Microsoft Entra Gastzugriff absichern: Lebenszyklus mit Access Packages und Access Reviews steuern
Microsoft Entra Gastzugriff absichern bedeutet nicht nur, externe Benutzer sicher zu authentifizieren und den Zugriff auf die eigenen Ressourcen zu kontrollieren. Ebenso wichtig ist ein definierter Lebenszyklus. Es muss nachvollziehbar sein, weshalb ein Gast Zugriff erhält, wer diesen Zugriff genehmigt, wie lange er bestehen bleibt und was nach Ende der Zusammenarbeit geschieht.
Bei einer direkten Einladung über Microsoft Entra B2B Collaboration erstellt Microsoft Entra ID ein Gastobjekt im Ressourcenmandanten. Anschliessend können Microsoft Teams, Microsoft 365-Gruppen, SharePoint Online-Websites oder Anwendungen zugewiesen werden. Die Einladung selbst definiert jedoch weder einen Genehmigungsprozess noch eine Laufzeit. Ohne zusätzliche Governance bleiben Gastkonto und Berechtigungen deshalb bestehen, bis Administratoren sie manuell überprüfen oder entfernen.
Microsoft Entra Entitlement Management steuert diesen Prozess mit Access Packages. Ein Access Package bündelt benötigte Ressourcen und verbindet deren Zuweisung mit Richtlinien für Anforderung, Genehmigung und Laufzeit. Für externe Benutzer kann Microsoft Entra bei Bedarf automatisch das B2B-Gastobjekt erstellen und dieses nach Ablauf der letzten verwalteten Zuweisung wieder entfernen. Access Reviews ergänzen diesen Prozess um eine regelmässige Überprüfung, ob bestehende Zugriffe weiterhin erforderlich sind.
Dieser Beitrag zeigt, wie Access Packages für externe Benutzer konfiguriert und für einen kontrollierten Lebenszyklus eingesetzt werden. Im Mittelpunkt stehen Anforderung, Genehmigung, Laufzeit und Entfernung von Zugriffsrechten sowie der Lifecycle des Gastkontos bis zur möglichen Sperrung und Entfernung. Access Reviews ergänzen den Prozess um eine regelmässige Überprüfung bestehender Zuweisungen. Damit ergänzt der Beitrag den ersten Teil der Serie, der die Vertrauensbeziehung und die Zugriffsbedingungen zwischen Heimmandant und Ressourcenmandant behandelt.
Voraussetzungen und Lizenzierung
Access Packages
Access Packages sind Bestandteil von Microsoft Entra Entitlement Management. Für Gastbenutzer verwendet Microsoft ein eigenes Lizenzierungsmodell, das sich von der Lizenzierung interner Benutzer unterscheidet.
Für die Governance von Gastbenutzern muss im Mandanten mindestens eine der folgenden Lizenzen für einen Administrator vorhanden sein:
- Microsoft Entra ID Governance
- Microsoft Entra Suite
Die Gastbenutzer selbst benötigen keine individuell zugewiesene Microsoft Entra ID Governance-Lizenz.
Für Gastbenutzer mit UserType Guest verwendet Microsoft Entra ID Governance ein nutzungsbasiertes Monthly Active User-Modell. Die aktuelle Lizenzierung für Gastbenutzer ist im Microsoft Learn-Artikel Microsoft Entra ID Governance Lizenzierung für Gastbenutzer – Microsoft Entra ID Governance | Microsoft Learn beschrieben.

