Adminrolle soll temporaer sein? PIM aktivieren

Veröffentlicht am:

Adminrollen sollten nicht dauerhaft aktiv sein, ausser es gibt einen starken Grund.

Dauerhafter Adminzugriff erhoeht das Risiko.

Wenn das Konto kompromittiert wird, bekommt der Angreifer sofort privilegierte Berechtigungen.

Das Microsoft-Entra-Muster ist:

PIM Role Settings konfigurieren -> Admin als eligible zuweisen -> Admin aktiviert Rolle nur bei Bedarf -> Rolle laeuft automatisch ab

Dieser Trip verwendet Privileged Identity Management fuer eine Microsoft-Entra-Adminrolle.

Was PIM aendert

Ohne PIM:

Benutzer hat die aktive Adminrolle die ganze Zeit

Mit PIM:

Benutzer ist eligible fuer die Adminrolle
Benutzer aktiviert bei Bedarf
Aktivierung kann MFA, Begruendung, Ticket oder Genehmigung verlangen
Rolle ist nur fuer begrenzte Zeit aktiv

PIM unterstuetzt Microsoft-Entra-Rollen, Azure-Ressourcenrollen und PIM for Groups.

Dieser Trip konzentriert sich auf Microsoft-Entra-Adminrollen.

Privileged Identity Management ist Teil von Microsoft Entra ID Governance und erfordert die passende Lizenzierung.

Privileged Identity Management oeffnen

Gehe zu:

Microsoft Entra admin center > ID Governance > Privileged Identity Management

Waehle:

Microsoft Entra roles

Hier verwaltet PIM Directory-Adminrollen wie User Administrator, Application Administrator oder Global Reader.

Microsoft Entra Privileged Identity Management Seite mit Microsoft Entra roles

Role Settings oeffnen

Oeffne:

Roles

Waehle die Rolle, die du schuetzen willst.

Beispiel:

User Administrator

Dann oeffnest du:

Role settings

Role Settings definieren, wie eligible Benutzer diese bestimmte Rolle aktivieren.

Jede Rolle hat eigene PIM Settings.

PIM Microsoft Entra roles Seite mit Role Settings fuer User Administrator

Activation Settings konfigurieren

Waehle:

Edit

Konfiguriere die Aktivierungsregeln.

Beispiel:

Activation maximum duration: 2 hours
On activation, require multifactor authentication: Yes
Require justification on activation: Yes
Require ticket information on activation: No
Require approval to activate: No

Das bedeutet: Der Admin muss die Rolle vor der Nutzung aktivieren, begruenden warum, und verliert die aktive Rolle nach dem Aktivierungsfenster.

Fuer hoch privilegierte Rollen solltest du Genehmigung verlangen.

Wenn Genehmigung erforderlich ist, konfiguriere konkrete Approver, damit eligible Admins nicht auf Default Approver warten muessen.

PIM Role Settings Seite mit Aktivierungsdauer, MFA und Begruendung

Assignment Duration konfigurieren

Lege fest, wie lange eligible und active Assignments existieren duerfen.

Fuer diesen Trip:

Eligible assignment: Allow permanent eligible assignment
Active assignment: Expire active assignment after 8 hours

Permanent eligible bedeutet nicht dauerhaft aktiver Adminzugriff.

Es bedeutet, dass der Benutzer bei Bedarf Aktivierung anfordern kann.

Die aktiven Berechtigungen bleiben trotzdem temporaer.

Fuer Auftragnehmer oder temporaere Admins verwendest du stattdessen ein zeitgebundenes eligible Assignment.

PIM Role Settings Seite mit Assignment Duration Settings

Admin als Eligible zuweisen

Gehe zurueck zu:

Privileged Identity Management > Microsoft Entra roles > Assignments

Waehle:

Add assignments

Waehle:

Role: User Administrator
Member: <admin user>

Dann waehlst du:

Assignment type: Eligible

Waehle nicht Active, ausser der Benutzer braucht wirklich dauerhaft stehenden Adminzugriff.

PIM Add assignments Seite mit User Administrator und ausgewaehltem Adminbenutzer

Membership Settings pruefen

Nachdem das eligible Assignment existiert, waehlst du die Assignment-Zeile unter:

Assignments > Eligible assignments

Dann waehlst du:

Update

Das Portal oeffnet den Bearbeitungsbereich:

Membership settings

In diesem Bereich kannst du Assignment Type und Eligibility-Dauer bearbeiten.

In diesem Trip hast du die wichtige Auswahl bereits vorher getroffen, indem du die Rolle als Eligible zugewiesen hast.

Pruefe die Assignment Details.

Beispiel:

Role: User Administrator
Member: <admin user>
Assignment type: Eligible
Permanently eligible: Selected

Fuer einen normalen internen Admin ist Permanently eligible akzeptabel, weil die Rolle nicht dauerhaft aktiv ist.

Der Admin muss die Rolle weiterhin aktivieren, wenn er sie braucht.

Fuer temporaere Adminarbeit entfernst du Permanently eligible und setzt:

Assignment ends: Specific date and time

Nach Aenderungen waehlst du:

Save

Der Benutzer ist jetzt eligible fuer die Rolle, hat aber noch keine aktiven Adminberechtigungen.

PIM Membership Settings Pane mit eligible User Administrator Assignment und ausgewaehltem Permanently eligible

Rolle aktivieren

Wenn der Admin die Aufgabe ausfuehren muss, oeffnet er:

Microsoft Entra admin center > ID Governance > Privileged Identity Management > My roles

Er waehlt die eligible Rolle und klickt:

Activate

Je nach Role Settings muss er:

  • MFA abschliessen
  • eine Begruendung eingeben
  • Ticketinformationen eingeben
  • auf Genehmigung warten

PIM My roles Seite mit eligible Rolle und Activate Aktion

Temporaere Aktivierung bestaetigen

Nach der Aktivierung erscheint die Rolle fuer die konfigurierte Dauer als aktiv.

Beispiel:

User Administrator active for 2 hours

Nach Ablauf der Aktivierung kehrt der Benutzer in den eligible Zustand zurueck.

Er muss erneut aktivieren, bevor er privilegierte Aufgaben ausfuehrt.

PIM Active Assignments Seite mit temporaer aktiver Rolle und Endzeit

Enterprise-Hinweis

PIM reduziert stehende Privilegien, ersetzt aber kein gutes Rollendesign.

Empfohlene Checkliste:

  • Emergency-Access-Konten ausserhalb normaler PIM-Genehmigungsabhaengigkeiten halten
  • permanente aktive Adminzuweisungen vermeiden
  • least-privileged Adminrollen zuweisen
  • eligible Assignments fuer normale Administratoren verwenden
  • MFA fuer Aktivierung verlangen
  • Begruendung fuer Aktivierung verlangen
  • Genehmigung fuer hoch privilegierte Rollen verlangen
  • mindestens zwei Approver konfigurieren, wenn Genehmigung erforderlich ist
  • Rollenzuweisungen regelmaessig pruefen
  • PIM-Aktivierungen und Audit Logs ueberwachen

Verwende die kleinste Rolle, die die Aufgabe unterstuetzt.

Bevorzuge zum Beispiel:

User Administrator

statt:

Global Administrator

wenn der Admin nur Benutzer verwalten muss.