Passwortmanager für Unternehmen: Worauf Firmen bei der Auswahl achten sollten

Lesedauer: 11 Min – Beitrag erstellt: 27. September 2026, zuletzt aktualisiert: 27. September 2026

Ein Passwortmanager für Unternehmen muss mehr leisten als Zugangsdaten auf Windows-PCs zu speichern. Firmen benötigen eine zentrale Benutzerverwaltung, sauber getrennte Rollen, kontrollierbare Freigaben, nachvollziehbares Offboarding und einen belastbaren Wiederherstellungsweg. Die beste Wahl ist daher nicht das Produkt mit der längsten Funktionsliste, sondern die Lösung, die zur Microsoft-Umgebung, zum Risikoprofil und zu den betrieblichen Abläufen passt.

Vor einer Entscheidung sollten IT-Verantwortliche zuerst das eigene Einsatzmodell festlegen: Welche Konten werden verwaltet, wer darf Geheimnisse teilen, wie werden Mitarbeiter angelegt und entfernt, und welche Systeme müssen auch bei einem Ausfall erreichbar bleiben? Erst danach lassen sich Anbieter sinnvoll vergleichen. Ein Test mit echten Windows-Geräten, typischen Webanwendungen und einem simulierten Mitarbeiter-Austritt deckt Schwächen zuverlässiger auf als eine Produktpräsentation.

Die Auswahl beginnt beim betrieblichen Einsatzmodell

Ein kleiner Betrieb mit zehn Beschäftigten stellt andere Anforderungen als eine Organisation mit mehreren Standorten, externen Dienstleistern und einer zentral verwalteten Windows-Flotte. Trotzdem sollten auch kleine Firmen persönliche und gemeinsam genutzte Zugangsdaten trennen. Ein einziges, von mehreren Personen verwendetes Hauptkonto verhindert eine zuverlässige Zuordnung und erschwert den Entzug von Berechtigungen.

Für die Vorauswahl sind vier Fragen besonders hilfreich:

  • Werden ausschließlich persönliche Konten gespeichert oder auch Teamzugänge, technische Konten und Wiederherstellungscodes?
  • Existiert bereits eine zentrale Identitätsplattform wie Microsoft Entra ID, über die Anmeldung und Benutzerlebenszyklus gesteuert werden sollen?
  • Sind die Windows-PCs zentral verwaltet, beispielsweise mit Microsoft Intune oder Gruppenrichtlinien?
  • Müssen externe Beschäftigte, Agenturen oder Administratoren zeitlich begrenzten Zugriff erhalten?

Wenn nur persönliche Tresore benötigt werden, kann eine einfache Geschäftslösung genügen. Sobald gemeinsame Konten, mehrere Abteilungen oder privilegierte Zugänge ins Spiel kommen, werden Gruppen, Rollen, Ereignisprotokolle und geregelte Freigaben zu Pflichtmerkmalen. Für hochprivilegierte Administratorkonten kann ein gewöhnlicher Business-Passwortmanager allein zu kurz greifen. Dann ist zu prüfen, ob ergänzende Verfahren für privilegiertes Zugriffsmanagement erforderlich sind.

Sicherheitsarchitektur statt Werbeversprechen prüfen

Begriffe wie Zero Knowledge oder Ende-zu-Ende-Verschlüsselung sind nur ein Ausgangspunkt. Das technische Modell muss erklären, wo Daten verschlüsselt werden, welche Informationen der Betreiber verarbeiten kann und wie Schlüssel aus dem Hauptpasswort beziehungsweise aus zusätzlichen Faktoren abgeleitet oder geschützt werden. Ebenso wichtig ist die Frage, welche Metadaten unverschlüsselt anfallen können, etwa E-Mail-Adressen, Geräteinformationen oder Verwaltungsereignisse.

