<?xml version="1.0" encoding="utf-8"?><feed xmlns="http://www.w3.org/2005/Atom" ><generator uri="https://jekyllrb.com/" version="3.10.0">Jekyll</generator><link href="https://phu.6353.lu/feed.xml" rel="self" type="application/atom+xml" /><link href="https://phu.6353.lu/" rel="alternate" type="text/html" /><updated>2026-07-25T08:04:40+00:00</updated><id>https://phu.6353.lu/feed.xml</id><title type="html">phuSD Blog</title><subtitle>Blog rund um Microsoft Entra ID, Identity &amp; Access Management und Cloud Security</subtitle><author><name>Pascal Huber</name></author><entry><title type="html">Hybrid Identity &amp;amp; Entra Connect</title><link href="https://phu.6353.lu/2026/06/22/hybrid-identity-and-entra-connect/" rel="alternate" type="text/html" title="Hybrid Identity &amp;amp; Entra Connect" /><published>2026-06-22T19:15:00+00:00</published><updated>2026-06-22T19:15:00+00:00</updated><id>https://phu.6353.lu/2026/06/22/hybrid-identity-and-entra-connect</id><content type="html" xml:base="https://phu.6353.lu/2026/06/22/hybrid-identity-and-entra-connect/"><![CDATA[<p>Hybrid Identity verbindet on-premises Active Directory mit Entra-ID.</p>

<h1 id="authenzitifierzungsmethoden-im-vergleich">Authenzitifierzungsmethoden im Vergleich</h1>

<table>
  <thead>
    <tr>
      <th>Methode</th>
      <th>Beschreibung</th>
      <th>Passwort-Prüfung</th>
      <th>Lizenz</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><strong>Password Hash Sync (PHS)</strong></td>
      <td>Hash des Passworts wird in Entra synchronisiert</td>
      <td>In der Cloud</td>
      <td>Free</td>
    </tr>
    <tr>
      <td><strong>Pass-Through Authentication (PTA)</strong></td>
      <td>Passwort wird on-premises geprüft, Cloud leitet weiter</td>
      <td>On-premises</td>
      <td>Free</td>
    </tr>
    <tr>
      <td><strong>Federation (ADFS)</strong></td>
      <td>Eigener Identity Provider (ADFS/Drittanbieter)</td>
      <td>On-premises/ADFS</td>
      <td>Eigene Infrastruktur</td>
    </tr>
  </tbody>
</table>

<h2 id="entra-connect--sync-engine">Entra-Connect / Sync Engine</h2>
<ul>
  <li>Dedizierter Windows Server (nicht Domain-Controller!)</li>
  <li>Minimum Win-Server 2016+</li>
  <li>SQL: localDB (bis 100k Objekte) oder SQL-Server (ab 100k)</li>
</ul>

<h3 id="sync-intervall">Sync-Intervall</h3>
<ul>
  <li>Standard: alle 30min</li>
  <li>manuelles Triggern via Powershell:
    <div class="language-powershell highlighter-rouge"><div class="highlight"><pre class="highlight"><code><span class="w"> </span><span class="n">Start-ADSyncSyncCycle</span><span class="w">
</span></code></pre></div>    </div>
  </li>
</ul>

<h3 id="was-wird-synchronisiert">Was wird synchronisiert?</h3>

<table>
  <thead>
    <tr>
      <th>Objekt</th>
      <th>Standard</th>
      <th>Konfigurierbar</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>User</td>
      <td>✅</td>
      <td>Attribute wählbar</td>
    </tr>
    <tr>
      <td>Gruppen (Security)</td>
      <td>✅</td>
      <td>Scope konfigurierbar</td>
    </tr>
    <tr>
      <td>Gruppen (Distribution)</td>
      <td>✅</td>
      <td> </td>
    </tr>
    <tr>
      <td>Contacts</td>
      <td>✅</td>
      <td> </td>
    </tr>
    <tr>
      <td>Geräte (Computer)</td>
      <td>❌</td>
      <td>Über Hybrid Join</td>
    </tr>
    <tr>
      <td>Passwort-Hashes</td>
      <td>✅ (bei PHS)</td>
      <td> </td>
    </tr>
    <tr>
      <td>Writeback: Passwörter</td>
      <td>Optional (SSPR)</td>
      <td> </td>
    </tr>
    <tr>
      <td>Writeback: Gruppen</td>
      <td>Optional</td>
      <td> </td>
    </tr>
    <tr>
      <td>Writeback: Geräte</td>
      <td>Optional</td>
      <td> </td>
    </tr>
  </tbody>
</table>

