Administrative Units sind in Azure AD das Pendant von Organizational Units in Active Directory. Damit ist es möglich, die Verwaltung einzelner Objekte zuverlässiger zu delegieren und die Verwaltung in Azure AD zu verteilen. Der Beitrag zeigt die Möglichkeiten.
Administrative Units sind ein guter Weg, um Rechte in Azure AD zu sortieren und zu delegieren – Thomas Joos zeigt, wie das geht.
(Bild: Joos / Microsoft)
Um Objekte in Active Directory zu verwalten und zu sortieren, kommen häufig Organisationseinheiten (Organizational Units, OUs) zum Einsatz. Über diese Objekte ist es auch möglich, die Verwaltung von Objekten innerhalb einer OU zu delegieren. Das ist so weit allen Administratoren bekannt. In Azure AD gibt es generell keine Organisationseinheiten Dafür gibt es hier die Verwaltungseinheiten (Administrative Units, AUs). Diese entsprechen generell den OUs in Active Directory, werden aber komplett anders verwaltet. Administrative Units sind auch als Dynamic Administrative Units verfügbar und ermöglichen das automatisierte Zuordnen von Benutzerkonten zu bestimmten Admin-Rollen auf Basis von Attributen in Azure AD.
Azure AD ist flach strukturiert – Administrative Units und rollenbasierte Berechtigung helfen bei der Verwaltung der Rechte
OUs bieten die Möglichkeit, sehr verschachtelte Strukturen aufzubauen. Das ist in Active Directory durch die Vielzahl an Gruppen und Administrationsmöglichkeiten ohnehin der Fall. Azure AD ist aber sehr flach strukturiert. Auch hier bieten AUs die Möglichkeit, Rechte zu delegieren, es gibt aber keine Verschachtelung.
Die Administrative Units sind ein guter Weg, um Rechte zu sortieren und zu delegieren. Zusammen mit den rollenbasierten Berechtigungen in Azure AD lassen sich dadurch auch strukturierte Berechtigungsmodelle umsetzen, bei denen die Verwaltung von verschiedenen Ressourcen auch durch unterschiedliche Admins durchgeführt werden kann.
Administrative Units und RBAC verstehen
Um mit Verwaltungseinheiten zu arbeiten, sollte auch das bereits erwähnte Rollenmodell in Azure AD zum Einsatz kommen. Denn die Zuordnung von Berechtigungen sollte nicht direkt an Benutzerkonten, sondern immer an Rollen erfolgen. Die Benutzerkonten erhalten dann wiederum Rollen zugewiesen. Auch in Active Directory sollten besser Gruppen zum Einsatz kommen, wenn Rechte delegiert werden.
Role Based Access Control (RBAC) und Administrative Units (AUs) arbeiten eng zusammen und ergeben auch nur in Kombination Sinn, um Rechte für Ressourcen oder ganze Ressourcengruppen zu delegieren. Das heißt, AUs und Rollen aus RBAC werden miteinander verknüpft. Die Benutzerkonten werden wiederum mit den Rollen verknüpft. Dadurch haben die Benutzer in den Ressourcen Verwaltungsrechte, welche Bestandteil der AU sind, denen die Rolle zugewiesen ist, die wiederum mit den Benutzerkonten verknüpft ist.
Benutzerkonten und Rollen verwalten
Über den Menüpunkt "Zugewiesene Rollen" kann bei "Benutzer" nach dem Anklicken eines Benutzerkontos gesteuert werden, welche Rechte ein Benutzerkonto im Abonnement hat. Diese Rechte gelten auch ohne AUs in der Form, wie sie in den Rollen definiert sind. Durch einen Klick auf die einzelnen Rollen ist wiederum zu sehen, welchen Benutzerkonten die Rolle zugewiesen ist. Die Rollen selbst sind bei "Rollen und Administratoren" über "Azure Active Directory" zu finden. An dieser Stelle ist es auch parallel noch möglich, mit Privileged Identity Management (PIM) in Azure AD zu arbeiten, um die Benutzerkonten der Admins abzusichern.
Administrative Units in der Praxis
Verwaltungseinheiten sind im Azure-Portal bei "Azure Active Directory" verfügbar. Auch im Azure Active Directory Admin Center lassen sich AUs über "Azure Active Directory" durch Auswahl von "Verwaltungseinheiten" konfigurieren. Über "Hinzufügen" lassen sich im Azure AD Admin Center neue Verwaltungseinheiten erstellen. Nach dem Festlegen des Namens der Verwaltungseinheit kann mit "Rollen zuweisen" festgelegt werden, welche Administratorrollen der Verwaltungseinheit zugewiesen sein sollen. Einer AU lassen sich jederzeit weitere Rollen hinzufügen. Die Verwaltungseinheit ist über den Menüpunkt "Verwaltungseinheiten" zu sehen. Hier können auch jederzeit die Einstellungen der Verwaltungseinheit angepasst und Benutzer, Gruppen, Geräte und Rollen zugewiesen werden.
Mit dem Cmdlet "New-AzureADMSAdministrativeUnit" können die Verwaltungseinheiten auch in der PowerShell erstellt werden. Der Befehl sieht zum Beispiel folgendermaßen aus:
Nach der Zuweisung von Admins zu Verwaltungseinheiten und der Verknüpfung dieser Verwaltungseinheiten mit Benutzern, Gruppen und Geräten in Azure AD, können die Admins in der Verwaltungseinheit auch verschiedene Aufgaben erledigen, um die Objekte zu verwalten.
Dynamische Verwaltungseinheiten nutzen
Die Mitgliedschaft in dynamischen Administrative Units ist zunächst statisch. Es ist aber auch möglich, die Mitgliedschaft in Verwaltungseinheiten dynamisch zu steuern. Damit lässt sich die Mitgliedschaft automatisieren. Durch einen Klick auf eine Verwaltungseinheit im Azure-Portal können deren Einstellungen und Zuweisungen angepasst werden. Über den Menüpunkt "Eigenschaften" stehen bei "Mitgliedschaftstyp" neben "Zugewiesen" auch "Dynamischer Benutzer" und "Dynamisches Gerät" zur Verfügung. Dadurch kann die Mitgliedschaft auch dynamisch gestaltet werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Wenn die Regeln definiert und gespeichert sind, können auf der Hauptseite der Verwaltungseinheit die jeweiligen Mitglieder dynamisch erkannt und die zugeordneten Objekte aufgerufen werden. Auch die Regel für die Mitgliedschaft lässt sich an dieser Stelle konfigurieren.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle bisher auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!