Zum Inhalt

Entra ID (Azure Active Directory)

Afi unterstützt Entra ID (Azure Active Directory) umfassend. Dies schließt die nachfolgend aufgeführten zentralen Objekttypen mit allen zugehörigen Metadatenfeldern sowie die Sicherung und Wiederherstellung von Besitzerbeziehungen, Mitgliedschaften und Zuweisungen ein:

Hinweis

Wenn Sie die Afi-Anwendung vor dem 22. Mai 2025 installiert haben, erteilen Sie der Anwendung den Zugriff auf Ihren Microsoft 365-Mandanten wie hier beschrieben erneut. Dadurch kann der Afi-Dienst auf alle von Afi unterstützten Entra-ID-Objekte zugreifen und die Vollständigkeit der Entra-ID-Sicherung gewährleisten.

Sie können Entra ID für einen Microsoft 365-Mandanten auf der Registerkarte Service → Protection → Entra ID (Azure AD) schützen:

Information

Die Entra-ID-Sicherung ist in allen Microsoft 365-Abonnements des Afi-Dienstes enthalten und erfordert keine zusätzlichen Lizenzen.

Durchsuchen

Die Ansicht der Entra-ID-Sicherung ist in Abschnitte unterteilt und gruppiert Objekte nach ihrer Art. So können Benutzer deren Eigenschaften und Beziehungen anzeigen.

Entra-ID-Objektarten

Benutzer

Entra-ID-Benutzer werden anhand ihres Postfachtyps in folgende Kategorien unterteilt:

  • Benutzerpostfächer
  • Freigegebene Postfächer
  • Raumpostfächer
  • Gerätepostfächer

Für jeden Entra-ID-Benutzer zeigt Afi dessen Eigenschaften sowie Microsoft 365-Lizenzen und Rollenzuweisungen an:

Gruppen

Entra-ID-Gruppen werden anhand ihres Gruppentyps in folgende Kategorien unterteilt:

  • Microsoft 365-Gruppen
  • Verteilergruppen
  • E-Mail-aktivierte Sicherheitsgruppen
  • Sicherheitsgruppen

Für jede Entra-ID-Gruppe zeigt Afi deren Eigenschaften, Besitzer und Mitglieder an. Bei mehr als 100 Mitgliedern zeigt Afi nur die ersten 100 an. Klicken Sie auf Download all members, um die vollständige Mitgliederliste herunterzuladen.

Rollen

Für jede Entra-ID-Rolle zeigt Afi die Beschreibung, den Typ (benutzerdefiniert/integriert) und die zugehörigen Berechtigungen an:

Richtlinien für bedingten Zugriff

Von Afi gesicherte Richtlinien für bedingten Zugriff werden in der Ansicht der Entra-ID-Sicherung auf der Registerkarte Security zusammen mit den konfigurierten Authentifizierungskontexten, Authentifizierungsstärken und benannten Standorten aufgeführt.

Anmelde- und Überwachungsprotokolle

Ereignisse aus den Entra-ID-Überwachungs- und Anmeldeprotokollen werden in Tabellenform angezeigt und absteigend vom neuesten zum ältesten sortiert. Klicken Sie auf ein Überwachungsereignis in der Tabelle, um seine Details anzuzeigen.

Die von Afi synchronisierten Anmeldeprotokollereignisse umfassen Ereignisse folgender Akteure:

  • Interaktive Benutzer
  • Nicht interaktive Benutzer
  • Dienstprinzipale
  • Verwaltete Identitäten

Afi bewahrt die aus Entra ID synchronisierten Überwachungs- und Anmeldeereignisse unbegrenzt auf. Damit steht Ihnen der vollständige Ereignisverlauf für den gesamten Zeitraum zur Verfügung, in dem Ihr Entra-Verzeichnis geschützt wird; standardmäßig bewahrt Entra ID Ereignisse in Microsoft 365 nur 30 Tage lang auf. Um bequem im Ereignisverlauf zu navigieren, können Sie mit Afi nach Ereignissen in einem bestimmten Zeitraum suchen und diese zur Prüfung exportieren.