Die Produktprüfung sollte mindestens folgende Bereiche abdecken:

  • Verschlüsselung: Tresorinhalte sollten vor der Übertragung auf dem Endgerät verschlüsselt werden. Das Sicherheitskonzept muss öffentlich nachvollziehbar dokumentiert sein.
  • Unabhängige Prüfungen: Penetrationstests, Sicherheitsaudits und Zertifizierungen sind nur aussagekräftig, wenn Umfang, geprüfte Produktversion und Prüfzeitraum erkennbar sind. Ein altes Audit ist kein Beleg für jede spätere Version.
  • Schwachstellenmanagement: Der Anbieter benötigt einen nachvollziehbaren Prozess für Sicherheitsmeldungen, Updates und die Information betroffener Geschäftskunden.
  • Mehrfaktor-Authentifizierung: Firmen sollten starke Verfahren wie Sicherheitsschlüssel oder andere phishingresistente Faktoren bevorzugen, sofern diese für die vorgesehenen Konten und Endgeräte verfügbar sind.
  • Sitzungs- und Geräteregeln: Automatische Sperre, erneute Authentifizierung bei sensiblen Aktionen und der Widerruf verlorener Geräte müssen administrierbar sein.

Eine Cloud-Lösung ist nicht automatisch unsicher, und ein selbst betriebener Server ist nicht automatisch sicherer. Beim Eigenbetrieb übernimmt das Unternehmen Patchmanagement, Verfügbarkeit, Backups, Überwachung und Wiederherstellung selbst. Fehlen dafür Personal und erprobte Abläufe, kann die vermeintlich größere Kontrolle zum zusätzlichen Risiko werden.

Zentrale Verwaltung muss den gesamten Mitarbeiterzyklus abdecken

Die Verwaltung entscheidet darüber, ob ein Passwortmanager im Alltag beherrschbar bleibt. Das System sollte neue Mitarbeiter geordnet aufnehmen, Rollen ändern und ausgeschiedene Personen vollständig entfernen können. Bei größeren Umgebungen verringert eine Anbindung an die vorhandene Identitätsplattform manuelle Fehler.

SSO und automatische Bereitstellung sind nicht dasselbe

Single Sign-on, kurz SSO, vereinfacht die Anmeldung am Passwortmanager über einen zentralen Identitätsdienst. Automatische Bereitstellung und Deprovisionierung sorgen dagegen dafür, dass Benutzerkonten und Gruppen angelegt, aktualisiert oder deaktiviert werden. Produkte können SSO anbieten, ohne den vollständigen Benutzerlebenszyklus abzudecken.

Anleitung
1Lege persönliche Konten, einen Abteilungstresor und einen zeitlich begrenzten externen Zugriff an.
2Verteile die Anwendung auf verwaltete Windows-Geräte und teste alle freigegebenen Browser.
3Ändere Gruppen- und Rollenmitgliedschaften über den vorgesehenen Verwaltungsweg und kontrolliere die Übernahme.
4Sperre einen Testbenutzer, widerrufe seine Sitzungen und prüfe, ob Teamdaten im Besitz des Unternehmens verbleiben.
5Simuliere den Verlust eines Hauptpassworts sowie den Ausfall eines Administrators und führe den vorgesehenen Wiederherstellungsweg aus — Prüfe anschließend das Ergebnis und wiederhole bei Bedarf die entscheidenden Schritte.

In einer Microsoft-Umgebung sollte geprüft werden, ob die gewünschte Integration mit Microsoft Entra ID in der vorgesehenen Produktstufe enthalten ist. Für automatisierte Benutzerverwaltung ist häufig SCIM relevant. Entscheidend ist der Praxistest: Wird ein in Entra ID gesperrter Testbenutzer zeitnah auch im Passwortmanager deaktiviert? Bleiben bereits geöffnete Sitzungen aktiv? Was geschieht mit Einträgen, die diese Person erstellt oder geteilt hat?