Access Reviews
Access Reviews ergänzen den Lebenszyklus eines Access Packages um eine wiederkehrende Überprüfung bestehender Zuweisungen.
Erweiterte Access Review-Funktionen für Gastbenutzer können das nutzungsbasierte Lizenzmodell für Gäste erfordern. Die aktuelle Lizenzierung für Gastbenutzer ist im Microsoft Learn-Artikel Microsoft Entra ID Governance Lizenzierung für Gastbenutzer – Microsoft Entra ID Governance | Microsoft Learn beschrieben.
Die Konfiguration von Access Reviews ist im Beitrag Microsoft Entra Access Reviews: Governance für Benutzer- und Gastzugriffe – cloudkaffee.ch beschrieben.
Rollen
Für die Konfiguration von Access Packages ist folgende Rolle nach dem Prinzip der geringsten Berechtigungen geeignet.
| Rolle | Berechtigung |
| Identity Governance-Administrator | Kataloge erstellen und verwalten Verbundene Organisationen verwalten Access Packages und Richtlinien erstellen und verwalten |
Gut zu wissen: Für das Hinzufügen von Ressourcen zu einem Katalog können zusätzliche Berechtigungen auf der jeweiligen Ressource erforderlich sein. Dies betrifft beispielsweise Microsoft Entra Gruppen, Microsoft Teams, Unternehmensanwendungen und SharePoint Online Websites. Für die im Beispiel verwendete Microsoft 365 Gruppe muss die ausführende Identität deshalb zusätzlich über die erforderlichen Berechtigungen zur Verwaltung der Gruppe verfügen.
Genehmiger einer Anforderung für ein Access Package benötigen keine administrative Microsoft Entra-Rolle.
Zusammenspiel von Katalog, Access Package und Richtlinie
Microsoft Entra Entitlement Management verwendet drei voneinander getrennte Elemente: Ressourcen, Access Packages und Richtlinien für deren Zuweisung.
Ein Katalog ist ein Container für Ressourcen. Zu den möglichen Ressourcen gehören beispielsweise Microsoft Entra-Gruppen, Microsoft Teams, SharePoint Online-Websites und Unternehmensanwendungen.
Ein Access Package bündelt die benötigten Ressourcen aus einem Katalog und die dazugehörigen Rollen für einen bestimmten Zugriffszweck.
Eine Richtlinie gehört zu einem Access Package und legt fest, unter welchen Bedingungen ein Benutzer den Zugriff erhalten kann. Dazu gehören unter anderem:
- welche Benutzer Zugriff anfordern dürfen
- ob eine Genehmigung erforderlich ist
- wie lange die Zuweisung gültig bleibt
- ob Access Reviews durchgeführt werden
Für einen externen Benutzer kann Microsoft Entra damit den Onboarding- und Offboarding-Prozess steuern. Der Benutzer fordert das Access Package über My Access an. Nach erfolgreicher Genehmigung erstellt Microsoft Entra bei Bedarf ein B2B-Gastobjekt im Ressourcenmandanten und weist die im Access Package definierten Ressourcen zu. Endet die letzte verwaltete Access Package-Zuweisung, greifen die konfigurierten Lifecycle-Einstellungen für den externen Benutzer.
Entitlement Management vorbereiten
Verbundene Organisation erstellen
Damit ein Access Package gezielt von Benutzern einer bekannten Partnerorganisation angefordert werden kann, muss diese Organisation in Entitlement Management als verbundene Organisation erfasst werden. Dadurch lässt sich in der Access Package Richtlinie steuern, aus welchen externen Organisationen Benutzer das Access Package anfordern dürfen. Für bekannte Partner empfiehlt sich deshalb, die externe Organisation vor der Erstellung der Access Package-Richtlinie zu erfassen.
Die Konfiguration befindet sich unter: Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Verbundene Organisationen > Add connected organization

Name und Description für die verbundene Organisation erfassen.

Mit Add directory + domain (1) die Mandanten-ID oder den Domänennamen (2) eingeben. Die Organisation mit Add (3) und Select (4) hinterlegen.

Im Register Sponsors können optional interne oder externe Ansprechpartner hinterlegt werden. Sponsors können später beispielsweise in Richtlinien eines Access Packages als Genehmiger verwendet werden.
Anschliessend mit Review + create fortfahren.

Konfiguration prüfen und mit Create abschliessen.

Katalog für externe Benutzer erstellen
Ein Katalog dient in Microsoft Entra Entitlement Management als Container für Ressourcen, die über Access Packages bereitgestellt werden.
Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Kataloge > New catalog

- Name für den Katalog vergeben
- Description für den Katalog erfassen
- Enabled for external users to request auf Yes setzen
- Katalog mit Create speichern
Ist ein Katalog nicht für externe Benutzer aktiviert, können externe Identitäten die darin enthaltenen Access Packages nicht anfordern.

Der erstellte Katalog erscheint anschliessend in der Übersicht.