Unternehmensanwendungen und App-Registrierungen

Unternehmensanwendungen und App-Registrierungen werden in der Ansicht der Entra-ID-Sicherung auf der Registerkarte Applications zusammen mit den jeweiligen Eigenschaften und Berechtigungen aufgeführt:

Geräte und gerätebezogene Intune-Richtlinien

Geräte

Von Afi gesicherte Geräteobjekte werden in der Ansicht der Entra-ID-Sicherung auf der Registerkarte Intune im Ordner Devices aufgeführt.

BitLocker-Schlüssel

Von Afi gesicherte BitLocker-Wiederherstellungsschlüssel für bei Intune registrierte Geräte finden Sie in der Sicherungsansicht auf der Gerätekarte des jeweiligen Geräts. Im Abschnitt BitLocker Keys zeigt Afi die Kennungen der Wiederherstellungsschlüssel und die Daten an, an denen die jeweiligen Schlüssel in Intune gesichert wurden.

Klicken Sie auf Download all BitLocker Keys, um die Wiederherstellungsschlüssel eines Geräts herunterzuladen:

Konformitätsrichtlinien und Konfigurationsprofile

Intune-Konformitätsrichtlinien und Konfigurationsprofile werden auf der Registerkarte Intune in den entsprechenden Ordnern aufgeführt.

Die von Afi gesicherten Konfigurationsprofile umfassen sowohl Vorlagenrichtlinien als auch Einstellungskatalogrichtlinien für verschiedene Aspekte der Geräteverwaltung, unter anderem:

  • Ressourcenzugriff (VPN, WLAN)
  • Sicherheit (Virenschutz, Firewall, Zertifikate)
  • Hardwarekonfiguration
  • Verwaltungsabsichten
  • Gruppenrichtlinienobjekte (administrative ADMX-Vorlagen)

Afi synchronisiert und zeigt außerdem die Zuweisungen jedes Profils an.

Verwaltungseinheiten

Für jede Entra-ID-Verwaltungseinheit zeigt Afi deren Eigenschaften und Mitgliederliste an. Bei mehr als 100 Mitgliedern zeigt Afi nur die ersten 100 an. Klicken Sie auf Download all members, um die vollständige Mitgliederliste herunterzuladen.

Objektversionen anzeigen

Um alle vom Dienst aufbewahrten Versionen eines Entra-ID-Objekts anzuzeigen, klicken Sie auf der entsprechenden Objektkachel auf das Dreipunktsymbol und anschließend auf Show backup versions. Der Dienst öffnet ein Dialogfeld mit allen Objektversionen und den Zeitpunkten der Sicherungs-Snapshots, bei denen die jeweilige Version hinzugefügt wurde. Sie können die Details ausgewählter Objektversionen lokal herunterladen oder eine beliebige Version wiederherstellen.

Suche

Mit Afi können Sie Entra-ID-Objekte jeder Art nach Name, bei Benutzern und Gruppen nach E-Mail-Adresse, nach Beschreibung sowie nach weiteren durchsuchbaren Feldern durchsuchen.

Dieses Beispiel zeigt eine einfache Suchabfrage, mit der alle Entra-ID-Gruppen gefunden werden, deren Name oder E-Mail-Adresse den Begriff Sales enthält:

Bei Ereignissen aus Entra-ID-Überwachungs- und Anmeldeprotokollen ermöglicht Afi die Suche in einem erweiterten Feldsatz und die Eingrenzung des Suchbereichs auf einen bestimmten Zeitraum:

EreignistypDurchsuchbare Felder
Überwachungsereignisse Category, Initiated By, Operation Type, Target Type, Target, Details
Anmeldeereignisse User, Resource, Risk Level, Risk Reason, App, Conditional Access details

Exportieren

Alle von Afi gesicherten Entra-ID-Objekte können zusammen mit sämtlichen zugehörigen Metadateneigenschaften als JSON exportiert werden. Entra-ID-Benutzer und -Gruppen können außerdem in einem CSV-Format exportiert werden, das dem von Microsoft 365 im Entra-ID-Bereich bereitgestellten Format ähnelt.