<hr />

<h3 id="was-soll-synchronisiert-werden">Was soll synchronisiert werden?</h3>
<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Entra Connect → Azure AD Connect → Sync Filtering
</code></pre></div></div>

<h4 id="ou-basiertes-filtering-empfohlen">OU-basiertes Filtering (empfohlen)</h4>
<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Nur bestimmte OUs synchronisieren:
✅ OU=Users,DC=corp,DC=local
✅ OU=Groups,DC=corp,DC=local
❌ OU=ServiceAccounts,DC=corp,DC=local (nur wenn nötig)
❌ OU=Computers,DC=corp,DC=local
</code></pre></div></div>

<h4 id="attribut-basiertes-filtering">Attribut-basiertes Filtering</h4>
<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Nur User mit bestimmtem Attribut synchronisieren:
z.B. extensionAttribute1 = "Sync"
</code></pre></div></div>

<h3 id="seamless-sso-single-sign-on">Seamless SSO (Single Sign-On)</h3>

<p>Ermöglicht automatische Anmeldung ohne Passwort-Eingabe auf Domänen-verbundenen Geräten.</p>

<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Entra Connect → Optional Features → Seamless Single Sign-On ✅
→ PowerShell auf DC ausführen (setzt AZUREADSSOACC Computer-Account)
→ Intranet Zone im Browser auf *.microsoftonline.com setzen (GPO)
</code></pre></div></div>

<hr />

<h3 id="passwort-writeback-für-sspr">Passwort Writeback (für SSPR)</h3>

<p>Ermöglicht Benutzern, ihr on-premises AD-Passwort über Entra/SSPR zurückzusetzen.</p>

<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Entra Connect → Optional Features → Password Writeback ✅
Entra Admin Center → Password Reset → On-Premises Integration ✅
</code></pre></div></div>

<blockquote>
  <p>Ohne Writeback können Benutzer zwar ihr Cloud-Passwort zurücksetzen, aber das on-premises Passwort bleibt unverändert!</p>
</blockquote>

<h2 id="entra-connect-health">Entra Connect Health</h2>

<p>Monitoring-Dashboard für die Sync-Infrastruktur.</p>

<div class="language-plaintext highlighter-rouge"><div class="highlight"><pre class="highlight"><code>Entra Admin Center → Entra Connect Health
→ Sync Errors, Server Status, Latency, Alert
</code></pre></div></div>

<h3 id="häufige-sync-fehler">Häufige Sync-Fehler</h3>

<table>
  <thead>
    <tr>
      <th>Fehler</th>
      <th>Ursache</th>
      <th>Lösung</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">AttributeValueMustBeUnique</code></td>
      <td>Doppelter Wert (z.B. UPN, ProxyAddress)</td>
      <td>Duplikat im AD beheben</td>
    </tr>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">InvalidSoftMatch</code></td>
      <td>Objekte können nicht gemacht werden</td>
      <td>GUID / Source Anchor prüfen</td>
    </tr>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">LargeObject</code></td>
      <td>Attribut zu gross (z.B. ThumbnailPhoto)</td>
      <td>Bild verkleinern oder Attribut ausschliessen</td>
    </tr>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">ExportedChange-Error</code></td>
      <td>Entra lehnt Änderung ab</td>
      <td>Detailmeldung in Sync Service Manager prüfen</td>
    </tr>
  </tbody>
</table>

<h3 id="sync-fehler-analysieren">Sync-Fehler analysieren</h3>
<div class="language-powershell highlighter-rouge"><div class="highlight"><pre class="highlight"><code><span class="c"># Sync-Fehler anzeigen</span><span class="w">
</span><span class="n">Get-ADSyncCSObject</span><span class="w"> </span><span class="nt">-ConnectorName</span><span class="w"> </span><span class="s2">"domain.com"</span><span class="w"> </span><span class="nt">-DistinguishedName</span><span class="w"> </span><span class="s2">"CN=User,OU=..."</span><span class="w"> 
</span><span class="n">Get-ADSyncMVObject</span><span class="w">

</span><span class="c"># Sync-Status</span><span class="w">
</span><span class="n">Get-ADSyncScheduler</span><span class="w">

</span><span class="c"># Sync manuell starten</span><span class="w">
</span><span class="n">Start-ADSyncSyncCycle</span><span class="w"> </span><span class="nt">-PolicyType</span><span class="w"> </span><span class="nx">Delta</span><span class="w">
</span></code></pre></div></div>

