Auftragnehmer braucht zeitbegrenzten Zugriff? Access Package erstellen

Veröffentlicht am:

Ein Auftragnehmer braucht Zugriff, aber nur fuer eine begrenzte Zeit.

Du koenntest den Gast manuell einladen und zu einer Gruppe hinzufuegen.

Aber das beantwortet nicht die vollstaendige Governance-Frage:

Wer darf Zugriff anfordern -> wer genehmigt -> welcher Zugriff wird vergeben -> wann laeuft er ab?

Das Microsoft-Entra-Muster ist:

Access Package erstellen -> Resource Roles hinzufuegen -> Request Policy konfigurieren -> Genehmigung verlangen -> Ablauf festlegen

Dieser Trip erstellt ein Access Package fuer Auftragnehmerzugriff.

Was ein Access Package macht

Ein Access Package buendelt Zugriff auf eine oder mehrere Ressourcen.

Beispiele:

  • Gruppenmitgliedschaft
  • Team-Mitgliedschaft
  • Enterprise-Application-Zuweisung
  • SharePoint-Site-Zugriff

Wenn ein Auftragnehmer das Access Package erhaelt, vergibt Microsoft Entra die konfigurierten Resource Roles.

Wenn die Zuweisung ablaeuft, wird der Zugriff gemaess Package Policy entfernt.

Access Packages sind Teil von Microsoft Entra ID Governance.

Je nach Tenant brauchst du die erforderliche Entra ID Governance-, Entra Suite- oder kompatible bezahlte/Test-Lizenzierung.

Entitlement Management oeffnen

Gehe zu:

Microsoft Entra admin center > ID Governance > Entitlement management > Access packages

Waehle:

New access package

Microsoft Entra Entitlement Management Access Packages Seite mit New access package

Basics konfigurieren

Gib einen klaren Namen und eine Beschreibung ein.

Beispiel:

Name: CloudTrips contractor access
Description: Time-limited access package for external contractors working on CloudTrips.
Catalog: General

Der Catalog ist der Container, der das Access Package und die Ressourcen enthaelt, die hinzugefuegt werden koennen.

Fuer einen ersten Test reicht der standardmaessige General Catalog.

Access Package Basics Tab mit Name, Beschreibung und Catalog

Resource Roles hinzufuegen

Oeffne den Schritt fuer Resource Roles.

Waehle den Ressourcentyp, der dem Auftragnehmer Zugriff gibt.

Fuer diesen Trip verwendest du:

Groups and Teams

Dann waehlst du die Zugriffsgruppe.

Beispiel:

CloudTrips-External-Partners
Role: Member

Das bedeutet: Der Auftragnehmer erhaelt Gruppenmitgliedschaft, wenn das Access Package zugewiesen wird.

Wenn der echte Zugriff stattdessen ueber eine Enterprise Application laeuft, waehlst du Applications und fuegst die App-Zuweisungsrolle hinzu.

Access Package Resource Roles Tab mit ausgewaehlter Gruppe und Member-Rolle

Konfigurieren, wer anfordern darf

Oeffne den Requests-Schritt.

Fuer einen Auftragnehmer ausserhalb deines Tenants waehlst du:

For users not in your directory

Dann waehlst du die externen Benutzer, die das Package anfordern duerfen.

Fuer ein kontrolliertes Setup verwendest du eine Connected Organization oder eine bekannte externe Domain, statt jeden externen Benutzer zu erlauben.

Beispiel:

Specific connected organizations

Das steuert, wer das Package anfragen darf.

Es vergibt noch keinen Zugriff.

Access Package Requests Tab mit Benutzern ausserhalb deines Directories

Genehmigung verlangen

Fuer Auftragnehmerzugriff verlangst du eine Genehmigung.

Beispiel:

Require approval: Yes
How many stages: 1
First approver: Choose specific approvers
Decision must be made in: 7 days
Require requestor justification: Yes

Genehmigung verhindert, dass unbekannte externe Benutzer automatisch Zugriff erhalten.

Der Approver sollte der Business Owner, Projektverantwortliche oder Identity Administrator fuer die Auftragnehmer-Zusammenarbeit sein.

Access Package Approval Settings mit einstufiger Genehmigung und spezifischem Approver

Request-Informationen hinzufuegen

Frage die Informationen ab, die ein Approver braucht.

Beispielfrage:

What project are you working on and who is your internal sponsor?

Markiere die Frage als erforderlich.

So bekommt der Approver Kontext, bevor Zugriff vergeben wird.

Access Package Requestor Information Seite mit erforderlicher Projektbegruedungsfrage

Lifecycle konfigurieren

Setze einen Ablauf fuer die Access-Package-Zuweisung.

Beispiel:

Access package assignments expire: Number of days
Number of days: 30
Users can request specific timeline: Yes
Allow users to extend access: No

Dadurch wird der Zugriff zeitbegrenzt.

Fuer Auftragnehmer solltest du Never vermeiden, ausser es gibt einen starken Grund.

Wenn Verlaengerungen erlaubt sind, verlange eine Genehmigung fuer die Verlaengerung.

Access Package Lifecycle Tab mit Ablauf der Zuweisung nach 30 Tagen

Pruefen und erstellen

Pruefe die Konfiguration.

Das Package sollte beantworten:

Wer darf es anfordern?
Wer genehmigt es?
Welche Gruppe oder App-Rolle wird vergeben?
Wann laeuft der Zugriff ab?

Waehle:

Create

Das Access Package erscheint in der Access-Packages-Liste.

Access Package Review and Create Tab mit Package-Zusammenfassung und Create Button

Package teilen oder zuweisen

Nachdem das Package existiert, kann der Auftragnehmer Zugriff auf zwei haeufige Arten erhalten.

Self-service request

Teile den Access-Package-Request-Link mit berechtigten Auftragnehmern.

Sie fordern Zugriff an, geben eine Begruendung an und warten auf Genehmigung.

Direct assignment

Ein Administrator weist das Package direkt einem bestimmten Auftragnehmer zu.

Verwende das, wenn du den Self-Service-Request-Flow umgehen, aber die Lifecycle-Expiration behalten willst.

Access Package Overview mit Request Link oder Assignments-Seite

Laufzeitverhalten

Wenn der Auftragnehmer genehmigt wird:

Auftragnehmer erhaelt Access-Package-Zuweisung
Microsoft Entra fuegt Auftragnehmer zur konfigurierten Gruppe oder App-Rolle hinzu
Auftragnehmer nutzt den vergebenen Zugriff
Zuweisung laeuft nach der konfigurierten Zeit ab
Microsoft Entra entfernt den Package-basierten Zugriff

Das unterscheidet sich von einer manuellen Gasteinladung.

Das Access Package steuert Anfrage, Genehmigung, Ressourcenzuweisung und Ablauf als einen gemeinsamen Flow.

Enterprise-Hinweis

Access Packages koennen echten Produktionszugriff vergeben.

Empfohlene Checkliste:

  • klaren Package-Namen und klare Beschreibung verwenden
  • nur die Resource Roles hinzufuegen, die der Auftragnehmer braucht
  • Gruppen fuer Ressourcenzugriff bevorzugen
  • Genehmigung fuer externe Benutzer verlangen
  • Begruendung vom Requestor verlangen
  • Ablaufdatum oder Anzahl Tage setzen
  • breite externe Request-Scopes fuer sensitiven Zugriff vermeiden
  • zuerst mit einem Auftragnehmer oder Testgast testen
  • Access-Package-Zuweisungen regelmaessig pruefen
  • ungenutzte Access Packages und veraltete Policies entfernen