Adminrolle soll temporaer sein? PIM aktivieren
Adminrollen sollten nicht dauerhaft aktiv sein, ausser es gibt einen starken Grund.
Dauerhafter Adminzugriff erhoeht das Risiko.
Wenn das Konto kompromittiert wird, bekommt der Angreifer sofort privilegierte Berechtigungen.
Das Microsoft-Entra-Muster ist:
PIM Role Settings konfigurieren -> Admin als eligible zuweisen -> Admin aktiviert Rolle nur bei Bedarf -> Rolle laeuft automatisch ab
Dieser Trip verwendet Privileged Identity Management fuer eine Microsoft-Entra-Adminrolle.
Was PIM aendert
Ohne PIM:
Benutzer hat die aktive Adminrolle die ganze Zeit
Mit PIM:
Benutzer ist eligible fuer die Adminrolle
Benutzer aktiviert bei Bedarf
Aktivierung kann MFA, Begruendung, Ticket oder Genehmigung verlangen
Rolle ist nur fuer begrenzte Zeit aktiv
PIM unterstuetzt Microsoft-Entra-Rollen, Azure-Ressourcenrollen und PIM for Groups.
Dieser Trip konzentriert sich auf Microsoft-Entra-Adminrollen.
Privileged Identity Management ist Teil von Microsoft Entra ID Governance und erfordert die passende Lizenzierung.
Privileged Identity Management oeffnen
Gehe zu:
Microsoft Entra admin center > ID Governance > Privileged Identity Management
Waehle:
Microsoft Entra roles
Hier verwaltet PIM Directory-Adminrollen wie User Administrator, Application Administrator oder Global Reader.

Role Settings oeffnen
Oeffne:
Roles
Waehle die Rolle, die du schuetzen willst.
Beispiel:
User Administrator
Dann oeffnest du:
Role settings
Role Settings definieren, wie eligible Benutzer diese bestimmte Rolle aktivieren.
Jede Rolle hat eigene PIM Settings.

Activation Settings konfigurieren
Waehle:
Edit
Konfiguriere die Aktivierungsregeln.
Beispiel:
Activation maximum duration: 2 hours
On activation, require multifactor authentication: Yes
Require justification on activation: Yes
Require ticket information on activation: No
Require approval to activate: No
Das bedeutet: Der Admin muss die Rolle vor der Nutzung aktivieren, begruenden warum, und verliert die aktive Rolle nach dem Aktivierungsfenster.
Fuer hoch privilegierte Rollen solltest du Genehmigung verlangen.
Wenn Genehmigung erforderlich ist, konfiguriere konkrete Approver, damit eligible Admins nicht auf Default Approver warten muessen.

Assignment Duration konfigurieren
Lege fest, wie lange eligible und active Assignments existieren duerfen.
Fuer diesen Trip:
Eligible assignment: Allow permanent eligible assignment
Active assignment: Expire active assignment after 8 hours
Permanent eligible bedeutet nicht dauerhaft aktiver Adminzugriff.
Es bedeutet, dass der Benutzer bei Bedarf Aktivierung anfordern kann.
Die aktiven Berechtigungen bleiben trotzdem temporaer.
Fuer Auftragnehmer oder temporaere Admins verwendest du stattdessen ein zeitgebundenes eligible Assignment.

Admin als Eligible zuweisen
Gehe zurueck zu:
Privileged Identity Management > Microsoft Entra roles > Assignments
Waehle:
Add assignments
Waehle:
Role: User Administrator
Member: <admin user>
Dann waehlst du:
Assignment type: Eligible
Waehle nicht Active, ausser der Benutzer braucht wirklich dauerhaft stehenden Adminzugriff.

Membership Settings pruefen
Nachdem das eligible Assignment existiert, waehlst du die Assignment-Zeile unter:
Assignments > Eligible assignments
Dann waehlst du:
Update
Das Portal oeffnet den Bearbeitungsbereich:
Membership settings
In diesem Bereich kannst du Assignment Type und Eligibility-Dauer bearbeiten.
In diesem Trip hast du die wichtige Auswahl bereits vorher getroffen, indem du die Rolle als Eligible zugewiesen hast.
Pruefe die Assignment Details.
Beispiel:
Role: User Administrator
Member: <admin user>
Assignment type: Eligible
Permanently eligible: Selected
Fuer einen normalen internen Admin ist Permanently eligible akzeptabel, weil die Rolle nicht dauerhaft aktiv ist.
Der Admin muss die Rolle weiterhin aktivieren, wenn er sie braucht.
Fuer temporaere Adminarbeit entfernst du Permanently eligible und setzt:
Assignment ends: Specific date and time
Nach Aenderungen waehlst du:
Save
Der Benutzer ist jetzt eligible fuer die Rolle, hat aber noch keine aktiven Adminberechtigungen.

Rolle aktivieren
Wenn der Admin die Aufgabe ausfuehren muss, oeffnet er:
Microsoft Entra admin center > ID Governance > Privileged Identity Management > My roles
Er waehlt die eligible Rolle und klickt:
Activate
Je nach Role Settings muss er:
- MFA abschliessen
- eine Begruendung eingeben
- Ticketinformationen eingeben
- auf Genehmigung warten

Temporaere Aktivierung bestaetigen
Nach der Aktivierung erscheint die Rolle fuer die konfigurierte Dauer als aktiv.
Beispiel:
User Administrator active for 2 hours
Nach Ablauf der Aktivierung kehrt der Benutzer in den eligible Zustand zurueck.
Er muss erneut aktivieren, bevor er privilegierte Aufgaben ausfuehrt.

Enterprise-Hinweis
PIM reduziert stehende Privilegien, ersetzt aber kein gutes Rollendesign.
Empfohlene Checkliste:
- Emergency-Access-Konten ausserhalb normaler PIM-Genehmigungsabhaengigkeiten halten
- permanente aktive Adminzuweisungen vermeiden
- least-privileged Adminrollen zuweisen
- eligible Assignments fuer normale Administratoren verwenden
- MFA fuer Aktivierung verlangen
- Begruendung fuer Aktivierung verlangen
- Genehmigung fuer hoch privilegierte Rollen verlangen
- mindestens zwei Approver konfigurieren, wenn Genehmigung erforderlich ist
- Rollenzuweisungen regelmaessig pruefen
- PIM-Aktivierungen und Audit Logs ueberwachen
Verwende die kleinste Rolle, die die Aufgabe unterstuetzt.
Bevorzuge zum Beispiel:
User Administrator
statt:
Global Administrator
wenn der Admin nur Benutzer verwalten muss.