Organisationen müssen Drittanbieter, Auftragnehmer, Beratern und Supportanbietern häufig Zugriff auf kritische Systeme gewähren und gleichzeitig strenge Sicherheitskontrollen und Compliance-Anforderungen einhalten. Traditionell erforderte dies die Erstellung und Verwaltung lokaler Konten für externe Benutzer, was zu zusätzlichem Verwaltungsaufwand und einer erhöhten Komplexität bei Onboarding- und Offboarding-Prozessen führte.
Durch die Nutzung der Microsoft Entra B2B-Zusammenarbeit (Business-to-Business) zusammen mit Heimdal Privileged Access and Session Management (PASM) können Organisationen externe Benutzer sicher verwalten, indem sie Identitäten verwenden, die weiterhin unter der Kontrolle der Lieferantenorganisation bleiben, und gleichzeitig von den Funktionen von PASM für den privilegierten Zugriff und die Überwachung profitieren.
Hinweis: Der genaue Authentifizierungs- und Autorisierungsablauf hängt von der PASM-Bereitstellung des Kunden, der Microsoft Entra-Konfiguration, den Integrationen von Identitätsanbietern und den Richtlinien für die Zugriffsverwaltung ab. Dieser Artikel beschreibt eine empfohlene Architektur und einen Integrationsansatz.
1. Vorteile
2. Funktionsweise der Integration
3. Verwaltung des Identitätslebenszyklus
4. Offboarding und Widerruf des Zugriffs
5. Empfohlene Architektur
Vorteile
Die gemeinsame Nutzung von Microsoft Entra B2B und Heimdal PASM bietet mehrere Vorteile:
- Zentralisierte Identitätsverwaltung
- Reduzierter Verwaltungsaufwand
- Vereinfachte Onboarding- und Offboarding-Prozesse
- Konsequente Durchsetzung der Multi-Faktor-Authentifizierung (MFA)
- Durchsetzung von Richtlinien für bedingten Zugriff
- Verringertes Risiko verwaister privilegierter Konten
- Verbesserte Prüfbarkeit und Compliance
- Verbesserte Transparenz über den Zugriff von Drittanbietern
- Skalierbare Verwaltung externer Lieferanten und Auftragnehmer
Funktionsweise der Integration
Traditioneller Ansatz
In einer herkömmlichen Umgebung:
- Der Kunde erstellt lokale Konten für Techniker des Lieferanten.
- Berechtigungen werden manuell zugewiesen.
- Der Kunde ist darauf angewiesen, dass der Lieferant ihn benachrichtigt, wenn ein Mitarbeiter das Unternehmen verlässt.
- Der Zugriff muss manuell überprüft und widerrufen werden.
Dieses Modell ist zwar funktionsfähig, kann jedoch bei einer Skalierung schwierig zu verwalten sein und das Risiko erhöhen, dass veraltete oder nicht mehr benötigte privilegierte Konten aktiv bleiben.
Ansatz mit Microsoft Entra B2B und PASM
Bei der Verwendung von Microsoft Entra B2B werden externe Benutzer als Gastidentitäten im Microsoft Entra-Mandanten des Kunden verwaltet. Der Prozess auf hoher Ebene sieht folgendermaßen aus:
- Der Techniker des Lieferanten wird in den Microsoft Entra-Mandanten des Kunden eingeladen.
- Der Techniker authentifiziert sich mit seiner bestehenden Unternehmensidentität.
- Microsoft Entra setzt MFA- und Anforderungen für den bedingten Zugriff durch.
- Der Kunde genehmigt und weist den Zugriff über Gruppen, Rollen oder Governance-Workflows zu.
- Der Benutzer greift über Heimdal PASM auf Systeme zu.
- PASM bietet Funktionen zur Kontrolle privilegierter Zugriffe, Sitzungsüberwachung, Prüfung und Sitzungsaufzeichnung.
Dieser Ansatz macht separate lokale Konten überflüssig und gewährleistet gleichzeitig Sicherheit und Verantwortlichkeit.
Beispielworkflow
Schritt 1 – Benutzer des Lieferanten einladen
Ein Administrator des Kunden lädt einen Techniker des Lieferanten über Microsoft Entra B2B als Gastbenutzer ein.
Beispiel: supplier.engineer@vendor.com
Der eingeladene Benutzer erhält eine Einladung und authentifiziert sich mit Anmeldeinformationen, die von seiner eigenen Organisation verwaltet werden.
Schritt 2 – Sicherheitskontrollen durchsetzen
Microsoft Entra kann organisatorische Sicherheitsanforderungen durchsetzen, darunter:
- Multi-Faktor-Authentifizierung (MFA)
- Richtlinien für bedingten Zugriff
- Anforderungen an die Gerätekonformität
- Geografische Zugriffsbeschränkungen
- Richtlinien für risikobasierte Authentifizierung
- Bewertungen des Anmelderisikos
Dadurch wird sichergestellt, dass externe Benutzer dieselben Sicherheitsstandards erfüllen wie interne Benutzer.
