Mobile-Menu

Customer Identity und Access Management aus der Microsoft-Cloud Identity Management für Kunden mit Microsoft Entra External ID

Von Thomas Joos 7 min Lesedauer

Microsoft Entra External ID bietet Unternehmen eine flexible Lösung für das Customer Identity und Access Management (CIAM). Der folgende Beitrag zeigt die Möglichkeiten und Einrichtung von Entra External ID im Entra Admin Center.

Microsoft Entra External ID ermöglicht es, Daten über Schnittstellen mit CRM-Systemen, kundenspezifischen APIs und weiteren Anwendungen zu synchronisieren.(Bild:  Aidas - stock.adobe.com)
Microsoft Entra External ID ermöglicht es, Daten über Schnittstellen mit CRM-Systemen, kundenspezifischen APIs und weiteren Anwendungen zu synchronisieren.
(Bild: Aidas - stock.adobe.com)

Customer Identity and Access Management (CIAM) hat sich grundlegend weiterentwickelt und ist mittlerweile eine der zentralen Herausforderungen für Unternehmen, die digitale Dienste für externe Nutzer anbieten. Während früher vor allem die Identitätsverwaltung für interne Mitarbeiter im Vordergrund stand, erfordert die aktuelle Dynamik im IT-Umfeld nun auch flexible und sichere Zugänge für Kunden, Partner und weitere externe Akteure. Diese Entwicklung, getrieben von mobilen und webbasierten Anwendungen, bedeutet eine Zunahme der Komplexität und der Bedrohungen, denen externe Identitäten ausgesetzt sind.

Moderne Herausforderungen im Customer Identity und Access Management (CIAM)

Microsoft Entra External ID bietet eine umfassende Lösung für die Verwaltung externer Identitäten, die auf den neuesten CIAM-Anforderungen basiert. Das System ermöglicht eine flexible Verwaltung von Identitäten und eine skalierbare Anpassung der Benutzererfahrung, die speziell auf Kunden und Partner zugeschnitten ist. Ein wesentliches Merkmal ist die Unterstützung einer Vielzahl von Authentifizierungsmethoden, einschließlich sozialer Anmeldeoptionen über Google oder Facebook und der Integration eigener Authentifizierungsanbieter. Dies ermöglicht es, sowohl einfachen Zugang über soziale Medien als auch die Verwaltung mehrstufiger Authentifizierungen für sensible Anwendungen in einem System zu vereinen.

Bildergalerie
Bildergalerie mit 5 Bildern

Neben den technischen Funktionen spielt die Einhaltung gesetzlicher Vorgaben eine wesentliche Rolle. Mit Microsoft Entra External ID können Unternehmen sicherstellen, dass sie internationale Datenschutzstandards wie die Datenschutz-Grundverordnung (GDPR) in Europa oder den California Consumer Privacy Act (CCPA) einhalten. Über individuell anpassbare Datenverarbeitungsrichtlinien und die Auswahl des geografischen Standorts des Rechenzentrums lässt sich der Speicherort der Daten steuern und auf regionale Compliance-Anforderungen anpassen. Diese Flexibilität erleichtert es Unternehmen, weltweit nutzbare Anwendungen bereitzustellen, ohne dabei Datenschutzrisiken einzugehen.

Das sind die Stärken von Microsoft Entra External ID

Eine besondere Stärke von Microsoft Entra External ID liegt in der Integration externer Systeme. Die Plattform ermöglicht es, Daten über Schnittstellen mit CRM-Systemen, kundenspezifischen APIs und weiteren Anwendungen zu synchronisieren. Über „Custom Authentication Extensions“ können zusätzliche Benutzerdaten in das Sicherheitstoken integriert werden. So kann die Patienteninformation in einer Gesundheits-App direkt in das ID-Token integriert werden, was sowohl die Benutzererfahrung als auch die Sicherheit erhöht. In der Fertigungsindustrie, etwa bei Unternehmen, die Maschinen und Anlagen betreiben, können spezifische Informationen über den Wartungsstatus einer Maschine oder die Berechtigungen des Servicepersonals in das ID-Token integriert werden. Servicetechniker, die externen Zugang zu einem Wartungsportal benötigen, könnten dabei zusätzlich über Microsoft Entra External ID authentifiziert und mit einem Sicherheitstoken ausgestattet werden, das Informationen zur Zugangsberechtigung für bestimmte Maschinen oder Abteilungen enthält. So kann etwa der Zugriff nur für autorisierte Techniker ermöglicht werden, die Schulungen absolviert oder bestimmte Zertifizierungen besitzen. Dies verbessert nicht nur die Sicherheit, sondern stellt auch sicher, dass nur qualifizierte Fachkräfte an kritischen Geräten arbeiten.

