# Privilegierter Zugriff als Strategie

> Rollen zuschneiden statt vererben: Ebenenmodell, bedarfsgesteuerte Aktivierung, getrennte Arbeitsumgebung für administrative Tätigkeit und Nachweise, die eine Rolle rechtfertigen.

Track: [Microsoft Entra ID & Microsoft 365 Administration](https://physar.tech/learn/microsoft-entra-m365)  
Kanonische Fassung: https://physar.tech/learn/microsoft-entra-m365/privileged-access-strategy  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Die Rolle, die nur solange gilt, wie sie gebraucht wird

### Betriebsfrage

Privilegierte Rechte sind der kürzeste Weg zum Ziel eines Angriffs. Die Frage ist deshalb nicht, wer sie braucht, sondern **wie lange**, **von wo** und **mit welchem Nachweis** sie wirken.

### Mentales Modell

Rolle zuschneiden → Bedarfsgesteuert aktivieren → Getrennt arbeiten → Nachweisen

### Drei Hebel

|  |  |
| --- | --- |
| Zuschnitt | Die kleinste Rolle, die die Aufgabe erlaubt. Globale Rollen sind selten die passende Antwort auf eine konkrete Aufgabe. |
| Zeitliche Begrenzung | Rechte werden bei Bedarf aktiviert und laufen automatisch ab — dauerhafte Zuweisungen bleiben die begründete Ausnahme. |
| Arbeitsumgebung | Administrative Tätigkeit findet auf einer Umgebung statt, die nicht für E-Mail und Internetnutzung dient. |

### Warum die getrennte Umgebung zählt

Ein privilegiertes Konto auf einem Arbeitsplatz, der auch E-Mails empfängt und Webseiten aufruft, teilt dessen Angriffsfläche. Die Trennung der Arbeitsumgebung ist deshalb kein Zusatz zur Rollenbegrenzung, sondern deren Voraussetzung — sonst schützt der beste Rollenzuschnitt ein Konto auf einem angreifbaren Gerät.

### Route

> **Transfer:** Die Checks behandeln den Rollenzuschnitt, die bedarfsgesteuerte Aktivierung mit ihren Grenzen und die Trennung der administrativen Arbeitsumgebung.

## Quellen

- learn.microsoft.com/en-us/entra/identity/role-…ntrol/best-practices — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/best-practices
- learn.microsoft.com/en-us/entra/id-governance/…gement/pim-configure — https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure
- csrc.nist.gov/pubs/sp/800/207/final — https://csrc.nist.gov/pubs/sp/800/207/final
