
Eine getrennte Zuständigkeit auf dem Organigramm ist noch keine technische Berechtigungstrennung. Wenn Exchange-Verwaltung und Active-Directory-Verwaltung unterschiedliche Aufgaben haben sollen, müssen Rollen, zugrunde liegende Rechte und tägliche Prozesse gemeinsam betrachtet werden. Sonst scheitert die Änderung spätestens beim nächsten neuen Mitarbeiter.
Aha-Moment
Weniger persönliche AD-Rechte bedeuten nicht automatisch weniger Möglichkeiten innerhalb der Exchange-Verwaltungswerkzeuge.
Zwei Modelle mit unterschiedlichen Grenzen
Microsoft unterscheidet RBAC Split Permissions und Active Directory Split Permissions. RBAC steuert zulässige Verwaltungsaktionen; Exchange-Server und Dienste behalten dabei Möglichkeiten, Sicherheitsprinzipale zu erstellen. Das AD-Modell entzieht entsprechende Berechtigungen stärker und verändert verfügbare Verwaltungsabläufe. Microsoft empfiehlt das flexiblere RBAC-Modell für viele Trennungsszenarien. Beide Modelle sind deshalb keine austauschbaren Schalter.
Gemeint ist hier die dokumentierte Exchange-Server-Architektur. Daraus folgt keine identische Vorgehensweise für Exchange Online. Vor einer Änderung sind eingesetzte Version, unterstützter Betriebszustand und gegebenenfalls hybride Abhängigkeiten gesondert zu prüfen.
Mit Aufgaben statt mit Gruppennamen beginnen
Erfassen Sie, wer Benutzer anlegt, vorhandene Konten mailfähig macht, Gruppen verwaltet und Austritte bearbeitet. Schreiben Sie zu jedem Ablauf auf, welches Team welchen Teil verantwortet. Ein technischer Rollenname erklärt dem Service Desk noch nicht, an wen eine blockierte Aufgabe weiterzugeben ist.
Beziehen Sie automatisierte Provisionierung und Skripte ein. Ein Prozess kann mit einem Dienstkonto funktionieren, obwohl derselbe Vorgang für einen Administrator gesperrt wurde. Deshalb sollte die Prüfung sowohl menschliche als auch automatisierte Verwaltungswege umfassen.
| Vorgang | Vor der Umstellung klären |
|---|---|
| Eintritt | Wer erstellt Identität und wer ergänzt E-Mail-Funktionen? |
| Gruppenänderung | Wer genehmigt und wer setzt die Mitgliedschaft um? |
| Austritt | Welche Schritte sperren Zugriff und behandeln das Postfach? |
| Automatisierung | Welche Identität führt den Ablauf tatsächlich aus? |
| Ausnahme | Wer entscheidet über benötigte zusätzliche Rechte? |
Wirkung im Pilot beobachten
Wählen Sie Testobjekte und vereinbarte Abläufe. Ein erfolgreicher Login in eine Verwaltungsoberfläche ist noch keine Abnahme der Berechtigungstrennung. Prüfen Sie zulässige Aufgaben und gezielt auch Aktionen, die für die betreffende Rolle nicht mehr möglich sein sollen.
Dokumentieren Sie das beobachtete Verhalten, statt nur einen Einstellungswert abzulegen. Wenn eine erwartete Funktion scheitert, wird zunächst der vorgesehene Prozess geprüft. Zusätzliche Administratorrechte sind keine geeignete Standardantwort auf jede Fehlermeldung.
Änderungen kontrolliert in den Betrieb übernehmen
Vereinbaren Sie einen Rückweg und informieren Sie die betroffenen Teams vor dem Wechsel. Ein bereits bestehendes individuelles Delegationsmodell muss in die Bewertung einbezogen werden. Die Einführung ist erst sinnvoll abgeschlossen, wenn Zuständigkeiten, Arbeitsanweisungen und technische Beobachtungen zusammenpassen.
Auch später können neue Rollen oder Automatisierungen die ursprüngliche Trennung verändern. Legen Sie deshalb Anlässe für eine erneute Prüfung fest. Ein Bericht sollte den geprüften Umfang nennen und keine umfassende Absicherung von Exchange oder Active Directory versprechen.
Hamburger IT-Service unterstützt bestehende IT-Teams und Dienstleister bei dieser Abstimmung: von der Aufgabenmatrix über den Pilot bis zu verständlichen Nachweisen. So wird Berechtigungstrennung im Alltag nutzbar und nicht nur formal beschrieben.
Active-Directory-Sicherheitsprüfung mit HHIT abstimmen.
Herstellerquelle und Prüfstand
Microsoft: technische Dokumentation. Quellenprüfung: 27. September 2026.