<hr />

<h2 id="entra-connect-cloud-sync-alternative">Entra Connect Cloud Sync (Alternative)</h2>

<p>Leichtgewichtige Alternative zu Entra Connect – Agent-basiert, kein eigener Server nötig.</p>

<table>
  <thead>
    <tr>
      <th> </th>
      <th>Entra Connect (Sync)</th>
      <th>Entra Connect Cloud Sync</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Installation</td>
      <td>Eigener Server</td>
      <td>Leichtgewichtiger Agent</td>
    </tr>
    <tr>
      <td>Multi-Forest</td>
      <td>✅</td>
      <td>✅ (einfacher)</td>
    </tr>
    <tr>
      <td>Gruppenrückschreiben</td>
      <td>✅</td>
      <td>Eingeschränkt</td>
    </tr>
    <tr>
      <td>Geeignet für</td>
      <td>Grosse, komplexe Umgebungen</td>
      <td>Einfache/mittlere Umgebungen</td>
    </tr>
    <tr>
      <td>Verwaltung</td>
      <td>Lokal</td>
      <td>Vollständig in der Cloud</td>
    </tr>
    <tr>
      <td> </td>
      <td> </td>
      <td> </td>
    </tr>
  </tbody>
</table>

<hr />

<h2 id="source-anchor-unveränderliche-id">Source Anchor (Unveränderliche ID)</h2>

<p>Verbindet on-premises Objekt mit Cloud-Objekt eindeutig.</p>

<table>
  <thead>
    <tr>
      <th>Attribut</th>
      <th>Empfehlung</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">ms-DS-ConsistencyGuid</code></td>
      <td>✅ Empfohlen (seit 2016)</td>
    </tr>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">objectGUID</code></td>
      <td>✅ Fallback</td>
    </tr>
    <tr>
      <td><code class="language-plaintext highlighter-rouge">userPrincipalName</code></td>
      <td>❌ Kann sich ändern</td>
    </tr>
  </tbody>
</table>

<blockquote>
  <p>Source Anchor nach Erstkonfiguration <strong>nicht mehr ändern</strong> – führt zu Duplikaten!</p>
</blockquote>

<hr />

<h2 id="best-practices-zusammenfassung">Best Practices Zusammenfassung</h2>

<ul class="task-list">
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" /><strong>Password Hash Sync</strong> bevorzugen (einfacher, resilienter, Identity Protection)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />ADFS vermeiden (wenn möglich abbauen/migrieren)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Entra Connect auf <strong>dediziertem Server</strong> (kein DC)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" /><strong>Staging Mode Server</strong> einrichten (Hot-Standby)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />OU-basiertes Filtering konfigurieren (nur nötige Objekte synchronisieren)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Seamless SSO aktivieren (User-Experience)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Password Writeback aktivieren (für SSPR)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Entra Connect Health aktivieren und Alerts einrichten</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Sync-Fehler regelmässig kontrollieren und beheben</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" />Entra Connect regelmässig updaten (EOL-Versionen beachten)</li>
  <li class="task-list-item"><input type="checkbox" class="task-list-item-checkbox" disabled="disabled" /><code class="language-plaintext highlighter-rouge">ms-DS-ConsistencyGuid</code> als Source Anchor verwenden</li>
</ul>]]></content><author><name>Pascal Huber</name></author><category term="entra-id" /><category term="security" /><category term="entra-connect" /><category term="hybrid" /><summary type="html"><![CDATA[Hybrid Identity verbindet on-premises Active Directory mit Entra-ID.]]></summary></entry><entry><title type="html">The New Identity Perimeter: Non-Human Identities in Microsoft Entra ID</title><link href="https://phu.6353.lu/2026/06/22/governing-non-human-identities-in-entra-id/" rel="alternate" type="text/html" title="The New Identity Perimeter: Non-Human Identities in Microsoft Entra ID" /><published>2026-06-22T10:00:00+00:00</published><updated>2026-06-22T10:00:00+00:00</updated><id>https://phu.6353.lu/2026/06/22/governing-non-human-identities-in-entra-id</id><content type="html" xml:base="https://phu.6353.lu/2026/06/22/governing-non-human-identities-in-entra-id/"><![CDATA[<p>Nicht jeder Administrator in eurem Tenant ist ein Mensch. Service Principals, App Registrations und Agent Identities halten Berechtigungen, die ganze Umgebungen kontrollieren können – und die meisten Organisationen haben keine Übersicht darüber. Dieser Beitrag fasst die wichtigsten Erkenntnisse aus dem Playbook <em>“The New Identity Perimeter”</em> zusammen und zeigt, wie Non-Human Identities (NHIs) in Microsoft Entra ID governance-gerecht abgesichert werden.</p>

<h2 id="das-problem-shadow-admins-unter-der-oberfläche">Das Problem: Shadow Admins unter der Oberfläche</h2>

<p>Die sichtbaren Human Admins sind nur die Spitze des Eisbergs. Darunter liegt eine wachsende Schicht von <strong>Shadow Admins</strong> – Service Principals und App Registrations mit weitreichenden Berechtigungen, die oft undokumentiert und unüberwacht existieren.</p>

<p>Ein prominentes Beispiel: Beim <strong>Midnight Blizzard Angriff 2024</strong> nutzten Angreifer eine Legacy-App mit bestehenden Zugriffsrechten in einem unverwalteten Test-Tenant, um sich lateral zu bewegen und die produktive Umgebung zu kompromittieren.</p>

<h2 id="warum-mfa-für-non-human-identities-nicht-funktioniert">Warum MFA für Non-Human Identities nicht funktioniert</h2>

<p>Das klassische Sicherheitsparadigma <strong>“Security = MFA”</strong> ist für Non-Human Identities ein totes Konzept. MFA basiert auf Latenz und interaktiven Challenges – beides Dinge, die bei AI Agents und Workload Identities schlicht nicht existieren. Diese Identitäten agieren schneller als jeder menschliche Operator.</p>

<p>Die neue Realität erfordert <strong>deterministische, automatisierte Policy-Durchsetzung</strong>, die nicht auf einen menschlichen Prompt angewiesen ist.</p>

<h2 id="die-access-equation-subject-vs-target">Die Access Equation: Subject vs. Target</h2>

<p>Conditional Access steht als Policy-Gatekeeper direkt zwischen zwei Seiten:</p>

<table>
  <thead>
    <tr>
      <th>Subject (Apps &amp; Agents)</th>
      <th>Target (Resources)</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Service Principals</td>
      <td>Microsoft Graph APIs</td>
    </tr>
    <tr>
      <td>Copilot Studio Agents</td>
      <td>SharePoint Sites</td>
    </tr>
    <tr>
      <td>Third-Party SaaS Integrations</td>
      <td>Exchange Online</td>
    </tr>
  </tbody>
</table>

<p>Die Identität, die aktiv Zugriff anfordert (Subject), wird gegen die passive Ressource (Target) geprüft – und Conditional Access entscheidet dazwischen.</p>

<h2 id="das-application-permission-paradox">Das Application Permission Paradox</h2>

<p>Hier liegt einer der gefährlichsten Fallstricke:</p>

<ul>
  <li><strong>Delegated API Permissions</strong>: Die App agiert im Namen eines angemeldeten Benutzers. Der Blast Radius ist auf den Scope des Users beschränkt.</li>
  <li><strong>Application Permissions</strong>: Die App agiert als sie selbst, ohne Benutzerkontext.</li>
</ul>

<blockquote>
  <p><strong>Warnung:</strong> Eine App mit <code class="language-plaintext highlighter-rouge">Files.ReadWrite.All</code> oder <code class="language-plaintext highlighter-rouge">Sites.FullControl.All</code> via Application Permissions ist de facto ein Shadow Admin mit der Fähigkeit zum vollständigen Tenant-Kompromittierung.</p>
</blockquote>

<h2 id="die-3-tier-agent-identity-hierarchy">Die 3-Tier Agent Identity Hierarchy</h2>

<p>Im Zeitalter von AI Agents braucht es eine klare Hierarchie:</p>

<ol>
  <li><strong>Agent Blueprint</strong> – Das statische Template. Lebt in einem Tenant und definiert, wie sich der Agent verhalten soll.</li>
  <li><strong>Blueprint Principle</strong> – Der Identity-Anker. Repräsentiert das Blueprint innerhalb jedes deployen Tenants. Berechtigungen, die hier vergeben werden, kaskadieren nach unten.</li>
  <li><strong>Agent Identity</strong> – Die laufenden Instanzen. Die tatsächlichen Entitäten, die sich authentifizieren, Tasks ausführen und Tenant-Logs generieren.</li>
</ol>