Derzeit müssen Entra-ID-Objekte verschiedener Arten (Benutzer, Gruppen usw.) separat exportiert werden. Um Objekte der Kategorien Security, Audit oder Intune zu exportieren, öffnen Sie die entsprechende Registerkarte in der Sicherungsansicht und wählen die zu exportierende Objektart aus, beispielsweise Devices, Compliance Policies oder Configuration Profiles in der Kategorie Intune.

Wiederherstellung

Mit Afi können Sie Entra-ID-Benutzer, -Gruppen, -Rollen, Richtlinien für bedingten Zugriff und Verwaltungseinheiten sowie die zugehörigen Beziehungen wiederherstellen, darunter Gruppen- und Verwaltungseinheitenmitgliedschaften, Rollen- und Richtlinienzuweisungen. Die übrigen Objekte können zusammen mit allen Eigenschaften lokal als JSON exportiert werden.

Für die Wiederherstellung können Sie einzelne Entra-ID-Objekte oder vollständige Objektarten, beispielsweise alle Rollen, auswählen. Verwenden Sie die zweite Option wegen ihrer mandantenweiten Auswirkungen mit Vorsicht.

Bei einer Wiederherstellung versucht Afi zunächst, die ausgewählten Objekte anhand der nachstehend beschriebenen Logik in Entra ID zu finden. Neue Objekte werden nur erstellt, wenn sie dort nicht gefunden werden. Andernfalls bleiben die vorhandenen Objekte erhalten, und ihre Eigenschaften und Beziehungen werden aktualisiert.

Logik für die Zuordnung von Entra-ID-Objekten:

  1. Das Objekt anhand seiner ID suchen.
  2. Wird es nicht anhand der ID gefunden, das Objekt anhand seines Namens suchen, bei Entra-ID-Benutzern anhand des UPN. Werden mehrere übereinstimmende Objekte gefunden, ein neues Objekt erstellen.
  3. Wird das Objekt weder anhand der ID noch des Namens beziehungsweise UPN gefunden, ein neues Objekt erstellen.

Benutzer

Bei der Wiederherstellung eines Benutzers führt der Afi-Dienst folgende Aktionen aus:

  • die Eigenschaften des vorhandenen Benutzerobjekts aktualisieren oder einen neuen Benutzer erstellen, falls der Benutzer im Mandanten nicht gefunden wird;
  • Besitzer und Mitglieder vorhandener Gruppen aktualisieren, in denen der Benutzer als Besitzer oder Mitglied eingetragen ist;
  • Mitgliedschaften in Verwaltungseinheiten, benutzerdefinierte und integrierte Rollenzuweisungen sowie Zuweisungen von Richtlinien für bedingten Zugriff aktualisieren, die den Benutzer betreffen. Wurde eine dem Benutzer zugeordnete benutzerdefinierte Rolle gelöscht, wird eine neue benutzerdefinierte Rolle erstellt und werden die entsprechenden Rollenzuweisungen hinzugefügt.

Hinweis

Freigegebene Postfächer, Raum- und Gerätepostfächer werden als Benutzerpostfächer wiederhergestellt, wenn sie bei der Wiederherstellung nicht im Mandanten gefunden werden. Andernfalls bleibt der Postfachtyp erhalten.

Gruppen

Bei der Wiederherstellung einer Gruppe führt der Afi-Dienst folgende Aktionen aus:

  • Besitzer und Mitglieder der vorhandenen Gruppe aktualisieren oder eine neue Gruppe mit den entsprechenden Eigenschaften, Besitzern und Mitgliedern erstellen, wenn die Gruppe im Mandanten nicht gefunden wird;
  • der Gruppe zugeordnete benutzerdefinierte und integrierte Rollenzuweisungen aktualisieren. Wurde eine der Gruppe zugeordnete benutzerdefinierte Rolle gelöscht, wird eine neue benutzerdefinierte Rolle erstellt und werden die entsprechenden Rollenzuweisungen hinzugefügt.

