufweist.

Jeder Mandant verfügt über einen Gesamtobjektgrenzwert (standardmäßig 50.000 Objekte). Nachdem Sie eine benutzerdefinierte Domäne hinzugefügt haben, erhöht sich der Grenzwert auf 300.000. Wenden Sie sich an das EDU Customer Success Team, um dieses Objektlimit zu erhöhen. Es wird empfohlen, dass ein einzelner Microsoft Entra Mandant nicht mehr als eine Million Benutzer hat, was normalerweise ungefähr drei Millionen Gesamtobjekten entspricht. Microsoft Entra Dienstgrenzwerte und -einschränkungen enthält weitere Informationen zu Dienstgrenzwerten in Microsoft Entra ID.

Mandantenkonfiguration

Richtlinien und Einstellungen in Microsoft Entra ID sich auf Ressourcen im Microsoft Entra Mandanten durch gezielte oder mandantenweite Konfigurationen aus.

Diagramm, das die Konfiguration der Microsoft Entra Mandantenbegrenzung zeigt.

Beispiele für mandantenweite Richtlinien und Einstellungen sind die folgenden Optionen.

  • Externe Identitäten: Globale Administratoren für den Mandanten identifizieren und steuern die externen Identitäten , die sie im Mandanten bereitstellen, einschließlich:

    • Ob externe Identitäten im Mandanten zugelassen werden sollen
    • Aus welchen Domänen können externe Identitäten hinzugefügt werden?
    • Gibt an, ob Benutzer Benutzer von anderen Mandanten einladen können
  • Benannte Standorte: Globale Administratoren können benannte Speicherorte erstellen. Sie können sie dann verwenden, um die Anmeldung von bestimmten Speicherorten aus zu blockieren und Richtlinien für bedingten Zugriff auszulösen, die bestimmte Authentifizierungsstärken für den Zugriff auf Ressourcen erfordern.

  • Zulässige Authentifizierungsmethoden: Globale Administratoren können Mandantenauthentifizierungsmethoden und Authentifizierungsstärken konfigurieren. Zu den Einstellungen gehören Phishing-resistente Optionen wie Passkeys und FIDO2-Sicherheitsschlüssel.

  • Self-Service-Optionen: Globale Administratoren können Self-Service-Optionen wie die Registrierung von Authentifizierungsmethoden und die Erstellung von Microsoft 365-Gruppen auf Mandantenebene konfigurieren.

Sie können einige mandantenweite Konfigurationsimplementierungen festlegen, wenn globale Verwaltungsrichtlinien diese nicht überschreiben. Zum Beispiel:

  • Wenn die Mandantenkonfiguration externe Identitäten zulässt, kann ein Ressourcenadministrator diese Identitäten vom Zugriff auf eine Ressource ausschließen.
  • Wenn die Mandantenkonfiguration die persönliche Geräteregistrierung zulässt, kann ein Ressourcenadministrator diese Geräte vom Zugriff auf bestimmte Ressourcen ausschließen.
  • Wenn Sie benannte Speicherorte konfigurieren, kann ein Ressourcenadministrator Richtlinien konfigurieren, die den Zugriff von diesen Speicherorten zulassen oder ausschließen.

Mandantenverwaltung

Die Mandantenverwaltung umfasst die Identitätsobjektverwaltung und die implementierung einer bereichsweiten mandantenweiten Konfiguration. Zu den Objekten gehören Benutzer, Gruppen, Geräte, Dienstprinzipale und Agentidentitäten. Sie können die Auswirkungen mandantenweiter Konfigurationen für Authentifizierung, Autorisierung, Self-Service-Optionen und vieles mehr festlegen.

Diagramm, das die verwaltung der Microsoft Entra Mandantenbegrenzung zeigt.

Mandantenweite Administratoren oder globale Administratoren können die folgenden Funktionen ausführen.

  • Gewähren des Zugriffs auf eine beliebige Ressource für jeden Benutzer
  • Zuweisen von Ressourcenrollen zu einem beliebigen Benutzer
  • Zuweisen von Administratorrollen mit niedrigerem Bereich zu einem beliebigen Benutzer

Verzeichnisobjektverwaltung

Administratoren verwalten, wie und unter welchen Umständen Identitätsobjekte auf Ressourcen zugreifen. Sie können Verzeichnisobjekte basierend auf ihren Berechtigungen deaktivieren, löschen oder ändern.

  • Organisationsidentitätsbenutzerobjekte

    • Administratoren
    • Organisationsbenutzer
    • Organisationsentwickler
    • Testbenutzer
  • Externe Identitäten (Benutzer von außerhalb des organization)

    • Partner oder andere Bildungseinrichtungen, die Sie mit Konten bereitstellen, die in der Umgebung Ihrer organization lokal sind
    • Partner oder andere Bildungseinrichtungen, die Sie über Microsoft Entra External ID B2B-Zusammenarbeit bereitstellen
  • Gruppierungsobjekte

    • Sicherheitsgruppen
    • Microsoft 365-Gruppen
  • Geräteobjekte

    • Microsoft Entra hybrid eingebundene Geräte (lokale Computer, die von lokales Active Directory synchronisiert werden)
    • In Microsoft Entra eingebundene Geräte
    • Microsoft Entra registrierten mobilen Geräte, die Mitarbeiter für den Zugriff auf ihre Arbeitsplatzanwendungen verwenden.
  • Nicht menschliche Identitätsobjekte

    • Dienstprinzipale für Anwendungen
    • Verwaltete Identitäten für Azure Workloads
    • KI-Agentidentitäten (über Agent-ID)

Hinweis

In einer Hybridumgebung verwenden Identitäten in der Regel Microsoft Entra Connect oder Microsoft Entra Cloud Sync, um eine Synchronisierung aus der lokales Active Directory-Umgebung durchzuführen.

