Identity- & Access-Management für Microsoft 365

Wer darf was in deinem Microsoft 365?
just IDM weiß es. Beweisbar.

Benutzer, Rollen, Teams, Mailboxen und Lizenzen — zentral modelliert, automatisch provisioniert, lückenlos auditiert. In deiner eigenen Azure-Umgebung.

Läuft in deinem Azure-Tenant Audit-Log: append-only Cloud-only & Hybrid-AD Gebaut für 50–2.000 Benutzer
app.justidm.app

Rollen & Zugriffe

+ Beauftragen
PersonRolleStatus
M. Beispiel Vertrieb Innendienst provisioniert
E. Mustermann IT-Administration provisioniert
A. Demo Buchhaltung Engine läuft…
K. Muster Ausgeschieden Zugriffe entzogen
Stilisierte Produktansicht mit Demo-Daten
87

systematisch erfasste Funktionen als fachliches Fundament

45

dokumentierte REST-Endpunkte — offene Architektur statt Blackbox

21

Backend-Testmodule sichern die Berechtigungslogik ab

7

Verbindungswege prüft der Selbsttest nach jedem Rollout

Zahlen direkt aus dem Produkt-Repository — nicht aus dem Prospekt.

Das Problem

Berechtigungsverwaltung mit Bordmitteln ist Handarbeit — und Handarbeit vergisst.

Offboarding-Lücken

Ausgeschiedene behalten Gruppen, Mailbox-Rechte und Lizenzen. Auffallen tut's erst beim Audit — oder beim Vorfall.

Lizenz-Blindflug

Niemand kann sagen, warum wer welche Lizenz hat. Beim Renewal zahlst du für Karteileichen.

Teams-Wildwuchs

Jeder legt an, keiner räumt auf. Namenskonventionen leben in einem Wiki, das keiner liest.

Keine Beweise

„Wer hat diesen Zugriff wann genehmigt?“ — ohne zentrales Protokoll beginnt jetzt Archäologie.

So funktioniert's

Du beauftragst. Die Engine liefert. Das Protokoll beweist es.

Modellieren

Du bildest dein Unternehmen als Rollen ab: Person → Rolle → Zugriff. Rollen empfehlen Lizenzen, AddOns und Sicherheitsklassen gleich mit.

Beauftragen

Neues Team, neuer Zugriff, neue Shared Mailbox? Ein Antrag in just IDM — mit Namensvalidierung, Kategorien und Freigabeschritt.

Automatisch umsetzen

Die Sync-Engine provisioniert Sicherheitsgruppen, Teams und Mailboxen in Entra ID, on-prem AD und Exchange — idempotent, mit Dry-Run, mit Rückmeldung. Jede Änderung landet im unveränderlichen Audit-Log.

just IDM

Soll-Zustand + Auftrag

Sync-Engine

idempotent · Dry-Run

Entra ID · AD · Exchange

Ist-Zustand

Audit-Log
Features

Alles Fachliche an einem Ort — vom Benutzer bis zum Audit.

Ein Rollenmodell statt tausend Einzelberechtigungen. Kein Portal-Hopping mehr.

Rollenbasierte Zugriffe

Eine Rolle ändern statt hundert Gruppen anfassen. Mitgliedschaften werden berechnet, nicht gepflegt.

Sauberes Offboarding

Wer geht, verliert automatisch alle Gruppenmitgliedschaften. Die Historie bleibt beweisbar.

Lizenz-Governance

Soll/Ist-Abgleich je Person, Kosten im Katalog, Abweichungen nur mit dokumentiertem Grund.

Teams ohne Wildwuchs

Teams und Kanäle entstehen per Antrag: validiert, kategorisiert, mit Besitzerstruktur und Freigabe.

Shared Mailboxes im Griff

Vollzugriff und „Senden als“ als Gruppen, laufend abgeglichen — cloud und hybrid.

Lückenloses Audit

Jede Änderung mit Akteur, Zeitpunkt und Vorher/Nachher — append-only, filterbar, prüferfest.

Hybrid-AD-Sync

Entra ID und on-prem AD parallel, über Korrelations-IDs verheiratet — inklusive Migrationspfad in die Cloud.

Sicherer Betrieb

Managed Identity statt Passwort-Konten, Dry-Run überall, Kill-Switch, Selbsttest der gesamten Umgebung.

Lizenz-Governance

Jede Lizenz hat einen Grund. Oder sie fällt auf.

Dein Rollenkatalog kennt für jede Rolle die empfohlene Lizenz — inklusive Kosten. just IDM zeigt dir je Person Soll und Ist nebeneinander; wer abweicht, braucht einen dokumentierten Grund. AddOns werden aus den Rollen berechnet statt einzeln verteilt, und Aufbewahrungsrichtlinien folgen der Lizenz automatisch bis ins Postfach.

