Zugänge und Passwörter
Admin-Zugänge: wer darf was, und wer merkt es
Ein Admin-Konto darf alles. Neue Benutzer anlegen, Postfächer öffnen, Weiterleitungen einrichten, Sicherungen löschen.
Wer so ein Konto übernimmt, übernimmt den Betrieb. Deshalb lohnen hier drei Fragen mehr als anderswo: Wer hat so ein Konto, wofür benutzt er es, und würde jemand merken, wenn es missbraucht wird?
Stand: 21.09.2026
Die Regel dahinter
Das BSI formuliert den Grundsatz in ORP.4.A2 als Basis-Anforderung. Rechte dürfen „NUR aufgrund des tatsächlichen Bedarfs“ vergeben werden. Wer mehr braucht als üblich, bekommt es „NUR nach zusätzlicher Begründung und Prüfung“.
Im selben Absatz steht: „Alle Berechtigungen MÜSSEN über separate administrative Rollen eingerichtet werden.“
Und ORP.4.A1 verlangt, dass voreingestellte Admin- und Gastkonten, die niemand braucht, deaktiviert oder gelöscht werden.
Drei Schritte, die Microsoft selbst vorgibt
Microsoft hat eine eigene Antwort auf die Frage, was ein Betrieb tun soll, der noch gar nichts eingerichtet hat. Sie steht in der Microsoft-Dokumentation zu privilegierten Zugängen:
„Define at least two break-glass account, assign MFA to your privileged administrator accounts, and separate user accounts from Global Administrator accounts.“
Also, in dieser Reihenfolge:
- Mindestens zwei Notfallkonten anlegen.
- Für alle Admin-Konten einen zweiten Faktor einschalten.
- Admin-Konto und Alltagskonto trennen.
Die Reihenfolge ist kein Zufall. Wer den zweiten Faktor für Admins einschaltet, bevor es ein Notfallkonto gibt, kann sich selbst aussperren.
Ein Konto für den Alltag, eines für die Verwaltung
Microsoft wird an dieser Stelle deutlich. Wer Admins hat, die mit ihrem normalen Konto verwalten, „should immediately begin using separate accounts“. Eines für den Alltag und eines für die Verwaltung, dieses mit zweitem Faktor.
Und auf die Frage, wie man Admins schützt, antwortet Microsoft: Sie sollen ihre tägliche Arbeit immer als normale Benutzer erledigen.
Liest bei Ihnen der Chef oder der Dienstleister E-Mails mit dem Konto, mit dem er auch alles verwalten darf? Dann ist das genau der Fall, den Microsoft meint. Eine Phishing-Mail im Postfach trifft dann ein Admin-Konto.
Die Trennung kostet wenig. Ein zusätzliches Konto und etwas Gewöhnung. Eine eigene Microsoft-365-Lizenz braucht ein reines Admin-Konto laut Microsoft nicht.
Wie viele Admins braucht ein Betrieb?
Möglichst wenige. Microsoft schreibt für kleine Betriebe: „Too many admin accounts provide attackers with more opportunities to compromise your organization.“
Dazu der Rat, nicht jeden gleich zum globalen Administrator zu machen. Wer nur Benutzer anlegen muss, bekommt die Rolle dafür und nicht die ganze Macht.
Zählen Sie einmal nach, wer bei Ihnen die Rolle „Globaler Administrator“ hat. Das lässt sich im Microsoft 365 Admin Center nachsehen.
Für Konten mit weitreichenden Rechten empfiehlt das BSI in ORP.4.A10 einen zweiten Faktor und nennt als Beispiele Zertifikat, Chipkarte oder Token. Ein Verfahren, das sich nicht weitergeben lässt, gehört also zuerst an die Admin-Konten. Warum, steht in unserem Beitrag, warum Phishing trotz zweitem Faktor klappt.
