Entra Privileged Identity Management (PIM): Just-in-Time-Adminrechte für KMU einführen
Mit Entra PIM vergeben Sie Adminrechte nur noch auf Zeit: Statt dauerhaft aktiver Global-Admin-Konten aktivieren Admins ihre Rolle bei Bedarf per MFA. Der Leitfaden zeigt die Einführung für kleine Teams inklusive Lizenzprüfung und Break-Glass-Konten.
Geprüft am 30.09.2026

Dauerhaft aktive Adminkonten sind eines der größten Einfallstore bei Kompromittierungen im Microsoft-365-Umfeld. Mit Microsoft Entra Privileged Identity Management (PIM) lösen Sie dieses Problem pragmatisch: Admins erhalten ihre Rollen nur noch „just in time“ – für eine definierte Zeitspanne, nach MFA-Prüfung und mit vollständigem Audit-Log. Dieser Leitfaden richtet sich an KMU-Admins, die PIM ohne überbordende Bürokratie einführen möchten, und geht auf Lizenzbedarf, sinnvolle Aktivierungsdauern und typische Fallstricke ein.
Voraussetzungen
- Microsoft Entra ID P2 oder Microsoft Entra ID Governance (enthalten z. B. in Microsoft 365 E5) für alle Nutzer, die PIM verwenden, einschließlich Genehmigern und Access-Reviewern. Microsoft 365 Business Premium enthält nur P1; hier ist ein zusätzliches P2- oder Governance-Abonnement nötig.
- Mindestens ein Konto in der Rolle Privileged Role Administrator oder Global Administrator für die initiale PIM-Einrichtung.
- Microsoft Authenticator oder ein FIDO2-Sicherheitsschlüssel (Passkey) für MFA bei Rollenaktivierungen – alternative MFA-Methoden für Notfälle ebenfalls registrieren.
- Mindestens zwei Break-Glass-Konten (cloud-only, Format
*.onmicrosoft.com) mit FIDO2 Security Keys und sicher verwahrten Zugangsdaten. - Optional: Microsoft Graph PowerShell SDK für skriptbasierte Verwaltung:
Install-Module Microsoft.Graph - Dokumentierte Rollenstrategie: Welche Rollen werden unter PIM gestellt, welche Aktivierungsdauer, welche Genehmiger, welche Review-Frequenz?
Schritt 1: Lizenzbedarf prüfen
Klären Sie vor der Aktivierung die Lizenzfrage, sie ist der häufigste Stolperstein für KMU. Die Tabelle zeigt, welche Lizenzen PIM enthalten (Stand September 2026, aktuelle Preise auf der Preisseite von Microsoft):
| Lizenz | PIM enthalten? | Hinweis | Empfehlung |
|---|---|---|---|
| Microsoft 365 Business Premium | Nein (nur Entra ID P1) | Enthält Entra ID P1 | P2-Add-on nötig |
| Entra ID P2 (Add-on) | Ja | Einzeln je Nutzer lizenzierbar | Nur für Admins kaufen |
| Microsoft 365 E5 | Ja | Enthält Entra ID P2 | Wenn E5 ohnehin vorhanden |
| Entra ID Governance (Add-on) | Ja + erweiterte Reviews | Voraussetzung: Entra ID P1 oder P2 | Für erweiterte Entitlement-Features |
Beispiel für ein 15-Personen-KMU: 15 Mitarbeiter nutzen Microsoft 365 Business Premium, 3 Personen haben Adminrollen. Nur diese 3 Admins benötigen P2 bzw. Governance. Genehmiger und Access-Reviewer, die keine Admins sind, zählen zusätzlich.
Verifizieren: Unter entra.microsoft.com > Billing > Licenses > All products ist Microsoft Entra ID P2, Entra ID Governance oder Microsoft 365 E5 mit mindestens so vielen freien bzw. zugewiesenen Lizenzen gelistet, wie Admins, Genehmiger und Reviewer vorgesehen sind.