Rollen dürfen nicht nur Administrator oder Benutzer heißen

Ein brauchbares Rollenmodell trennt mindestens Plattformverwaltung, Benutzerverwaltung, Sicherheitsauswertung und die Nutzung einzelner Tresore. Helpdesk-Mitarbeiter müssen beispielsweise nicht automatisch alle gespeicherten Zugangsdaten sehen. Ebenso sollte ein Abteilungsleiter Teammitglieder verwalten können, ohne globale Sicherheitsrichtlinien zu verändern.

Wenn ein Anbieter nur einen uneingeschränkten Administrator vorsieht, entsteht ein unnötig mächtiges Konto. Besser sind fein abgestufte Rechte und ein Verfahren, bei dem besonders sensible Verwaltungsaktionen eine zusätzliche Bestätigung erfordern. Welche Rollen tatsächlich vorhanden sind, muss im Testmandanten geprüft werden; Produktnamen und enthaltene Rechte können sich zwischen Tarifstufen unterscheiden.

Freigaben müssen Eigentum und Zugriff eindeutig trennen

Gemeinsame Tresore sind ein Kernmerkmal geschäftlicher Passwortverwaltung. Sie sollten Zugangsdaten nicht kopieren, sondern den berechtigten Personen einen kontrollierten Zugriff auf denselben verwalteten Eintrag geben. Ändert sich ein Passwort, arbeiten alle Berechtigten anschließend mit der gültigen Fassung.

Für jeden Tresor oder jede Sammlung werden mindestens diese Fragen beantwortet:

  • Wer ist fachlicher Eigentümer der gespeicherten Konten?
  • Wer darf Einträge nur verwenden, wer darf sie anzeigen, bearbeiten, exportieren oder weitergeben?
  • Kann die Weitergabe außerhalb der Organisation vollständig gesperrt oder genehmigungspflichtig gemacht werden?
  • Wer übernimmt die Inhalte, wenn der bisherige Eigentümer das Unternehmen verlässt?
  • Lassen sich zeitlich begrenzte Freigaben für externe Dienstleister einrichten und zuverlässig beenden?

Verdeckte Kennwörter bieten nur begrenzten Schutz. Kann ein Benutzer ein Passwort im Browser ausfüllen, lässt es sich je nach Zielanwendung möglicherweise trotzdem auslesen oder anderweitig verwenden. Die Funktion ersetzt weder eine saubere Rechtevergabe noch individuelle Konten im Zielsystem. Wo eine Anwendung persönliche Benutzerkonten unterstützt, sind diese einem gemeinsam verwendeten Zugang vorzuziehen.

Windows, Browser und Microsoft-Dienste im Pilotbetrieb testen

Ein Passwortmanager kann auf dem Datenblatt alle Anforderungen erfüllen und trotzdem an den tatsächlichen Arbeitsplätzen scheitern. Unter Windows hängt die Akzeptanz stark von Browser-Erweiterungen, Desktop-Anwendung, Anmeldeablauf und dem Verhalten in typischen Geschäftsanwendungen ab. Auch Remote-Desktop-Sitzungen, virtuelle Desktops oder gesperrte Browser-Erweiterungen können den Einsatz verändern.

Der Pilot sollte die Browser umfassen, die im Unternehmen freigegeben sind. Zu prüfen sind das Erkennen von Anmeldefeldern, die Auswahl mehrerer Konten für dieselbe Domain, das Speichern geänderter Kennwörter und das Verhalten bei Unterseiten oder abweichenden Anmeldedomains. Automatisches Ausfüllen darf nicht blind auf jede Seite erfolgen; Benutzer müssen erkennen können, für welche Adresse ein Eintrag gespeichert ist.

Auf verwalteten Windows-PCs spielt außerdem die Verteilung eine Rolle. Firmen sollten feststellen, ob sich Desktop-App und Browser-Erweiterung über Microsoft Intune, geeignete Installationspakete oder Browserrichtlinien bereitstellen lassen. Ebenso relevant ist, ob Benutzer die Erweiterung entfernen, private Konten hinzufügen oder Unternehmensrichtlinien umgehen können. Die tatsächlich verfügbaren Richtlinien sind in der Administrationsdokumentation des jeweiligen Produkts und im Testmandanten zu kontrollieren.

