Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

138 articles
Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben
AzurePrivileged AccessApplications

Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben

Überprivilegierte, eigentümerlose, deaktivierte-aber-berechtigte und aus fremden Organisationen stammende Service Principals mit Entra-Admin-Rollen sind eine dauerhafte, MFA-resistente Angriffsfläche. Erkennungsabfragen und Behebungsschritte.

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps
AzureConditional AccessIdentity

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps

Conditional-Access-Baseline-Abdeckungslücken in Entra ID sind keine fehlkonfigurierte Richtlinie – sie sind das vollständige Fehlen einer Richtlinie für Admin-Rollen, alle Benutzer, alle Cloud-Apps oder Gerätekonformität.

Entra Gast-Adminrolle Cross-Tenant B2B Trust: Wie externe Benutzer Globaler Administrator werden
AzureGuest ExternalPrivileged Access

Entra Gast-Adminrolle Cross-Tenant B2B Trust: Wie externe Benutzer Globaler Administrator werden

Ein externer Gast mit einer Entra-Verzeichnisrolle, kombiniert mit weit offenen Cross-Tenant-B2B-Trust-Einstellungen, ist eine Governance-Lücke, die die wenigsten Tenants jemals prüfen.

Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung
ADNetworkConfig

Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung

Active Directory DNS-Zonentransfer, unsichere dynamische Updates und eine Standard-ACL, die Authenticated Users Schreibrechte einräumt: drei verkettbare Lücken in AD-integriertem DNS, die Angreifer für Recon und MITM nutzen.

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)
AzureConditional AccessIdentity

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)

Seit dem 13. Juli 2026 gilt bedingter Zugriff, der auf „Sicherheitsinformationen registrieren“ beschränkt ist, auch für die Registrierung von Windows Hello for Business und macOS Platform SSO.

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben
AzureIdentityPassword

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben

Ab dem 9. November 2026 akzeptiert Entra ID SSPR keine unregistrierten Verzeichnis-Telefonnummern/E-Mail-Adressen mehr als Fallback-Verifizierung. So ändert sich die Regel, so finden Sie betroffene Nutzer, und so beheben Sie es.

Domain Controller LDAPS schwaches TLS, Print Spooler, Zeitsynchronisation Audit: Eine Checkliste für die Netzwerkhygiene
ADNetworkMonitoring

Domain Controller LDAPS schwaches TLS, Print Spooler, Zeitsynchronisation Audit: Eine Checkliste für die Netzwerkhygiene

Schwaches TLS auf LDAPS, ein Print Spooler, den niemand deaktiviert hat, und Uhrzeitabweichungen jenseits der Kerberos-Toleranz: drei Netzwerkeinstellungen auf Domain Controllern, die die meisten AD-Reviews übersehen. So auditieren und beheben Sie alle drei.

Exchange-Privilegieneskalation WriteDacl Domain Active Directory: Wie eine zehn Jahre alte Installation noch immer Domain-Admin-Rechte verteilt
ADAttack PathsPermissions

Exchange-Privilegieneskalation WriteDacl Domain Active Directory: Wie eine zehn Jahre alte Installation noch immer Domain-Admin-Rechte verteilt

On-Premises-Exchange gewährt in vielen Umgebungen weiterhin standardmäßig das Recht WriteDacl auf das AD-Domänenobjekt — ein stiller Weg zu DCSync und Domain Admin, der die Offenlegung von 2019 überdauert, die ihn bekannt gemacht hat.

Entra App-Registrierung: Gefährliche Graph-API-Berechtigungen erkennen und beheben
AzureApplicationsPermissions

Entra App-Registrierung: Gefährliche Graph-API-Berechtigungen erkennen und beheben

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All und RoleManagement.ReadWrite.Directory können aus einem geleakten App-Credential die volle Kontrolle als Globaler Administrator machen. So funktioniert die Eskalation, so erkennen Sie die Berechtigungen, und so beheben Sie sie.

Entra ID Custom Controls Einstellung External Authentication Methods: Migrationsleitfaden vor September 2026
AzureConditional AccessIdentity

Entra ID Custom Controls Einstellung External Authentication Methods: Migrationsleitfaden vor September 2026

Microsoft stellt Custom Controls in Entra Conditional Access ein: Bearbeitung ab September 2026 gesperrt, vollständige Einstellung bis Mai 2027 — so erkennen Sie betroffene Policies und migrieren zu External MFA.

RODC Privileged Credential Caching: Read-Only Domain Controller mit Domain-Admin-Hashes
ADComputersPrivileged Access

RODC Privileged Credential Caching: Read-Only Domain Controller mit Domain-Admin-Hashes

Eine falsch konfigurierte Password Replication Policy kann dazu führen, dass ein RODC Domain-Admin-Credentials zwischenspeichert — aus einer physischen Kompromittierung wird so eine vollständige Domain-Kompromittierung.

August 2026 Patch Tuesday Active Directory Domaenencontroller RCE: 3 Schwachstellen, die Sie nicht aufschieben können
ADADCSNetwork

August 2026 Patch Tuesday Active Directory Domaenencontroller RCE: 3 Schwachstellen, die Sie nicht aufschieben können

Der August-2026-Patch-Tuesday brachte drei für Domänencontroller kritische RCE-Schwachstellen — Windows DNS Server, AD CS und AD DS. Was bestätigt ist, worauf zu achten ist und was zuerst gepatcht werden sollte.