Schritt 2: PIM aktivieren und erste Rollenstrategie festlegen
Öffnen Sie im Entra Admin Center: entra.microsoft.com → ID Governance → Privileged Identity Management. Mit gültiger Lizenz öffnet sich die PIM-Übersicht mit den verwaltbaren Bereichen (Microsoft Entra roles, Groups, Azure resources).
Für den pragmatischen KMU-Start empfiehlt sich folgende Reihenfolge:
- Phase 1 (sofort): Global Administrator, Privileged Role Administrator
- Phase 2 (nach 4 Wochen): Security Administrator, Exchange Administrator
- Phase 3 (optional): SharePoint Administrator, Teams Administrator, Helpdesk Administrator
Beginnen Sie klein. Wer alle Rollen auf einmal umstellt, riskiert Betriebsstörungen, solange Admins den JIT-Prozess nicht gewohnt sind.
Achtung vor dem Lockout-Fallstrick: Bevor Sie eine Rolle auf „Eligible“ umstellen, müssen Ihre Break-Glass-Konten als permanent aktive Global Admins eingerichtet sein (siehe Schritt 5). Sind alle Global Admins nur noch „eligible“, der Approval-Workflow aktiv und kein Genehmiger erreichbar, ist der Tenant gesperrt.
Verifizieren: PIM > Microsoft Entra roles > Roles listet Global Administrator und Privileged Role Administrator; Ihre schriftliche Rollenstrategie nennt je Phase die Rollen, Aktivierungsdauer und Genehmiger.
Schritt 3: Rollensettings konfigurieren
Öffnen Sie: ID Governance → Privileged Identity Management → Microsoft Entra roles → Roles → [Rolle auswählen] → Role settings → Edit
Empfohlene Konfiguration pro Rolle:
| Einstellung | Global Admin | Security Admin | Helpdesk Admin |
|---|---|---|---|
| Aktivierungsdauer (max.) | 1 Stunde | 4 Stunden | 8 Stunden |
| MFA bei Aktivierung | Ja (Pflicht) | Ja (Pflicht) | Ja (Pflicht) |
| Justification erforderlich | Ja | Ja | Ja |
| Approval-Workflow | Empfohlen (wenn 2. Admin vorhanden) | Optional | Nein |
Für Teams mit nur zwei Admins ist der Approval-Workflow bei den meisten Rollen zu aufwendig; MFA plus Justification-Pflicht ist ein vertretbarer Kompromiss. Für Global Admin lohnt Approval nur mit mindestens zwei erreichbaren Genehmigern. Die Aktivierungsdauer ist zwischen 1 und 24 Stunden einstellbar.
Verifizieren: Unter Role settings der Rolle zeigt die Übersicht die gesetzte Aktivierungsdauer, „On activation, require: Azure MFA“ und „Require justification on activation“ mit „Yes“.
Schritt 4: Eligible-Rollenzuweisungen erstellen
Im Portal: PIM → Microsoft Entra roles → Assignments → Add assignments. Wählen Sie die Rolle, den Nutzer und als Assignment type „Eligible“. Alternativ per PowerShell (Graph PowerShell SDK):
# Verbindung mit erforderlichen Berechtigungen herstellen
Connect-MgGraph -Scopes "RoleManagement.ReadWrite.Directory"
# Eligible-Rollenzuweisung fuer einen Nutzer erstellen
# RoleDefinitionId fuer Global Administrator: 62e90394-69f5-4237-9190-012177145e10
$params = @{
"PrincipalId" = "<User-ObjectId>"
"RoleDefinitionId" = "62e90394-69f5-4237-9190-012177145e10"
"Justification" = "Eligible Global Admin fuer IT-Admin"
"DirectoryScopeId" = "/"
"Action" = "AdminAssign"
"ScheduleInfo" = @{
"StartDateTime" = Get-Date
"Expiration" = @{
"Type" = "NoExpiration"
}
}
}
New-MgRoleManagementDirectoryRoleEligibilityScheduleRequest -BodyParameter $params
Um alle aktuellen Eligible-Zuweisungen eines Nutzers abzufragen:
Get-MgRoleManagementDirectoryRoleEligibilityScheduleInstance `
-Filter "principalId eq '<User-ObjectId>'" | Format-List
Verifizieren: Unter PIM > Microsoft Entra roles > Assignments steht der Nutzer im Reiter „Eligible assignments“, nicht unter „Active assignments“. Der Befehl oben liefert einen Eintrag mit der RoleDefinitionId der Rolle.
