> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/verwaltung-and-einstellungen/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# Implementierung von Privileged Identity Management (PIM) mit dem RealmJoin Portal

### Überblick

Dieser Leitfaden führt Sie durch die Implementierung von Microsoft Entra ID Privileged Identity Management (PIM) für Gruppen mit RealmJoin Portal-Administratorzugriff. PIM bietet administrative Zugriffe just-in-time und reduziert Sicherheitsrisiken, indem Benutzer ihre privilegierten Rollen bei Bedarf aktivieren müssen.

Durch die Implementierung von PIM mit RealmJoin müssen Administratoren ihre Admin-Berechtigungen für einen definierten Zeitraum explizit aktivieren, wodurch ein Audit-Trail erstellt und die Angriffsfläche persistenter administrativer Zugriffe reduziert wird.

### Voraussetzungen

* Microsoft Entra ID P2-Lizenzierung für Benutzer, die PIM-Zugriff benötigen
* Berechtigungen für Global Administrator oder Privileged Role Administrator
* Zugriff auf die RealmJoin-Portal-Konfiguration
* Kenntnisse über Microsoft Entra ID-Gruppen und Rollenzuweisungen

### Implementierungsschritte

#### Schritt 1: Gruppen mit zuweisbarer Rolle erstellen

Erstellen Sie zwei Sicherheitsgruppen in Microsoft Entra ID. Obwohl das Attribut „role-assignable“ nicht mehr eine strikte Voraussetzung ist, wird es für eine optimale PIM-Funktionalität weiterhin empfohlen.

**Gruppe 1: Berechtigungsgruppe**

* **Name**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **Zweck**: Enthält Benutzer, die für RealmJoin-Administratorzugriff berechtigt sind
* **Typ**: Security Group
* **rollenzuweisbar**: Empfohlen (Ja)

**Gruppe 2: Aktive Admin-Gruppe**

* **Name**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **Zweck**: Die Zielgruppe, die die tatsächlichen RealmJoin-Adminberechtigungen bereitstellt
* **Typ**: Security Group
* **rollenzuweisbar**: Empfohlen (Ja)

#### Schritt 2: PIM für Gruppen konfigurieren

**PIM für Gruppen aktivieren**

1. Navigieren Sie zu **Microsoft Entra ID** > **Privileged Identity Management**
2. Wählen Sie **Gruppen** aus dem linken Navigationsbereich
3. Wählen Sie **Gruppen entdecken** um Gruppen zu identifizieren, die für die PIM-Verwaltung geeignet sind
4. Wählen Sie Ihre neu erstellten Gruppen aus, um sie unter PIM-Kontrolle zu bringen

Für detaillierte Konfigurationsschritte lesen Sie die offizielle Microsoft-Dokumentation:

* [Übersicht über Privileged Identity Management (PIM) für Gruppen](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [Gruppen in Privileged Identity Management aufnehmen](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**Gruppeneinstellungen konfigurieren**

1. Aktivierungsdauer festlegen (empfohlen: 1–8 Stunden)
2. Genehmigungsanforderungen bei Bedarf konfigurieren
3. Aktivierungsanforderungen definieren (MFA, geschäftliche Begründung)
4. Richtlinien für die maximale Aktivierungsdauer festlegen

#### Schritt 3: Berechtigung zuweisen

Konfigurieren Sie die Benutzerberechtigung für die PIM-aktivierte Gruppe:

1. Navigieren Sie in PIM zu **Gruppen** > **Zuordnungen**
2. Wählen Sie das `sec - PIM-Enabled - RealmJoin Portal - Admins` Gruppe
3. Wählen Sie **Zuweisungen hinzufügen**
4. Wählen Sie **Berechtigt** Zuweisungstyp
5. Wählen Sie Benutzer oder die Berechtigungsgruppe (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. Legen Sie die Zuweisungsdauer und den Zeitplan nach Bedarf fest

Ausführliche Anleitungen zur Zuweisung finden Sie unter: [Berechtigung für eine Gruppe in Privileged Identity Management zuweisen](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### Konfigurationslogik

