PIM einführen mit dem Enterprise Access Model: In 5 Schritten zum Tier-Modell - Kigen IT

PIM einführen mit dem Enterprise Access Model: In 5 Schritten zum Tier-Modell

Von Kigen IT · 11. August 2026 · 7 Min. Lesezeit

Privileged Identity Management ist inzwischen Standard, das weiß jeder. Die schwierigere Frage lautet: Für welche Rollen brauche ich es wirklich? Wer alle 100+ Entra-Rollen pauschal in PIM packt, bremst den Betrieb aus. Wer nach Bauchgefühl entscheidet, übersieht die stillen Tier-0-Rollen. Dieser Artikel zeigt die Einführung entlang des Enterprise Access Model in fünf Schritten.

Warum PIM-Projekte an der Zuordnung scheitern

Die Technik von PIM ist in einem Nachmittag verstanden: Rollen werden von dauerhaft auf aktivierbar umgestellt, mit Zeitlimit, Begründung und optionalem Approval. Gescheitert wird woanders. Entweder landet jede Rolle in PIM und der Helpdesk wartet dreimal täglich auf eine Genehmigung, oder es landen nur die offensichtlichen Rollen darin und Global Reader behält dauerhaft Einblick in die komplette Tenant-Konfiguration, inklusive Conditional Access, Federation und Privileged Access.

Das Enterprise Access Model von Microsoft löst dieses Problem, indem es die Diskussion verändert. Die Frage ist nicht mehr "Brauchen wir PIM für diese Rolle?", sondern "In welchen Tier gehört diese Rolle?". Sitzt die Zuordnung, ergeben sich die Policies von selbst.

Schritt 1

Rollenbestand aufnehmen

Vor jeder Zuordnung steht die Inventur: Welche Rollen sind aktuell vergeben, an wen, dauerhaft oder zeitlich begrenzt? In fast jedem Bestand finden sich dabei dauerhafte Global Admins im zweistelligen Bereich, Konten ehemaliger Mitarbeiter und Service Accounts mit Rechten, an deren Grund sich niemand mehr erinnert.

Die Inventur ist auch der Lizenz-Check: PIM setzt Entra ID P2 voraus, enthalten in E5 und Entra ID Governance. Bei den meisten regulierten Unternehmen ist die Lizenz also längst bezahlt und wartet auf ihre Aktivierung.

Aktion: Alle Rollenzuweisungen exportieren, verwaiste und unerklärte Zuweisungen sofort entziehen, Lizenzvoraussetzung prüfen.

Schritt 2

Rollen den Tiers zuordnen

Das Modell arbeitet mit drei Stufen. Tier 0 ist die Control Plane, also alles, was die Sicherheitsarchitektur selbst verändern oder vollständig einsehen kann: Global Administrator, Privileged Role Administrator, Security Administrator, Conditional Access Administrator, und als meistübersehene Rolle Global Reader. Microsoft führt sie nicht ohne Grund in der Liste der privilegierten Entra-Rollen.

Tier 1 sind die Workload-Administratoren: Exchange, Teams, SharePoint, Intune, Compliance. Tier 2 ist der Helpdesk-Bereich: User Administrator, Helpdesk Administrator, Password Administrator. Die Zuordnung aller relevanten Rollen ist in einem Workshop von etwa drei Stunden erledigt und wird als Tabelle dokumentiert, die später im Audit als Rollenkonzept dient.

Aktion: Tier-Zuordnungstabelle für alle vergebenen Rollen erstellen, Grenzfälle explizit entscheiden und begründen, Dokument als Teil des Berechtigungskonzepts ablegen.

Schritt 3

PIM-Policies pro Tier konfigurieren

Jetzt zahlt sich die Zuordnung aus, denn pro Tier gilt ein einheitliches Policy-Set statt hundert Einzelentscheidungen. Tier 0: Aktivierung nur mit phishing-resistenter MFA (FIDO2 oder Passkey), Approval durch eine zweite Person, maximale Aktivierungsdauer 2 Stunden, Zugriff idealerweise nur von einer dedizierten Admin-Workstation, technisch durchgesetzt über Conditional Access mit Authentication Strengths und Gerätefilter.

