Externe Administratoren und Dienstleisterzugänge in Microsoft 365 prüfen

Microsoft 365 · Externe Administration · Berechtigungsprüfung

Ein beendeter Dienstleistervertrag entfernt nicht automatisch jeden technischen Zugriff. Partnerbeziehungen, direkte Administratorkonten, Gastbenutzer, Gruppen, Unternehmensanwendungen und Azure-Rollen bilden voneinander unabhängige Wege. Eine belastbare Prüfung erfasst deshalb nicht nur Namen, sondern Rolle, Geltungsbereich, Authentifizierung, letzte Nutzung und geschäftlichen Zweck.

Prüfregel: Gewährter Zugriff und tatsächlich ausgeübter Zugriff werden getrennt bewertet. Zuerst wird der vollständige Bestand gesichert, danach werden unnötige Rechte kontrolliert entfernt und schließlich mit Protokollen sowie einem Testkonto nachgewiesen, dass kein unbeabsichtigter Verwaltungsweg verblieben ist.

Die Kurzantwort: Sechs Zugriffsebenen gemeinsam prüfen

Die Prüfung umfasst Partnerbeziehungen, Microsoft-Entra-Rollen, rollenberechtigte Gruppen, Benutzer- und Gastkonten, Anwendungen mit delegierten oder anwendungsbezogenen Berechtigungen sowie getrennte Azure-Rollen. Erst wenn alle Ebenen einem aktuellen Auftrag zugeordnet sind, ist die Frage „Wer kann was administrieren?“ belastbar beantwortet.

Schnellinventar externer Verwaltungswege
ZugriffsebeneWo sie geprüft wirdWesentliche Frage
PartnerbeziehungMicrosoft 365 Admin Center, Einstellungen, PartnerbeziehungenWelche Rollen besitzt welcher Partner, wie lange und für welchen Auftrag?
Direkte Entra-RolleEntra Admin Center, Rollen und AdministratorenIst die Person oder Gruppe aktiv oder nur berechtigt, und auf welchem Geltungsbereich?
Benutzer und GästeEntra Admin Center, Benutzer sowie GruppenmitgliedschaftenGehört das Konto zu einer realen Person, und ist dessen Zugriff noch erforderlich?
UnternehmensanwendungEntra Admin Center, Unternehmensanwendungen, Berechtigungen und ZustimmungKann die Anwendung ohne interaktive Person auf Daten oder Verzeichnis zugreifen?
Azure-RessourceAzure-Portal, Abonnement oder Ressource, ZugriffssteuerungBestehen Owner-, Contributor- oder andere Rollen getrennt von Microsoft 365 fort?
Lokales oder verbundenes SystemServer, Firewall, Backup, Domainregistrar, Supportportal und FernwartungWelche Zugänge liegen außerhalb des Microsoft-365-Mandanten?

Der Anzeigename eines Kontos beweist weder Arbeitgeber noch Zweck

Ein Konto namens „IT Support“ kann intern angelegt, einem früheren Dienstleister übergeben oder von mehreren Personen genutzt worden sein. Die Prüfung benötigt deshalb eindeutige Person oder technische Identität, verantwortliche Organisation, Auftrag, Rollen, Anmeldemethode und dokumentierten Eigentümer im eigenen Unternehmen.

1. Microsoft 365 kennt mehrere voneinander unabhängige Verwaltungswege

Ein Dienstleister kann über seine Partnerorganisation, ein Konto im Kundenmandanten, eine Anwendung oder eine Azure-Rolle arbeiten. Manche Aufträge verwenden mehrere Wege gleichzeitig. Das Ende eines Weges sagt daher nichts Sicheres über die übrigen aus.

