Gastzugriff muss geprueft werden? Access Review erstellen
Gastzugriff sollte nicht dauerhaft aktiv bleiben.
Externe Benutzer kommen oft fuer ein Projekt, eine Lieferantenbeziehung, ein Audit oder eine kurzfristige Zusammenarbeit in einen Tenant.
Wenn die Arbeit endet, wird ihr Zugriff leicht vergessen.
Das Microsoft-Entra-Muster ist:
Ressource waehlen -> Review auf Gaeste begrenzen -> Reviewer zuweisen -> Wiederholung konfigurieren -> Ergebnisse anwenden
Dieser Trip erstellt einen Access Review fuer Gastbenutzer.
Ziel ist, regelmaessig zu bestaetigen, ob externe Benutzer den Zugriff noch brauchen.
Wann du einen Access Review verwendest
Verwende einen Access Review, wenn:
- Gaeste Zugriff auf eine Gruppe, ein Team oder eine Enterprise Application haben
- der Ressourcenbesitzer den weiteren Bedarf bestaetigen soll
- Gastzugriff regelmaessig geprueft werden muss
- veralteter Zugriff entfernt werden soll
- Governance-Nachweise benoetigt werden
Access Reviews sind Teil von Microsoft Entra ID Governance.
Je nach Tenant brauchst du die erforderliche Entra ID Governance-, Entra Suite- oder kompatible bezahlte/Test-Lizenzierung.
Access Reviews oeffnen
Gehe zu:
Microsoft Entra admin center > ID Governance > Access Reviews
Waehle:
New access review
Damit startest du eine Review-Definition.

Auswaehlen, was geprueft wird
Auf der Template-Seite waehlst du:
Review access to a resource type
Dann waehlst du den Ressourcentyp.
Fuer Gastzusammenarbeit sind haeufige Optionen:
- Teams + Groups
- Applications
Beispiel:
Teams + Groups

Gruppe oder Anwendung auswaehlen
Waehle die Ressource, die den Gastzugriff enthaelt.
Beispiel:
CloudTrips-External-Partners
Wenn du Teams oder Microsoft 365-Gruppen pruefst, kannst du einzelne Gruppen auswaehlen oder alle Microsoft 365-Gruppen mit Gastbenutzern pruefen.
Fuer einen kontrollierten ersten Review startest du mit einer Gruppe.

Review auf Gastbenutzer begrenzen
Setze den Review Scope auf:
Guest users only
Dadurch wird der Review auf Microsoft Entra B2B-Gastbenutzer begrenzt.
Interne Benutzer bleiben ausserhalb des Scopes.
Verwende das, wenn die fachliche Frage lautet:
Welche externen Benutzer brauchen diesen Zugriff noch?

Reviewer auswaehlen
Waehle, wer die Zugriffsentscheidung treffen soll.
Haeufige Optionen:
- Gruppenbesitzer
- ausgewaehlte Benutzer oder Gruppen
- Manager der Benutzer
- Benutzer pruefen ihren eigenen Zugriff
Fuer diesen Trip waehlst du dich selbst als Reviewer aus.
Beispiel:
Reviewers: Selected user(s) or group(s)
Das ist fuer einen ersten Test praktisch, weil die Review-Benachrichtigung und die Entscheidungsaufgabe direkt bei dir landen.

Review-Zeitplan konfigurieren
Setze die Dauer und Wiederholung des Reviews.
Beispiel:
Duration: 7 days
Recurrence: Quarterly
Start date: Today
End: Never
Fuer temporaeren Partnerzugriff sind quartalsweise Reviews ein guter Startpunkt.
Fuer sensitive Anwendungen verwendest du ein kuerzeres Intervall.

Verhalten nach Abschluss konfigurieren
Entscheide, was nach Abschluss des Reviews passiert.
Fuer einen vorsichtigen ersten Rollout:
Auto apply results to resource: No
If reviewers don't respond: No change
So koennen Administratoren die Ergebnisse pruefen, bevor Zugriff entfernt wird.
Wenn der Prozess erprobt ist, kannst du aktivieren:
Auto apply results to resource
Fuer abgelehnte Gastbenutzer waehlst du die Aktion bewusst:
Remove user's membership from the resource
Das entfernt den Zugriff auf die gepruefte Gruppe oder Anwendung.
Tenant-weites Sperren und Loeschen verwendest du nur, wenn du sicher bist, dass der Gast keinen Zugriff im Tenant mehr braucht.

Reviewer-Hilfen hinzufuegen
Aktiviere Einstellungen, die Entscheidungen einfacher machen.
Nuetzliche Optionen:
- Begruendung erforderlich
- E-Mail-Benachrichtigungen
- Erinnerungen
- Empfehlung basierend auf fehlender Anmeldung
- zusaetzlicher Inhalt fuer Reviewer-E-Mails
Beispielnachricht:
Please approve only guests who still need access for an active CloudTrips project.
Eine erforderliche Begruendung erzeugt bessere Audit-Nachweise.

Pruefen und erstellen
Gib dem Access Review einen klaren Namen.
Beispiel:
Name: Quarterly review - CloudTrips external partners
Description: Review continued access for B2B guest users in the CloudTrips external partner group.
Waehle:
Create
Der Review erscheint in der Access-Reviews-Liste.
Reviewer erhalten E-Mail-Benachrichtigungen, wenn Benachrichtigungen aktiviert sind.

Review abschliessen
Nachdem der Access Review erstellt wurde, koennen Ergebnisse zuerst leer oder nicht verfuegbar sein.
Das ist normal.
Der Review braucht zuerst Reviewer-Entscheidungen, bevor in den Ergebnissen etwas Sinnvolles angezeigt wird.
Da du dich selbst als Reviewer ausgewaehlt hast, oeffnest du die Reviewer-Aufgabe ueber die Benachrichtigungs-E-Mail oder ueber die Access-Review-Seite.
Dann entscheidest du, ob jeder Gast den Zugriff behalten soll.
Typische Entscheidungen:
Approve -> Gast behaelt Zugriff
Deny -> Gastzugriff soll entfernt werden
Don't know -> Entscheidung braucht Nachverfolgung
Nachdem Entscheidungen gesendet wurden oder wenn der Review-Zeitraum endet:
- Review-Ergebnisse pruefen
- Ergebnisse manuell oder automatisch anwenden
- unklare Entscheidungen nachverfolgen
- Ausnahmen dokumentieren

Enterprise-Hinweis
Access Reviews sind maechtig, weil sie Zugriff entfernen koennen.
Empfohlene Checkliste:
- mit einer einzelnen Gruppe oder Anwendung starten
- Review auf Gastbenutzer begrenzen
- fuer den ersten Test dich selbst als Reviewer auswaehlen
- spaeter Ressourcenbesitzer als Reviewer verwenden, wenn der Prozess bereit ist
- Begruendung fuer Genehmigungen verlangen
- Erinnerungen aktivieren
- automatische Entfernung erst aktivieren, wenn der Prozess getestet ist
- tenant-weites Gast-Sperren/Loeschen nur als bewussten Cleanup-Schritt verwenden
- Ergebnisse in den ersten Zyklen vor dem Anwenden pruefen