
Aha-Moment
Ein Administratorkonto kann gut geschützt sein und trotzdem über den falschen Arbeitsplatz zum Risiko werden. Wer auf demselben Gerät E-Mails liest, fremde Dateien öffnet und anschließend kritische Systeme verwaltet, verbindet unterschiedliche Vertrauensbereiche. Eine Privileged Access Workstation, kurz PAW, schafft einen gezielt geschützten Arbeitsplatz für administrative Aufgaben. Entscheidend ist der gesamte Zugriffsweg: vom Gerät über die Anmeldung bis zum verwalteten System.
Dieser Fachartikel richtet sich an interne IT-Teams, die ihre Administration nachvollziehbar absichern wollen. Der folgende Prüfplan ist eine praktische Empfehlung des Hamburger IT-Service. Er ersetzt keine Prüfung Ihrer konkreten Geräte, Verwaltungswege und betrieblichen Abhängigkeiten.
Was eine PAW leisten soll
Eine PAW dient ausschließlich festgelegten privilegierten Aufgaben. Ihr Softwareumfang, ihre Benutzerrechte und ihre erreichbaren Ziele werden daran ausgerichtet. Allgemeine Büroarbeit gehört auf einen anderen Arbeitsplatz. Microsoft beschreibt vertrauenswürdige Geräte, Konten und zwischengeschaltete Systeme als zusammenhängenden Schutzpfad. Ein einzelnes Sicherheitsprodukt reicht dafür nicht aus. Quelle: Microsofts Strategie für privilegierte Zugriffe.
Für die Planung sollte zuerst feststehen, welche Systeme besonders folgenreiche Änderungen erlauben. Dazu können die Identitätsverwaltung, Backup-Verwaltung oder zentrale Managementplattformen zählen. Anschließend wird festgelegt, welche Rolle diese Systeme von welchem Gerät aus bedienen darf. Eine getrennte Benutzerkennung allein beantwortet diese Gerätefrage noch nicht.
Admin-PC, Sprungserver und PAW unterscheiden
Ein Sprungserver bündelt Verbindungen zu Zielsystemen. Das kann die Zugriffssteuerung und Protokollierung erleichtern. Er macht einen unsicheren Ausgangsrechner aber nicht automatisch vertrauenswürdig. Auch der Rechner, auf dem eine Sitzung gestartet und bedient wird, bleibt Teil der Betrachtung.
| Baustein | Aufgabe im Konzept | Prüffrage für Ihre IT |
|---|---|---|
| Separates Administratorkonto | Verwaltungsrechte vom Alltagskonto trennen | Wo darf sich das Konto tatsächlich anmelden? |
| Geschützter Admin-Arbeitsplatz | Ausgangspunkt der Administration absichern | Welche Programme und Internetziele sind zugelassen? |
| Sprungserver oder Verwaltungsportal | Zugang zu ausgewählten Zielen vermitteln | Sind alternative Direktzugriffe ausgeschlossen? |
| Zielsystem | Berechtigungen und Aktionen durchsetzen | Werden erlaubte und abgewiesene Zugriffe erfasst? |
Die Tabelle ist ein Planungsraster, keine Produktfreigabe. Welche Kombination passt, hängt unter anderem von lokalen Systemen, Cloud-Verwaltung und Fernwartungsanforderungen ab. Ergänzend erläutert unser Beitrag AD-Tiering technisch umsetzen die Trennung von Konten und Anmeldewegen.
Erst den zulässigen Verwaltungsweg festlegen
Schreiben Sie für den Pilotbetrieb wenige konkrete Arbeitsabläufe auf: zum Beispiel eine Benutzeränderung, einen Serverwartungsvorgang und eine Änderung an der Backup-Konfiguration. Erfassen Sie jeweils Quellgerät, verwendete Identität, Zwischenstation, Ziel und verantwortliche Person. So werden verdeckte Abhängigkeiten sichtbar, bevor eine Richtlinie den Betrieb unterbricht.
Prüfen Sie auch die Verwaltung der PAW selbst. Wenn eine weniger geschützte Umgebung ihre Software oder Richtlinien verändern darf, muss dieser Einfluss in der Sicherheitsbetrachtung berücksichtigt werden. Microsoft behandelt den Schutz administrativer Geräte über ihren gesamten Lebenszyklus. Quelle: Microsoft zu privilegierten Zugriffsgeräten.
