In den meisten kleinen Betrieben fängt es gleich an. Jeder PC wird einzeln eingerichtet, jeder Mitarbeiter arbeitet mit einem lokalen Benutzer, und dieser Benutzer hat lokale Adminrechte. Das ist bequem, weil niemand nach einem Passwort fragen muss, wenn ein Programm installiert werden soll. Bei einem oder zwei Mitarbeitern funktioniert das auch noch. Sobald der Betrieb ein wenig wächst, wird es mit jedem weiteren PC unübersichtlicher.
Ich halte diesen Aufbau schon ab dem ersten Mitarbeiter für ein Sicherheitsrisiko. Niemand sollte seine tägliche Arbeit mit Adminrechten erledigen. Die bessere Lösung ist bei Microsoft 365 schon dabei. Sie heißt Microsoft Entra ID und sorgt dafür, dass sich jeder mit seinem Firmenkonto am PC anmeldet und die Rechte zentral geregelt sind. Wer das von Anfang an so aufsetzt, hat am Anfang wenig Aufwand, und jeder weitere Mitarbeiter ist schnell eingebunden. Wer damit wartet, braucht irgendwann trotzdem eine ordentliche Lösung, und dann wird das Umstellen aufwendig.
Was Entra ID im kleinen Betrieb eigentlich macht
Jeder Betrieb mit Microsoft 365 hat Entra ID bereits, meistens ohne es zu wissen. Entra ID ist das Verzeichnis, in dem die Firmenkonten liegen. Wenn sich jemand bei Outlook oder Teams anmeldet, prüft Entra ID, wer das ist und was diese Person darf.
Der Unterschied, um den es hier geht, liegt bei der Anmeldung am PC. In vielen Betrieben ist das Firmenkonto nur für E-Mail und Teams im Einsatz. Am Windows-PC selbst meldet sich der Mitarbeiter mit einem lokalen Konto an, das nur auf diesem einen Gerät existiert. Von diesem Konto weiß das Unternehmen nichts, verwaltet wird es nur am Gerät selbst.
Bei einem sogenannten Entra-Join wird der PC mit dem Verzeichnis der Firma verbunden. Der Mitarbeiter meldet sich dann mit demselben Firmenkonto am PC an, das er auch für Outlook verwendet. Damit kann der Betrieb an einer Stelle festlegen, wer sich an welchem Gerät anmelden darf, wer Adminrechte hat und welche Einstellungen auf allen Geräten gelten.

Warum Adminrechte im Alltag schon beim ersten Mitarbeiter ein Risiko sind
Adminrechte bedeuten, dass ein Benutzer am PC alles darf. Er kann Programme installieren, Sicherheitseinstellungen ändern und den Virenschutz abschalten. Das gilt auch für alles, was in seinem Namen läuft. Öffnet jemand mit Adminrechten einen schädlichen Anhang, hat die Schadsoftware genau dieselben Rechte und kann sich tief im System einrichten. Ohne Adminrechte stößt sie bei vielen dieser Schritte an eine Grenze.
Dazu kommt der fehlende Überblick. Bei lokalen Konten weiß im Betrieb meist niemand genau, welche Konten es auf welchem PC gibt, wer welches Passwort kennt und ob das Konto des Lehrlings vom Vorjahr noch existiert. Verlässt jemand das Unternehmen, muss man auf jedem Gerät einzeln nachsehen. Bei einem Firmenkonto sperrt man es an einer Stelle.
Meine Regel ist einfach. Niemand arbeitet im Alltag mit Adminrechten. Natürlich braucht jeder PC trotzdem ein lokales Adminkonto, etwa für Wartung oder wenn die Verbindung zur Firma einmal nicht klappt. Dafür gibt es Windows LAPS. Damit bekommt jeder PC ein eigenes, zufälliges Passwort für dieses Konto, das regelmäßig automatisch wechselt und zentral hinterlegt wird. Windows LAPS mit Entra ID braucht keine Zusatzlizenz, es ist schon mit der kostenlosen Stufe von Entra ID verfügbar (Microsoft Learn). Wirklich interessant wird es aber erst in Kombination mit Intune, das bei Business Premium enthalten ist.
Jetzt oder später umstellen, und was der Unterschied kostet
Am Anfang eines Betriebs wirkt der Unterschied klein. Zwei PCs mit lokalen Konten sind schnell eingerichtet, und Entra ID klingt nach etwas für größere Firmen. Der Aufwand verschiebt sich aber nur nach hinten, und er wächst mit jedem Gerät.
