Microsoft Entra ID lohnt sich für kleine Unternehmen vor allem dann, wenn mehrere Beschäftigte Windows-PCs, Microsoft 365 oder weitere Cloud-Dienste mit geschäftlichen Konten verwenden. Benutzer, Anmeldungen, Gruppen und Zugriffsrechte lassen sich an einer zentralen Stelle verwalten, statt jedes Konto auf jedem PC einzeln zu pflegen. Besonders wertvoll sind ein geordneter Ein- und Austritt von Mitarbeitern, zentrale Anmelderichtlinien und die Möglichkeit, den Zugriff bei einem Sicherheitsvorfall schnell zu sperren.
Entra ID ersetzt jedoch weder eine vollständige Geräteverwaltung noch automatisch einen lokalen Windows-Server. Für zentral verteilte Programme, Sicherheitsvorgaben und Gerätekonfigurationen wird häufig zusätzlich Microsoft Intune oder eine andere Verwaltungssoftware benötigt. Welche Funktionen verfügbar sind, hängt außerdem von den vorhandenen Microsoft-365- und Entra-Lizenzen sowie von der Windows-Edition ab.
Welche Aufgabe Microsoft Entra ID im Unternehmen übernimmt
Microsoft Entra ID ist der cloudbasierte Identitäts- und Zugriffsverwaltungsdienst von Microsoft. Der Dienst hieß früher Azure Active Directory. Im Mittelpunkt steht die Frage, welche Person sich anmeldet und auf welche Anwendungen, Daten oder Dienste sie zugreifen darf.
Ein Unternehmen legt für jeden Beschäftigten eine geschäftliche Identität an. Diese kann unter anderem für Microsoft 365, Teams, SharePoint, Exchange Online und entsprechend eingerichtete Anwendungen verwendet werden. Viele Dienste unterstützen damit Single Sign-on: Nach einer erfolgreichen Anmeldung muss der Benutzer nicht für jede angebundene Anwendung ein separates Konto mit eigenem Kennwort verwalten.
Die zentrale Benutzerverwaltung umfasst typischerweise folgende Aufgaben:
- Benutzerkonten anlegen, sperren, wiederherstellen und löschen,
- Microsoft-Lizenzen Konten zuweisen oder entziehen,
- Benutzer über Gruppen organisieren,
- Administratorrollen gezielt vergeben,
- externe Personen als Gäste einladen,
- Anmeldeverfahren und Sicherheitsanforderungen steuern,
- Anmeldeereignisse und auffällige Zugriffsversuche untersuchen.
Die Verwaltung erfolgt über das Microsoft Entra Admin Center. Lizenzzuweisungen und zahlreiche Microsoft-365-Aufgaben sind zusätzlich im Microsoft 365 Admin Center zu finden. Ein kleines Unternehmen sollte diese Oberflächen nicht als voneinander unabhängige Benutzerverzeichnisse behandeln: Die dort angezeigten geschäftlichen Konten beruhen in der Regel auf demselben Entra-Mandanten.
Der größte Nutzen zeigt sich beim Mitarbeiterwechsel
Bei wenigen Mitarbeitern wirkt die Kontenpflege zunächst überschaubar. Schwierigkeiten entstehen oft erst, wenn eine Person die Rolle wechselt, länger ausfällt oder das Unternehmen verlässt. Verteilen sich Zugänge auf lokale Windows-Konten, gemeinsam genutzte Postfächer und mehrere Webdienste, bleibt leicht eine nicht dokumentierte Berechtigung bestehen.
Mit Microsoft Entra ID erhält jeder Mitarbeiter eine eindeutig zugeordnete geschäftliche Identität. Beim Eintritt kann der Administrator das Konto passenden Gruppen zuordnen und benötigte Lizenzen vergeben. Ändert sich die Aufgabe, werden Gruppenmitgliedschaften und Rollen angepasst. Beim Austritt lässt sich die Anmeldung zentral blockieren, bevor Lizenzen entfernt, Sitzungen beendet und Datenübergaben organisiert werden.
Das Sperren eines Entra-Kontos löscht allerdings keine lokal gespeicherten Firmendaten von einem Notebook. Es ersetzt auch keine Rückgabe des Geräts und keine Prüfung von Weiterleitungen, freigegebenen Dateien, App-Kennwörtern oder Zugängen zu Diensten außerhalb von Entra ID. Ein belastbarer Offboarding-Prozess verbindet die Kontosperre daher mit Geräte-, Daten- und Lizenzkontrollen.
