Identity- & Access-Management für Microsoft 365

Wer darf was in deinem Microsoft 365?
just IDM weiß es. Nachvollziehbar.

Der Management-Layer über deinem Entra ID: Benutzer, Rollen, Teams, Mailboxen und Lizenzen — als Rollen modelliert, automatisch umgesetzt, jederzeit nachvollziehbar. In deiner eigenen Azure-Umgebung.

Läuft in deinem Azure-Tenant Rollen statt Einzelrechte Cloud-only & Hybrid-AD Gebaut für 50–10.000 Benutzer
app.justidm.app

Rollen & Zugriffe

+ Beauftragen
PersonRolleStatus
M. Beispiel Vertrieb Innendienst provisioniert
E. Mustermann IT-Administration provisioniert
A. Demo Buchhaltung Engine läuft…
K. Muster Ausgeschieden Zugriffe entzogen
Stilisierte Produktansicht mit Demo-Daten
Das Problem

Berechtigungsverwaltung mit Bordmitteln ist Handarbeit — und Handarbeit vergisst.

Offboarding-Lücken

Ausgeschiedene behalten Gruppen, Mailbox-Rechte und Lizenzen. Auffallen tut's erst beim Audit — oder beim Vorfall.

Lizenz-Blindflug

Niemand kann sagen, warum wer welche Lizenz hat. Beim Renewal zahlst du für Karteileichen.

Teams-Wildwuchs

Jeder legt an, keiner räumt auf. Namenskonventionen leben in einem Wiki, das keiner liest.

Keine Beweise

„Wer hat diesen Zugriff wann genehmigt?“ — ohne zentrales Protokoll beginnt jetzt Archäologie.

Die Lösung

Ein Management-Layer über deinem Entra ID.

just IDM ersetzt dein Verzeichnis nicht — es legt die fachliche Ebene darüber, die Microsoft dir nicht gibt: Rollen. Du beschreibst einmal, was eine Rolle bedeutet — Zugriffe, Teams, Mailboxen, Lizenz. Ab dann gilt: Person bekommt Rolle, alles andere folgt automatisch.

  • Eine Rolle ändern statt hundert Gruppen anfassen — Mitgliedschaften werden berechnet
  • Abteilungswechsel in Sekunden statt in Tickets: Rollen lassen sich in Masse zuordnen
  • Dein Verzeichnis bleibt führend — just IDM macht es steuerbar

just IDM — Management-Layer

Person Rolle ZugriffeTeamsMailboxenLizenz
wird automatisch umgesetzt in

Entra ID · on-prem AD · Exchange

dein Verzeichnis — bleibt die Quelle der Wahrheit

Features

Alles Fachliche an einem Ort — vom Benutzer bis zum Audit.

Ein Rollenmodell statt tausend Einzelberechtigungen. Kein Portal-Hopping mehr.

Rollenbasierte Zugriffe

Eine Rolle ändern statt hundert Gruppen anfassen. Mitgliedschaften werden berechnet, nicht gepflegt.

Mehr erfahren

Sauberes Offboarding

Wer geht, verliert automatisch alle Gruppenmitgliedschaften. Die Historie bleibt erhalten.

Mehr erfahren

Lizenz-Governance

Soll/Ist-Abgleich je Person, Kosten im Katalog, Abweichungen nur mit dokumentiertem Grund.

Mehr erfahren

Teams ohne Wildwuchs

Teams und Kanäle entstehen per Antrag: validiert, kategorisiert, mit Besitzerstruktur und Freigabe.

Mehr erfahren

Shared Mailboxes im Griff

Vollzugriff und „Senden als“ als Gruppen, laufend abgeglichen — cloud und hybrid.

Mehr erfahren

Alles dokumentiert

Jede Änderung mit Akteur, Zeitpunkt und Vorher/Nachher — automatisch, ohne dass jemand daran denken muss.

Mehr erfahren

Hybrid-AD-Sync

Entra ID und on-prem AD parallel, über Korrelations-IDs verheiratet — inklusive Migrationspfad in die Cloud.

Sicherer Betrieb

Managed Identity statt Passwort-Konten, Testlauf vor jedem Schreiben, Selbsttest der gesamten Umgebung.

Lizenz-Governance

Jede Lizenz hat einen Grund. Oder sie fällt auf.

Dein Rollenkatalog kennt für jede Rolle die empfohlene Lizenz — inklusive Kosten. just IDM zeigt dir je Person Soll und Ist nebeneinander; wer abweicht, braucht einen dokumentierten Grund. AddOns werden aus den Rollen berechnet statt einzeln verteilt, und Aufbewahrungsrichtlinien folgen der Lizenz automatisch bis ins Postfach.