Ein kontrollierbarer Pilot statt sofortiger Vollumstellung
Beginnen Sie mit einem abgegrenzten Verwaltungsbereich und dokumentierten Rückfallmöglichkeiten. Für diesen Pilot empfehlen wir fünf Arbeitsschritte:
1. Gerät vorbereiten: Unterstütztes Betriebssystem, geregelte Updates, nachvollziehbare Basiskonfiguration und die tatsächlich benötigten Administrationswerkzeuge festlegen. 2. Alltagsnutzung trennen: E-Mail, allgemeines Surfen und nicht benötigte Programme aus dem vorgesehenen Administrationsablauf entfernen. Benötigte Herstellerdokumentation gezielt berücksichtigen. 3. Zugriff eingrenzen: Rollen, Zielsysteme und zulässige Verbindungswege festlegen. Die Durchsetzung muss zum jeweiligen Protokoll und zur Plattform passen. 4. Anmeldung schützen: Geeignete starke Authentisierung und Gerätevoraussetzungen prüfen. Cloud-Richtlinien sind nicht automatisch eine Sperre für jeden lokalen Verwaltungsweg. 5. Betrieb testen: Vertretung, Geräteausfall, Softwareupdates und das sichere Wiederbereitstellen eines Arbeitsplatzes einplanen.
Microsoft stellt hierzu eine Implementierungsanleitung für geschützte Geräte und Arbeitsstationen bereit. Ihre konkreten Konfigurationsschritte und Voraussetzungen müssen zur eingesetzten Umgebung passen. Quelle: Secure devices and workstations.
Abnahme: Erlaubtes funktioniert, Unerlaubtes scheitert
Ein erfolgreicher Login beweist nur einen funktionierenden Weg. Für eine belastbare Abnahme benötigen Sie auch negative Tests. Führen Sie diese abgestimmt und ohne produktive Konten auszusperren durch. Unsere empfohlene Abnahmematrix:
| Test | Erwartung | Aufzubewahrender Nachweis |
|---|---|---|
| Berechtigte Person vom freigegebenen Admin-Gerät | Vorgesehene Aufgabe funktioniert | Zeitpunkt, Rolle, Gerät, Ziel und Ergebnis |
| Gleiche Aufgabe vom gewöhnlichen Bürogerät | Nicht zugelassener Weg wird blockiert | Kontrollierte Testanmeldung und ablehnende Regel |
| Zugriff auf ein nicht freigegebenes Verwaltungsziel | Keine ungewollte Erweiterung der Rechte | Ziel, angewendete Regel und Testergebnis |
| Administrative Änderung | Aktion ist nachvollziehbar | Geeignete Zielsystem- und Anmeldeprotokolle |
| PAW fällt aus | Genehmigter Ersatzweg ist nutzbar | Wiederanlaufplan und protokollierter Test |
Notieren Sie Abweichungen mit Verantwortlichem und Termin. Ein Test ohne auswertbares Ergebnis bleibt offen. Bewahren Sie keine Kennwörter oder Sitzungsschlüssel in Prüfberichten auf. Wer Protokolle sehen darf und wie lange diese benötigt werden, sollte ebenfalls festgelegt sein.
Häufige Fehlannahmen vermeiden
„Mit Credential Guard ist der Admin-PC erledigt.“ Eine einzelne Schutzfunktion ersetzt das Zugriffskonzept nicht. Unser Beitrag Credential Guard konfigurieren und prüfen beschreibt dessen eigenen Schutzumfang.
„Für den Notfall darf jeder wieder vom normalen Laptop administrieren.“ Ein ungeprüfter Ersatzweg kann die Trennung aufheben. Planen Sie einen gesondert geschützten und regelmäßig getesteten Notfallzugang. Für die Cloud finden Sie dazu unseren Artikel Microsoft Entra: Notfallzugänge prüfen.
„Nach der Einrichtung ist das Projekt abgeschlossen.“ Neue Verwaltungswerkzeuge, zusätzliche Dienstleister und geänderte Rollen können neue Wege eröffnen. Prüfen Sie nach solchen Änderungen erneut die betroffenen Verbindungen und die bisherigen Sperren.
Unterstützung für Ihre interne IT
Sie möchten geschützte Admin-Arbeitsplätze einführen, ohne Ihre Administration im Alltag zu blockieren? Hamburger IT-Service unterstützt Ihre interne IT bei der Bestandsaufnahme, der Pilotplanung und der technischen Abnahme. Gemeinsam bestimmen wir zulässige Verwaltungswege und die Nachweise, mit denen Sie deren Funktion später erneut prüfen können.
Wir unterstützen Unternehmen in Hamburg und Umgebung sowie bei bundesweiten Projekten nach Abstimmung. Vereinbaren Sie ein Gespräch zu Ihren Administrationswegen. Für einen ersten Austausch genügen eine Beschreibung der verwalteten Systeme und Ihrer aktuellen Zugriffswege; Zugangsdaten benötigen wir dafür nicht.
Fachlicher Quellenstand: 27. September 2026. Die Abnahmematrix und Umsetzungsschritte sind HHIT-Empfehlungen für eine abgestimmte Prüfung, keine Zusage vollständiger Sicherheit.
