In meinen Azure-Kursen stoßen wir regelmäßig auf dasselbe Muster: Unternehmen haben Global Admins, die dauerhaft mit vollen Berechtigungen arbeiten – ohne Protokollierung, ohne Zeitbegrenzung, ohne Genehmigungsprozess. Microsoft Entra PIM (Privileged Identity Management) löst genau dieses Problem. Es erlaubt, privilegierte Rollen nur dann zu aktivieren, wenn sie tatsächlich gebraucht werden – mit konfigurierbarer Laufzeit, optionaler Genehmigung und vollständiger Auditierung. Wer PIM noch nicht aktiviert hat, öffnet seinem Tenant eine Angriffsfläche, die sich mit wenig Aufwand schließen lässt.

Was ist PIM – und warum reicht Conditional Access allein nicht?

Conditional Access (dt. bedingter Zugriff) steuert, wer sich unter welchen Bedingungen anmelden darf. PIM steuert, welche Rechte jemand nach der Anmeldung hat – und wie lange. Beide Mechanismen ergänzen sich, ersetzen sich aber nicht.

Konkret: Ein Nutzer mit der Rolle „Globaler Administrator“ kann – ohne PIM – rund um die Uhr alle administrativen Aktionen ausführen. Mit PIM ist diese Rolle zunächst nur berechtigt (englisch: eligible). Der Nutzer muss die Rolle erst aktivieren, begründen, ggf. auf Genehmigung warten und erhält dann ein Zeitfenster – etwa vier Stunden – in dem er mit erhöhten Rechten arbeiten darf. Danach erlischt die Zuweisung automatisch.

Merksatz: PIM ist kein Ersatz für eine gute Rollenplanung – wer die falschen Rollen vergibt, macht dasselbe mit PIM, nur mit Protokoll.


Die PIM-Startseite im Microsoft Entra Admin Center zeigt alle verwaltbaren Rollenkategorien auf einen Blick.

PIM aktivieren und erste Rollen konfigurieren

Voraussetzung ist eine Microsoft Entra ID P2-Lizenz (enthalten in Microsoft 365 E5 oder als Add-on). Die Aktivierung von PIM selbst ist simpel: Im Microsoft Entra Admin Center navigieren Sie zu Identity Governance → Privileged Identity Management und bestätigen einmalig die Aktivierung für Ihren Tenant. Danach stehen Ihnen die PIM-Einstellungen für Entra-ID-Rollen und Azure-Ressourcenrollen zur Verfügung.

Der sinnvolle Einstieg: Starten Sie mit den hochprivilegierten Entra-ID-Rollen. Die folgende Tabelle zeigt, welche Rollen erfahrungsgemäß prioritär über PIM verwaltet werden sollten – und welche Einstellungen sich in der Praxis bewährt haben:

8 StundenNeinJa

 
Rolle Empfohlene Aktivierungsdauer Genehmigung erforderlich? MFA bei Aktivierung?
Global Administrator max.
 
2 Stunden Ja Ja Privileged Role Administrator max.
 
2 Stunden Ja Ja Security Administrator max.
 
4 Stunden Empfohlen Ja Exchange Administrator max.
 
4 Stunden Optional Ja User Administrator max.
 
8 Stunden Optional Ja Helpdesk Administrator max.
   

Die Rollenkonfiguration erreichen Sie unter PIM → Azure AD-Rollen → Rollen → [Rolle auswählen] → Einstellungen. Hier legen Sie fest: maximale Aktivierungsdauer, ob MFA oder ein Ticket-System (z. B. ServiceNow-Referenz) verlangt wird, ob eine Begründung eingetragen werden muss und wer als Genehmiger hinterlegt ist.


Die Rolleneinstellungen für den Global Administrator: Aktivierungsdauer, MFA-Pflicht und Genehmiger lassen sich granular steuern.

Praxistipp: Tragen Sie als Genehmiger nie nur eine Person ein. In meinen Azure-Kursen erlebe ich häufig, dass Aktivierungen im Urlaubs- oder Krankheitsfall stundenlang blockiert sind, weil der einzige Genehmiger nicht erreichbar war. Mindestens zwei Personen als Genehmiger sind Pflicht.