Ressource zum Katalog hinzufügen
Für dieses Beispiel wird die vorhandene Microsoft 365-Gruppe F1 Collaboration als Ressource zum Katalog hinzugefügt.
Den vorhandenen Katalog unter Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Kataloge öffnen.

Unter Resources Add resources auswählen.

Groups and Teams (1) auswählen, die Microsoft 365-Gruppe F1 Collaboration (2) markieren und mit Select (3) hinzufügen.

Ein Access Package kann mehrere Ressourcen gleichzeitig enthalten und beispielsweise Microsoft 365-Gruppen, Microsoft Teams, SharePoint Online-Websites und Unternehmensanwendungen gemeinsam bereitstellen.

Access Package konfigurieren
Access Package erstellen
Für das Beispiel wird nun ein Access Package erstellt, das die zuvor im Katalog hinterlegte Microsoft 365-Gruppe bereitstellt.
Das Access Package wird unter folgendem Pfad erstellt: Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Zugriffspakete > Neues Zugriffspaket

- Name für das Access Package vergeben
- Description für das Access Package erfassen
- den zuvor erstellten Catalog auswählen

Ressourcenrollen hinzufügen
Im Register Resource roles die Ressourcen auswählen, die das Access Package bereitstellt. Für jede Ressource zusätzlich die Rolle festlegen, die der Benutzer nach erfolgreicher Zuweisung erhält.
Groups and Teams auswählen, die Microsoft 365-Gruppe F1 Collaboration hinzufügen und als Rolle Member festlegen. Nach erfolgreicher Zuweisung des Access Packages wird der externe Benutzer Mitglied der Microsoft 365-Gruppe.

Anforderung und Genehmigung konfigurieren
Im Register Requests wird festgelegt, wer das Access Package anfordern darf.
Für dieses Beispiel For users not in your directory (1) auswählen.
Anschliessend Specific connected organizations (2) auswählen und die zuvor konfigurierte Partnerorganisation (3) hinzufügen.
Damit können nur Benutzer aus den ausgewählten verbundenen Organisationen das Access Package anfordern.

Unter Who can request access die Option Self aktivieren, damit berechtigte Benutzer das Access Package selbst anfordern können.

Unter Approval die Option Require approval (4) aktivieren.
Als Genehmiger (5) eine Person oder Gruppe auswählen, die beurteilen kann, ob der externe Benutzer den Zugriff tatsächlich benötigt. Geeignet sind beispielsweise:
- Projektverantwortliche
- Team Owner
- Applikationsverantwortliche
- Verantwortliche für die Zusammenarbeit mit der Partnerorganisation
Die Genehmigung sollte nicht durch das IT-Team erfolgen. Der fachliche Ressourcenverantwortliche kennt Zweck und Dauer der Zusammenarbeit und kann den Zugriffsbedarf beurteilen.
Microsoft Entra unterstützt auch mehrstufige Genehmigungsprozesse sowie alternative Genehmiger, falls innerhalb der definierten Frist keine Entscheidung erfolgt.

Laufzeit und Access Reviews konfigurieren
Im Register Lifecycle die Gültigkeitsdauer der Access Package-Zuweisung festlegen.
Access Package-Zuweisungen laufen ab (1): Anzahl Tage
Anzahl Tage (2): 90
Die Zuweisung endet damit 90 Tage nach Beginn des Zugriffs.
Alternativ lässt sich ein fixes Ablaufdatum festlegen oder auf eine Ablaufzeit verzichten. Für externe Benutzer empfiehlt sich grundsätzlich eine definierte Laufzeit. Die Dauer sollte sich am fachlichen Zweck der Zusammenarbeit orientieren.
Eine Verlängerung (3) lässt sich ebenfalls zulassen. Erfordert die Verlängerung eine Genehmigung (4), muss der Genehmiger den weiteren Zugriff vor Ablauf erneut bestätigen.
Zusätzlich lassen sich Access Reviews (5) für die Zuweisungen des Access Packages aktivieren. Ein Access Review prüft bei länger dauernden Zuweisungen regelmässig, ob der Zugriff weiterhin erforderlich ist. Als Reviewer empfiehlt sich eine Person, die den fachlichen Bedarf beurteilen kann.
Die vollständige Konfiguration von Access Reviews ist im Beitrag Microsoft Entra Access Reviews: Governance für Benutzer- und Gastzugriffe – cloudkaffee.ch beschrieben und wird an dieser Stelle nicht wiederholt.