Im Bereich der Finanzdienstleistungen kann Microsoft Entra External ID für eine maßgeschneiderte Benutzererfahrung in Banking-Apps sorgen. Kunden, die sich über Entra External ID authentifizieren, können ein Token erhalten, das individuelle Zugangsdaten und Rechte für spezifische Dienste enthält, etwa für den Zugriff auf Investmentkonten, Kreditrahmen oder spezielle Kontomodelle. Zum Beispiel kann das Token anzeigen, ob der Benutzer für bestimmte Angebote, wie Anlageberatungen oder Finanzpläne, freigeschaltet ist. So können Banken Kunden zielgerichtete Dienstleistungen anbieten, ohne dass der Nutzer sich mehrfach einloggen muss. Der Token kann auch Compliance-Informationen enthalten, die notwendig sind, um rechtliche Anforderungen in Bezug auf Kundenprofilierung und -beratung zu erfüllen.

Im Einzelhandel und E-Commerce können Kunden, die sich in Treueprogrammen anmelden oder ein Konto in einer Shopping-App besitzen, ebenfalls durch Entra External ID authentifiziert werden. Hier könnte das Token Informationen zu Rabattstufen, exklusiven Angeboten oder persönlichen Präferenzen enthalten. In der Logistik kann Microsoft Entra External ID dazu beitragen, dass externe Partner wie Frachtführer oder Lieferdienste sicheren und kontrollierten Zugriff auf Versand- und Bestandsinformationen erhalten. Das Token kann so konfiguriert werden, dass es nur bestimmte Daten freigibt, wie den Sendungsstatus oder die Route, und nur autorisierte externe Benutzer, wie etwa Fahrer bestimmter Transportunternehmen, darauf zugreifen können.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Netzwerktechnik, IP-Kommunikation und UCC

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Für Bildungseinrichtungen, die Online-Kurse und Prüfungen anbieten, kann Microsoft Entra External ID zur Identitätsprüfung von Studenten und zur Vergabe spezifischer Zugriffsrechte auf Lehrmaterialien und Prüfungen verwendet werden. Ein Token kann angeben, in welchem Kurs sich der Teilnehmer eingeschrieben hat und ob er berechtigt ist, an bestimmten Prüfungen oder Live-Sitzungen teilzunehmen. Darüber hinaus bietet Microsoft Entra External ID native APIs für die Authentifizierung in mobilen und Desktop-Anwendungen. Unternehmen können ihre Benutzeroberflächen ohne Umleitungen gestalten. Diese native Integration ermöglicht eine direkte Kontrolle über die Authentifizierungsabläufe und reduziert zugleich die Komplexität bei der Entwicklung und Wartung der Anmelde- und Registrierungsprozesse. Microsoft Entra External ID ermöglicht es, Multi-Faktor-Authentifizierung und bedingte Zugriffsrichtlinien einfach zu implementieren. Kombiniert mit detaillierten Nutzungsanalysen und einem Monitoring-Dashboard erhalten Administratoren zudem tiefen Einblick in die Aktivitäten der Benutzer. Dadurch können Sicherheitslücken frühzeitig erkannt und gezielte Maßnahmen zur Risikominderung ergriffen werden.

Skalierbare Authentifizierung und sichere API-Integration

Microsoft Entra External ID ermöglicht es Entwicklern, Authentifizierungslösungen nahtlos in eigene Anwendungen und APIs zu integrieren. Ein entscheidender Vorteil besteht darin, dass Microsoft Entra die Verwaltung und Skalierung der Authentifizierung übernimmt, sodass die Anwendung selbst unabhängig vom Nutzeraufkommen stabil bleibt. Entwicklern stehen vorgefertigte „User Flows“ zur Verfügung, die Authentifizierungsprozesse wie Anmeldung, Passwortzurücksetzung und Profilaktualisierungen bereits integriert bieten. Diese Flows erleichtern die Implementierung, da für die Authentifizierung keine zusätzlichen APIs oder eigene Bildschirme erstellt werden müssen.

Eine wesentliche Funktion ist die Nutzung des ID-Tokens, das nach erfolgreicher Anmeldung erzeugt wird und alle relevanten Benutzerinformationen wie E-Mail-Adresse und Benutzer-ID enthält. Mit diesem ID-Token können personalisierte Inhalte bereitgestellt und API-Anfragen präzise authentifiziert werden. Neben dem ID-Token generiert Microsoft Entra auch ein Access-Token, das für den sicheren Zugriff auf APIs verwendet wird und das autorisierte Nutzer nahtlos zu den für sie freigegebenen Ressourcen weiterleitet. Dies erhöht nicht nur die Sicherheit, sondern ermöglicht es auch, verschiedene Identitätsanbieter wie Google, Facebook oder Apple einzubinden, wodurch Nutzer sich mit ihrem bevorzugten Konto authentifizieren können. Durch diese Infrastruktur wird Microsoft Entra External ID zu einer vielseitigen CIAM-Lösung, die Unternehmen in die Lage versetzt, die Verwaltung externer Nutzerzugänge in global skalierbaren Anwendungen effizient zu gestalten.