Schritt 5: Break-Glass-Konten korrekt absichern
Break-Glass-Konten sind Ihr Notfallzugang. Microsoft empfiehlt mindestens zwei cloud-only-Konten im Format notfall1@<mandant>.onmicrosoft.com. Diese Konten müssen zwingend als permanent aktive Global Admins konfiguriert sein – nicht als eligible. Der Grund: Wenn PIM nicht verfügbar ist oder MFA-Dienste ausfallen, können eligible Rollen nicht aktiviert werden.
Checkliste für Break-Glass-Konten:
- Permanent Active in PIM (nicht eligible) – in PIM unter Assignments → Add assignments → Assignment type: Active
- Authentifizierung per Passkey (FIDO2) oder Certificate-Based Authentication (CBA), phishing-resistent und nicht dieselbe Methode wie bei den normalen Adminkonten
- Von allen Conditional-Access-Richtlinien, die die Anmeldung blockieren oder einschränken, ausgeschlossen: Legen Sie eine Sicherheitsgruppe „EmergencyAccess“ an und schließen Sie sie dort aus
- Zugangsdaten physisch sicher verwahrt (Tresor, separater Umschlag)
- Alle 90 Tage auf Funktionstüchtigkeit testen – inklusive tatsächlicher Anmeldung
PIM verhindert zusätzlich das Entfernen des letzten aktiven Global Administrators und Privileged Role Administrators; verlassen Sie sich aber nicht allein darauf.
Für das Monitoring von Break-Glass-Anmeldungen in Azure Monitor Log Analytics:
// KQL Alert fuer Break-Glass Sign-in
SigninLogs
| project UserId
| where UserId == "<BreakGlass-Account-ObjectId-1>"
or UserId == "<BreakGlass-Account-ObjectId-2>"
Jede Anmeldung eines Break-Glass-Kontos sollte sofort einen Alert auslösen – im Normalbetrieb meldet sich niemand mit diesen Konten an. MFA-Grundlagen beschreibt die Anleitung zu Microsoft 365 MFA und Conditional Access.
Verifizieren: Unter Assignments > Active assignments stehen beide Notfallkonten mit „Permanent“ als Global Administrator. Eine Testanmeldung mit dem Sicherheitsschlüssel gelingt und löst den Alert aus.
Schritt 6: Rollen aktivieren und deaktivieren
Als berechtigter Nutzer öffnen Sie zur Aktivierung: entra.microsoft.com → ID Governance → PIM → My roles. Dort sehen Sie alle eligible Rollen und aktivieren sie per Klick – inklusive MFA-Prompt und Justification-Feld.
