Microsoft 365

Microsoft Entra: Security-Administrator-Rolle kann jetzt Konten sperren

Microsoft Entra Security Administrator kann Konten sperren

Microsoft erweitert die eingebaute Security-Administrator-Rolle in Entra ID um eine Reihe direkter Identitätsaktionen: Konten aktivieren und deaktivieren, aktive Anmeldesitzungen widerrufen und Passwort-Resets erzwingen. Die im September-Update des Microsoft-Entra-Blogs angekündigte Änderung soll Sicherheitsteams schneller auf Vorfälle reagieren lassen, ohne zwischen mehreren Verwaltungsrollen wechseln zu müssen. Der Rollout wird Ende September 2026 abgeschlossen.

Was ändert sich genau?

Bislang konnte jemand mit ausschließlich der Security-Administrator-Rolle ein verdächtiges Konto zwar erkennen und untersuchen, aber nicht selbst eingreifen. Für das tatsächliche Sperren eines Kontos, das Ungültigmachen von Sitzungen oder das Erzwingen eines Passwort-Resets war eine separate, oft höhere Rolle nötig, etwa Identity Administrator oder User Administrator. Mit der Erweiterung erhält Security Administrator drei zusätzliche Befugnisse:

  • Konten deaktivieren und wieder aktivieren;
  • aktive Sitzungen widerrufen, indem Refresh-Token ungültig gemacht werden, wodurch ein Nutzer überall abgemeldet wird;
  • Passwort-Resets erzwingen, auch für reine Cloud-Konten.

Die Microsoft-Dokumentation nennt Security Administrator künftig neben Helpdesk Administrator und User Administrator als Rollen, die Sitzungen von Nicht-Administratorkonten ungültig machen können.

Beschränkt auf nicht privilegierte Konten

Die neuen Befugnisse gelten ausdrücklich nur für nicht privilegierte Nutzer. Ein Security Administrator kann mit dieser Erweiterung kein Global-Administrator-Konto oder ein anderes hoch privilegiertes Konto sperren oder zurücksetzen. Bestehende Audit- und Governance-Kontrollen sowie das Prinzip der geringsten Rechte bleiben laut Microsoft uneingeschränkt in Kraft. Es handelt sich also um eine gezielte Erweiterung einer bestehenden Rolle, nicht um eine Umgehung der rollenbasierten Zugriffskontrolle.

Aufbauend auf der SOC-Identity-Responder-Rolle

Dieser Schritt folgt auf eine frühere, eigenständige Anpassung. Im Juni 2026 kündigte Microsoft bereits an, die Security-Operator-Rolle um identitätsbezogene Reaktionsmaßnahmen erweitern zu wollen, und im Juli 2026 folgte die Einführung einer neuen, spezifischen Rolle: Entra SOC Identity Responder. Diese Rolle gibt SOC-Analysten Zugriff auf dieselben Aktionen (Konto deaktivieren, Sitzungen widerrufen, Passwort zurücksetzen) direkt über die einheitliche rollenbasierte Zugriffserfahrung von Microsoft Defender, ohne dass umfassendere Entra-Verwaltungsrollen nötig sind. Die Berechtigungen dieser Rolle sind eng abgegrenzt: microsoft.directory/users/disable, /enable, /invalidateAllRefreshTokens und /password/update.

Die Erweiterung von Security Administrator im September baut auf demselben Grundgedanken auf, richtet sich aber an Organisationen, die keine separate SOC-Rolle verwalten möchten und lieber ihre bestehenden Security-Administrator-Zuweisungen nutzen.

Warum das einen bekannten Engpass löst

Die Reaktion auf einen vermutlich kompromittierten Account verlief bisher oft in zwei oder drei Schritten: Ein Security Administrator erkennt und analysiert den Vorfall, woraufhin jemand mit einer separaten Rolle die eigentliche Eindämmung vornimmt. Diese Übergabe kostet Zeit – und Zeit ist genau das, was bei einem aktiven Angreifer in einer Umgebung zählt. Indem die Eindämmungsmaßnahmen direkt in die Rolle gelegt werden, die den Vorfall ohnehin untersucht, entfällt dieser Zwischenschritt.

Kontext: eine ereignisreiche Woche für Entra-Identitätsrichtlinien

Die Anpassung fällt mit einer Reihe weiterer Änderungen zusammen, die Anfang September 2026 in Entra ID umgesetzt wurden. Seit dem 7. September akzeptiert Self-Service Password Reset (SSPR) keine unregistrierten Verzeichnis-Kontaktdaten mehr (etwa eine Telefonnummer, die nur von einem Administrator eingetragen wurde) als Verifizierungsmethode; nur noch ausdrücklich vom Nutzer selbst registrierte Methoden zählen. Zudem erhielt die Passkey-Registrierungskampagne, die seit dem 1. September automatisch für Nutzer mit SMS- oder Sprach-MFA aktiviert wird, ein Dokumentations-Update mit drei klaren Kampagnenstatus: von Microsoft verwaltet, ausdrücklich aktiviert oder ausdrücklich vom Administrator deaktiviert.

Was bedeutet das für Administratoren?

Für Organisationen, die Security Administrator bereits SOC-Analysten oder Sicherheitsteams zuweisen, ändert sich in der Zuweisung selbst kaum etwas, wohl aber bei den Befugnissen: Dieselben Personen können nach dem Rollout mehr eigenständig erledigen. Das ist ein Gewinn für die Geschwindigkeit der Vorfallreaktion, bedeutet aber auch, dass die Rolle mehr Gewicht hat als zuvor. Es ist daher ein guter Zeitpunkt zu prüfen, wer diese Rolle genau besitzt, ob die Zuweisung weiterhin gerechtfertigt ist, und ob bestehendes Logging und bestehende Warnungen rund um die Nutzung der Rolle ausreichend Transparenz bieten. Administratoren, die lieber eine strikt abgegrenzte, separate Rolle nutzen möchten, statt Security Administrator zu erweitern, können auch auf die zuvor eingeführte SOC-Identity-Responder-Rolle zurückgreifen.

Was du daraus mitnehmen kannst

Microsoft erleichtert es Sicherheitsteams, während eines aktiven Vorfalls direkt einzugreifen, ohne zwischen mehreren Rollen wechseln zu müssen. Die Erweiterung der Security-Administrator-Rolle in Entra ID um Kontosperrung, Sitzungswiderruf und Passwort-Resets ist dabei ausdrücklich auf nicht privilegierte Konten begrenzt, sodass das Prinzip der geringsten Rechte bestehen bleibt.

Die Änderung ist Teil einer breiteren Linie, die Microsoft dieses Jahr bereits mit der Entra-SOC-Identity-Responder-Rolle eingeschlagen hat: Identitätsvorfälle schneller und mit weniger Rollenwechseln bearbeiten zu können. Organisationen, die Security Administrator für ihr Sicherheitsteam nutzen, sollten, sobald der Rollout Ende September abgeschlossen ist, die bestehenden Rollenzuweisungen und das Logging überprüfen. Für Unternehmen, die ihre gesamte Identitäts- und Serverinfrastruktur modernisieren möchten, bietet die Geschäftskunden-Übersicht von Directlicenz.de passende Lizenzoptionen.

Weiterlesen

Windows 11 wird schneller und leichter für 8-GB-PCs
Windows Server Remote Desktop Störung nach September-Update