Für Microsoft 365 sollte der Passwortmanager nicht als Ersatz für die Sicherheitsfunktionen des Kontos betrachtet werden. Mehrfaktor-Authentifizierung, bedingter Zugriff, Gerätekonformität und risikobasierte Anmelderichtlinien bleiben eigenständige Schutzschichten. Die zentrale Anmeldung am Tresor darf zudem keinen unbemerkten Totalausfall erzeugen: Das Unternehmen benötigt einen dokumentierten Weg für den Fall, dass Entra ID, das Netzwerk oder der Passwortmanager vorübergehend nicht erreichbar ist.

Protokolle müssen Fragen beantworten, nicht nur Daten sammeln

Ein Audit-Protokoll ist nützlich, wenn sich sicherheitsrelevante Vorgänge nachvollziehen lassen. Dazu gehören beispielsweise Änderungen an Rollen, neue Freigaben, Exporte, fehlgeschlagene Anmeldeversuche, die Registrierung neuer Geräte und administrative Wiederherstellungen. Der genaue Umfang unterscheidet sich jedoch erheblich zwischen Produkten und Produktstufen.

Im Auswahlverfahren sollte ein Verantwortlicher typische Ereignisse auslösen und anschließend prüfen, ob diese im Protokoll erscheinen. Dabei sind vier Eigenschaften maßgeblich: eindeutiger Benutzerbezug, verständlicher Zeitstempel, ausreichende Aufbewahrung und eine geeignete Export- oder Integrationsmöglichkeit für die betriebliche Auswertung. Ein Protokoll, das einen Export meldet, aber weder Benutzer noch betroffenen Bereich erkennen lässt, hilft bei einer Untersuchung nur eingeschränkt.

Überwachung darf nicht mit einer generellen Einsicht in persönliche Tresorinhalte verwechselt werden. Unternehmen müssen vorab festlegen, welche Bereiche betrieblich sind, welche private Nutzung erlaubt ist und welche Administratoren welche Informationen sehen dürfen. Datenschutz, Mitbestimmung und branchenspezifische Vorgaben sind anhand des eigenen Standorts und Einsatzes zu bewerten. Zertifikate oder Vertragszusagen des Anbieters ersetzen diese interne Prüfung nicht.

Wiederherstellung ohne Generalschlüssel planen

Der Verlust des Hauptpassworts ist im Geschäftsbetrieb kein theoretischer Sonderfall. Eine Firmenlösung braucht ein geregeltes Wiederherstellungsverfahren, das weder von einer einzelnen Person abhängt noch jedem Administrator pauschalen Zugriff auf alle Geheimnisse gibt. Mögliche Modelle sind administrative Kontowiederherstellung, vorher eingerichtete Notfallzugriffe oder organisatorisch geteilte Wiederherstellungsinformationen.

Das Verfahren muss vor dem Rollout getestet werden. Dabei sind drei Szenarien zu unterscheiden: Ein Mitarbeiter vergisst seine Zugangsdaten, ein Administrator fällt aus und der zentrale Identitätsdienst ist nicht verfügbar. Ein Anbieter kann für jedes Szenario einen anderen Ablauf vorsehen. Besonders wichtig ist, ob eine Wiederherstellungsfunktion bereits vor dem Notfall aktiviert werden muss und welche Daten dabei erhalten bleiben.

Notfallkonten sollten stark geschützt, sparsam vergeben und regelmäßig überprüft werden. Wenn ein Wiederherstellungscode benötigt wird, gehört er nicht in denselben Tresor, den er entsperren soll. Geeignet ist eine getrennte, kontrollierte Aufbewahrung, deren Zugriff und Aktualisierung dokumentiert werden.