Notfallkonten: der alte Rat ist überholt
Ein Notfallkonto ist der Zugang, mit dem Sie wieder reinkommen, wenn alle anderen versagen. Microsoft nennt als Anlass Störungen beim zweiten Faktor, Ausfälle der Anmeldung oder kompromittierte Admin-Konten.
Was Microsoft dafür vorgibt:
- Mindestens zwei, beide nur in der Cloud, keiner Person zugeordnet
- Ein zufälliges Passwort mit mindestens 32 Zeichen, aufgeteilt und an getrennten sicheren Orten verwahrt
- Alarm bei jeder Anmeldung an einem Notfallkonto
- Jedes Quartal testen, ob der Zugang funktioniert
- Die Zugangsdaten alle 90 Tage erneuern und sofort, wenn sich der Kreis der Eingeweihten ändert
Lange hieß es außerdem, ein Notfallkonto müsse vom zweiten Faktor ausgenommen sein. So steht es auch heute noch in Microsofts Anleitung für kleine Betriebe und im Cloud Security Benchmark.
Das gilt nicht mehr. Seit Microsoft den zweiten Faktor für die Verwaltungsoberflächen erzwingt, schreibt es selbst: „Break glass or emergency access accounts are also required to sign in with MFA once enforcement begins.“
Ein Notfallkonto ohne zweiten Faktor kommt an diesen Oberflächen also nicht mehr durch. Microsoft empfiehlt stattdessen einen Passkey auf einem Sicherheitsschlüssel oder eine Anmeldung per Zertifikat. Die eigene Microsoft-Seite zu Notfallkonten sagt in ihrer Fassung vom Juni 2026 dasselbe.
Praktisch heißt das: Der Sicherheitsschlüssel liegt im Tresor, getrennt vom Passwort. Wer beides zusammenbringen muss, braucht eine zweite Person.
Dass das kein Papierproblem ist, zeigt ein Fall, den Microsoft selbst beschreibt. Ein großes Finanzunternehmen hatte kein funktionierendes Notfallkonto und war nach einer Störung sechs Stunden lang aus der eigenen Verwaltung ausgesperrt. Das war ein Konzern mit fünfzehn globalen Administratoren. Ein kleiner Betrieb hat keine zweite IT-Abteilung, die ihn aus so einer Aussperrung holt.
Wer merkt es? Wie lange Microsoft 365 mitschreibt
Microsoft 365 schreibt mit, wer sich wann angemeldet und was geändert hat. Die Frage ist, wie lange.
180 Tage ist der Standard für alle Lizenzen unterhalb von E5. Ein Jahr gibt es für Entra, Exchange, OneDrive und SharePoint nur mit E5 oder einem Zusatzpaket. Bis zu zehn Jahre nur mit einer weiteren Zusatzlizenz.
Für einen Betrieb mit Microsoft 365 Business heißt das: Wer im siebten Monat merkt, dass im ersten etwas passiert ist, findet dazu nichts mehr.
Dazu kommt: Die Protokollierung ist zwar standardmäßig an, lässt sich aber abschalten. Die Protokollierung der Postfächer ebenfalls, und zwar für die ganze Firma auf einmal. Fragen Sie nach, ob sie bei Ihnen läuft.
Das BSI verlangt außerdem, dass die vergebenen Rechte regelmäßig überprüft werden, und zwar gegen die tatsächlichen Aufgaben der Leute (ORP.4.A3). Und dass kontrolliert wird, ob mehrere Personen unter derselben Kennung arbeiten (ORP.4.A14).
Was für Ihren Dienstleister gilt
ORP.4.A2 macht beim externen Dienstleister keine Ausnahme: Rechte nach Bedarf, zusätzliche Rechte nur mit Begründung. Das gilt ausdrücklich auch für uns.
Fragen Sie Ihren Dienstleister, mit welchem Konto er bei Ihnen verwaltet, ob es ein eigenes ist und ob es einen zweiten Faktor hat. Eine gute Antwort kommt schnell.