Drei Windows-Zustände, die nicht verwechselt werden sollten
Der Nutzen für Firmen-PCs hängt wesentlich davon ab, wie Windows mit Entra ID verbunden ist. Die Anzeige eines Arbeitskontos in einer Office-Anwendung beweist noch nicht, dass der gesamte PC zentral eingebunden wurde.
Nur bei einer Anwendung angemeldet
Ein Benutzer kann sich in Microsoft 365 oder einer einzelnen Anwendung mit seinem Geschäftskonto anmelden, während Windows weiterhin über ein lokales Konto oder eine private Microsoft-Identität genutzt wird. Das erleichtert den Zugriff auf den jeweiligen Dienst, schafft aber keine einheitliche Windows-Anmeldung und nur eine begrenzte Gerätebindung.
In Entra ID registriertes Gerät
Bei einer Registrierung wird ein Gerät dem Geschäftskonto zugeordnet, ohne dass Entra ID zwingend die primäre Windows-Anmeldung übernimmt. Dieser Zustand kommt unter anderem bei privaten Geräten vor, die auf Unternehmensressourcen zugreifen. Registrierung, Verwaltung und Zugriffserlaubnis sind getrennte Eigenschaften: Ein registriertes Gerät ist nicht automatisch durch Intune verwaltet oder vom Unternehmen als richtlinienkonform bewertet.
In Entra ID eingebundener Firmen-PC
Bei Microsoft Entra Join wird der Windows-PC direkt mit dem Entra-Mandanten des Unternehmens verbunden. Beschäftigte können sich mit ihrem Geschäftskonto an Windows anmelden. Für diesen Weg wird eine geeignete Windows-Edition benötigt; Windows Home unterstützt die reguläre Entra-Einbindung eines Firmen-PCs nicht. Vor dem Kauf neuer Geräte sollte das Unternehmen daher prüfen, ob Windows Pro, Enterprise oder Education installiert ist und ob die geplante Verwaltungsform dazu passt.
Den Zustand eines Windows-PCs kannst du in einer Eingabeaufforderung oder PowerShell auslesen. Der folgende Befehl verändert keine Einstellungen:
dsregcmd /status
Im Bereich Device State zeigt AzureAdJoined : YES eine Entra-Einbindung an. Die historische Bezeichnung Azure AD erscheint in diesem Diagnosewerkzeug weiterhin. WorkplaceJoined kann auf eine Registrierung hinweisen. Die vollständige Ausgabe enthält weitere Statusfelder; einzelne Werte sollten nicht isoliert als Nachweis einer funktionierenden Geräteverwaltung gewertet werden.
Entra ID ist keine vollständige PC-Verwaltung
Eine häufige Fehlannahme lautet, dass die Aufnahme eines Windows-PCs in Entra ID automatisch alle administrativen Aufgaben löst. Entra ID verwaltet in erster Linie Identitäten, Authentifizierung und Zugriffsentscheidungen. Microsoft Intune übernimmt dagegen Aufgaben des Geräte- und Anwendungsmanagements.
Mit einer passenden Intune-Einrichtung lassen sich beispielsweise Gerätekonfigurationen verteilen, Anwendungen bereitstellen, Konformitätsregeln auswerten und geschäftliche Geräte inventarisieren. Entra ID kann diese Gerätezustände anschließend bei Zugriffsentscheidungen berücksichtigen, sofern Lizenzen und Richtlinien das unterstützen.
Für ein kleines Unternehmen ergibt sich daraus eine klare Abgrenzung:
- Geht es um Benutzer, Gruppen, Anmeldungen und Zugriffsrechte, ist Entra ID das zentrale System.
- Geht es um Einstellungen, Apps und den Sicherheitszustand der Windows-Geräte, wird zusätzlich eine Geräteverwaltung benötigt.
- Geht es um Dateifreigaben, Druckdienste oder ältere Programme im lokalen Netzwerk, kann weiterhin eine lokale Server- oder Verzeichnisstruktur erforderlich sein.
Auch Microsoft Defender ist kein Ersatz für diese Funktionen. Virenschutz, Identitätsverwaltung und Geräteverwaltung ergänzen sich, erfüllen aber unterschiedliche Aufgaben.
Welche Sicherheitsvorteile für kleine Teams relevant sind
Der wichtigste Sicherheitsgewinn entsteht nicht allein durch ein zentrales Verzeichnis, sondern durch einheitliche Anmeldeverfahren. Mehrstufige Authentifizierung reduziert das Risiko, dass ein gestohlenes Kennwort unmittelbar den Zugang zu geschäftlichen Cloud-Diensten eröffnet.