Per PowerShell (z. B. für Automatisierungen oder wenn das Portal nicht verfügbar ist):
# Rolle selbst aktivieren (als berechtigter Nutzer, fuer 2 Stunden)
$params = @{
"PrincipalId" = "<User-ObjectId>"
"RoleDefinitionId" = "62e90394-69f5-4237-9190-012177145e10"
"Justification" = "Konfigurationsaenderung an Exchange Online"
"DirectoryScopeId" = "/"
"Action" = "SelfActivate"
"ScheduleInfo" = @{
"StartDateTime" = Get-Date
"Expiration" = @{
"Type" = "AfterDuration"
"Duration" = "PT2H"
}
}
}
New-MgRoleManagementDirectoryRoleAssignmentScheduleRequest -BodyParameter $params
Aktive Rollenzuweisungen abfragen:
Get-MgRoleManagementDirectoryRoleAssignmentScheduleInstance `
-Filter "principalId eq '<User-ObjectId>'" | Format-List
Rolle manuell deaktivieren (erst nach 5 Minuten möglich):
$params = @{
"PrincipalId" = "<User-ObjectId>"
"RoleDefinitionId" = "62e90394-69f5-4237-9190-012177145e10"
"Justification" = "Aufgabe abgeschlossen"
"DirectoryScopeId" = "/"
"Action" = "SelfDeactivate"
}
New-MgRoleManagementDirectoryRoleAssignmentScheduleRequest -BodyParameter $params
Auch die Azure Mobile App (iOS/Android) kann PIM-Rollen aktivieren; die Lizenzpflicht gilt dort ebenso.
Verifizieren: Nach der Aktivierung steht die Rolle unter My roles > Active assignments mit Ablaufzeit; nach Ablauf bzw. Deaktivierung ist sie wieder nur unter „Eligible assignments“. PIM > Microsoft Entra roles > Resource audit zeigt die Aktivierung mit Begründung.
Schritt 7: Access Reviews einrichten
Access Reviews verhindern, dass sich Eligible-Zuweisungen im Laufe der Zeit unkontrolliert anhäufen – zum Beispiel nach Projektenden oder Stellenwechseln. Öffnen Sie: ID Governance → Access Reviews → New access review.
Empfohlene Konfiguration für privilegierte Rollen:
- Scope: Entra roles → Global Administrator, Privileged Role Administrator (und weitere relevante Rollen)
- Frequenz: Quartalsweise (alle 90 Tage)
- Reviewer: Entweder die Rolleninhaber selbst (Self-review) oder ein dedizierter Reviewer (z. B. IT-Leitung)
- Auto-apply: Aktivieren – falls ein Reviewer nicht reagiert, wird die Zuweisung automatisch entfernt
- Duration: 14 Tage für den Review-Zeitraum
Eligible- und Active-Zuweisungen werden separat geprüft. Beginnen Sie mit den Active-Zuweisungen, sie haben das höchste Risiko. Für die Benutzerverwaltung ergänzt die Anleitung Entra ID: Benutzer, Gruppen und Lizenzen verwalten.
Verifizieren: Access Reviews listet die neue Überprüfung mit Status „Not started“ bzw. „Active“ und Wiederholung „Quarterly“; die Reviewer erhalten zum Start eine E-Mail.
Troubleshooting / Typische Fehler
- Tenant-Lockout durch fehlende Genehmiger: Sind alle Global Admins nur „eligible“, ist Approval aktiv und kein Genehmiger eingetragen, kann niemand mehr aktivieren. Lösung: zwei permanent aktive Break-Glass-Konten und explizite Genehmiger, bevor Sie Approval einschalten.
- MFA-Ausfall blockiert Aktivierung: Wenn das Authenticator-Gerät nicht verfügbar ist (Handyverlust, Netzausfall), ist keine Rollenaktivierung möglich. Lösung: alternative MFA-Methoden registrieren, FIDO2 Keys für kritische Admins einsetzen.
- Break-Glass-Konten von Conditional Access gesperrt: Greift eine blockierende CA-Richtlinie (etwa „compliant device“), sind die Konten im Notfall unbrauchbar. Lösung: Gruppe „EmergencyAccess“ in diesen Richtlinien ausschließen.
- Cache-Verzögerung nach Aktivierung: Anwendungen erkennen die neue Rolle teils erst nach erneuter Anmeldung. Lösung: ab- und wieder anmelden.
- Service Principals können keine eligible Rollen erhalten: Automatisierungen und Skripte, die Adminrollen benötigen, erhalten keine JIT-Rollen. Alternative: PIM for Groups nutzen oder direkte Active-Zuweisungen mit Ablaufdatum vergeben.
