Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra Service Principal Anmeldeanomalie-Erkennung: Workload-Identity blinde Flecken
AzureApplicationsMonitoring

Entra Service Principal Anmeldeanomalie-Erkennung: Workload-Identity blinde Flecken

Service Principals können keine MFA durchführen, werden von gewöhnlichem Conditional Access übersehen, und ihre Anmeldungen leben in einem eigenen Log-Stream. Lernen Sie, wie Sie eine Baseline erstellen und Anomalien bei den Identitäten mit Ihren weitesten Graph-Berechtigungen erkennen.

Entra Connect Sync Pflichtupdate September 2026: Warum 2.5.79.0 das falsche Ziel ist
ADAzureIdentityConfig

Entra Connect Sync Pflichtupdate September 2026: Warum 2.5.79.0 das falsche Ziel ist

Die Frist für das Entra Connect Sync Pflichtupdate im September 2026 stoppt die gesamte Synchronisierung auf Servern unterhalb von Version 2.5.79.0 – und 2.5.79.0 selbst fällt 23 Tage später aus dem Support. Was die Frist wirklich bedeutet, wie Sie Ihre Server prüfen und welchen Build Sie tatsächlich anstreben sollten.

Windows Server 2016 Support-Ende: Active Directory Domain Controller Upgrade vor dem 12. Januar 2027
ADComputersCompliance

Windows Server 2016 Support-Ende: Active Directory Domain Controller Upgrade vor dem 12. Januar 2027

Der erweiterte Support für Windows Server 2016 endet am 12. Januar 2027. Das eigentliche Problem sind nicht die Domänencontroller — es ist die Handvoll Legacy-Hosts, die Ihre gesamte Domäne auf ihr Sicherheitsniveau herunterziehen.

krbtgt-Passwortrotation, Trust-Konto, Domänencontroller-Computerkennwort: Die drei AD-Geheimnisse, die sich nie von selbst erneuern
ADKerberosPassword

krbtgt-Passwortrotation, Trust-Konto, Domänencontroller-Computerkennwort: Die drei AD-Geheimnisse, die sich nie von selbst erneuern

Zwei der drei langlebigen Geheimnisse von Active Directory rotieren nur so lange von selbst, wie nichts kaputt ist – das dritte rotiert überhaupt nie. So prüfen und beheben Sie alle drei.

Entra ID Risk Protection: Durchgesickerte Anmeldedaten, Risikobehaftete Benutzer nicht behoben
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Durchgesickerte Anmeldedaten, Risikobehaftete Benutzer nicht behoben

Entra ID Risk Protection erkennt durchgesickerte Anmeldedaten nativ – die eigentliche Lücke liegt in der Reaktion. Erfahren Sie, warum risikobehaftete Benutzer monatelang risikobehaftet bleiben, und wie Sie den Backlog mit KQL und Graph messen und abbauen.

Active Directory Audit riskanter ACEs auf verwaisten und Cross-Domain-SIDs: Der ACL-Missbrauch, den die meisten Tools nicht einmal auflösen können
ADPermissionsAttack Paths

Active Directory Audit riskanter ACEs auf verwaisten und Cross-Domain-SIDs: Der ACL-Missbrauch, den die meisten Tools nicht einmal auflösen können

Manche Active-Directory-ACEs gewähren volle Kontrolle an eine SID, die zu keinem Prinzipal mehr auflöst. Die meisten ACL-Reviews überspringen sie stillschweigend. So finden und beheben Sie sie.

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Sechs Lücken, die ein Live-Audit immer wieder findet
ADComputersMonitoring

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Sechs Lücken, die ein Live-Audit immer wieder findet

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Lücken, die die meisten Audits übersehen – ein nicht erweitertes LAPS-Schema, falsch platzierte DCs, veraltete Computerobjekte und Maschinenkennwörter, die nicht mehr rotieren.

CVE-2026-62869 Entra ID Spoofing Vulnerability: Was das für Identity Trust bedeutet
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Spoofing Vulnerability: Was das für Identity Trust bedeutet

CVE-2026-62869 erlaubte einem authentifizierten Angreifer, identitätsbezogene Daten in Entra ID über das Netzwerk zu fälschen. Bereits behoben — was CWE-345 für Erkennung und Härtung bedeutet.

Active Directory AS-REP Roasting Privilegierte Dienstkonten: Die Konten, die Pre-Auth eigentlich schützen sollte
ADKerberosAccounts

Active Directory AS-REP Roasting Privilegierte Dienstkonten: Die Konten, die Pre-Auth eigentlich schützen sollte

Privilegierte Konten und Dienstkonten ohne Kerberos-Pre-Authentication verwandeln AS-REP Roasting in einen schnellen, unauffälligen Weg zum Domain Admin – so erkennen und beheben Sie es.

SIDHistory Injection: Rechteeskalation über Bekannte SID zum Domain Admin
ADAccountsAdvanced

SIDHistory Injection: Rechteeskalation über Bekannte SID zum Domain Admin

SIDHistory-Injection erlaubt Angreifern, eine bekannte Domain-Admins-SID in das sIDHistory-Attribut eines gering privilegierten Kontos zu schreiben – ein stiller Domain-Dominanz-Zugriff, unsichtbar für Gruppenmitgliedschaftsprüfungen.

Conditional Access Report-Only-Modus, veraltete Ausnahmen: Richtlinien, die nicht wirklich durchgesetzt werden
AzureConditional AccessIdentity

Conditional Access Report-Only-Modus, veraltete Ausnahmen: Richtlinien, die nicht wirklich durchgesetzt werden

Eine Conditional-Access-Richtlinie kann existieren, korrekt konfiguriert aussehen und trotzdem nichts blockieren — weil sie den Report-Only-Modus nie verlassen hat oder weil ihre Ausnahmeliste unbemerkt über ihren ursprünglichen Zweck hinausgewachsen ist.

Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit
AzureIdentityPrivileged Access

Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit

Zwei blinde Flecken bei der Hybrid-Identitätssynchronisierung: Cloud-only-Konten mit privilegierten Entra-Rollen, die die Tier-0-Governance umgehen, und verwaiste synchronisierte Benutzer, die gelöschte AD-Konten überdauern.