  • Soll/Ist-Abgleich je Person — Abweichungen nur mit dokumentiertem Grund
  • Lizenzkosten und priorisierbares Ranking direkt im Katalog
  • Beim nächsten Microsoft-Renewal diskutierst du mit Zahlen, nicht mit Bauchgefühl

Lizenz Soll/Ist

Demo-Daten
RolleSollIst
Vertrieb Innendienst E3 E3
IT-Administration E5 E5
Buchhaltung E3 E5 Grund?

Abweichung dokumentiert: „E5 wegen Power-BI-Auswertung — GF-Freigabe, Ticket #4711“

Audit-Log (Demo-Daten)

unveränderlich
09:41 a.demo Rolle entzogen · Ausgeschieden → alle Zugriffe
09:12 engine Gruppe provisioniert · SG-VTR-CRM · Entra ID + AD
08:57 e.muster Team freigegeben · TEAM-PRJ-Rollout
08:30 engine Lizenz abgeglichen · Soll E3 / Ist E3 ✓
Offboarding & Audit

Der Auditor fragt. Du klickst dreimal.

just IDM protokolliert jede Änderung automatisch in dem Moment, in dem sie passiert: wer, was, wann, vorher, nachher. Nachträglich ändern kann das Protokoll niemand. Und wer das Unternehmen verlässt, verliert alle Zugriffe automatisch — die Historie bleibt.

  • Historie direkt an jedem Objekt, filterbar nach allem, was ein Prüfer fragt
  • ISO 27001, NIS2, Cyber-Versicherung: ab jetzt ein Filter statt ein Projekt
Hybrid & Automatisierung

Cloud-only, hybrid oder mittendrin — die Engine kann alle drei.

Die Sync-Engine provisioniert Gruppen in Entra ID und on-prem AD parallel und verheiratet beide Welten über Korrelations-IDs. Vier Betriebsmodi pro Gruppe, ein automatisierter Migrationspfad von Cloud-only zu Hybrid, Mitglieder-Abgleich getrennt je Verzeichnis.

  • Erst Trockenlauf, dann Ernst — jeder Lauf mit Kennzahlen im Job-Register
  • Fehler werden zu Aufgaben — nicht Zeile 4.712 im Log
  • Beauftragen und Vollziehen sind getrennt — wie es ein Auditor erwartet

Cloud

Entra ID

On-Prem

Active Directory

Korrelations-ID

Sync-Engine

4 Betriebsmodi · Trockenlauf · Job-Register

Cloud-only ✓ Hybrid ✓
So funktioniert's

Du beauftragst. Die Engine liefert. Das Protokoll hält es fest.

Modellieren

Du bildest dein Unternehmen als Rollen ab: Person → Rolle → Zugriff. Rollen empfehlen Lizenzen, AddOns und Sicherheitsklassen gleich mit.

Beauftragen

Neues Team, neuer Zugriff, neue Shared Mailbox? Ein Antrag in just IDM — mit Namensvalidierung, Kategorien und Freigabeschritt.

Automatisch umsetzen

Die Sync-Engine setzt alles in Entra ID, on-prem AD und Exchange um — erst im Testlauf, dann wirklich, mit Rückmeldung. Jede Änderung wird automatisch protokolliert.

just IDM

Soll-Zustand + Auftrag

Sync-Engine

prüft erst, schreibt dann

Entra ID · AD · Exchange

Ist-Zustand

Audit-Log
Technik & Sicherheit

Deine Instanz. Dein Tenant. Deine Daten.

Eigene Instanz statt SaaS-Blackbox

Läuft als eigene Instanz in deiner Azure-Umgebung (Region Westeuropa) — kein Multi-Tenant-SaaS.

Managed Identity durchgängig

Keine Passwort-Dienstkonten, keine Secrets im Code — alles im Azure Key Vault.

Least Privilege als Prozess

Berechtigungen deklarativ als Code. Admin-Consent bleibt bei deiner IT — wir liefern die fertige Anfrage.

API-first — keine Blackbox

Alles, was die Oberfläche kann, kann auch die REST-API: wirklich jede Funktion. Dokumentiert als OpenAPI — die Swagger-Spezifikation bekommst du auf Anfrage.

Infrastructure as Code

Reproduzierbar per Terraform, CI/CD mit automatisierten Tests und getesteten Migrationen, destruktive Datenbankänderungen technisch gesperrt.

Läuft auch als Teams-Tab

Berechtigungen verwalten, ohne Teams zu verlassen — im Browser oder direkt als Microsoft-Teams-Tab.