Schritt 3 – Zugriff zuweisen
Nach der Genehmigung kann Benutzern des Lieferanten der Zugriff über Folgendes zugewiesen werden:
- Microsoft Entra-Sicherheitsgruppen
- Rollenbasierte Zugriffskontrolle (RBAC)
- Zugriffspakete
- Berechtigungsverwaltung
- Genehmigungsworkflows
So können Organisationen die vollständige Kontrolle darüber behalten, auf welche Systeme externe Benutzer zugreifen können.
Schritt 4 – Zugriff auf Systeme über Heimdal PASM
Nach Abschluss der Authentifizierung und Autorisierung greifen Benutzer über Heimdal PASM auf Systeme zu. PASM bietet:
- Verwaltung privilegierter Zugriffe
- Sitzungsverwaltung
- Sitzungsaufzeichnung
- Zugriffsprüfung
- Sitzungsüberwachung
- Zentralisierte Zugriffskontrolle
So können Organisationen Transparenz und Kontrolle über privilegierte Aktivitäten von Drittanbietern gewährleisten.
Verwaltung des Identitätslebenszyklus
Einer der wichtigsten Vorteile der Kombination von Microsoft Entra B2B und Heimdal PASM ist die zentralisierte Verwaltung des Lebenszyklus externer Benutzer. Organisationen können den Zugriff von Lieferanten über ihre bestehenden Governance-Prozesse verwalten, darunter:
- Onboarding von Benutzern
- Workflows zur Zugriffsgenehmigung
- Regelmäßige Zugriffsüberprüfungen
- Rollenänderungen
- Offboarding-Verfahren
Wenn ein Techniker des Lieferanten keinen Zugriff mehr benötigt, können Berechtigungen über standardmäßige Prozesse der Identitätsverwaltung entfernt werden.
Offboarding und Widerruf des Zugriffs
Ein ordnungsgemäßes Offboarding ist bei der Zusammenarbeit mit Drittanbietern unerlässlich. Der Zugriff kann widerrufen werden durch:
- Entfernen des Gastbenutzers aus Microsoft Entra
- Entfernen des Benutzers aus zugewiesenen Gruppen
- Widerrufen zugewiesener Zugriffspakete
- Deaktivieren der zugehörigen Identität
- Entfernen von PASM-Berechtigungen, sofern zutreffend
Dies trägt dazu bei, dass der Zugriff weiterhin an den geschäftlichen Anforderungen ausgerichtet bleibt, und verringert das Risiko eines unbefugten Zugriffs.
Empfohlene Architektur
Lieferantenidentität -> Microsoft Entra B2B -> MFA & bedingter Zugriff -> Genehmigung des Gastbenutzers -> Heimdal PASM -> Geschützte Server und Systeme
Best Practices
Um die Sicherheit und die betriebliche Effizienz zu maximieren, empfiehlt Heimdal Folgendes:
- Verwenden Sie Microsoft Entra B2B für alle Drittanbieterbenutzer.
- Setzen Sie die Multi-Faktor-Authentifizierung durch.
- Wenden Sie Richtlinien für bedingten Zugriff an.
- Weisen Sie Berechtigungen über Gruppen statt über einzelne Benutzer zu.
- Verwenden Sie die Berechtigungsverwaltung für Onboarding-Workflows.
- Planen Sie regelmäßige Zugriffsüberprüfungen für Gastkonten.
- Befolgen Sie das Prinzip der geringsten Berechtigung.
- Aktivieren Sie gegebenenfalls die Sitzungsaufzeichnung.
- Überprüfen Sie den Zugriff von Lieferanten regelmäßig.
- Entfernen Sie nicht verwendete oder inaktive Gastkonten umgehend.
Häufige Anwendungsfälle
Managed Service Provider (MSPs)
Ermöglichen Sie MSP-Technikern den sicheren Zugriff auf Kundenumgebungen und gewährleisten Sie gleichzeitig vollständige Überwachung und Transparenz.
Softwareanbieter
Gewähren Sie Anbietern von Anwendungen vorübergehenden Zugriff für Wartung, Fehlerbehebung oder Upgrades.
Externe Berater
Ermöglichen Sie projektbezogenen Beratern kontrollierten Zugriff, ohne dauerhafte lokale Konten zu erstellen.
Gesundheitsorganisationen
Ermöglichen Sie genehmigten externen Spezialisten und Supportanbietern den Zugriff auf Systeme und gewährleisten Sie gleichzeitig Compliance und Prüfanforderungen.
Öffentlicher Sektor und kritische Infrastruktur
Unterstützen Sie den sicheren Zugriff von Drittanbietern und setzen Sie gleichzeitig strenge Governance- und Verantwortlichkeitskontrollen durch.
Zusätzliche Ressourcen
Microsoft Entra B2B-Zusammenarbeit
https://learn.microsoft.com/en-us/entra/external-id/what-is-b2b
Microsoft Entra-Berechtigungsverwaltung
https://learn.microsoft.com/en-us/entra/id-governance/entitlement-management-overview
Microsoft Entra-Zugriffsüberprüfungen
https://learn.microsoft.com/en-us/entra/id-governance/access-reviews-overview