Skip to content

Entra ID

Entra ID

Microsoft Entra ID einfach erklärt

Microsoft Entra ID ist der cloudbasierte Identitäts- und Zugriffsverwaltungsdienst von Microsoft. Unternehmen verwalten damit Benutzer, Gruppen, Geräte, Anwendungen und Zugriffsrechte für Microsoft 365 und andere Cloud-Dienste.

Der Dienst hieß bis 2023 Azure Active Directory, kurz Azure AD. Trotz des früheren Namens ist Microsoft Entra ID nicht mit einem klassischen lokalen Active Directory gleichzusetzen.

Was ist Microsoft Entra ID?

Microsoft Entra ID stellt digitale Identitäten bereit und prüft, wer auf eine Anwendung, ein Gerät oder eine Ressource zugreifen darf.

Zu den zentralen Funktionen gehören:

  • Verwaltung von Benutzern und Gruppen
  • Anmeldung an Microsoft 365 und anderen Cloud-Anwendungen
  • Single Sign-On
  • Multi-Faktor-Authentifizierung
  • Conditional Access
  • Verwaltung von Anwendungen und Dienstidentitäten
  • rollenbasierte Zugriffssteuerung
  • Erkennung riskanter Anmeldungen
  • Verwaltung externer Benutzer und Partner

Microsoft Entra ID kann vollständig cloudbasierte Benutzerkonten verwalten oder mit einem lokalen Active Directory verbunden werden.

Was ist der Unterschied zwischen Entra ID und Active Directory?

Ein klassisches Active Directory Domain Services, kurz AD DS, wird normalerweise auf lokalen Windows-Servern betrieben. Es verwaltet unter anderem Windows-Domänen, Computer, Gruppenrichtlinien und lokale Netzwerkressourcen.

Microsoft Entra ID ist dagegen auf cloudbasierte Identitäten und Zugriffe ausgerichtet. Es wird beispielsweise für Microsoft 365, Cloud-Anwendungen und moderne Authentifizierungsverfahren eingesetzt.

Wichtige Unterschiede sind:

  • Active Directory verwendet unter anderem Kerberos, LDAP und Gruppenrichtlinien.
  • Entra ID arbeitet mit modernen webbasierten Authentifizierungsprotokollen.
  • Lokale Computer können einer Windows-Domäne beitreten.
  • Cloudverwaltete Geräte können Microsoft Entra beitreten.
  • Entra ID bietet Funktionen wie Conditional Access und cloudbasierte Multi-Faktor-Authentifizierung.

Viele Unternehmen verwenden beide Systeme parallel. Diese Kombination wird als hybride Identitätsumgebung bezeichnet.

Was ist Microsoft Entra Connect Sync?

Microsoft Entra Connect Sync verbindet ein lokales Active Directory mit Microsoft Entra ID.

Die Software wird auf einem lokalen Windows-Server betrieben und synchronisiert ausgewählte Identitätsinformationen in die Cloud. Dazu können gehören:

  • Benutzerkonten
  • Gruppen
  • Kontakte
  • ausgewählte Verzeichnisattribute
  • optional Passwort-Hashes

Dadurch müssen Benutzerkonten nicht doppelt im lokalen Active Directory und in Microsoft Entra ID gepflegt werden.

Wird beispielsweise ein neuer Mitarbeiter im lokalen Active Directory angelegt und befindet sich das Konto im definierten Synchronisierungsbereich, wird die Identität bei der nächsten Synchronisierung in Microsoft Entra ID bereitgestellt.

Wie funktioniert die Synchronisierung?

Microsoft Entra Connect Sync liest die freigegebenen Objekte und Attribute aus dem lokalen Active Directory aus. Anschließend verarbeitet die Synchronisierungsengine diese Informationen anhand festgelegter Regeln und überträgt sie an Microsoft Entra ID.

Das lokale Active Directory bleibt bei vielen synchronisierten Objekten die führende Quelle. Bestimmte Eigenschaften müssen deshalb weiterhin lokal geändert werden.

Nicht jede Änderung aus der Cloud wird automatisch in das lokale Active Directory zurückgeschrieben. Für bestimmte Funktionen existieren gesonderte Writeback-Optionen, die von Konfiguration, Lizenzierung und Einsatzszenario abhängen.

Werden Passwörter in die Cloud übertragen?

Bei der Passwort-Hash-Synchronisierung wird nicht das lesbare Passwort in Microsoft Entra ID gespeichert.

Stattdessen wird aus dem bereits im Active Directory gespeicherten Passwort-Hash ein weiterer Hash erzeugt und an Microsoft Entra ID übertragen. Benutzer können sich dadurch mit demselben Kennwort an unterstützten lokalen und cloudbasierten Diensten anmelden.

Neben der Passwort-Hash-Synchronisierung existieren weitere Anmeldeverfahren, beispielsweise Pass-Through Authentication oder Verbundlösungen. Welche Methode geeignet ist, hängt von der vorhandenen Infrastruktur und den Sicherheitsanforderungen ab.

Ermöglicht Entra Connect automatisch Single Sign-On?

Die Synchronisierung sorgt zunächst für eine gemeinsame Benutzeridentität in der lokalen und cloudbasierten Umgebung.