Für Verteilergruppen und E-Mail-aktivierte Sicherheitsgruppen gelten bei der Wiederherstellung folgende Einschränkungen:

  • Solche Gruppen werden als Microsoft 365-Gruppen mit einer leeren Besitzerliste wiederhergestellt;
  • ursprüngliche Benutzermitglieder der Gruppe und Benutzermitglieder ihrer rekursiv erweiterten untergeordneten Gruppen werden als neue Gruppenmitglieder hinzugefügt;
  • Gruppen-, Geräte- und Unternehmensanwendungsmitglieder der Gruppe werden nicht wiederhergestellt.

Hinweis

Wenn eine Gruppe zur Wiederherstellung ausgewählt wird, werden ihre Benutzer nicht zusammen mit der Gruppe wiederhergestellt. Es werden nur die Besitz- und Mitgliedschaftsbeziehungen der vorhandenen Benutzer wiederhergestellt.

Rollen

Bei der Wiederherstellung einer Rolle führt der Afi-Dienst folgende Aktionen aus:

  • bei benutzerdefinierten Rollen die Rolleneigenschaften aktualisieren oder eine neue Rolle mit den entsprechenden Eigenschaften erstellen, wenn die Rolle im Mandanten nicht gefunden wird;
  • Benutzer- und Gruppenrollenzuweisungen für die ausgewählte Rolle aktualisieren; abgelaufene Rollenzuweisungen werden bei der Wiederherstellung übersprungen;
  • vorhandene Rollenzuweisungen entfernen, die mit einer wiederhergestellten Rolle, einem Prinzipal oder einem Verzeichnisbereich verbunden sind, wenn diese Zuweisungen in der wiederherzustellenden Sicherungsversion fehlen.

Hinweis

Für die Wiederherstellung von PIM-Rollenzuweisungen benötigt der Mandant die für Privileged Identity Management erforderlichen Lizenzen Microsoft Entra ID P2 oder Microsoft Entra ID Governance.

Richtlinien für bedingten Zugriff

Bei der Wiederherstellung einer Richtlinie führt der Afi-Dienst folgende Aktionen aus:

  • Eigenschaften der vorhandenen Richtlinie aktualisieren oder eine neue Richtlinie erstellen, wenn sie im Mandanten nicht gefunden wird;
  • Richtlinienzuweisungen für vorhandene Benutzer, Gruppen und Rollen aktualisieren;
  • Authentifizierungskontexte, Authentifizierungsstärken und Standorte für die Richtlinie erstellen, wenn sie im Mandanten nicht gefunden werden. Die vorhandene Konfiguration von Authentifizierungskontexten, Authentifizierungsstärken und Standorten, die bei der Wiederherstellung im Mandanten vorhanden sind, bleibt erhalten.

Bei der Wiederherstellung eines Authentifizierungskontexts, einer Authentifizierungsstärke oder eines Standorts führt der Afi-Dienst folgende Aktionen aus:

  • Eigenschaften des vorhandenen Objekts aktualisieren oder ein neues Objekt erstellen, wenn es im Mandanten nicht gefunden wird. Die Zuweisungen des Objekts zu Richtlinien für bedingten Zugriff werden nicht wiederhergestellt.

Verwaltungseinheiten

Bei der Wiederherstellung einer Verwaltungseinheit führt der Afi-Dienst folgende Aktionen aus:

  • eine vorhandene Verwaltungseinheit aktualisieren oder eine neue erstellen, wenn sie im Mandanten nicht gefunden wird;
  • Besitzer und Mitglieder der Einheit (Benutzer, Gruppen und Geräte) aktualisieren;