Passkeys und klassische Kennwörter gemeinsam berücksichtigen

Passkeys können phishingresistente Anmeldungen ermöglichen und werden in Unternehmensumgebungen zunehmend relevant. Bei der Produktauswahl ist jedoch nicht nur zu fragen, ob ein Passwortmanager Passkeys speichern kann. Wichtiger sind Verwaltung, Freigabe, Plattformunterstützung, Exportierbarkeit und das Verhalten beim Ausscheiden eines Mitarbeiters.

Persönliche Passkeys sollten einer identifizierbaren Person und möglichst einem individuellen Konto zugeordnet bleiben. Gemeinsam verwendete Passkeys können betriebliche Abhängigkeiten schaffen, ähnlich wie geteilte Kennwörter. Zudem unterstützen nicht alle Zielanwendungen, Browser und Richtlinien dieselben Abläufe. Ein Pilot mit den tatsächlich genutzten Diensten verhindert, dass eine theoretisch vorhandene Funktion mit betrieblicher Eignung verwechselt wird.

Vertrag, Betrieb und Datenstandort getrennt bewerten

Die technische Prüfung ist nur ein Teil der Entscheidung. Ebenso wichtig sind Auftragsverarbeitung, Unterauftragnehmer, Meldewege bei Sicherheitsvorfällen, Löschung nach Vertragsende, Datenexport und Support. Aussagen zu Speicherregionen oder Zertifizierungen sollten anhand der zum geplanten Vertrag gehörenden Dokumente geprüft werden, weil Produktstufe und Betriebsregion einen Unterschied machen können.

Ein geordneter Ausstieg ist bereits vor Vertragsabschluss zu planen. Firmen benötigen einen nutzbaren Export ihrer betrieblichen Daten und einen sicheren Importweg zu einer anderen Lösung. Gleichzeitig kann ein unverschlüsselter Export sämtliche Tresorinhalte offenlegen. Exportrechte sollten deshalb eng begrenzt sein; erzeugte Dateien müssen geschützt übertragen und nach erfolgreicher Migration sicher entfernt werden.

Bei den Kosten zählt nicht nur der Preis je Benutzer. Ein realistischer Vergleich berücksichtigt den Aufwand für Einführung, Richtlinienpflege, Support, Schulung, Identitätsintegration und spätere Migration. Ein günstiger Tarif kann im Betrieb teuer werden, wenn Benutzer manuell gepflegt werden müssen oder wesentliche Protokollfunktionen fehlen.

Eine einheitliche Bewertungsmatrix verhindert Bauchentscheidungen

Alle Kandidaten sollten mit denselben Kriterien und denselben Tests bewertet werden. Eine sinnvolle Gewichtung richtet sich nach dem Unternehmen; Sicherheits- und Verwaltungsfunktionen sollten jedoch nicht durch Komfortmerkmale verdrängt werden.

  • Sicherheitsmodell: nachvollziehbare Verschlüsselungsarchitektur, starke Mehrfaktor-Authentifizierung, dokumentierte Prüfungen und geregelter Umgang mit Schwachstellen.
  • Identitätsverwaltung: passende Entra-ID-Anbindung, SSO, automatisierte Bereitstellung sowie zuverlässiges Sperren und Entfernen von Benutzern.
  • Rechte und Zusammenarbeit: abgestufte Rollen, kontrollierte Teamtresore, externe Freigaben und klare Eigentumsübertragung.
  • Windows-Betrieb: stabile Anwendungen und Erweiterungen, zentrale Verteilung, Richtliniensteuerung und Eignung für die eingesetzten Browser.
  • Nachweis und Wiederherstellung: brauchbare Ereignisprotokolle, definierte Notfallwege und getestetes Offboarding.
  • Vertragliche Tragfähigkeit: passende Datenschutzunterlagen, Support, Exportmöglichkeiten und kalkulierbarer Gesamtaufwand.

Ein Kandidat scheidet aus, wenn eine unverzichtbare Anforderung nicht erfüllt wird. Fehlende automatische Deprovisionierung lässt sich beispielsweise nicht durch eine angenehmere Browser-Erweiterung ausgleichen, wenn viele Konten regelmäßig angelegt und entfernt werden. Unter den verbleibenden Lösungen entscheidet der Pilot über Bedienbarkeit und Betriebsaufwand.