<h3 id="required-resource-access-rra-ist-kein-grant">Required Resource Access (RRA) ist kein Grant</h3>

<p>Ein häufiges Missverständnis: Admins nehmen an, dass das Hinzufügen von Berechtigungen zum <strong>Required Resource Access (RRA)</strong> eines Agent Blueprints automatisch Zugriff gewährt. Das tut es nicht. RRA ist lediglich ein Signal, was der Agent benötigt – <strong>echter Zugriff erfordert expliziten dynamischen Consent</strong>. Berechtigungen auf dem Blueprint Principle kaskadieren nur dann zu Agent Identities, wenn die Zielressource explizit als vererbbare Ressource konfiguriert ist.</p>

<h2 id="conditional-access-als-zero-trust-policy-engine">Conditional Access als Zero Trust Policy Engine</h2>

<p>Conditional Access fungiert als deterministische Policy Engine, die nach erfolgter Erst-Authentifizierung greift:</p>

<p><strong>Signals (IF):</strong> Agent/App Identity, IP Location Ranges, Device State, Entra ID Protection Risk</p>

<p><strong>Decisions (THEN):</strong> Allow oder Block</p>

<p>Die Entscheidung fällt auf Basis evaluierter Signale, <strong>bevor</strong> die App jemals die Ressource erreicht.</p>

<h3 id="der-fundamentale-unterschied-challenge-vs-block">Der fundamentale Unterschied: Challenge vs. Block</h3>

<table>
  <thead>
    <tr>
      <th> </th>
      <th>Human Identities</th>
      <th>App / Agent Identities</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><strong>Policy Response</strong></td>
      <td>Challenge State</td>
      <td>Missing State</td>
    </tr>
    <tr>
      <td><strong>Mechanismus</strong></td>
      <td>MFA, Compliant Device, Terms of Use</td>
      <td>Keine interaktive Challenge möglich</td>
    </tr>
    <tr>
      <td><strong>Konsequenz</strong></td>
      <td>“Grant Access, but Verify”</td>
      <td>Nur deterministische Signale</td>
    </tr>
  </tbody>
</table>

<p><strong>Das Verdict:</strong> Für Non-Human Identities ist die primäre, empfohlene Conditional Access-Kontrolle <strong>BLOCK</strong>.</p>

<h2 id="die-architektur-des-instant-block">Die Architektur des Instant Block</h2>

<p>Ein reiner Block bei Token-Ausstellung reicht nicht. <strong>Continuous Access Evaluation (CAE)</strong> überwacht aktive Agent-Sessions in Echtzeit. Bei anomalem Verhalten wird die laufende Session sofort unterbrochen – nicht erst beim nächsten Token-Refresh.</p>

<p>Diese Entscheidung wird durch ein <strong>Unified Risk Model</strong> gespeist, das Signale aus Entra (Identity), Defender (Endpoint) und Purview (Data) zusammenführt.</p>

<h2 id="credential-sprawl-die-wurzel-des-übels">Credential Sprawl: Die Wurzel des Übels</h2>

<p>Die überwiegende Mehrheit von App-Kompromittierungen und Ausfällen beginnt mit einem vergessenen Client Secret oder einem abgelaufenen Zertifikat. Traditionelle Zugriffskontrollen tun sich schwer, Credential-Ablauf zu tracken. Secrets landen in E-Mails oder sind in Skripten hardcodiert.</p>

<p>Die zentrale Frage bleibt: <strong>Wem gehört diese App eigentlich, und ist ihr Zugriff noch gerechtfertigt?</strong></p>

<h3 id="die-lösung-managed-identities">Die Lösung: Managed Identities</h3>

<p>Der sofortige Weg weg von manuellen Secrets führt zu <strong>Managed Identities</strong>. Durch deren Einsatz übernimmt Entra ID intrinsisch das Lifecycle-Management, die Rotation und die Sicherheit der Identität einer Applikation. Das eliminiert den operativen Overhead von Zertifikats-Tracking und entfernt das Risiko von hardcodierten Secrets vollständig.</p>

<h2 id="cross-tenant-governance-nicht-vergessen">Cross-Tenant Governance nicht vergessen</h2>

<p>Organisationen sichern ihren primären Tenant, ignorieren aber hunderte unverwalteter Test-Tenants, die über einfache Azure-Subscriptions erstellt wurden. Microsoft selbst hat intern 7 Millionen solcher Tenants entdeckt.</p>