Erstellen eines Microsoft Entra External ID-Tenants

Für die Nutzung von Entra External ID ist die Einrichtung eines externen Tenants erforderlich. Dieser Tenant wird unabhängig vom bestehenden internen Entra-Tenant konfiguriert und fungiert als eigenes Identitätsverwaltungssystem für externe Benutzer. Im Microsoft Entra Admin Center navigiert man zu „ Übersicht -> Mandanten verwalten“ und erstellt einen neuen Mandanten/Tenant im „External“-Modus. Dabei werden Informationen wie der Tenant-Name und die geografische Region des Rechenzentrums festgelegt. Diese Region ist nach der Erstellung nicht mehr veränderbar.

Der Entra External ID-Tenant wird innerhalb einer Ressourcengruppe und eines Abonnements in Azure erstellt. Hier muss man mindestens die Rolle eines Mitwirkenden im betreffenden Abonnement oder der Ressourcengruppe besitzen, um den Tenant zu erstellen und zu verwalten. Die Konfiguration umfasst zudem die Zuweisung eines Abonnements und die Festlegung einer Ressourcengruppe, die der Tenant nutzen soll. Dies ermöglicht eine zentrale Verwaltung aller Ressourcen in Azure und eine leichtere Integration weiterer Microsoft-Dienste. Nach der Erstellung des Tenants bietet Microsoft Entra External ID umfassende Anpassungsmöglichkeiten für die Anmelde- und Registrierungsseite. Administratoren können hier zwischen verschiedenen Authentifizierungsmethoden wie „E-Mail und Passwort“ oder „E-Mail und Einmal-Passcode“ wählen. Zusätzlich können soziale Anmeldeoptionen, etwa über Facebook oder Google, aktiviert werden. Das Branding lässt sich durch das Hinzufügen eines Unternehmenslogos, die Anpassung der Hintergrundfarbe und das Einfügen eines benutzerdefinierten CSS für Layoutänderungen erweitern. Dadurch entsteht ein einheitlicher und professioneller Eindruck für die Nutzer.

Benutzer-Flow und Authentifizierung konfigurieren

Microsoft Entra External ID unterstützt benutzerdefinierte User Flows, die den Anmeldeprozess steuern. Diese User Flows definieren, wie sich Benutzer anmelden und welche Attribute beim Registrierungsprozess abgefragt werden. Zum Beispiel kann man hier festlegen, dass Benutzer bei der Anmeldung ihre E-Mail-Adresse und ein Passwort eingeben müssen. Optional lässt sich der User Flow so erweitern, dass zusätzliche Attribute wie der Anzeigename abgefragt werden.

Ein wesentlicher Bestandteil des Entra External ID-Tenants ist die Registrierung von Anwendungen, welche die externe Anmeldung unterstützen sollen. Jede registrierte Anwendung erhält eine eindeutige Application ID, über die alle Interaktionen mit dem Entra-Tenant gesteuert werden. Im Rahmen der Anwendungskonfiguration können Redirect-URIs definiert werden, die den Rücksprungort nach erfolgreicher Authentifizierung festlegen. Der Zugang zu diesen Anwendungen wird durch die Ausstellung von Sicherheitstoken gesteuert, die bei jeder Anmeldung generiert und validiert werden. Für die Dekodierung und Anzeige der Inhalte dieser Tokens steht die JW.ms-Anwendung zur Verfügung, eine Microsoft-eigene Lösung zur Tokenanalyse.

Erweiterte Sicherheitsoptionen und Zugriffssteuerungen

Microsoft Entra External ID ermöglicht eine Implementierung von Multi-Faktor-Authentifizierung (MFA) und bedingten Zugriffsrichtlinien. Dadurch können Unternehmen den Zugriff auf sensible Anwendungen und Daten zusätzlich absichern und sicherstellen, dass nur authentifizierte und berechtigte Benutzer Zugriff erhalten. Bedingte Zugriffsrichtlinien erlauben die Festlegung von Kriterien, die vor der Freigabe des Zugriffs erfüllt sein müssen, wie die Prüfung des Netzwerkstandorts oder die Gerätetyp-Authentifizierung.

(ID:50283776)