Nach Abschluss der Konfiguration unter Review + create die Einstellungen kontrollieren und das Access Package mit Create anlegen.

Access Package anfordern und genehmigen
Anforderungslink bereitstellen
Nach dem Erstellen steht in der Übersicht des Access Packages ein Link zum Portal My Access zur Verfügung.
Das Access Package unter Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Zugriffspakete öffnen. Unter Overview ist der Anforderungslink sichtbar.

Diesen Link den berechtigten Benutzern der Partnerorganisation bereitstellen.
Soll ein Access Package nur über einen gezielt bereitgestellten Link erreichbar sein, lässt sich in den Eigenschaften die Option Hidden aktivieren. Dadurch blendet My Access das Access Package aus der Suche aus. Benutzer mit dem direkten Link können es weiterhin öffnen und anfordern.

Access Package als externer Benutzer anfordern
Der externe Benutzer öffnet den Anforderungslink und authentifiziert sich mit seiner vorhandenen Identität.
Unter My Access > Access packages werden die verfügbaren Access Packages angezeigt. Das benötigte Access Package mit Request auswählen.

Nach der Auswahl werden die Zugriffsdetails angezeigt. Mit Continue mit der Anforderung fortfahren.

Begründung eingeben und die Anforderung mit Submit request abschliessen.

Nach dem Absenden wird die Anforderung an den konfigurierten Genehmiger weitergeleitet.
Access Package genehmigen
Die offene Anforderung wird dem konfigurierten Genehmiger im My Access Portal angezeigt.
My Access > Approvals

Die Anforderung prüfen und den Genehmigungsprozess mit Approve oder Deny abschliessen.

Funktionskontrolle
Zuweisungen zu einem Access Package werden im Microsoft Entra Admin Center (https://entra.microsoft.com) unter ID Governance > Berechtigungsverwaltung > Zugriffspakete > Auswahl des Zugriffspakets > Zuweisungen angezeigt.
Jeder externe Benutzer wird mit dem Status (1) der Zuweisung und dem Ablaufdatum (2) angezeigt.

Existierte das erforderliche Gastobjekt vor der Genehmigung noch nicht, erstellt Entitlement Management dieses automatisch. Bei Microsoft Entra B2B-Collaboration besitzt das Benutzerobjekt den Benutzertyp Gast.
Microsoft Entra Admin Center (https://entra.microsoft.com) > Entra ID > Benutzer > Alle Benutzer

Anschliessend die im Access Package enthaltene Ressource kontrollieren.
Im Beispiel muss der externe Benutzer Mitglied der Microsoft 365-Gruppe F1 Collaboration sein.

Damit sind die drei zentralen Bestandteile der Bereitstellung überprüft:
- Access Package-Zuweisung ist aktiv
- B2B-Gastobjekt wurde erstellt
- Mitgliedschaft in der definierten Microsoft 365-Gruppe wurde zugewiesen
Lebenszyklus externer Benutzer konfigurieren
Entitlement Management kann neben den Ressourcenzuweisungen auch den Lebenszyklus externer Benutzer verwalten, die über Entitlement Management in den Mandanten aufgenommen wurden.
Microsoft Entra Admin Center (https://entra.microsoft.com) > ID Governance > Berechtigungsverwaltung > Control Configurations > Lifecycle of external users
In den Einstellungen lässt sich festlegen:
- ob ein externer Benutzer nach Ende seiner letzten Access Package-Zuweisung für die Anmeldung blockiert wird
- nach welcher Frist das externe Benutzerkonto aus dem Verzeichnis entfernt wird
Standardmässig blockiert Entitlement Management einen über Entitlement Management eingeladenen externen Benutzer nach Ende seiner letzten Access Package-Zuweisung für die Anmeldung. Nach 30 Tagen entfernt Microsoft Entra das Gastkonto aus dem Verzeichnis.