#### Workflow der Benutzerverwaltung

1. **Benutzer zur Berechtigungsgruppe hinzufügen**: Fügen Sie Benutzerkonten zu `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * Diese Gruppe dient als Quelle für Benutzer, die Admin-Zugriff anfordern können
   * Benutzer in dieser Gruppe können die Mitgliedschaft in der PIM-aktivierten Gruppe aktivieren
2. **RealmJoin Portal konfigurieren**: Festlegen `sec - PIM-Enabled - RealmJoin Portal - Admins` als administrative Gruppe in den RealmJoin Portal-Einstellungen
   * Nur aktive Mitglieder dieser Gruppe haben Admin-Berechtigungen
   * Benutzer müssen ihre Mitgliedschaft über PIM aktivieren, um Zugriff zu erhalten

#### Prozess der Zugriffsaktivierung

Wenn Benutzer RealmJoin-Adminzugriff benötigen:

1. Der Benutzer navigiert zu **Mein Zugriff** Portal oder PIM-Oberfläche
2. fordert die Aktivierung der Mitgliedschaft in `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. gibt eine geschäftliche Begründung an (falls erforderlich)
4. schließt die MFA-Herausforderung ab (falls konfiguriert)
5. erhält zeitlich begrenzten Adminzugriff auf das RealmJoin Portal
6. Der Zugriff läuft nach der definierten Dauer automatisch ab

### Sicherheitsvorteile

* **Just-in-Time-Zugriff**: Admin-Berechtigungen werden nur bei Bedarf gewährt
* **Prüfpfad**: Alle Aktivierungsanfragen und Genehmigungen werden protokolliert
* **Reduzierte Angriffsfläche**: Weniger persistente Admin-Konten
* **Compliance**: Unterstützt regulatorische Anforderungen für das Management privilegierter Zugriffe
* **Kontrollierte Dauer**: Adminzugriff läuft automatisch ab
* **Genehmigungs-Workflows**: Optionale Genehmigungsprozesse für sensible Rollen

### Bewährte Vorgehensweisen

* **Regelmäßige Zugriffsüberprüfungen**: Überprüfen Sie regelmäßig Gruppenmitgliedschaften und PIM-Zuweisungen
* **Angemessene Dauer**: Legen Sie Aktivierungszeiträume basierend auf der typischen Dauer administrativer Aufgaben fest
* **Durchsetzung von MFA**: Erfordern Sie für die Aktivierung immer Multi-Faktor-Authentifizierung
* **Geschäftliche Begründung**: Fordern Sie Benutzer auf, Gründe für Zugriffsanfragen anzugeben
* **Überwachung**: Überprüfen Sie regelmäßig die PIM-Prüfprotokolle auf ungewöhnliche Aktivierungsmuster
* **Dokumentation**: Führen Sie klare Verfahren für Notfallzugriffsszenarien aufrecht

### Fehlerbehebung

#### Häufige Probleme

* **Benutzer sehen die Aktivierungsoption nicht**: Überprüfen Sie die PIM-Lizenzierung und Gruppen-Zuweisungen
* **Aktivierung fehlgeschlagen**: Überprüfen Sie die MFA-Einrichtung und die Konfiguration des Genehmigungs-Workflows
* **RealmJoin-Zugriff verweigert**: Bestätigen Sie, dass die richtige Gruppe in den RealmJoin Portal-Einstellungen konfiguriert ist

#### Verifizierungsschritte

1. Testen Sie den Aktivierungsprozess mit einem Pilotbenutzer
2. Überprüfen Sie, ob das RealmJoin Portal die PIM-aktivierte Gruppe erkennt
3. Bestätigen Sie, dass die Prüfprotokollierung korrekt funktioniert
4. Testen Sie Notfallzugriffsverfahren

### Zusätzliche Ressourcen

* [Microsoft Entra ID Governance-Dokumentation](https://learn.microsoft.com/en-us/entra/id-governance/)
* [Bewährte Vorgehensweisen für PIM](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [RealmJoin Portal-Dokumentation](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/verwaltung-and-einstellungen/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