Wer früh mit Entra ID beginnt, richtet die Regeln einmal ein. Jeder neue Mitarbeiter bekommt ein Firmenkonto, meldet sich am neuen PC an, und die Einstellungen kommen automatisch. Der Aufwand pro Person bleibt klein, egal ob es der dritte oder der fünfzehnte Mitarbeiter ist.
Wer später umstellt, hat auf jedem bestehenden PC mehr zu tun. Meldet sich jemand nach dem Umstieg mit seinem Firmenkonto an, legt Windows dafür ein neues Benutzerprofil an. Daten, Desktop, Browser-Lesezeichen, gespeicherte Einstellungen und eingerichtete Programme bleiben im alten lokalen Profil zurück und müssen übertragen oder neu eingerichtet werden. Das kostet pro Gerät Zeit, und in dieser Zeit kann der Mitarbeiter oft nicht normal arbeiten.
Ein zweiter Stolperstein sind PCs mit Windows Home. Die lassen sich gar nicht mit Entra ID verbinden, der Entra-Join funktioniert nur mit Windows 10 und 11 ab der Pro-Edition (Microsoft Learn). Ein Laptop aus dem Elektromarkt mit vorinstalliertem Windows Home braucht also zuerst ein Upgrade. Wer von Anfang an Geräte mit Windows Pro kauft, spart sich diesen Schritt.
Unterm Strich zahlt man für das Warten doppelt, zuerst mit dem Risiko der Adminrechte und später mit dem Umstellungsaufwand.
So richte ich Entra ID bei Kunden ein
Ich arbeite mit bewährten Standards, die ich bei allen Kunden ausrolle und dann je nach Bedarf anpasse. Sie bestehen aus zwei Teilen, aus Regeln für die Anmeldung und aus Einstellungen für die Geräte.
Regeln für die Anmeldung
Die Regeln für die Anmeldung heißen bei Microsoft bedingter Zugriff (Conditional Access). Damit legt man fest, unter welchen Bedingungen sich jemand anmelden darf. In meinem Standard sind das unter anderem:
- Mehrstufige Anmeldung (MFA) für alle Konten, also neben dem Passwort eine Bestätigung über die App am Handy.
- Alte Anmeldeverfahren werden blockiert. Ältere Mailprogramme und Protokolle können keine mehrstufige Anmeldung und sind deshalb ein beliebter Weg für Angreifer.
- Konten mit Adminrollen müssen sich besonders stark anmelden.
Für Adminaufgaben verwende ich getrennte Konten. Das Konto, mit dem jemand E-Mails liest, ist nicht dasselbe, mit dem Einstellungen im Admin-Center geändert werden.
Einstellungen für die Geräte
Die Geräte verwalte ich mit Microsoft Intune. Intune verteilt Einstellungen, Sicherheitsregeln und Programme an alle Firmen-PCs, ohne dass jemand an jedem Gerät sitzen muss. In meinem Standard gehört dazu, dass Benutzer am PC keine lokalen Adminrechte haben und das lokale Adminkonto über Windows LAPS verwaltet wird.
Leicht übersehen wird dabei eine Voreinstellung. Standardmäßig wird die Person, die einen PC mit Entra ID verbindet, auf diesem Gerät automatisch lokaler Administrator (Microsoft Learn). Richtet also der Mitarbeiter seinen neuen Laptop selbst ein, hat er danach wieder Adminrechte, obwohl genau das vermieden werden sollte. Diese Einstellung muss man in Entra ID bewusst ändern.

Und Windows Autopilot?
Microsoft bietet mit Windows Autopilot zusätzlich eine Möglichkeit, neue Geräte fast ohne Handgriffe einzurichten. Der Laptop wird direkt vom Händler zum Mitarbeiter geschickt und richtet sich nach der ersten Anmeldung selbst ein. Auch dabei lässt sich verhindern, dass der Benutzer lokaler Administrator wird. Interessant ist es vor allem für Betriebe, die regelmäßig neue Geräte ausgeben und sie nicht vorher selbst in die Hand nehmen wollen.
Welche Lizenz Sie brauchen und was Sie nicht brauchen
Für das, was ich oben beschreibe, empfehle ich Microsoft 365 Business Premium, und es ist deshalb auch Teil meiner Betreuung. Business Premium enthält alles aus Business Standard, also die Office-Programme, Exchange, Teams und SharePoint. Dazu kommen die Werkzeuge für Verwaltung und Sicherheit:
- Entra ID P1 für den bedingten Zugriff. Die kostenlose Stufe von Entra ID kann keine eigenen Anmelderegeln (Microsoft Learn).