Microsoft rät außerdem, Admin-Rechte gar nicht dauerhaft zu vergeben, sondern nur für die Zeit, in der sie gebraucht werden. Angreifer, so die Begründung, zielen gern auf Konten mit Dauerrechten. Das setzt allerdings die Lizenz Entra ID P2 voraus, alternativ Entra ID Governance.
P2 kostet 8,70 Euro je Benutzer und Monat, netto im Jahresabo (Stand September 2026). In Business Premium steckt es nicht, erst in Microsoft 365 E5. Lizenziert werden muss aber nur, wer solche Rechte bekommt, freigibt oder prüft, nicht die ganze Belegschaft. Für viele kleine Betriebe ist das nicht der erste Schritt.
Bei erhöhtem Schutzbedarf kennt das BSI noch das Vier-Augen-Prinzip: Admin-Arbeiten nur zu zweit, die Faktoren auf zwei Personen verteilt (ORP.4.A24).
Was Sie selbst tun können
- Zählen, wer globaler Administrator ist. Mehr als zwei oder drei Namen sind ein Grund zum Nachfragen.
- Zwei Notfallkonten anlegen, bevor irgendetwas anderes geändert wird, mit Sicherheitsschlüssel im Tresor.
- Für alle Admin-Konten einen zweiten Faktor, der nicht weitergegeben werden kann.
- Admin-Konto und Alltagskonto trennen. Mit dem Admin-Konto wird keine Mail gelesen.
- Voreingestellte Admin- und Gastkonten abschalten.
- Nachsehen, ob die Protokollierung läuft und wie weit sie zurückreicht.
- Einmal im Jahr die Rechte gegen die Aufgaben halten.
- Den Notfallzugang jedes Quartal testen.
Die Punkte 1, 6 und 7 kann ein Geschäftsführer selbst anstoßen, auch ohne Technikwissen. Wenn Sie wissen wollen, wer bei Ihnen heute überhaupt alles reinkommt, gehen wir die Zugänge einmal mit Ihnen durch, beschrieben auf So rechnen wir ab. Die laufende Betreuung davon gehört zur IT-Sicherheit.
Quellen
- BSI, IT-Grundschutz, Baustein ORP.4, Edition 2023 (PDF), Anforderungen A1, A2, A3, A10, A14 und A24.
- Microsoft zu privilegierten Zugängen: Securing privileged access (die drei Schritte, Alltag als normaler Benutzer), der Governance-Leitfaden („immediately“) und Essential Eight, Admin-Rechte beschränken (keine Dauerrechte).
- Microsoft für kleine Betriebe, Admin account security in Microsoft 365 for business: zu viele Admins, geringste Rechte, keine Lizenz für reine Admin-Konten und die ältere Regel zum Notfallkonto.
- Microsoft, Cloud Security Benchmark, PA-5: zwei Konten, 32 Zeichen, Alarm, Test jedes Quartal und 90 Tage. Dort steht auch der Fall mit den sechs Stunden.
- Microsoft zur MFA-Pflicht für Admin-Portale, die auch Notfallkonten trifft. Dazu die Seite Manage emergency access admin accounts in der Fassung vom 04.06.2026, am 21.09.2026 gelesen.
- Preise und Lizenzen: die Preisseite von Microsoft Entra und die Lizenzgrundlagen von Entra ID Governance, beide am 21.09.2026 gelesen.
- Die Protokollierung in Microsoft Purview: Search the audit log, Auditing solutions und Audit log retention policies.
Stand dieser Angaben: 21.09.2026. Gelesen am 17.09.2026, Preise, Lizenzen und die Seite zu Notfallkonten am 21.09.2026. Das ist eine Einordnung nach IT-Grundschutz und Microsoft-Dokumentation, keine Rechtsberatung. Microsofts eigene Seiten widersprechen sich beim Notfallkonto; maßgeblich ist die jüngere Vorgabe zur MFA-Pflicht, und auch die kann sich ändern.