Azure AD/Entra ID reicht nicht
Microsoft Entra ID – vielen noch als Azure Active Directory bekannt – ist in den meisten Unternehmen bereits im Einsatz und verwaltet zuverlässig Benutzerkonten, Gruppen und die Anmeldung an M365-Diensten. Genau darin liegt jedoch eine verbreitete Fehleinschätzung: Ein Verzeichnisdienst allein ist noch kein Identity & Access Management. IAM beginnt dort, wo die reine Verwaltung von Konten aufhört – bei der Frage, wer welche Berechtigung warum besitzt, wie lange diese gültig bleibt und wer das regelmäßig überprüft.
Die Lücke zwischen Verzeichnis und Governance
Entra ID beantwortet zuverlässig die Frage „Wer ist dieser Nutzer?“. Die eigentlich geschäftskritischen Fragen lauten aber anders: Warum hat ein Mitarbeitender aus dem Vertrieb Schreibrechte auf ein Finanzsystem? Wurde diese Berechtigung jemals wieder entzogen, nachdem das ursprüngliche Projekt beendet war? Ohne strukturierte Access Governance wachsen Berechtigungsstrukturen über Jahre unkontrolliert – ein Phänomen, das in der Praxis als „Permission Creep“ bekannt ist und bei Audits regelmäßig für böse Überraschungen sorgt.
Die drei Ebenen eines vollständigen IAM
Ein belastbares IAM-Konzept besteht aus deutlich mehr als der zentralen Benutzerverwaltung:
Identity Lifecycle Management – automatisierte Prozesse für Eintritt, Wechsel und Austritt (Joiner-Mover-Leaver), damit Berechtigungen exakt dem aktuellen Aufgabenbereich entsprechen Least-Privilege-Prinzip – Zugriffsrechte werden nach dem Minimalprinzip vergeben und über rollenbasierte Konzepte (RBAC) statt individueller Einzelfreigaben gesteuert Access Reviews & Audit-Fähigkeit – regelmäßige, dokumentierte Überprüfung bestehender Berechtigungen, die im Ernstfall auch gegenüber Prüfern und Aufsichtsbehörden belastbar ist
Privileged Access Management als besonderer Risikofaktor
Administrative Konten verdienen eine gesonderte Betrachtung: Sie besitzen weitreichende Rechte und sind damit ein bevorzugtes Angriffsziel. Privileged Access Management (PAM) sorgt dafür, dass hochprivilegierte Zugänge zeitlich befristet, protokolliert und nur bei tatsächlichem Bedarf aktiviert werden – statt dauerhaft mit vollen Rechten zu existieren. In Kombination mit Multi-Faktor-Authentifizierung reduziert dies das Risiko kompromittierter Administratorkonten erheblich, einem der häufigsten Einfallstore bei schwerwiegenden Sicherheitsvorfällen.
Vom Konto zur Compliance-Grundlage
IAM ist längst nicht mehr nur ein Sicherheitsthema, sondern auch ein regulatorisches. Vorgaben wie NIS2 oder branchenspezifische Prüfstandards verlangen einen nachvollziehbaren Nachweis darüber, wer wann auf welche Systeme zugreifen konnte. Ein sauber gepflegtes IAM liefert genau diesen Nachweis – und verwandelt eine ursprünglich technische Notwendigkeit in ein belastbares Governance-Instrument.
Fazit
Entra ID ist ein solides Fundament, aber eben nur das: ein Fundament. Erst durchdachte Prozesse für Lifecycle-Management, Least Privilege und regelmäßige Access Reviews machen aus einem Verzeichnisdienst ein funktionierendes Identity & Access Management. Unternehmen, die diese Lücke schließen, reduzieren nicht nur ihr Sicherheitsrisiko, sondern schaffen zugleich die Grundlage für regulatorische Nachweispflichten, die 2026 spürbar strenger werden.