Der Pilot sollte auch Fehlerfälle enthalten

Ein aussagekräftiger Test läuft mit einer begrenzten, repräsentativen Gruppe aus IT, Fachabteilung und mobilen beziehungsweise extern arbeitenden Beschäftigten. Statt nur Anmeldedaten zu importieren, sollte die Gruppe typische Aufgaben und Störungen durchspielen.

  1. Lege persönliche Konten, einen Abteilungstresor und einen zeitlich begrenzten externen Zugriff an.
  2. Verteile die Anwendung auf verwaltete Windows-Geräte und teste alle freigegebenen Browser.
  3. Ändere Gruppen- und Rollenmitgliedschaften über den vorgesehenen Verwaltungsweg und kontrolliere die Übernahme.
  4. Sperre einen Testbenutzer, widerrufe seine Sitzungen und prüfe, ob Teamdaten im Besitz des Unternehmens verbleiben.
  5. Simuliere den Verlust eines Hauptpassworts sowie den Ausfall eines Administrators und führe den vorgesehenen Wiederherstellungsweg aus.
  6. Erzeuge eine Freigabe, eine Rollenänderung und einen Exportversuch und kontrolliere die zugehörigen Protokolle.
  7. Exportiere einen kleinen Testbestand, ohne echte Geheimnisse zu verwenden, und bewerte Format, Schutzbedarf und spätere Löschung.

Der Pilot gilt erst als erfolgreich, wenn die verantwortlichen Personen nicht nur die Normalfunktionen, sondern auch Sperrung, Wiederherstellung und Datenübernahme nachvollziehbar ausführen können. Offene Punkte gehören mit Verantwortlichem und Entscheidungstermin in das Einführungsprotokoll.

Die Einführung braucht Regeln, Schulung und einen Rückweg

Nach der Produktauswahl sollte der Passwortmanager schrittweise eingeführt werden. Zuerst werden Administratorrollen, Notfallzugänge und Richtlinien eingerichtet. Danach folgen Teamstrukturen und ein begrenzter Benutzerkreis. Ein organisationsweiter Import ungeprüfter Browserpasswörter zu Beginn erschwert die Bereinigung von Dubletten, veralteten Konten und privaten Einträgen.

Die Nutzungsrichtlinie sollte festlegen, welche Daten in persönliche beziehungsweise gemeinsame Bereiche gehören, wann Freigaben erlaubt sind und wie Sicherheitsvorfälle gemeldet werden. Mitarbeiter benötigen eine kurze praktische Schulung zum Erkennen der richtigen Anmeldedomain, zum Umgang mit Autofill, zur Verwendung der Mehrfaktor-Authentifizierung und zum Melden unerwarteter Anmeldeanfragen.

Technische Kontrollen allein lösen schwache Prozesse nicht. Werden Zugangsdaten weiterhin in Chats, Tabellen oder Tickets kopiert, bleibt der Passwortmanager nur ein zusätzlicher Speicherort. Die Einführung ist gelungen, wenn Berechtigungen über definierte Gruppen vergeben werden, Austritte zuverlässig abgearbeitet werden und die IT den Wiederherstellungsweg getestet hat. Genau diese betrieblichen Fähigkeiten sollten am Ende stärker wiegen als einzelne Komfortfunktionen.

Checkliste
  • Werden ausschließlich persönliche Konten gespeichert oder auch Teamzugänge, technische Konten und Wiederherstellungscodes?
  • Existiert bereits eine zentrale Identitätsplattform wie Microsoft Entra ID, über die Anmeldung und Benutzerlebenszyklus gesteuert werden sollen?
  • Sind die Windows-PCs zentral verwaltet, beispielsweise mit Microsoft Intune oder Gruppenrichtlinien?
  • Müssen externe Beschäftigte, Agenturen oder Administratoren zeitlich begrenzten Zugriff erhalten?


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar