Aufgabe 09

Governance

Governance verbindet Regeln, Rollen, technische Kontrollen und prüfbare Nachweise.

Aufgabenstellung

Entra ID steuert Identitäten und M365-Verwaltung; Azure RBAC steuert Azure-Ressourcen.

Die Lösungen sind direkt sichtbar, damit die Seite als ruhiges Nachschlagewerk funktioniert.

Kernwissen

  • Regel: Vorgabe oder Policy, z. B. aus Sicherheitsrichtlinie, ISO, BSI oder DSGVO.
  • Rolle: passende Entra-ID- oder Azure-RBAC-Rolle mit möglichst engem Scope.
  • Kontrolle: MFA, Conditional Access, PIM, Access Reviews oder technische Policy.
  • Nachweis: Audit Logs, PIM-Reports, Access-Review-Ergebnisse, Compliance-Berichte.

Lösungen zu Aufgabe 09

Entra ID oder Azure RBAC?

AufgabeLösung
Benutzer anlegen / Lizenzen zuweisenEntra ID / Microsoft 365-Verwaltung
Conditional Access konfigurierenEntra ID
Adminrollen vergebenEntra ID
Gäste einladen (B2B)Entra ID
Virtuelle Maschine starten/stoppenAzure RBAC
Resource Group erstellenAzure RBAC
Storage Account konfigurierenAzure RBAC
Network Security Group bearbeitenAzure RBAC

Governance-Maps

Helpdesk soll Passwörter zurücksetzen, aber kein Global Admin sein.

Helpdesk-Administrator + MFA + Audit-Log + quartalsweise Access Reviews

Least Privilege, überprüfbar über Logs und Reviews.

Entwickler soll VMs starten/stoppen, aber keine User verwalten.

Azure RBAC 'Virtual Machine Contributor' auf Resource Group

Azure-Ressource bedeutet Azure RBAC; Scope eng halten.

IT-Admin braucht selten Global-Admin-Rechte für Notfälle.

PIM-Eligibility mit Approval, MFA, zweitem Genehmiger und Break-Glass-Account

JIT, Vier-Augen-Prinzip und Notfallzugang gehören zusammen.

Rollen und Zugriffe sollen regelmäßig geprüft werden.

Microsoft Entra Access Reviews quartalsweise, Auto-Entzug ohne Freigabe

Verhindert Privilege Creep und liefert Compliance-Nachweise.

Kontroll-Toolbox

AufgabeLösung
MFAZweiter Faktor für privilegierte oder riskante Aktionen
Conditional AccessWenn-dann-Regeln pro Zugriff
PIMJust-in-Time-Adminrechte mit Begründung
Access ReviewsPeriodische Prüfung bestehender Rechte

Navigation