<p><strong>Related Tenants Discovery</strong> nutzt B2B Sign-in Logs und Multi-Tenant App Consents, um die unbekannte organisatorische Exposure automatisch zu mappen.</p>

<p>Die <strong>Golden Configuration</strong> definiert eine Baseline, die aktiv über 200 Ressourcentypen in Entra und Intune auf Policy-Drift überwacht – alle 6 Stunden.</p>

<h2 id="der-6-monats-governance-blueprint">Der 6-Monats Governance Blueprint</h2>

<table>
  <thead>
    <tr>
      <th>Phase 1: Discover &amp; Audit</th>
      <th>Phase 2: Transition &amp; Vault</th>
      <th>Phase 3: Enforce &amp; Monitor</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Monate 1–2</td>
      <td>Monate 3–4</td>
      <td>Monate 5–6</td>
    </tr>
    <tr>
      <td>App Governance Accelerators deployen, um über-berechtigte Shadow Admins und ungetrackte Related Tenants zu finden</td>
      <td>Kritische operative Applikationen zu Managed Identities migrieren, alle Legacy Secrets vaulten</td>
      <td>Conditional Access Optimization Agent deployen, strikte Block-Policies für riskante Agent IDs, Golden Configuration Baseline etablieren</td>
    </tr>
  </tbody>
</table>

<h2 id="fazit-ein-unified-risk-model-für-die-ai-ära">Fazit: Ein Unified Risk Model für die AI-Ära</h2>

<p>Die Absicherung des App-to-Resource-Pfads ist kein reines IAM-Problem mehr – es ist der Kern moderner Infrastruktur. Durch explizites Verifizieren von Non-Human Identities, Durchsetzen von Least Privilege über vererbbare Ressourcen und die Annahme von Breach via Continuous Access Evaluation und Block-Policies können Organisationen die Geschwindigkeit von Agentic AI sicher freischalten.</p>

<p>Das erfordert ein <strong>Unified Risk Model</strong> über drei Säulen:</p>
<ul>
  <li><strong>Identity</strong> (Entra)</li>
  <li><strong>Endpoint</strong> (Defender)</li>
  <li><strong>Data</strong> (Purview)</li>
</ul>

<p>Das vollständige Playbook ist als <a href="/assets/Governing_Non-Human_Identities.pdf">PDF verfügbar</a>.</p>]]></content><author><name>Pascal Huber</name></author><category term="entra-id" /><category term="security" /><category term="non-human-identities" /><category term="conditional-access" /><category term="zero-trust" /><category term="workload-identities" /><summary type="html"><![CDATA[Nicht jeder Administrator in eurem Tenant ist ein Mensch. Service Principals, App Registrations und Agent Identities halten Berechtigungen, die ganze Umgebungen kontrollieren können – und die meisten Organisationen haben keine Übersicht darüber. Dieser Beitrag fasst die wichtigsten Erkenntnisse aus dem Playbook “The New Identity Perimeter” zusammen und zeigt, wie Non-Human Identities (NHIs) in Microsoft Entra ID governance-gerecht abgesichert werden.]]></summary></entry><entry><title type="html">Willkommen auf dem Blog</title><link href="https://phu.6353.lu/2026/06/22/willkommen/" rel="alternate" type="text/html" title="Willkommen auf dem Blog" /><published>2026-06-22T06:00:00+00:00</published><updated>2026-06-22T06:00:00+00:00</updated><id>https://phu.6353.lu/2026/06/22/willkommen</id><content type="html" xml:base="https://phu.6353.lu/2026/06/22/willkommen/"><![CDATA[<p>Dies ist der erste Beitrag auf diesem Blog. Hier werde ich zukünftig über Themen rund um <strong>Microsoft Entra ID</strong>, Identity &amp; Access Management und Cloud Security schreiben.</p>

<h2 id="was-erwartet-euch">Was erwartet euch?</h2>

<ul>
  <li>Tutorials und How-Tos zu Entra ID</li>
  <li>Best Practices für Identity &amp; Access Management</li>
  <li>News und Updates aus dem Microsoft-Ökosystem</li>
  <li>Praxisbeispiele und Troubleshooting</li>
</ul>

<p>Bleibt dran!</p>]]></content><author><name>Pascal Huber</name></author><category term="allgemein" /><category term="intro" /><summary type="html"><![CDATA[Dies ist der erste Beitrag auf diesem Blog. Hier werde ich zukünftig über Themen rund um Microsoft Entra ID, Identity &amp; Access Management und Cloud Security schreiben.]]></summary></entry></feed>