Zugriffstypen und ihre Reichweite
TypFunktionsweiseTypisches Risiko
GDAPZeitlich begrenzte Partnerbeziehung mit benannten Microsoft-Entra-Rollen, die Partner-Sicherheitsgruppen zugeordnet werdenZu viele Rollen, zu lange Laufzeit oder fehlende Prüfung des aktuellen Auftrags
Legacy-DAPÄlterer delegierter Partnerzugriff mit sehr weitreichender AdministrationBreite Rechte ohne granulare Begrenzung
Direktes MitgliedskontoKonto wird im Kundenmandanten angelegt und erhält Rollen oder GruppenrechteBleibt nach Personal- oder Anbieterwechsel bestehen; Identität und MFA liegen beim Kundenmandanten.
GastkontoExterne Identität wird eingeladen und erhält direkte oder gruppenbasierte RechteGaststatus wird fälschlich mit geringer Berechtigung gleichgesetzt.
UnternehmensanwendungService Principal erhält delegierte oder Anwendungsberechtigungen und gegebenenfalls AdministratorzustimmungAnwendungsberechtigung kann ohne angemeldeten Benutzer und außerhalb eines Arbeitszeitfensters wirken.
Azure RBACRolle gilt auf Managementgruppe, Abonnement, Ressourcengruppe oder RessourceBleibt trotz Entfernung von Microsoft-365-Partnerrollen separat bestehen.
Fernwartung oder SupportportalZugriff erfolgt über ein anderes Produkt auf Endgeräte, Backups oder NetzeIm Entra-Rollenbestand unsichtbar und deshalb beim Offboarding leicht vergessen

Auch innerhalb einer Entra-Rolle ist der Geltungsbereich relevant. Eine Rolle kann mandantenweit, für eine administrative Einheit oder für ein bestimmtes Objekt gelten. Bei Privileged Identity Management wird zusätzlich zwischen dauerhaft aktiver und nur berechtigter, zeitweise aktivierbarer Zuweisung unterschieden. Diese Funktionen und Berichte hängen von der vorhandenen Lizenzierung ab; eine manuelle Prüfung bleibt unabhängig davon erforderlich.

2. Die Inventur verbindet technische Zuweisung und geschäftlichen Auftrag

Ein technischer Export zeigt, dass ein Recht existiert. Ob es erforderlich und angemessen ist, ergibt sich erst aus Vertrag, Leistungsumfang, verantwortlicher Fachperson und letztem nachvollziehbaren Einsatz.

Schritt für Schritt: Externe Verwaltungsrechte vollständig erfassen

  1. Prüfzeitraum, verantwortliche interne Person und Systeme im Umfang schriftlich festlegen.
  2. Mindestens zwei funktionsfähige interne Administrations- und Notfallzugänge prüfen, bevor externe Rechte verändert werden.
  3. Aktuelle Verträge, Leistungsbeschreibungen, Laufzeiten, Ansprechpartner und vereinbarte Administrationsaufgaben zusammenstellen.
  4. Partnerbeziehungen im Microsoft 365 Admin Center mit Partnername, Beziehungstyp, Rollen und Ablaufdatum erfassen.
  5. Alle aktiven und berechtigten Microsoft-Entra-Rollenzuweisungen exportieren, einschließlich Gruppen und Geltungsbereichen.
  6. Mitglieder rollenberechtigter Gruppen auflösen; Gruppenname allein reicht nicht.
  7. Benutzer mit externer Domain, Gaststatus, verdächtigem Anzeigenamen oder dienstleisterbezogener Beschreibung erfassen.
  8. Für jedes Konto direkte Rollen, Gruppen, Lizenzen, registrierte Authentifizierungsmethoden und Kontostatus prüfen.
  9. Unternehmensanwendungen und Service Principals mit Eigentümern, Anmeldeaktivität, delegierten Berechtigungen, Anwendungsberechtigungen und Administratorzustimmung erfassen.
  10. App-Registrierungen auf Client-Geheimnisse, Zertifikate, Ablaufdaten und verantwortliche Eigentümer prüfen.
  11. Azure-Abonnements, Ressourcengruppen und kritische Ressourcen auf externe Rollen sowie Partnerzuweisungen untersuchen.
  12. Exchange-, SharePoint-, Teams-, Intune- und Sicherheitsrollen berücksichtigen, auch wenn sie nicht als Globaler Administrator erscheinen.
  13. Supportportale, Fernwartung, Backup, Domainverwaltung, DNS, Hosting, Firewall und lokale Administratoren außerhalb des Mandanten ergänzen.
  14. Für jede Identität letzte interaktive und nicht interaktive Anmeldung sowie relevante Auditereignisse im verfügbaren Zeitraum sichern.
  15. Jeden Zugriff einem aktuellen Auftrag, konkreter Aufgabe, internen Eigentümer und erforderlichen Geltungsbereich zuordnen.
  16. Abweichungen als behalten, reduzieren, ersetzen, entfernen oder weiter untersuchen klassifizieren.
  17. Änderungsreihenfolge und Rückfallplan festlegen, damit der Betrieb nicht von einem ungeprüften Einzelzugang abhängt.
  18. Bestand vor jeder Änderung exportieren und Integrität, Zeitpunkt sowie ausführende Person dokumentieren.
Pflichtfelder des Zugriffsregisters
FeldBeispiel für ausreichende GenauigkeitUnzureichend
IdentitätPartnerorganisation, konkrete Person, Gastkonto oder Service Principal mit Objekt-ID„IT-Firma“
ZugriffswegGDAP, direkte Rolle, Gruppe, App-Berechtigung, Azure RBAC oder Fernwartung„Adminzugriff“
Recht und UmfangExchange Administrator mandantenweit oder Reader auf Ressourcengruppe X„Kann E-Mail“
GeschäftsgrundPostfachmigration bis Abnahme am konkreten Datum„Für Support“
EigentümerInterne Rolle, die Bedarf bestätigt und Entzug auslösen darfNur externer Ansprechpartner
LebenszyklusBeginn, Ende, letzte Prüfung und nächster PrüfterminKein Ablauf
NutzungLetzte Anmeldung oder App-Aktivität mit Quelle und Zeitraum„Wird vermutlich genutzt“
EntscheidungBehalten, reduzieren oder entfernen mit Begründung und TerminLeeres Kommentarfeld

