# Identity Incidents und Recovery

> Konten- und Policyvorfälle eindämmen, Wiederherstellung testen und den administrativen Notfallweg erhalten.

Track: [Microsoft Entra ID & Microsoft 365 Administration](https://physar.tech/learn/microsoft-entra-m365)  
Kanonische Fassung: https://physar.tech/learn/microsoft-entra-m365/incident-recovery  
Stand: 2026-07-29  
Interaktiver Teil: 2 Checks (nur im Browser)

## Sicherheit ändern, ohne den Recoveryweg zu verlieren

### Die Betriebsfrage

Bei verdächtiger Kontoübernahme muss der Zugang schnell begrenzt werden. Gleichzeitig dürfen Untersuchung, legitime Wiederaufnahme und Emergency Access nicht von derselben fehlerhaften Policy oder Identitätsquelle abhängen.

> **Lernziel:** Du kannst Eindämmung, Beweissicherung, Wiederherstellung und Nachkontrolle kausal ordnen und einen Notfallzugang verantwortungsvoll behandeln.

### Incident als kontrollierte Sequenz

Meldung, Zeitfenster und betroffene Identität verifizieren → Sitzungen und riskanten Zugang eindämmen → Logs und relevante Objektänderungen sichern → Credential und Zugriff nach der Ursachenanalyse wiederherstellen → Wirkung, Ausnahmen und Lessons Learned nachprüfen

> **Recoverygeländer:** Emergency-Access-Konten sind hochprivilegierte Ausnahmen. Sie benötigen getrennte Credentials, Überwachung und regelmäßige Tests, nicht dauerhafte Alltagsnutzung.

## Quellen

- learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access
- learn.microsoft.com/en-us/entra/identity/monit…lth/concept-sign-ins — https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-sign-ins
- learn.microsoft.com/en-us/entra/identity/enter…permissions-overview — https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/consent-and-permissions-overview