Identitätsdiensteverwaltung

Administratoren mit den richtigen Berechtigungen können die mandantenweite Richtlinienimplementierung auf der Ebene von Ressourcengruppen, Sicherheitsgruppen oder Anwendungen verwalten. Berücksichtigen Sie bei der Ressourcenverwaltung die folgenden Punkte, um zu entscheiden, ob Ressourcen zusammen gehalten oder isoliert werden sollen.

  • Ein Authentifizierungsadministrator kann verlangen, dass Nichtadministratoren sich für FIDO2-Sicherheitsschlüssel oder -Schlüssel erneut registrieren.
  • Ein Administrator für bedingten Zugriff (Ca) kann Zertifizierungsstellenrichtlinien erstellen, die erfordern, dass sich Benutzer nur von kompatiblen Geräten aus bei bestimmten Apps anmelden. Sie können Konfigurationen festlegen, z. B. externe Identitäten im Mandanten zulassen, während sie vom Zugriff auf eine Ressource ausgeschlossen werden.
  • Ein Cloudanwendungsadministrator kann anwendungsberechtigungen im Namen aller Benutzer zustimmen.
  • Ein globaler Administrator kann ein Abonnement steuern.

Lizenzierung

Kostenpflichtige Microsoft-Clouddienste wie Microsoft 365 erfordern Lizenzen, die jedem Benutzer zugewiesen sind, der Dienstzugriff benötigt. Microsoft Entra ID ist die zugrunde liegende Infrastruktur, die die Identitätsverwaltung für alle Microsoft-Clouddienste unterstützt und Informationen zu Lizenzzuweisungsstatus für Benutzer speichert. Microsoft Entra ID unterstützt die gruppenbasierte Lizenzierung, sodass Sie einer Gruppe von Benutzern eine oder mehrere Produktlizenzen zuweisen können.

Microsoft Entra ID in Microsoft 365 Education Szenarien

Microsoft Entra ID hilft Studierenden und Lehrkräften, sich anzumelden und auf Ressourcen und Dienste zuzugreifen, die Folgendes umfassen.

  • Ressourcenanmeldung und -autorisierung

    • Konfigurieren Sie Domänen für Die Anmeldung und E-Mail für die Cloudauthentifizierung in Microsoft Entra ID.
    • Der bedingte Zugriff bietet eine differenzierte Zugriffssteuerung für Ressourcen wie sensible Forschungsanwendungen.
    • Externe mehrstufige Authentifizierung (MFA ) ermöglicht die Integration mit Nicht-Microsoft MFA-Anbietern.
  • Microsoft 365-Funktionen

    • Die Microsoft 365-Lizenzzuweisung für Microsoft Entra Identitäten löst die Bereitstellung aus.
    • Microsoft Entra Verzeichnisobjekte stellen Microsoft 365-Objekte (z. B. Verteilerlisten, Microsoft 365-Gruppen, Kontakte und Microsoft Teams) dar, die Sie in Microsoft Entra ID verwalten.
    • Zum Bereitstellen der Autorisierung verwenden Microsoft 365-Dienste Microsoft Entra Gruppen.
    • Steuern Sie den Zugriff auf Microsoft 365 über Microsoft Entra ID.
  • Governance und Sicherheit

    • Verwaltungs- und Sicherheitsfeatures wie Intune for Education basieren auf Microsoft Entra Benutzern, Gruppen, Geräten und Richtlinien.
    • Privileged Identity Management ermöglicht JiT-Zugriff (Just-in-Time) und Just Enough Administration (JEA) auf privilegierte Vorgänge.
    • Die Berechtigungsverwaltung steuert Zugriffspakete auf Forschungsressourcen, Labs und vertrauliche Daten.
    • Anmeldeprotokolle und Überwachungsaktivitätsberichte helfen bei der Konformitäts- und Incidentuntersuchung.
    • Verified ID bietet sichere Benutzer-Onboarding-, Helpdesk- und Alumniszenarien.
    • Zugriffsüberprüfungen helfen bei der regelmäßigen Zertifizierung von Zugriffsrechten.
    • Lebenszyklusworkflows helfen bei der Verwaltung im großen Stil. Automatisieren Sie Aufgaben wie das Bereitstellen von Studentenkonten bei der Registrierung, das Anpassen von Berechtigungen beim Wechseln der Fakultäten und das Widerrufen des Zugriffs nach abschluss des Schülers. Lebenszyklusworkflows können auch bei Szenarien zur Dual-Persona- und Kontoermittlung hilfreich sein, die im EDU-Bereich üblich sind (z. B. Studentenarbeiter).
    • SCIM-APIs bieten Branchenstandardschnittstellen für die automatisierte Benutzer- und Gruppenbereitstellung für Universitäten. Integration in Hr-Systeme, SIS-Plattformen und Managementsysteme für Forschungssubvents.
  • Externe Zusammenarbeit

  • KI- und Agent-GovernanceMicrosoft Entra-Agent-ID ermöglicht eine sichere Verwaltung und Governance Ihrer KI-Workloads.

  • Netzwerkzugriff: Globaler sicherer Zugriff bietet identitätsbasierte Netzwerksicherheit. Es ermöglicht eine sichere Konnektivität mit Internetressourcen, SaaS-Anwendungen und lokalen Forschungssystemen, ohne dass ein herkömmliches VPN erforderlich ist.

  • Hybridumgebungen

Nächste Schritte