- Approver und Reviewer ohne P2: Wenn Genehmiger oder Access-Reviewer keine P2-Lizenz haben, entstehen Lizenz-Compliance-Verletzungen. Prüfen Sie vor der Konfiguration, dass alle beteiligten Personen lizenziert sind.
- Deaktivierung erst nach 5 Minuten: Eine aktivierte Rolle lässt sich frühestens 5 Minuten nach der Aktivierung deaktivieren.
Häufige Fragen
Lohnt sich Entra ID P2 für ein 15-Personen-KMU?
In der Regel ja, sobald 2 bis 3 Personen administrative Rollen haben. Lizenziert werden nur die Admins, Genehmiger und Reviewer, nicht alle 15 Mitarbeiter. Dem stehen JIT-Zugriff, Audit-Log und MFA-Pflicht für die kritischsten Konten gegenüber.
Muss ich PIM für alle Adminrollen aktivieren?
Nein. Für einen pragmatischen Start genügen Global Administrator und Privileged Role Administrator. Diese haben die weitreichendsten Rechte und profitieren am meisten von JIT. Danach erweitern Sie schrittweise um Security Administrator, Exchange Administrator und weitere Rollen. PIM kann selektiv pro Rolle aktiviert werden.
Wie lange sollte eine Aktivierungsdauer maximal sein?
Standard sind 8 Stunden, einstellbar sind 1 bis 24 Stunden. Für Global Administrator ist 1 Stunde üblich, Helpdesk-Rollen können 8 Stunden erhalten.
Kann ich PIM auch ohne Genehmigungsworkflow nutzen?
Ja. Ohne Approval-Workflow bleiben MFA-Pflicht und Justification-Pflicht als Kontrolle bestehen. Für Global Admin empfiehlt sich Approval, sobald ein zweiter vertrauenswürdiger Admin als Genehmiger verfügbar ist.
Was passiert, wenn eine PIM-Aktivierung ausläuft, während der Nutzer arbeitet?
Die aktive Rollenzuweisung wird automatisch innerhalb von Sekunden nach Ablauf entzogen. Applikationen mit gecachtem Zustand können den Zugriff kurz weiter gewähren. Der Nutzer kann die Rolle sofort erneut aktivieren (neuer JIT-Request mit MFA und Justification).
Wie integriert sich PIM mit Access Reviews?
Access Reviews prüfen eligible und/oder active Zuweisungen in festen Abständen (Einrichtung siehe Schritt 7). Mit Auto-apply entfernt Entra Zuweisungen, die der Reviewer nicht bestätigt.
Fazit
Entra PIM ist auch für ein KMU mit 2 bis 3 Admins umsetzbar: Lizenziert werden nur die beteiligten Personen, die Einrichtung dauert etwa einen halben Arbeitstag. Der Sicherheitsgewinn wirkt sofort: Adminrechte sind nicht mehr dauerhaft aktiv, jede Nutzung wird geloggt, und MFA ist bei Aktivierung Pflicht. Beginnen Sie mit Global Admin und Privileged Role Administrator, richten Sie Break-Glass-Konten als permanent aktiv ein und ergänzen Sie quartalsweise Access Reviews. Passend dazu: die Anleitung Sichere Passwörter und Passkeys im Unternehmen.
Weiterführende Anleitungen und Quellen
- Microsoft 365 MFA und Conditional Access mit Entra ID einrichten
- Entra ID: Benutzer, Gruppen und Lizenzen verwalten
- Sichere Passwörter und Passkeys im Unternehmen
- Zwei-Faktor-Authentifizierung (2FA/MFA) einführen
Offizielle Quellen: Microsoft Learn: What is Privileged Identity Management · Microsoft Learn: Plan a PIM deployment · Microsoft Learn: Manage emergency access admin accounts · Microsoft Learn: ID Governance licensing fundamentals · Microsoft Entra Pricing