100 % Azure-native Static Web AppAPI ManagementAzure FunctionsPostgreSQLKey VaultAzure AutomationApplication InsightsTerraform
Onboarding

In drei Schritten von gewachsen zu geordnet.

1

Instanz ausrollen

Terraform provisioniert deine Umgebung; der Berechtigungskatalog liegt als fertige IT-Anfrage bei. Ein Selbsttest prüft danach alle Verbindungen.

2

Bestand importieren

Der wiederholbare Import liest deine Altdaten read-only, läuft zuerst als Trockenlauf und liefert einen Abweichungsbericht statt Überraschungen.

3

Blockweise automatisieren

Konnektor für Konnektor geht live — jeder zuerst im Beobachtungsmodus. Du entscheidest, wann die Engine wirklich schreibt.

Die Zielsystem-Konnektoren rollen schrittweise aus — Personen-Sync und Gruppen-Provisionierung zuerst, jeweils mit Dry-Run-Phase.

Für wen?

Sechs Perspektiven, ein System.

IT-Leitung

Nachweisbare Kontrolle über jede Berechtigung — auf Knopfdruck.

Admins

Eine Oberfläche statt fünf Portale. Und nachts durchschlafen.

Geschäftsführung

Weniger Risiko, sichtbare Lizenzkosten, prüferfeste Antworten.

Fachbereichs-Verantwortliche

Die Rollen deines Teams verwaltest du selbst — delegiert statt per IT-Ticket.

Digitalisierung

Joiner, Mover, Leaver als geführte Abläufe — Berechtigungen folgen dem Prozess, nicht dem Zuruf an die IT.

IT-Dienstleister

Reproduzierbar bei jedem Kunden ausrollbar — eigene Instanz, eigenes Branding.

FAQ

Die häufigsten Fragen — konkret beantwortet.

Nein — es macht Entra ID führbar. Dein Verzeichnis bleibt die Quelle der Wahrheit für Benutzer; just IDM legt das fachliche Rollenmodell darüber und setzt es automatisiert um.

Nein. just IDM beherrscht Cloud-only, Hybrid mit on-prem AD/Exchange — und den Weg dazwischen, inklusive automatisiertem Migrationspfad.

In deiner eigenen Azure-Umgebung (Region Westeuropa): eigene Instanz, eigene Datenbank, eigener Key Vault. Kein geteiltes SaaS.

Über einen wiederholbaren Import mit Trockenlauf als Standard und Abweichungsbericht. Der Import liest deine Quelle read-only mit minimalen Rechten — und löscht grundsätzlich nichts.

Sein Konto wechselt den Lebenszyklus-Status, alle Gruppenmitgliedschaften werden beim nächsten Abgleich automatisch entzogen — und jede dieser Änderungen steht im Audit-Log.

Ja, das ist der vorgesehene Weg: erst das Rollenmodell und der Import, dann Konnektor für Konnektor — jeder zuerst im Dry-Run.

Ja — just IDM ist API-first gebaut: Alles, was die Oberfläche kann, kann auch die dokumentierte REST-API. Wirklich jede Funktion. Die OpenAPI-(Swagger-)Spezifikation bekommst du auf Anfrage.

Als betreute Instanz: Infrastruktur als Code, CI/CD, Selbsttest nach jedem Rollout, Job-Monitoring und Fehler-Eskalation als Aufgaben. Den Betrieb übernimmst du bzw. deine IT — just experts steht dir jederzeit zur Seite und enabled dein Team. Auf expliziten Wunsch betreiben wir just IDM auch als SaaS für dich.

Das hängt von Umgebung und Ausbaustufe ab — lass uns 30 Minuten sprechen.

Das Team

Die Menschen hinter just IDM.

Gebaut von Leuten, die Identity Management im Mittelstand nicht nur beraten, sondern selbst verantwortet haben.

Aus »müsste man mal aufräumen« wird »ist geregelt«.

Zwei Wege, ein Ziel: 30 Minuten mit uns sprechen — oder direkt selbst ausprobieren.

Demo-Termin buchen

Such dir einen freien Slot. In 30 Minuten zeigen wir dir just IDM live — entlang deiner Fragen, nicht entlang einer Folienshow.

Termin buchen

Terminbuchung über Microsoft Bookings

Demo-Umgebung testen

Unter demo.justidm.app läuft just IDM mit Testdaten. Einfach registrieren und ausprobieren — ohne Installation, ohne Verpflichtung.

  1. Auf demo.justidm.app registrieren
  2. Einladung per E-Mail erhalten
  3. Anmelden und loslegen

Lieber direkt schreiben? idm@justexperts.de

30-Minuten-Gespräch · Demo-Umgebung mit Testdaten · unverbindlich