Least Privilege (dt. minimal notwendige Rechte) ist das Prinzip, dass jeder Nutzer, jeder Dienst und jedes Konto nur die Berechtigungen erhält, die für die konkrete Aufgabe nötig sind — nicht mehr.
Was bedeutet Least Privilege?
In Microsoft 365 heißt das: keine Global Admins im Tagesgeschäft, SharePoint-Zugriff nach Rolle, ERP nur für Buchhaltung. Dienstkonten nur Leserecht, wo möglich. Regelmäßige Access Reviews entfernen angesammelte Rechte.
Least Privilege begrenzt Schaden bei Kompromittierung: Phishing auf Sachbearbeiter-Konto öffnet nicht gleich die gesamte Domain. Ransomware verbreitet sich langsamer ohne übermäßige Admin-Pfade.
Privileged Access Management (PIM) in Entra ID erlaubt zeitlich begrenzte Admin-Freigabe — Global Admin nur für Change-Fenster. Ohne Lizenz: schriftlicher Prozess und separates Konto, das nach Ticket geschlossen wird.
Least Privilege gilt auch für Dienstkonten, Scanner, Backup-Jobs und externe Dienstleister — nicht nur für menschliche Nutzer. Getrennte Admin-Konten für IT-Tätigkeiten und normales Konto für Mail und Office reduzieren Schaden bei Phishing.
Warum ist Least Privilege relevant für KMU?
KMU vergeben Rechte aus Bequemlichkeit — „damit er alles selbst machen kann“. Ein Jahr später hat niemand Überblick.
Personaldienstleister und Kanzleien mit Mandantentrennung brauchen Least Privilege aus Berufspflicht, nicht nur Security-Best Practice.
Access Reviews quartalsweise: Vorgesetzte bestätigen Gruppenmitgliedschaften. Zombie-Rechte von Projektteams sind DSGVO- und Security-Risiko — besonders in wachsenden KMU.
Fehler passieren — Least Privilege begrenzt Blast Radius. Ein Klick im falschen Postfach soll nicht den ganzen Tenant gefährden. Regelmäßige Reviews sind unbequem, aber günstiger als Incident.
Dienstkonten und Scanner-Accounts included — oft übersehen. Admin nur für Admin-Aufgaben — Daily Driver normales Konto. Dokumentation wer warum welche Rechte hat.
Zu viele Global Admins und Dauer-Administratorrechte vergrößern den Schaden eines einzelnen Klicks oder Phishing-Treffers. Least Privilege begrenzt den Radius — wichtig in kleinen Teams, wo eine Person oft viele Rollen vereint.
Quartalsweise Access Reviews mit Vorgesetzten kosten wenig Zeit, verhindern aber, dass ehemalige Projektrollen dauerhaft Schreibzugriff behalten.
Typische Fehler
- Jeder Mitarbeiter ist Local Admin auf dem PC
- Geteilte Admin-Konten ohne Personenbezug
- Rechte werden nie entzogen — nur addiert
- GF behält Global Admin für Outlook-Einstellungen
Praxisbeispiel
Eine Steuerkanzlei führt quartalsweise Access Review ein. Partner behält Mandantenordner, Sachbearbeiter nur zugewiesene Akten. Global Admin nur auf Break-Glass-Konto — Phishing auf Alltagskonto verursacht keinen Tenant-Takeover.
Eine Kanzlei reduziert Global Admins von sieben auf zwei getrennte Admin-Konten. Buchhaltung erhält nur Lesezugriff auf relevante SharePoint-Bibliotheken. Beim Quartals-Access-Review entdeckt die GF ein verwaistes Gastkonto — gelöscht, bevor es ausgenutzt wird.
Verwandte Begriffe
Persönliche IT-Betreuung
Sie brauchen einen festen Ansprechpartner statt Einzel-Lösungen? Tim unterstützt Unternehmen bis 25 Mitarbeiter verständlich und persönlich.
Externe IT-Betreuung anfragen