Der Ablauf sieht damit folgendermassen aus:
- Die letzte Access Package-Zuweisung endet
- Die über Access Packages bereitgestellten Berechtigungen werden entfernt
- Das Gastkonto wird für die Anmeldung blockiert
- Die konfigurierte Wartezeit beginnt
- Das Gastkonto wird aus dem Mandanten entfernt
Gut zu wissen
Bereits vorhandene Gäste werden nicht automatisch verwaltet
Der automatische Lebenszyklus gilt nicht für jedes bereits vorhandene Gastkonto im Microsoft Entra-Mandanten. Entitlement Management verwaltet den Lifecycle externer Benutzer, die über Entitlement Management eingeladen oder nachträglich in diesen Lifecycle aufgenommen wurden. War ein Gast bereits vor seiner ersten Access Package-Zuweisung im Mandanten vorhanden, bleibt das Benutzerobjekt nach Ende der Zuweisung grundsätzlich bestehen.
Bestehende Gastkonten können unter bestimmten Voraussetzungen mit der Funktion Mark guest as governed nachträglich in den durch Entitlement Management gesteuerten Lifecycle aufgenommen werden. Die Funktion gehört zu den erweiterten Funktionen von Microsoft Entra ID Governance und besitzt zusätzliche Lizenzierungs- und Nutzungsvoraussetzungen. Weitere Informationen sind im Microsoft Learn-Artikel Lebenszyklus von Gastbenutzern in der Berechtigungsverwaltung konvertieren – Microsoft Entra – Microsoft Entra ID Governance | Microsoft Learn beschrieben. Für neu über Entitlement Management eingeladene Gäste ist die Funktion nicht erforderlich.
Direkte Berechtigungen werden nicht Teil des Access Packages
Das Ende einer Access Package-Zuweisung entfernt die Ressourcenrollen, die über dieses Access Package bereitgestellt wurden. Eine zusätzlich direkt vergebene Gruppenmitgliedschaft, Applikationszuweisung oder andere Berechtigung wird dadurch nicht automatisch Bestandteil des Access Package-Lifecycles. Direkte Berechtigungen sollten deshalb möglichst vermieden werden.
Ein Gast kann mehrere Access Packages besitzen
Ein externer Benutzer kann gleichzeitig mehrere Access Package-Zuweisungen besitzen. Das Ende einer einzelnen Zuweisung führt deshalb nicht automatisch zum Lifecycle des Gastkontos. Massgebend ist das Ende der letzten verwalteten Access Package-Zuweisung.
Verbundene Organisationen ersetzen keine mandantenübergreifenden Zugriffseinstellungen
Verbundene Organisationen legen innerhalb von Entitlement Management fest, welche externen Organisationen in Richtlinien eines Access Packages berücksichtigt werden können. Sie definieren keine MFA-Vertrauensstellung, keine Gerätevertrauensstellung und keine eingehenden oder ausgehenden B2B-Zugriffsregeln. Diese Einstellungen werden weiterhin über Microsoft Entra External ID und die mandantenübergreifenden Zugriffseinstellungen gesteuert. Eine Konfigurationsanleitung ist im Beitrag Microsoft Entra Gastzugriff absichern: Mandantenübergreifende Zugriffseinstellungen und MFA-Vertrauensstellung – cloudkaffee.ch verfügbar.
Fazit
Microsoft Entra Gastzugriff benötigt neben sicheren Authentifizierungs- und Zugriffsbedingungen einen definierten Lebenszyklus. Eine direkte B2B-Einladung erstellt ein Gastkonto, legt jedoch noch nicht fest, wer den Zugriff genehmigt, wie lange die Berechtigung bestehen bleibt oder wann das Benutzerobjekt wieder entfernt wird.
Mit Access Packages werden benötigte Ressourcen mit einem definierten Anforderungs-, Genehmigungs- und Lebenszyklusprozess verbunden. Eine festgelegte Laufzeit begrenzt die Zuweisung, während Access Reviews den fachlichen Bedarf regelmässig überprüfen.
Damit ergänzt Lifecycle Governance die im ersten Teil dieser Serie beschriebene Trust-Architektur. Die mandantenübergreifenden Zugriffseinstellungen bestimmen, welchen Organisationen und Claims der Ressourcenmandant vertraut. Access Packages steuern, weshalb ein externer Benutzer Zugriff erhält, welche Ressourcen bereitgestellt werden und wann dieser Zugriff wieder endet.