Leistung · Systemadministration

Active Directory und Entra ID

Ein Hotel in Tirol beschäftigt im Winter doppelt so viele Leute wie im Sommer. Im Dezember kommen Rezeption, Service und Küche dazu, im April gehen die meisten wieder. Wer hier Konten von Hand anlegt, hat im Mai zwanzig Zugänge, die niemand mehr braucht, aber noch funktionieren, und an der Rezeption ein gemeinsames Konto, dessen Passwort auf einem Zettel unter der Tastatur klebt. Das Muster findet sich in abgeschwächter Form in fast jedem Betrieb: Konten folgen den Menschen nicht, sondern bleiben einfach liegen. Wir bauen Ihr Verzeichnis so auf, dass Rechte an Funktionen hängen und nicht an Personen, dass befristete Konten sich selbst beenden und dass jede Anmeldung mit einem zweiten Faktor geschützt ist. Ob Sie ausschließlich mit Entra ID und Microsoft 365 arbeiten, noch ein lokales Active Directory betreiben oder beides verbinden, klären wir am Anfang.

Rollen
statt Einzelberechtigungen
Befristete Konten
enden automatisch
MFA
für jede Anmeldung
Quartalsweise
Rechte bestätigt

Leistungsumfang

Ziel ist ein Verzeichnis, das Ihre Organisation abbildet und nicht die Geschichte Ihrer IT. Dafür arbeiten wir mit Geschäftsführung und Personalverantwortlichen zusammen.

Umfang mit unserem Technikteam abstimmen

Rollenmodell

Gruppen für Funktionen wie Rezeption, Buchhaltung, Projektleitung oder Lager. Eine neue Person bekommt die passende Rolle und damit automatisch Postfächer, Ordner und Anwendungen, die sie braucht.

Befristete und saisonale Konten

Konten für Saisonkräfte, Ferialpraxis oder Projektpartner bekommen beim Anlegen ein Ablaufdatum. Wer länger bleibt, wird verlängert, alle anderen verlieren den Zugang ohne weiteres Zutun.

Gemeinsam genutzte Geräte

Für Rezeption, Werkstatt oder Lager richten wir Geräte so ein, dass sich jede Person schnell mit eigenem Konto anmeldet, statt ein Sammelkonto zu teilen, etwa mit Windows Hello oder einem FIDO2-Schlüssel.

MFA und Passkeys

Microsoft Authenticator, Passkeys oder Hardware-Schlüssel, je nachdem, was Ihre Beschäftigten akzeptieren. Wir führen es abteilungsweise ein und erklären es in einer Seite Anleitung.

Bedingter Zugriff und Intune

Zugriff auf Firmendaten nur von verwalteten oder geprüften Geräten, riskante Anmeldungen blockiert, veraltete Anmeldeverfahren abgeschaltet.

Gäste und externe Partner

Die Steuerberatung, ein Architekturbüro oder ein Softwarelieferant bekommen Gastzugänge mit genau den Rechten, die sie brauchen, und einer regelmäßigen Überprüfung, ob sie sie noch brauchen.

Lokales Active Directory

Aufräumen von Organisationseinheiten und Gruppenrichtlinien, Synchronisation mit Entra Connect, Absicherung der Domänencontroller und ein Plan, was langfristig in die Cloud wandert.

So gehen wir vor

Wir stellen um, ohne den Betrieb zu stören. Jede Änderung wird zuerst mit wenigen Personen getestet, bevor sie für alle gilt.

01

Bestandsaufnahme

Alle Konten, Gruppen, Administratorrollen, Lizenzen und Anmeldeverfahren. Wir markieren, was verwaist, doppelt oder zu mächtig ist.

02

Rollen festlegen

Mit Ihnen gemeinsam definieren wir Funktionen, Zuständigkeiten und wer welche Rechte freigeben darf.

03

Schrittweise Umstellung

Rollen, MFA und Zugriffsregeln Abteilung für Abteilung. Probleme lösen wir in der Pilotgruppe, nicht bei allen gleichzeitig.

04

Regelmäßige Kontrolle

Jedes Quartal bestätigen die Verantwortlichen die Rechte in ihrem Bereich. Abweichungen korrigieren wir sofort.

Sammelkonten sind bequem und gefährlich zugleich. Ein Konto „rezeption“ mit einem Passwort für alle lässt sich nicht mit MFA schützen, weil kein zweiter Faktor zu mehreren Personen gehört, und im Protokoll steht bei jeder Aktion nur „rezeption“. Wenn eine Buchung gelöscht oder eine Mail verschickt wurde, weiß niemand, wer es war. Freigegebene Postfächer und persönliche Anmeldungen lösen beide Probleme, ohne dass die Arbeit an der Rezeption langsamer wird.

Häufige Fragen

Sobald wir davon wissen. Eine Nachricht an helpme@apply.at genügt, und wir sperren das Konto, beenden aktive Sitzungen und entziehen Geräten den Zugriff. Das Postfach bleibt als freigegebenes Postfach erhalten, bis Sie über die Aufbewahrung entschieden haben.

Mit einem FIDO2-Schlüssel, der am Schlüsselbund hängt, oder mit Windows Hello auf dem gemeinsam genutzten Gerät. Beides funktioniert ohne privates Smartphone und kostet pro Person wenig.

Das hängt davon ab, was noch daran hängt. Ältere Fachanwendungen, lokale Netzlaufwerke oder die Anmeldung am WLAN setzen es oft voraus. Wir listen diese Abhängigkeiten auf und schlagen einen Weg vor, wie Sie sie nach und nach ablösen können.

Ja, als Gast in Entra ID mit Zugriff nur auf die freigegebenen Ordner. Das ist sicherer als Anhänge per Mail. Wir richten es so ein, dass der Zugang regelmäßig bestätigt werden muss und bei Ende der Zusammenarbeit wegfällt.

Ja. Nachvollziehbare Rechte, persönliche Konten und Protokolle der Anmeldungen sind Grundlagen, die sowohl die DSGVO als auch die NIS2-Anforderungen an wesentliche und wichtige Einrichtungen voraussetzen. Die rechtliche Einordnung Ihres Unternehmens nehmen wir nicht vor, liefern aber die technischen Nachweise.

Bringen wir Ordnung in Ihre Konten

Wie viele Personen arbeiten bei Ihnen, gibt es saisonale Beschäftigte und wie melden sie sich heute an? Wir antworten mit einem Vorschlag für den ersten Schritt.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.