Für einfache Umgebungen stellt Microsoft vorkonfigurierte Sicherheitsstandards bereit. Unternehmen mit differenzierten Anforderungen können Richtlinien für bedingten Zugriff verwenden. Damit lassen sich Zugriffsentscheidungen beispielsweise von Benutzerrolle, Anwendung, Standortsignal, Anmelderisiko oder Gerätezustand abhängig machen. Welche Bedingungen und Risikofunktionen nutzbar sind, richtet sich nach der jeweiligen Entra- und Microsoft-365-Lizenz.
Die Sicherheitsstandards und eigene Richtlinien für bedingten Zugriff sollten nicht unkoordiniert nebeneinander geplant werden. Vor einer Umstellung muss geklärt sein, wie Administratoren den Zugang behalten, welche Konten für Notfälle vorgesehen sind und ob ältere Anwendungen die verlangten Anmeldeverfahren unterstützen. Eine zu früh aktivierte Richtlinie kann berechtigte Nutzer aussperren.
Administratorrechte sollten außerdem nicht aus Bequemlichkeit allen Geschäftsführern oder technisch versierten Beschäftigten dauerhaft zugeteilt werden. Für alltägliche Arbeit genügt ein normales Benutzerkonto. Administrative Rollen werden nur an die Personen vergeben, die die jeweilige Aufgabe tatsächlich ausführen müssen. Mindestens zwei kontrollierte Administratorzugänge können verhindern, dass das Unternehmen beim Verlust eines einzelnen Kontos handlungsunfähig wird; ihre Absicherung und Dokumentation müssen jedoch besonders streng sein.
Wann Entra ID gegenüber lokalen Konten einen echten Vorteil bietet
Die Einführung ist meist sinnvoll, wenn mehrere der folgenden Merkmale zutreffen:
- Das Unternehmen verwendet Microsoft 365 mit individuellen Geschäftskonten.
- Mehrere Windows-Notebooks werden von unterschiedlichen Personen genutzt oder regelmäßig ersetzt.
- Neue Mitarbeiter sollen nach einem einheitlichen Verfahren eingerichtet werden.
- Zugänge müssen bei Austritten zuverlässig und ohne Suche auf mehreren PCs gesperrt werden.
- Geschäftliche Anwendungen unterstützen die Anmeldung über Entra ID.
- Externe Mitarbeiter oder Dienstleister benötigen zeitlich und sachlich begrenzte Zugriffe.
- Mehrstufige Authentifizierung und einheitliche Zugriffsregeln sollen nicht pro Anwendung gepflegt werden.
Bei einem Einzelunternehmen mit nur einem PC und wenigen nicht angebundenen Diensten kann der Verwaltungsgewinn gering sein. Nutzt dieses Unternehmen jedoch bereits Microsoft 365, kann Entra ID trotzdem als gemeinsame Identitätsbasis dienen. Die Entscheidung hängt weniger von einer festen Mitarbeiterzahl als von der Zahl der Konten, Geräte, Anwendungen und personellen Änderungen ab.
Wann ein lokales Active Directory weiterhin gebraucht wird
Microsoft Entra ID und Active Directory Domain Services sind nicht dasselbe Produkt. Ein klassisches lokales Active Directory arbeitet mit Domänencontrollern und unterstützt etablierte Windows-Techniken wie Gruppenrichtlinien, Kerberos im lokalen Netzwerk und die Einbindung älterer Serveranwendungen. Entra ID ist auf cloudbasierte Identitäten und moderne Authentifizierungsverfahren ausgerichtet.
Ein Betrieb, der fast ausschließlich Microsoft 365, moderne Webanwendungen und mobile Windows-Notebooks nutzt, kann häufig ohne neuen lokalen Domänencontroller planen. Greifen Programme dagegen zwingend auf eine lokale Windows-Domäne zurück, verwenden Geräte umfangreiche klassische Gruppenrichtlinien oder bestehen Abhängigkeiten von lokalen Serverdiensten, reicht Entra ID allein nicht aus.
Eine hybride Identitätsstruktur kann lokale Konten mit Entra ID verbinden. Sie erhöht jedoch die technische Komplexität und sollte nicht nur gewählt werden, weil früher üblicherweise ein Domänenserver vorhanden war. Vor einer Hybridlösung muss feststehen, welche Anwendung oder Infrastruktur die lokale Domäne tatsächlich benötigt und welches System bei Kontenänderungen führend sein soll.
Lizenzumfang vor der Planung sauber erfassen
Microsoft Entra ID besitzt unterschiedliche Lizenzstufen. Grundlegende Verzeichnis- und Benutzerfunktionen stehen in einer Basisstufe zur Verfügung; weitergehende Zugriffs-, Identitätsschutz- und Verwaltungsfunktionen können Entra ID P1, P2 oder passende Microsoft-365-Pakete voraussetzen. Produktnamen und Bündel können sich ändern, weshalb eine pauschale Aussage über den Umfang eines vorhandenen Abonnements nicht zuverlässig wäre.