- Microsoft Intune Plan 1 für die Verwaltung der Geräte.
- Microsoft Defender for Business als Schutz für die PCs und Defender for Office 365 Plan 1 gegen Phishing in E-Mails.
Business Premium ist für Betriebe mit bis zu 300 Benutzern gedacht (Microsoft Learn) und kostet rund 20 Euro pro Benutzer und Monat.
Ohne Business Premium bietet Microsoft die sogenannten Sicherheitsstandards an. Das ist ein Paket aus Grundeinstellungen, das man mit einem Schalter aktiviert und das unter anderem mehrstufige Anmeldung verlangt und alte Anmeldeverfahren blockiert. Das ist deutlich besser als nichts. Anpassen lässt es sich aber nicht, und Geräte verwaltet es überhaupt nicht. Microsoft selbst schreibt, dass die Sicherheitsstandards für Organisationen mit Entra ID P1 nicht das Richtige sind und vor dem Einsatz eigener Regeln abgeschaltet werden müssen (Microsoft Learn).
Was die meisten kleinen Betriebe dagegen nicht brauchen, ist ein eigenes Active Directory auf einem Server im Haus. Das war früher der übliche Weg, um Benutzer und PCs zentral zu verwalten. Heute deckt Entra ID mit Business Premium das ab, ohne Server, ohne Wartung und ohne Hardware, die alle paar Jahre ersetzt werden muss. Andere oder teurere Lizenzen sind für Betriebe dieser Größe in aller Regel auch nicht nötig. Mit Business Premium lässt sich alles abdecken, was ich hier beschreibe.
Häufige Fragen
Kann man bestehende PCs umstellen, ohne sie neu aufzusetzen?
Ja, ein PC mit Windows Pro lässt sich auch im laufenden Betrieb mit Entra ID verbinden. Weil dabei ein neues Benutzerprofil entsteht, müssen Daten und Einstellungen aus dem alten lokalen Profil übertragen werden. Bei älteren Geräten mit viel Wildwuchs ist ein sauberes Neuaufsetzen oft der schnellere Weg.
Was passiert mit Geräten, auf denen Windows Home läuft?
Sie müssen zuerst auf Windows Pro aktualisiert werden. Erst danach ist der Entra-Join möglich. Beim nächsten Gerätekauf deshalb gleich auf Windows Pro achten.
Brauchen wir dafür noch einen eigenen Server?
Für die Benutzer- und Geräteverwaltung nicht. Ob ein Server aus anderen Gründen noch sinnvoll ist, etwa für eine Branchensoftware, ist eine eigene Frage, die ich in diesem Artikel behandle.
Was ich an Ihrer Stelle als Erstes tun würde
- Prüfen, wer auf welchem PC Adminrechte hat. Auf jedem PC unter Einstellungen bei den Konten nachsehen, ob dort „Administrator“ steht. Wenn das bei den täglichen Arbeitskonten der Fall ist, ist das der wichtigste Punkt.
- Die Windows-Editionen notieren. Bei jedem PC nachsehen, ob Windows Home oder Pro installiert ist. Home-Geräte sind die, die beim Umstieg zusätzlich Aufwand machen.
- Die Lizenzen ansehen. Im Microsoft 365 Admin Center steht, welche Lizenzen der Betrieb hat. Ist Business Premium nicht dabei, fehlen die Werkzeuge für bedingten Zugriff und Geräteverwaltung.
Mit diesen drei Punkten wissen Sie, wie groß der Schritt für Ihren Betrieb wäre. Wenn Sie die Umstellung nicht selbst machen wollen oder eine zweite Meinung zu Ihrem Aufbau möchten, schreiben Sie mir.
Quellen
- Use Windows LAPS with Microsoft Entra ID, Microsoft Learn. Lizenzvoraussetzung für Windows LAPS.
- What is a Microsoft Entra joined device?, Microsoft Learn. Entra-Join nicht mit Windows Home.
- Manage the local administrators group on Microsoft Entra joined devices, Microsoft Learn. Wer beim Entra-Join lokaler Administrator wird.
- Microsoft Entra licensing, Microsoft Learn. Bedingter Zugriff benötigt Entra ID P1, enthalten in Business Premium.
- Microsoft 365 Business Premium FAQ, Microsoft Learn. Obergrenze von 300 Benutzern.
- Security defaults in Microsoft Entra ID, Microsoft Learn. Umfang der Sicherheitsstandards und Verhältnis zum bedingten Zugriff.