Tier 1: MFA und Begründungspflicht, ohne Approval, maximale Dauer 8 Stunden, damit ein Arbeitstag ohne Neuaktivierung möglich bleibt. Tier 2: MFA ist Pflicht, PIM ist optional, denn eine Approval-Schleife für jede Passwort-Rücksetzung sabotiert den Support und erzeugt genau die Ausnahmen, die das Modell verhindern soll.

Aktion: PIM-Rollensettings pro Tier einheitlich konfigurieren, Authentication-Strengths-Policy für Tier-0-Aktivierungen erstellen, Admin-Workstation-Anforderung per Gerätefilter hinterlegen.

Schritt 4

Break-Glass sichern und dauerhafte Rechte migrieren

Bevor die erste dauerhafte Zuweisung fällt, brauchen zwei Dinge Bestand: funktionierende Notfallkonten und informierte Admins. Zwei Cloud-only Break-Glass-Accounts mit FIDO2, ausgenommen von allen Conditional-Access-Policies, mit Alarm bei jeder Anmeldung, sind die Versicherung gegen den Lockout.

Dann folgt die Migration, Tier 0 zuerst: dauerhafte Zuweisungen werden auf "eligible" umgestellt, die Betroffenen vorab eingewiesen. Der häufigste Widerstand ("dann dauert ja jede Admin-Aufgabe länger") löst sich in der Praxis schnell auf, eine Tier-1-Aktivierung mit Begründung dauert unter einer Minute. Wichtig ist, dass die Umstellung kommuniziert und nicht einfach über Nacht durchgeführt wird.

Aktion: Break-Glass-Accounts einrichten, testen und dokumentieren, danach Tier-0-Rollen auf eligible umstellen, Tier 1 im zweiten Schritt folgen lassen.

Schritt 5

Betrieb: Access Reviews und Alerts

Ein Tier-Modell veraltet ab dem Tag seiner Einführung, wenn niemand es pflegt. Quartalsweise Access Reviews für Tier-0- und Tier-1-Rollen stellen sicher, dass Zuweisungen regelmäßig bestätigt oder entzogen werden, automatisiert über Entra ID Governance, mit Protokoll für den Prüfer.

Dazu gehören die eingebauten PIM-Alerts, allen voran die Warnung bei Rollenzuweisungen außerhalb von PIM. Genau so entstehen die stillen Rückfälle: Ein Admin vergibt unter Zeitdruck wieder eine dauerhafte Rolle, und ohne Alert bemerkt es niemand bis zum nächsten Audit. Die PIM-Audit-Historie selbst ist im Prüfungsfall der Nachweis, dass das Konzept nicht nur beschlossen, sondern gelebt wird.

Aktion: Quartalsweise Access Reviews für Tier 0 und Tier 1 aufsetzen, PIM-Alerts aktivieren und an das Security-Team routen, Audit-Historie in den Prüfungsunterlagen referenzieren.

Faustregel: Nicht fragen "Brauchen wir PIM für diese Rolle?", sondern "In welchen Tier gehört sie?". Die Tier-Zuordnung dauert drei Stunden und liefert ein Rollenmodell, das im Audit besteht und im Alltag nicht bremst.

Die fünf Schritte sind bei einem mittleren Tenant in zwei bis drei Wochen umsetzbar, die reine Konfiguration davon in Tagen. Der eigentliche Wert liegt in der Zuordnungstabelle aus Schritt 2: Sie beendet die Einzelfalldiskussionen, beschleunigt jede künftige Rollenentscheidung und ist gleichzeitig das Dokument, das Prüfer unter dem Stichwort Berechtigungskonzept sehen wollen. PIM ohne Tier-Modell ist eine Funktion. PIM mit Tier-Modell ist eine Kontrolle.

Dauerhaft im Takt bleiben

Tier-Modelle, Conditional Access und Access Reviews veralten ohne Pflege. Unser Compliance Retainer hält Ihre M365-Sicherheitsarchitektur laufend auf Prüfungsstand, mit festem monatlichem Kontingent.

Zum Compliance Retainer