Ob Benutzer tatsächlich ohne erneute Eingabe ihrer Zugangsdaten auf Cloud-Dienste zugreifen können, hängt zusätzlich von der gewählten Authentifizierungsmethode, den Geräteeinstellungen und der Konfiguration des Single Sign-On ab.

Entra Connect Sync allein garantiert daher noch kein vollständiges Single Sign-On.

Was ist Microsoft Entra Cloud Sync?

Microsoft Entra Cloud Sync ist eine modernere, überwiegend cloudverwaltete Alternative zu Entra Connect Sync.

Bei Entra Connect Sync werden Synchronisierungsengine und Konfiguration hauptsächlich auf einem lokalen Server betrieben. Cloud Sync verwendet dagegen leichte lokale Bereitstellungsagenten, während die Konfiguration zentral in Microsoft Entra verwaltet wird.

Mögliche Vorteile sind:

  • geringerer lokaler Verwaltungsaufwand
  • cloudbasierte Konfiguration
  • automatische Aktualisierung der Agenten
  • Unterstützung mehrerer Active-Directory-Gesamtstrukturen
  • vereinfachte Bereitstellung und hohe Verfügbarkeit

Cloud Sync und Entra Connect Sync unterscheiden sich jedoch in ihrer Architektur und bei unterstützten Funktionen. Vor einer Umstellung muss geprüft werden, ob alle benötigten Identitäts-, Geräte- und Anwendungsszenarien unterstützt werden.

Welche Vorteile bietet eine hybride Identität?

Die Verbindung von lokalem Active Directory und Microsoft Entra ID kann Unternehmen mehrere Vorteile bieten:

  • zentrale Pflege von Benutzerkonten
  • Nutzung bestehender Identitäten für Microsoft 365
  • weniger doppelte Verwaltungsarbeit
  • einheitliche Benutzernamen
  • Unterstützung lokaler und cloudbasierter Anwendungen
  • schrittweiser Übergang in die Cloud
  • Nutzung moderner Sicherheitsfunktionen
  • automatisierte Bereitstellung und Deaktivierung von Konten

Damit eignet sich die hybride Identität besonders für Unternehmen, die weiterhin lokale Server und Anwendungen betreiben, gleichzeitig aber Microsoft 365 und andere Cloud-Dienste verwenden.

Welche Sicherheitsfunktionen bietet Entra ID?

Microsoft Entra ID unterstützt verschiedene Funktionen zur Absicherung von Benutzerkonten und Anwendungen.

Dazu gehören:

  • Multi-Faktor-Authentifizierung
  • Conditional Access
  • rollenbasierte Berechtigungen
  • risikobasierte Zugriffsentscheidungen
  • Protokollierung von Anmeldungen
  • Schutz privilegierter Rollen
  • Zugriffsüberprüfungen
  • Verwaltung von Unternehmensanwendungen

Diese Funktionen werden nicht allein durch die Einrichtung der Synchronisierung aktiviert. Sie müssen passend zu den Anforderungen des Unternehmens geplant, lizenziert und konfiguriert werden.

Was ist beim Betrieb von Entra Connect Sync zu beachten?

Eine fehlerhafte Synchronisierung kann Auswirkungen auf zahlreiche Benutzerkonten haben. Unternehmen sollten deshalb insbesondere folgende Punkte berücksichtigen:

  • Synchronisierungsumfang klar festlegen
  • nicht benötigte Konten und Gruppen ausschließen
  • Benutzerattribute vor der Einführung bereinigen
  • doppelte oder widersprüchliche Identitäten vermeiden
  • Synchronisierungsfehler überwachen
  • den Entra-Connect-Server regelmäßig aktualisieren
  • administrative Zugänge besonders schützen
  • Änderungen an Synchronisierungsregeln dokumentieren
  • Notfall- und Wiederherstellungsverfahren vorbereiten

Vor größeren Änderungen sollte geprüft werden, welche Auswirkungen sie auf lokale und cloudbasierte Identitäten haben.

Fazit

Microsoft Entra ID ist die zentrale Microsoft-Plattform für cloudbasierte Identitäts- und Zugriffsverwaltung. Sie steuert Anmeldungen und Berechtigungen für Microsoft 365, Cloud-Anwendungen, Geräte und weitere Ressourcen.

Mit Microsoft Entra Connect Sync oder Microsoft Entra Cloud Sync lassen sich lokale Active-Directory-Identitäten mit Entra ID verbinden. So entsteht eine hybride Identitätsumgebung, in der Benutzerkonten über lokale und cloudbasierte Systeme hinweg einheitlich verwaltet werden können.

Voraussetzung für einen sicheren Betrieb sind ein klar definierter Synchronisierungsumfang, geschützte Administratorkonten, eine zuverlässige Überwachung und korrekt konfigurierte Zugriffsrichtlinien.

Neue Beiträge

NIS2 erklärt

NIS2 einfach erklärt NIS2 bezeichnet die zweite europäische Richtlinie zur Sicherheit von Netzwerk- und Informationssystemen. Ihr Ziel ist

Reverse Proxy

Reverse Proxy einfach erklärt Ein Reverse Proxy ist ein Server oder Dienst, der eingehende Anfragen entgegennimmt und an

HellBa Success Story

Die HellBa Kunststoffe GmbH hat sich seit ihrer Gründung im Jahr 2009 von einem reinen Händler zu einem