Assignments konfigurieren – eligible vs. active

PIM unterscheidet zwei Zuweisungstypen, die in der Praxis oft verwechselt werden:

Eligible Assignment (berechtigte Zuweisung): Der Nutzer kann die Rolle aktivieren, hat sie aber nicht dauerhaft aktiv. Das ist der Normalfall für privilegierte Rollen und der zentrale Hebel von PIM.

Active Assignment (aktive Zuweisung): Die Rolle ist dauerhaft aktiv – wie eine klassische Rollenzuweisung außerhalb von PIM. Diese Variante sollte die Ausnahme bleiben, z. B. für Break-Glass-Accounts (Notfallkonten ohne MFA-Pflicht).

Navigieren Sie zu PIM → Azure AD-Rollen → Zuweisungen → Zuweisungen hinzufügen, wählen Sie Rolle und Nutzer, und entscheiden Sie sich bewusst für einen der beiden Typen. Für Eligible-Zuweisungen lässt sich außerdem ein Ablaufdatum setzen – sinnvoll etwa für externe Dienstleister oder Projektmitarbeiter.


Bei der Zuweisung entscheidet der Typ „Berechtigt“ oder „Aktiv“ über das Sicherheitsniveau der Rolle.

Noch mal in Kürze – die wichtigsten Unterschiede auf einen Blick:

 
Eigenschaft Eligible Assignment Active Assignment
Rolle sofort wirksam? Nein – Aktivierung nötig Ja – sofort aktiv
MFA bei Nutzung? Ja, bei Aktivierung konfigurierbar Nur durch Conditional Access
Zeitbegrenzung? Ja, pro Aktivierung und Zuweisung Nur optionales Ablaufdatum
Typischer Anwendungsfall Regelbetrieb privilegierter Rollen Break-Glass, Service-Accounts
 

Zugriffsüberprüfungen und Audit – PIM schließt den Kreis

PIM wäre nur halb so wertvoll ohne seine Auditfunktionen. Unter PIM → Azure AD-Rollen → Audit sehen Sie jede Aktivierung, jede Ablehnung, jeden Rollenablauf – mit Zeitstempel, Nutzer und Begründung. Diese Logs lassen sich in Azure Monitor oder Microsoft Sentinel weiterleiten, was für viele Compliance-Frameworks (ISO 27001, BSI IT-Grundschutz) relevant ist.

Ergänzend empfehle ich den regelmäßigen Einsatz von Access Reviews (Zugriffsüberprüfungen): Konfigurierbar unter Identity Governance → Zugriffsüberprüfungen, lassen sich PIM-Zuweisungen in definierten Intervallen automatisch zur Überprüfung vorlegen – etwa vierteljährlich an die jeweiligen Vorgesetzten. Wer nicht aktiv bestätigt, verliert die Zuweisung. Das hält die Rollenlandschaft sauber.

Merksatz: Eine PIM-Konfiguration ohne regelmäßige Access Reviews verkommt mit der Zeit zur Ansammlung ungenutzter privilegierter Zuweisungen – das Gegenteil von Least Privilege.

Praxisempfehlung für den KMU-Einstieg

Kurz, knapp und strukturiert – zum Abharken:

  1. Entra ID P2-Lizenz prüfen und PIM aktivieren.
  2. Alle dauerhaft aktiven Global-Admin-Konten (außer Break-Glass) auf Eligible umstellen.
  3. Für Global Administrator und Privileged Role Administrator: Genehmigungspflicht aktivieren, zwei Genehmiger eintragen, MFA erzwingen, Aktivierungsdauer auf 2 Stunden begrenzen.
  4. Break-Glass-Accounts als Active Assignment ohne Ablaufdatum belassen – aber separat überwachen (Alert bei jeder Nutzung).
  5. Vierteljährliche Access Review für alle PIM-Zuweisungen einrichten.
  6. PIM-Audit-Logs in den Log Analytics Workspace weiterleiten.

Wer diese sechs Schritte umsetzt, hat das Fundament für ein regelkonformes Identitäts- und Zugriffsmanagement gelegt. Details zu PIM, Conditional Access und der gesamten Entra-ID-Sicherheitsarchitektur behandle ich ausführlich in meinen Azure-Kursen – praxisnah, anhand realer Tenant-Konfigurationen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.