3. Partnerbeziehungen werden im Microsoft 365 Admin Center separat bewertet

Delegierte Partnerrechte sind nicht zuverlässig aus der gewöhnlichen Entra-Benutzerliste abzuleiten. Die Partnerbeziehungsseite zeigt, welche Organisationen als Händler oder mit administrativen Rollen verbunden sind.

Partnerbeziehung richtig einordnen
BeobachtungBedeutungEntscheidung
Reseller ohne AdministratorrollenPartner kann Produkte oder Lizenzen bereitstellen, hat aber über diese Beziehung keinen Verwaltungszugriff auf Dienste.Kauf- und Vertragsbeziehung getrennt bewerten.
GDAP mit begrenzten RollenPartnergruppen können die angegebenen Aufgaben während der Beziehungsdauer ausführen.Rollen, Dauer und Leistungsauftrag einzeln abgleichen.
GDAP mit Global AdministratorGranulare Technik wurde verwendet, aber die gewählte Rolle besitzt weiterhin sehr weitreichende Befugnisse.Konkrete Notwendigkeit prüfen und durch kleinere Rollen ersetzen.
DAP oder Global Administrator als PartnerrolleÄlterer, breiter delegierter ZugriffDringend prüfen, entfernen und erforderlichen Zugriff gezielt neu gestalten.
Rollen entfernt, Reseller bleibtAdministration endet, Handelsbeziehung kann fortbestehen.Gewünschter Zustand, wenn nur Lizenzbezug benötigt wird.
Partnerrollen entfernt, Azure-Zugriff bleibtAzure RBAC ist eine separate Berechtigungsebene.Abonnement und Ressourcen zusätzlich prüfen.

Schritt für Schritt: Eine GDAP-Anfrage vor Annahme prüfen

  1. Anfragende Partnerorganisation gegen Vertrag und bekannten Ansprechpartner prüfen.
  2. Beziehungsname, angeforderte Dauer und jede einzelne Rolle erfassen.
  3. Für jede Rolle die konkrete Aufgabe benennen lassen, die ohne sie nicht ausführbar wäre.
  4. Global Administrator, Privileged Role Administrator und andere weitreichende Rollen besonders begründen und möglichst ersetzen.
  5. Dauer auf Projekt oder Betreuungszeitraum begrenzen; automatische Bequemlichkeitsverlängerung vermeiden.
  6. Interne Person als Eigentümer und einen Prüftermin vor Ablauf festlegen.
  7. Anfrage nur über das bekannte Microsoft-365-Admin-Center prüfen; Link aus einer unerwarteten Nachricht nicht als alleinigen Einstieg verwenden.
  8. Nach Annahme sichtbare Rollen und Laufzeit erneut gegen die genehmigte Fassung vergleichen.
  9. Ersten administrativen Einsatz anhand des Audit- und Anmeldeverlaufs kontrollieren.
  10. Abweichung sofort stoppen und mit dem Partner über einen bekannten Kontaktweg klären.

4. Die Rolle wird aus konkreten Tätigkeiten und nicht aus der Berufsbezeichnung abgeleitet

„IT-Support“, „Administrator“ oder „Systemhaus“ sind keine Berechtigungsanforderungen. Für jede wiederkehrende Aufgabe wird ermittelt, welche kleinste integrierte Rolle sie ermöglicht, welche zusätzlichen Aktionen diese Rolle erlaubt und ob sie dauerhaft oder nur für ein Projekt benötigt wird.

