# Tenantidentität und privilegierter Zugriff

> Identitäten, Anwendungen und Administrationsrechte mit kontrollierten Ausnahme- und Recoverywegen betreiben.

Track: [Microsoft Entra ID & Microsoft 365 Administration](https://physar.tech/learn/microsoft-entra-m365)  
Kanonische Fassung: https://physar.tech/learn/microsoft-entra-m365/tenant-identity-operations  
Stand: 2026-07-28  
Interaktiver Teil: 5 Checks (nur im Browser)

## Tenantidentität und privilegierter Zugriff

### Die Betriebsfrage

Tenantidentität und Microsoft-365-Grenzen betreiben: Rollen, Conditional Access, PIM, Enterprise Applications und hybride Source of Authority.

> **Lernziel:** Du kannst Tenantrollen, Zugriffsrichtlinien und hybride Schreibgrenzen so wählen, dass Least Privilege und Wiederherstellbarkeit erhalten bleiben.

### Das Entscheidungsmodell

|  |  |
| --- | --- |
| **Identität** | Cloud-only, synchronisiert und Workloadidentität mit ihrer Schreibquelle unterscheiden. |
| **Rolle** | Aufgabe, Scope, Aktivierungsdauer und Genehmigung getrennt begrenzen. |
| **Zugriff** | Authentisierungsstärke, Gerät, Risiko, Anwendung und Standort als Policybedingungen modellieren. |
| **Recovery** | Notfallkonten und Abhängigkeiten außerhalb des normalen Fehlerpfads testen. |

### Vom Symptom zur verifizierten Änderung

Auftrag und betroffene Identitäten bestimmen → Policy im Report-only- oder Pilot-Scope prüfen → Gestaffelt aktivieren und Sign-ins beobachten → Ausnahmen befristen und Recovery testen

### Sicherheitsgeländer

> **Betriebsregel:** Eine tenantweite Conditional-Access-Änderung ohne ausgeschlossene, überwachte Notfallkonten kann auch Administratoren und Recoverypfade aussperren.

Die folgenden Checks verändern Kontext und Fehlerbild. Entscheidend ist jeweils, welche Beobachtung die Maßnahme trägt und unter welchen Bedingungen eine andere Wahl richtig wäre.

## Quellen

- learn.microsoft.com/en-us/entra/identity/conditional-access/overview — https://learn.microsoft.com/en-us/entra/identity/conditional-access/overview
- learn.microsoft.com/en-us/entra/id-governance/…gement/pim-configure — https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure
- learn.microsoft.com/en-us/entra/identity/role-…ntrol/best-practices — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/best-practices
- learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access
- learn.microsoft.com/en-us/entra/identity/condi…l-access-report-only — https://learn.microsoft.com/en-us/entra/identity/conditional-access/concept-conditional-access-report-only
- learn.microsoft.com/en-us/entra/identity/enter…permissions-overview — https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/consent-and-permissions-overview
- learn.microsoft.com/en-us/entra/identity/hybri…tis-azure-ad-connect — https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/whatis-azure-ad-connect