Vor der Einführung sollte der Administrator im Microsoft 365 Admin Center unter Abrechnung und Produkte prüfen, welche Abonnements tatsächlich aktiv sind. Im Entra Admin Center lässt sich anschließend kontrollieren, welche Lizenzen Benutzern zugewiesen wurden. Für eine gewünschte Funktion zählt nicht nur der Name des Unternehmenspakets, sondern die darin enthaltene Dienstlizenz und deren Zuweisung an die betroffenen Benutzer.
Besondere Aufmerksamkeit verdienen bedingter Zugriff, risikobasierte Schutzfunktionen, privilegierte Rollenverwaltung und Intune. Diese Funktionen werden häufig in einem Atemzug mit Entra ID genannt, gehören aber nicht automatisch zu jeder Lizenz. Eine Testkonfiguration sollte deshalb erst nach der Lizenzprüfung entworfen werden.
Eine sinnvolle Einführungsreihenfolge für kleine Unternehmen
Eine schrittweise Einführung verhindert, dass alte Konten, ungeklärte Administratorrechte und unpassende Geräteeditionen in die neue Struktur übernommen werden. Die folgende Reihenfolge beginnt mit Bestandsaufnahme und Schutzmaßnahmen, bevor Firmen-PCs umgestellt werden:
- Erfasse alle Beschäftigten, externen Personen, gemeinsam genutzten Postfächer, Windows-PCs und geschäftlichen Anwendungen.
- Ordne jedem persönlichen Konto einen verantwortlichen Menschen zu. Gemeinsam verwendete Benutzerkonten sollten durch persönliche Konten und passende Freigaben ersetzt werden, soweit die Anwendung dies zulässt.
- Prüfe aktive Microsoft-Abonnements, Entra-Lizenzen und die Windows-Editionen der Firmen-PCs.
- Lege wenige nachvollziehbare Gruppen nach Funktion oder Zugriffsbedarf an. Eine komplizierte Abteilungsstruktur bringt kleinen Teams selten einen Vorteil.
- Definiere Administratorrollen und sichere privilegierte Konten besonders ab. Dokumentiere, wer im Notfall Zugriff erhält.
- Führe mehrstufige Authentifizierung mit einer kleinen Pilotgruppe ein und prüfe vorher ältere Anwendungen sowie Wiederherstellungsverfahren.
- Teste Microsoft Entra Join und eine mögliche Geräteverwaltung an einem nicht kritischen Firmen-PC. Kontrolliere Anmeldung, Benutzerprofil, Dateizugriff, Drucker, VPN und benötigte Anwendungen.
- Übertrage weitere Geräte erst, wenn der Pilotbetrieb funktioniert und ein Rückweg für lokale Daten und Profile feststeht.
- Dokumentiere Eintritt, Rollenwechsel und Austritt als feste Abläufe mit Verantwortlichkeiten.
Ein vorhandenes lokales Windows-Profil wird durch die Entra-Einbindung nicht automatisch zum neuen Entra-Benutzerprofil. Bei der ersten Anmeldung mit dem Geschäftskonto kann Windows ein separates Profil anlegen. Lokale Dokumente, Programmeinstellungen, Zertifikate und anwendungsbezogene Daten müssen vor einer Umstellung geprüft und gesichert werden. Gerade bei bereits produktiv genutzten PCs ist eine geplante Profilübernahme sicherer als eine spontane Kontoumstellung.
Woran sich eine gelungene Einführung messen lässt
Der Erfolg zeigt sich nicht daran, dass alle Geräte im Entra Admin Center erscheinen. Die zentrale Verwaltung erfüllt ihren Zweck, wenn Konten eindeutig Personen zugeordnet sind, Zugriffe über nachvollziehbare Gruppen vergeben werden und Mitarbeiterwechsel ohne vergessene Einzelzugänge abgewickelt werden können.
Vor der breiten Umstellung sollte ein Testbenutzer folgende Aufgaben erfolgreich erledigen: Anmeldung an einem vorgesehenen Windows-PC, Zugriff auf freigegebene Microsoft-365-Ressourcen, Durchführung der mehrstufigen Authentifizierung und Nutzung der benötigten Fachanwendungen. Danach wird getestet, ob eine gesperrte Anmeldung tatsächlich keinen neuen Cloud-Zugriff mehr erlaubt und ob der dokumentierte Wiederherstellungsweg für berechtigte Benutzer funktioniert.