Aufgabenorientierte Vorauswahl typischer Microsoft-Entra-Rollen
Tatsächliche AufgabeZu prüfende kleinere RolleWarum Global Administrator regelmäßig zu weit geht
Benutzer anlegen und grundlegende Eigenschaften verwaltenUser Administrator; genaue Grenzen und Zielgruppe prüfenGlobaler Administrator kann Sicherheits- und Mandanteneinstellungen weit über Benutzerverwaltung hinaus verändern.
Ausgewählte Kennwort- und Anmeldeprobleme bearbeitenHelpdesk Administrator oder Authentication Administrator nach betroffenem PersonenkreisSupportfall benötigt keine vollständige Kontrolle über Anwendungen, Domains und Administratorrollen.
Exchange Online konfigurierenExchange AdministratorPostfach- und Transportaufgaben begründen keinen Zugriff auf sämtliche übrigen Dienste.
SharePoint und OneDrive verwaltenSharePoint AdministratorSites und Freigaben lassen sich ohne mandantenweite Volladministration bearbeiten.
Teams-Richtlinien und Besprechungen verwaltenPassende Teams-Administratorrolle je AufgabeTeams-Betrieb erfordert keine freie Rollenvergabe im Verzeichnis.
Intune-Geräte und Richtlinien administrierenIntune Administrator oder eine passend begrenzte Intune-RolleGeräteverwaltung darf nicht automatisch sämtliche Identitäten und Cloud-Dienste kontrollieren.
Sicherheitsbefunde nur lesenSecurity Reader beziehungsweise passende LesefunktionAnalyse und Berichterstellung benötigen häufig keine Änderungsrechte.
Administrative Rollen zuweisenPrivileged Role Administrator nur bei ausdrücklich beauftragter RollenverwaltungRollenvergabe kann weitere hochprivilegierte Zugänge schaffen und ist selbst besonders kritisch.
Mandantenweite NotfalländerungGlobal Administrator nur für den begründeten AusnahmefallDie Rolle besitzt sehr breite Kontrolle und ist kein Standard für täglichen Support.

Die Tabelle ist eine Vorauswahl, keine automatische Rollenzuweisung. Microsoft verändert Dienste und Rollengrenzen; außerdem können einzelne Aufgaben zusätzliche Rechte oder einen anderen Geltungsbereich verlangen. Vor der Freigabe wird die aktuelle Rollendokumentation gelesen und die konkrete Tätigkeit mit einem Testkonto ausgeführt.

Steht Privileged Identity Management in der vorhandenen Lizenzierung zur Verfügung, kann eine Person für eine Rolle lediglich berechtigt sein und sie nur bei Bedarf aktivieren. Aktivierung kann Dauer, Begründung, MFA, Ticketangabe oder Genehmigung verlangen. Das reduziert dauerhaft aktive Rechte, ersetzt aber weder die Prüfung der zugrunde liegenden Berechtigung noch den Entzug am Vertragsende.

Für kleine Mandanten ohne PIM wird derselbe Grundgedanke organisatorisch umgesetzt: selten benötigte Hochrechte werden nicht dauerhaft am externen Tageskonto belassen. Eine benannte interne Person genehmigt die konkrete Änderung, vergibt oder begleitet den zeitlich abgegrenzten Zugriff und kontrolliert anschließend Protokoll sowie Rücknahme.

Die dokumentierte Aufgabe bleibt dabei der Maßstab. Eine Rolle wird weder vorsorglich für mögliche spätere Arbeiten noch allein aufgrund langjähriger Zusammenarbeit vergeben. Entsteht ein neuer Bedarf, wird er als neuer Berechtigungsvorgang mit Umfang, Dauer und Abnahme behandelt.

Schritt für Schritt: Eine bestehende Global-Administrator-Zuweisung reduzieren

  1. Alle realen Tätigkeiten des externen Kontos aus Auftrag, Tickets und Protokollen sammeln.
  2. Einmalige Projektaufgaben von wiederkehrendem Regelbetrieb trennen.
  3. Für jede Tätigkeit die aktuell dokumentierte kleinste geeignete Rolle und den erforderlichen Geltungsbereich bestimmen.
  4. Besonders kritische Aktionen wie Rollenvergabe, Conditional Access, Domains oder App-Zustimmung ausdrücklich kennzeichnen.
  5. Neue kleinere Rollen zunächst zusätzlich an ein persönliches Test- oder Pilotkonto vergeben.
  6. Typische Arbeitsfälle in Exchange, SharePoint, Teams, Intune oder Benutzerverwaltung vollständig ausführen.
  7. Prüfen, ob nur die beauftragten Objekte sichtbar und veränderbar sind; ein erfolgreicher Hauptfall allein reicht nicht.
  8. Fehlende Einzelaufgabe nicht sofort mit Global Administrator lösen, sondern alternative Rolle oder internen Freigabeprozess prüfen.
  9. Erforderliche Rollen, Laufzeit, Geltungsbereich und getestete Tätigkeiten dokumentieren.
  10. Global-Administrator-Zuweisung in einem angekündigten Wartungsfenster entfernen.
  11. Externe Regelaufgaben erneut testen und Anmelde- sowie Auditprotokoll auf die verwendete Identität prüfen.
  12. Für seltene hochprivilegierte Änderungen einen zeitlich begrenzten, freizugebenden Weg festlegen, sofern Lizenz und Betriebsmodell dies unterstützen.
  13. Alte Gruppenzuweisungen kontrollieren, damit sie die entfernte direkte Rolle nicht unbemerkt erneut vermitteln.
  14. Nachher-Bestand mit vorherigem Rollenexport vergleichen und die Reduktion durch den internen Eigentümer abnehmen lassen.

Leserechte können bereits vertrauliche Informationen erschließen

Eine Rolle ohne Änderungsbefugnis ist nicht automatisch unkritisch. Sicherheits-, Nachrichtenfluss-, Benutzer- oder Gerätereports können personenbezogene Daten, interne Adressen, Systemnamen und Angriffshinweise enthalten. Leserechte werden daher ebenfalls nach Auftrag, Empfängerkreis, Aufbewahrung und Vertragsende begrenzt.

5. Direkte externe Konten benötigen eine persönliche Zuordnung und einen eigenen Lebenszyklus

Ein im Kundenmandanten angelegtes Administratorkonto kann sinnvoll sein, wenn kein Partnerzugriff verwendet wird. Es darf jedoch weder geteilt noch nach dem Ende einer Person oder Leistung unbeaufsichtigt weiterbestehen.

Prüfkriterien für direkte Administratoridentitäten
PrüffeldTragfähiger ZustandAbweichung
PersonEindeutige natürliche Person und arbeitgebende Organisation dokumentiertGeteiltes Konto „support@“
KontentrennungAdministrationskonto getrennt vom täglichen E-Mail- und WebkontoPrivilegierte Rolle am normalen Benutzerkonto
RolleKleinste für die Aufgabe geeignete Rolle und passender GeltungsbereichGlobaler Administrator aus Gewohnheit
AuthentifizierungPhishing-resistente MFA für privilegierte Aufgaben und kontrolliertes ErsatzverfahrenSMS oder gemeinsames Diensttelefon als einziger Faktor
GerätVertrauenswürdiges, gepflegtes AdministrationsgerätBeliebiges privates Gerät ohne vereinbarte Anforderungen
LaufzeitProjektende, Vertragsende oder regelmäßige BestätigungDauerhaft aktiv ohne Eigentümer
NutzungProtokollierbar und einem Ticket oder Auftrag zuordenbarUngeklärte Anmeldung außerhalb des Einsatzes

Der Entra-Wert „User type: Guest“ ist keine Sicherheitsstufe. Ein Gast kann über direkte Rolle oder Gruppe hohe Rechte besitzen; ein Mitgliedskonto kann dennoch einer externen Person gehören. Domain, Ersteller, Sponsoring, Gruppen, Rollen, letzte Anmeldung und aktueller Geschäftsgrund werden deshalb gemeinsam betrachtet.

Interner Notfallzugang bleibt unabhängig vom Dienstleister

Vor dem Entzug externer Rechte müssen funktionsfähige interne Notfallkonten und die dazugehörigen Authenticatoren vorhanden sein. Sie verwenden andere Abhängigkeiten als die täglichen Administratorkonten, werden überwacht und regelmäßig getestet. Ein externer Anbieter verwahrt nicht den einzigen Weg, mit dem der Kunde seinen eigenen Mandanten wieder übernehmen kann.

6. Anwendungen können weiter zugreifen, obwohl kein externer Administrator angemeldet ist

Backup, Migration, Signatur, Archivierung und Verwaltung werden häufig als Unternehmensanwendung eingebunden. Anwendungsberechtigungen können ohne Benutzerkontext wirken. Ihr Entzug ist daher ein eigener Arbeitsschritt.

Delegierte und anwendungsbezogene Berechtigungen
MerkmalDelegierte BerechtigungAnwendungsberechtigung
HandlungskontextAnwendung handelt im Kontext eines angemeldeten Benutzers.Anwendung handelt als eigene technische Identität.
ReichweiteDurch Zustimmung und Rechte des Benutzers begrenztKann mandantenweit auf freigegebene Datenklassen zugreifen.
AktivitätOft in Benutzeranmeldungen und Zustimmungsereignissen sichtbarService-Principal-Anmeldungen, Audit- und Graph-Aktivität prüfen.
EntzugZustimmung, Zuweisung und gegebenenfalls Benutzersitzung entfernenApp-Rollen, Credentials, Service Principal und Herstellerintegration kontrolliert entfernen.
Häufiger FehlerBenutzer wird gelöscht, aber eine andere Zustimmung bleibt.Vertrag endet, doch Zertifikat oder Client-Geheimnis funktioniert weiter.

Schritt für Schritt: Eine externe Unternehmensanwendung prüfen

  1. Anzeigename, Anwendungs-ID, Service-Principal-Objekt-ID, Herausgeber und Erstellungsdatum erfassen.
  2. Verifizierten Herausgeber als Indiz, nicht als Beweis für den eigenen Geschäftsgrund behandeln.
  3. Interne Eigentümer und externen Anbieter gegen Vertrag und aktuelle Leistung prüfen.
  4. Delegierte Berechtigungen und Anwendungsberechtigungen getrennt exportieren.
  5. Für jede weitreichende Microsoft-Graph-Berechtigung benötigte Daten, Zweck und Begrenzung dokumentieren.
  6. Administrator- und Benutzerzustimmungen sowie Zeitpunkt ihrer Erteilung prüfen.
  7. Benutzer- und Gruppenzuweisungen sowie die Einstellung zur erforderlichen Zuweisung erfassen.
  8. Client-Geheimnisse und Zertifikate mit Ablaufdatum, letztem Wechsel und sicherem Eigentümer prüfen.
  9. Interaktive, nicht interaktive und Service-Principal-Anmeldungen im verfügbaren Protokollzeitraum auswerten.
  10. Auditereignisse für neue Berechtigungen, Zustimmungen, Credentials und Eigentümer suchen.
  11. Mit Fachverantwortlichen klären, welche Geschäftsabläufe beim Entzug tatsächlich ausfallen.
  12. Nicht mehr benötigte Berechtigung zuerst in einem kontrollierten Fenster entfernen und Wirkung testen.
  13. Anwendung nach vollständigem Vertragsende deaktivieren oder löschen, sobald Export, Aufbewahrung und Rückfall geklärt sind.
  14. Nach dem Entzug prüfen, dass frühere Credentials und Tokens keinen erfolgreichen Zugriff mehr ermöglichen.

7. Protokolle zeigen Nutzung, ersetzen aber nicht die Berechtigungsprüfung

Ein ungenutztes Recht kann weiterhin gefährlich sein; ein fehlender Treffer kann aus kurzer Aufbewahrung, falschem Protokolltyp oder nicht interaktiver Nutzung entstehen. Protokolle ergänzen den Bestand um tatsächliche Aktivität.

Protokollquellen und ihre Aussage
QuelleKann zeigenKann nicht allein beweisen
Benutzer-AnmeldeprotokollZeit, Anwendung, IP, Gerät, Authentifizierung und Richtlinien einer AnmeldungDass das Konto keine weiteren Rechte besitzt
Nicht interaktive AnmeldungTokenbasierte Hintergrundaktivität eines BenutzersDen vollständigen Inhalt jeder ausgeführten Aktion
Service-Principal-AnmeldungAuthentifizierung einer Anwendung ohne BenutzerDass jede gewährte Berechtigung genutzt wurde
Entra-AuditprotokollÄnderungen an Rollen, Gruppen, Anwendungen, Credentials und ZustimmungenAlle Aktionen in Exchange, SharePoint oder Azure
Microsoft-365-AuditWorkload-Aktivitäten abhängig von Dienst, Lizenz und AuditierungUnbegrenzte historische Vollständigkeit
Azure-AktivitätsprotokollVerwaltungsaktionen an Azure-Ressourcen und RollenMicrosoft-365-Partnerbeziehungen

Vor einer Bereinigung werden relevante Protokolle innerhalb ihrer verfügbaren Aufbewahrungszeit exportiert. Zeitstempel werden auf eine gemeinsame Zeitzone gebracht. IP-Adresse und Standort sind Hinweise, keine sichere Personenidentifikation: VPN, Mobilfunk, Partnernetze und Cloud-Dienste können die Darstellung verändern.

8. Der Entzug folgt einer Reihenfolge, die Kontrolle und Betriebsfähigkeit erhält

Bei einem planmäßigen Anbieterwechsel werden interne Eigentümer, Dokumentation und Ersatzadministration zuerst hergestellt. Bei Missbrauchsverdacht steht dagegen die sofortige Eindämmung im Vordergrund. Beide Fälle benötigen eine abschließende technische Kontrolle.

Schritt für Schritt: Einen Dienstleisterzugang vollständig beenden

  1. Stichtag, betroffene Leistungen, internen Entscheider und technische Ausführung festlegen.
  2. Funktionsfähige interne Administrator- und Notfallkonten mit unabhängigen Authenticatoren testen.
  3. Konfigurationen, Dokumentation, Domains, Lizenzen, Backups, Geräteschlüssel und offene Vorgänge übernehmen.
  4. Vollständigen Vorher-Bestand der Partner-, Rollen-, Konto-, App- und Azure-Zugriffe sichern.
  5. Partner-GDAP- oder DAP-Rollen im Microsoft 365 Admin Center entfernen, wenn sie nicht mehr benötigt werden.
  6. Reseller- und Lizenzbeziehung bewusst behalten oder gesondert vertraglich beenden; beides nicht mit Administratorrechten verwechseln.
  7. Direkte Rollen von externen Benutzer- und Gastkonten entfernen.
  8. Mitgliedschaften in rollenberechtigten und fachlichen Gruppen entziehen.
  9. Konten sperren, Sitzungen widerrufen und registrierte Authentifizierungsmethoden nach Beweissicherung entfernen.
  10. Unternehmensanwendungen deaktivieren oder deren Zustimmungen, App-Rollen, Secrets und Zertifikate kontrolliert entziehen.
  11. Azure-RBAC-Zuweisungen auf Abonnement-, Ressourcengruppen- und Ressourcenebene separat entfernen.
  12. Fernwartung, lokale Administratoren, Backup-Portale, Domainregistrar, DNS, Hosting und Geräteverwaltung außerhalb Microsoft 365 bearbeiten.
  13. Gemeinsam bekannte Kennwörter, Recovery-Codes, API-Schlüssel und andere nicht rückholbare Geheimnisse risikobasiert rotieren.
  14. Protokolle auf Zugriff nach dem Stichtag sowie ungewöhnliche Änderungen vor dem Stichtag prüfen.
  15. Fachliche Funktionen testen: E-Mail, Benutzerverwaltung, Geräte, Backup, Domains, Lizenzierung und Sicherheitsmeldungen.
  16. Mit früherem externem Konto oder kontrolliertem Test nachweisen, dass die entfernten Wege tatsächlich abgewiesen werden.
  17. Nachher-Bestand erzeugen und Added/Removed/Retained mit Begründung dokumentieren.
  18. Offene Ausnahmen mit Eigentümer, Schutzmaßnahme und festem Endtermin versehen.

Tokenentzug und Kennwortwechsel lösen unterschiedliche Probleme

Das Ändern eines Kennworts beendet nicht zwangsläufig jede bestehende Sitzung sofort. Umgekehrt entfernt der Sitzungswiderruf keine App-Berechtigung oder Rolle. Kontosperre, Sitzungsentzug, Methodenbereinigung, Rollenentzug, App-Credential-Wechsel und Geheimnisrotation werden deshalb entsprechend dem jeweiligen Zugriffspfad kombiniert und danach praktisch getestet.

9. Die Abnahme vergleicht Soll, Bestand, Nutzung und wirksamen Entzug

Die Berechtigungsprüfung ist abgeschlossen, wenn jeder verbleibende Zugriff erforderlich, begrenzt, geschützt und terminiert ist und jeder entfernte Zugriff nachweislich nicht mehr funktioniert.

Abnahmeplan für externe Administratorzugänge
PrüfobjektAbnahmekriteriumNachweis
PartnerbeziehungenNur aktuelle Partnerrollen mit notwendigem Umfang und LaufzeitExport oder dokumentierte Admin-Center-Ansicht
Direkte RollenJede externe Person und Gruppe besitzt nur bestätigte Rolle und Geltungsbereich.Rollenzuweisung samt Gruppenauflösung
KontenPersönliche Zuordnung, starke MFA, verwalteter Status und LebenszyklusKontenregister und Anmeldeprüfung
AnwendungenEigentümer, Zweck, Berechtigungen und Credentials aktuell; ungenutzte Zugriffe entferntApp-Inventar und Test
AzureExterne Rollen separat bestätigt oder entzogenRBAC-Export je relevantem Scope
ProtokolleAktivität passt zu Auftrag; Abweichungen sind untersucht.Zeitlich eingegrenzte Anmelde- und Auditdaten
EntzugFrühere Konten, Partnerrollen und Credentials werden abgewiesen.Negativtest und Nachher-Bestand
BetriebsfähigkeitInterne Verantwortliche können alle kritischen Verwaltungsaufgaben ausführen.Funktions- und Notfalltest

Quartalscheck für den Regelbetrieb

  • Partnerorganisationen, Rollen und Ablaufdaten gegen laufende Aufträge prüfen.
  • Neue und geänderte privilegierte Rollenzuweisungen nachvollziehen.
  • Externe Benutzer, Gäste und Mitglieder rollenberechtigter Gruppen bestätigen.
  • Unternehmensanwendungen mit neuen Berechtigungen, Credentials oder Eigentümern prüfen.
  • Inaktive Administratoren nicht automatisch löschen, sondern Bedarf und Protokollzeitraum klären.
  • Ungewöhnliche Anmeldungen und administrative Aktivitäten untersuchen.
  • Azure-Rollen und externe Systeme außerhalb des Mandanten einbeziehen.
  • Ausnahmen, Projektzugänge und Übergangsrechte bis zu ihrem Enddatum schließen.
  • Interne Notfallzugänge testen und Nutzung alarmieren.
  • Zugriffsregister mit Prüfer, Datum, Entscheidung und nächstem Termin abschließen.

Häufige Fragen zu externen Microsoft-365-Administratoren

Kann ein Lizenzhändler ohne Administratorrolle weiter Lizenzen liefern?

Ja. Microsoft unterscheidet die Händler- oder Resellerbeziehung von delegierten Administratorrollen. Das Entfernen der Rollen kann die Lizenzbeziehung bestehen lassen. Vertrag, Abrechnung und mögliche Bestellbefugnisse werden dennoch gesondert geprüft.

Ist GDAP automatisch nach dem Least-Privilege-Prinzip konfiguriert?

GDAP ermöglicht granulare und zeitlich begrenzte Rollen, wählt sie aber nicht automatisch passend zum Auftrag. Auch eine GDAP-Beziehung kann mehrere weitreichende Rollen enthalten. Jede angeforderte Rolle und ihre Dauer werden deshalb fachlich begründet.

Reicht es, alle Gastbenutzer zu löschen?

Nein. Externe Personen können Mitgliedskonten besitzen, Partnerrechte nutzen oder über Anwendungen zugreifen. Umgekehrt können Gäste weiterhin berechtigte Projektteilnehmer sein. Entscheidend sind Identität, Rechte, Geschäftsgrund und Lebenszyklus, nicht allein der Wert „Gast“.

Warum erscheint ein Dienstleister nicht in den Benutzer-Anmeldeprotokollen?

Er kann über eine Partnerbeziehung, eine nicht interaktive Sitzung oder einen Service Principal handeln. Außerdem kann der betrachtete Zeitraum zu kurz sein. Benutzer-, Service-Principal-, Audit-, Microsoft-365- und Azure-Protokolle werden passend zum Zugriffspfad ausgewertet.

Wann wird ein externer Zugriff sofort gesperrt?

Bei konkretem Missbrauchsverdacht, ungeklärter hochprivilegierter Anmeldung, kompromittiertem Konto oder unberechtigter Berechtigungsänderung steht die Eindämmung vor dem geordneten Übergang. Beweise werden gesichert, Sitzungen und Zugriffspfade gezielt entzogen und Auswirkungen anschließend untersucht.

Externe Microsoft-365-Zugänge vollständig prüfen

fra.digital unterstützt kleine Unternehmen in Frankfurt bei Inventur, Rollenbewertung, Partnerbeziehungen, App-Berechtigungen, kontrolliertem Entzug und der technischen Abnahme ihrer Microsoft-365-Administration.

Nach oben scrollen