Design von Identität und Zugriff in Unternehmen
Entwerfen Sie ein RBAC-Modell für große Umgebungen mithilfe von Verwaltungsgruppen, benutzerdefinierten Rollen und Privileged Identity Management, um Just-in-Time-Zugriff für sensible Vorgänge durchzusetzen.
Design von Identität und Zugriff in Unternehmen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Identität im Unternehmensmaßstab
In Azure-Unternehmensumgebungen müssen Identitäts- und Zugriffsverwaltung auf Hunderte von Abonnements, Tausende von Benutzern und Dutzende von Teams skalieren – alle mit unterschiedlichen Anforderungen an den Ressourcenzugriff. Ein gut konzipiertes Identitätsmodell verhindert sowohl eine übermäßige Berechtigungsvergabe (Benutzer mit zu weitreichendem Zugriff) als auch eine unzureichende Berechtigungsvergabe (Benutzer, die ihre Aufgaben nicht erledigen können). Die Grundlage bilden Microsoft Entra ID in Verbindung mit Azure RBAC und Governance-Tools wie Privileged Identity Management (PIM).
RBAC-Grundlagen erneut betrachtet
Azure Role-Based Access Control (RBAC) gewährt Zugriff über drei Komponenten:
- Sicherheitsprinzipal – wer (Benutzer, Gruppe, Dienstprinzipal oder verwaltete Identität)
- Rollendefinition – was (eine Gruppe zulässiger Aktionen, z. B. 'Contributor')
- Bereich – wo (Verwaltungsgruppe, Abonnement, Ressourcengruppe oder einzelne Ressource)
Durch die Kombination dieser drei Elemente entsteht eine Rollenzuweisung. Rollen werden in der Hierarchie vererbt – eine auf einer Verwaltungsgruppe zugewiesene Rolle gilt für alle darunterliegenden Abonnements.
# Assign the Reader role at a management group level:
az role assignment create \
--assignee 'user@company.com' \
--role 'Reader' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones'Integrierte und benutzerdefinierte Rollen
Azure stellt über 100 integrierte Rollen für gängige Szenarien bereit (Owner, Contributor, Reader und dienstspezifische Rollen). Für die meisten Anwendungsfälle in Unternehmen sind integrierte Rollen ausreichend. Wenn Sie jedoch Berechtigungen benötigen, die keiner integrierten Rolle entsprechen – beispielsweise eine Rolle, die VMs lesen, aber nicht löschen kann –, können Sie eine benutzerdefinierte Rolle mit genau den erforderlichen Berechtigungen erstellen und dabei dem Prinzip der geringsten Berechtigungen folgen.
# Create a custom role:
az role definition create --role-definition '{
"Name": "VM Operator",
"Description": "Can start and stop VMs but cannot create or delete them",
"Actions": [
"Microsoft.Compute/virtualMachines/start/action",
"Microsoft.Compute/virtualMachines/powerOff/action",
"Microsoft.Compute/virtualMachines/read"
],
"NotActions": [],
"AssignableScopes": ["/subscriptions/<subscription-id>"]
}'Gruppenbasierte Zugriffszuweisung
Weisen Sie Rollen nach Möglichkeit Entra ID-Gruppen statt einzelnen Benutzern zu. Wenn Sie einer Gruppe eine Rolle zuweisen, erben alle Mitglieder diese Rolle. Das Hinzufügen oder Entfernen von Zugriff beschränkt sich dann darauf, einen Benutzer zur Gruppe hinzuzufügen oder daraus zu entfernen, anstatt Rollenzuweisungen über mehrere Bereiche hinweg zu ändern. Dies reduziert den Verwaltungsaufwand erheblich und stellt einen einheitlichen Zugriff für Teammitglieder mit derselben Funktion sicher.
# Create a group and assign a role to the group:
az ad group create \
--display-name 'ProductionContributors' \
--mail-nickname 'prod-contributors'
az role assignment create \
--assignee '<group-object-id>' \
--role 'Contributor' \
--scope '/subscriptions/prod-subscription-id'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) ist ein Entra ID-Dienst, der Just-in-Time-(JIT)-Zugriff mit erhöhten Berechtigungen auf Azure-Ressourcen und Entra ID-Rollen bereitstellt. Statt dauerhaft über Owner- oder Global-Administrator-Zugriff zu verfügen, sind Benutzer für privilegierte Rollen berechtigt und müssen deren Aktivierung anfordern, wenn sie erweiterten Zugriff benötigen. Für die Aktivierung können MFA, eine Begründung und die Genehmigung durch einen designierten Genehmiger erforderlich sein.
# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logsVorteile von PIM im Unternehmen
PIM bietet mehrere Sicherheitsvorteile für Unternehmensumgebungen:
- Reduzierte Angriffsfläche – keine dauerhaften Administratorkonten, die kompromittiert werden könnten
- Prüfpfad – jede Aktivierung wird mit Zeitstempel, Begründung und Genehmiger protokolliert
- Zugriffsüberprüfungen – PIM unterstützt regelmäßige Überprüfungen, bei denen Manager bestätigen, welche Benutzer weiterhin berechtigt sein sollen
- Zeitlich begrenzter Zugriff – auch genehmigter Zugriff läuft automatisch ab, sodass vergessene erhöhte Berechtigungen verhindert werden
Entwerfen des RBAC-Modells
Ein gut konzipiertes RBAC-Modell für Unternehmen umfasst typischerweise folgende Ebenen:
- Ebene der Verwaltungsgruppe – umfassender Lesezugriff für Governance-Teams; Richtlinienzuweisungen
- Abonnementebene – Contributor-Zugriff auf Teamebene für Anwendungsteams, die ein Abonnement verwalten
- Ressourcengruppenebene – dienstspezifische Rollen (z. B. Storage Blob Contributor für eine Anwendung, die nur Blob-Zugriff benötigt)
- Ressourcenebene – nur für Ausnahmefälle, in denen eine detaillierte Steuerung erforderlich ist
Dienstprinzipale und verwaltete Identitäten
Anwendungen und automatisierte Prozesse sollten keine Benutzerkonten zur Authentifizierung bei Azure verwenden. Verwenden Sie stattdessen:
- Dienstprinzipale — Anwendungsregistrierungen in Entra ID mit einer Client-ID und einem geheimen Clientschlüssel oder Zertifikat; werden von CI/CD-Pipelines und der lokalen Automatisierung verwendet
- Verwaltete Identitäten — automatisch verwaltete Anmeldeinformationen für in Azure gehostete Ressourcen (VMs, App Service, AKS); keine Geheimnisse, die verwaltet oder regelmäßig erneuert werden müssen
Weisen Sie Dienstprinzipalen und verwalteten Identitäten die mindestens erforderlichen RBAC-Rollen zu.
# Assign a role to a managed identity:
az role assignment create \
--assignee-object-id '<managed-identity-object-id>' \
--assignee-principal-type ServicePrincipal \
--role 'Storage Blob Data Contributor' \
--scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'Bedingter Zugriff auf den Ressourcenzugriff
Richtlinien für bedingten Zugriff in Entra ID erweitern Authentifizierungsentscheidungen um intelligente Kriterien. Für die Verwaltung von Azure-Ressourcen können Sie festlegen, dass der Administratorzugriff (Azure-Portal, CLI) nur von folgenden Orten oder unter folgenden Bedingungen zulässig ist:
- Konformen Geräten (von Intune verwaltet)
- Benannten Standorten (Unternehmensnetzwerk oder VPN)
- Nach einer MFA-Authentifizierung (bei privilegierten Aktionen immer erforderlich)
Die Kombination aus bedingtem Zugriff und PIM schafft eine sehr starke Sicherheitslage für den administrativen Zugriff auf Azure.
Zugriffsüberprüfungen
Zugriffsüberprüfungen in Entra ID ermöglichen es Administratoren, regelmäßig zu überprüfen, ob Benutzer den ihnen gewährten Zugriff weiterhin benötigen. Überprüfungen können an Ressourcenbesitzer oder Manager delegiert werden. Diese beantworten für jeden Benutzer „Ja, diese Person benötigt weiterhin Zugriff“ oder „Nein, diesen Zugriff entfernen“. Zugriffsüberprüfungen können vierteljährlich geplant werden und den nicht mehr genehmigten Zugriff automatisch entfernen, sodass sich Berechtigungen im Laufe der Zeit nicht unkontrolliert ausweiten.
Notfallzugriffskonten
Jedes Unternehmen sollte mindestens zwei Notfallzugriffskonten (Break-Glass-Konten) unterhalten — Konten mit der Rolle „Globaler Administrator“, die nicht durch Richtlinien für bedingten Zugriff oder MFA-Anforderungen geschützt sind (stattdessen werden Hardware-FIDO2-Schlüssel verwendet). Diese Konten werden nur verwendet, wenn Entra ID oder MFA-Systeme nicht verfügbar sind und nicht auf normale Administratorkonten zugegriffen werden kann. Die Verwendung eines Notfallzugriffskontos sollte sofortige Sicherheitswarnungen auslösen und rigoros überwacht und protokolliert werden.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900), die in dieser Lektion behandelt wurden.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Für unternehmensweites RBAC werden gruppenbasierte Zuweisungen auf der Ebene von Verwaltungsgruppen, Abonnements und Ressourcengruppen verwendet; Privileged Identity Management ermöglicht Just-in-Time-Zugriff, um dauerhaft vergebene Administratorrollen zu vermeiden; und verwaltete Identitäten sowie Dienstprinzipale sollten anstelle von Benutzerkonten für die Authentifizierung von Anwendungen verwendet werden. Herzlichen Glückwunsch — Sie haben den Abschnitt zur Unternehmensarchitektur und Governance des AZ-900-Lernpfads abgeschlossen!
Häufig gestellte Fragen
Ist die Lektion „Design von Identität und Zugriff in Unternehmen“ kostenlos?
Ja — der vollständige Text von „Design von Identität und Zugriff in Unternehmen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Design von Identität und Zugriff in Unternehmen“?
Entwerfen Sie ein RBAC-Modell für große Umgebungen mithilfe von Verwaltungsgruppen, benutzerdefinierten Rollen und Privileged Identity Management, um Just-in-Time-Zugriff für sensible Vorgänge durchz… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Design von Identität und Zugriff in Unternehmen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Überblick über das Cloud Adoption Framework
- Azure Landing Zones
- Hub-and-Spoke-Netzwerktopologie
- Design von Identität und Zugriff in Unternehmen