  • Soll/Ist-Abgleich je Person — Abweichungen nur mit dokumentiertem Grund
  • Lizenzkosten und priorisierbares Ranking direkt im Katalog
  • Beim nächsten Microsoft-Renewal diskutierst du mit Zahlen, nicht mit Bauchgefühl

Lizenz Soll/Ist

Demo-Daten
RolleSollIst
Vertrieb Innendienst E3 E3
IT-Administration E5 E5
Buchhaltung E3 E5 Grund?

Abweichung dokumentiert: „E5 wegen Power-BI-Auswertung — GF-Freigabe, Ticket #4711“

Audit-Log (Demo-Daten)

append-only
09:41 a.demo Rolle entzogen · Ausgeschieden → alle Zugriffe
09:12 engine Gruppe provisioniert · SG-VTR-CRM · Entra ID + AD
08:57 e.muster Team freigegeben · TEAM-PRJ-Rollout
08:30 engine Lizenz abgeglichen · Soll E3 / Ist E3 ✓
Offboarding & Audit

Der Auditor fragt. Du klickst dreimal.

just IDM protokolliert jede Änderung in derselben Transaktion, in der sie passiert: wer, was, wann, vorher, nachher, über welchen Kanal. Das Log ist append-only — es gibt schlicht keine Funktion, es zu ändern. Ausgeschiedene Mitarbeiter verlieren ihre Gruppenmitgliedschaften automatisch, ihre Historie bleibt erhalten.

  • Audit-Eintrag und Fachänderung sind eine Transaktion — Architektur, kein Feature
  • 5 Filterachsen + Historien-Flyout direkt an jedem Objekt
  • ISO 27001, NIS2, Cyber-Versicherung: ab jetzt ein Filter statt ein Projekt
Hybrid & Automatisierung

Cloud-only, hybrid oder mittendrin — die Engine kann alle drei.

Die Sync-Engine provisioniert Gruppen in Entra ID und on-prem AD parallel und verheiratet beide Welten über Korrelations-IDs. Vier Betriebsmodi pro Gruppe, ein automatisierter Migrationspfad von Cloud-only zu Hybrid, Mitglieder-Abgleich getrennt je Verzeichnis.

  • Jeder Lauf idempotent, mit Trockenlauf-Modus und Kennzahlen im Job-Register
  • Fehler werden zu deduplizierten Aufgaben — nicht Zeile 4.712 im Log
  • Beauftragen und Vollziehen sind getrennt — wie es ein Auditor erwartet

Cloud

Entra ID

On-Prem

Active Directory

Korrelations-ID

Sync-Engine

4 Betriebsmodi · Dry-Run · Kill-Switch · Job-Register

Cloud-only ✓ Hybrid ✓
Technik & Sicherheit

Deine Instanz. Dein Tenant. Deine Daten.

Eigene Instanz statt SaaS-Blackbox

Läuft als eigene Instanz in deiner Azure-Umgebung (Region Westeuropa) — kein Multi-Tenant-SaaS.

Managed Identity durchgängig

Keine Passwort-Dienstkonten, keine Secrets im Code — alles im Azure Key Vault.

Least Privilege als Prozess

Berechtigungen deklarativ als Code. Admin-Consent bleibt bei deiner IT — wir liefern die fertige Anfrage.

Infrastructure as Code

Reproduzierbar per Terraform, CI/CD mit getesteten Migrationen, destruktive Datenbankänderungen technisch gesperrt.

Testgesichert

Autorisierung, Statusmaschinen und Sync-Kontrakte sind durch automatisierte Tests abgedeckt.

Läuft auch als Teams-Tab

Berechtigungen verwalten, ohne Teams zu verlassen — im Browser oder direkt als Microsoft-Teams-Tab.

100 % Azure-native Static Web AppAPI ManagementAzure FunctionsPostgreSQLKey VaultAzure AutomationApplication InsightsTerraform
Onboarding

In drei Schritten von gewachsen zu geordnet.

1

Instanz ausrollen

Terraform provisioniert deine Umgebung; der Berechtigungskatalog liegt als fertige IT-Anfrage bei. Ein Selbsttest prüft danach alle Verbindungen.

2

Bestand importieren

Der wiederholbare Import liest deine Altdaten read-only, läuft zuerst als Trockenlauf und liefert einen Abweichungsbericht statt Überraschungen.

3

Blockweise automatisieren

Konnektor für Konnektor geht live — jeder zuerst im Beobachtungsmodus. Du entscheidest, wann die Engine wirklich schreibt.

Die Zielsystem-Konnektoren rollen schrittweise aus — Personen-Sync und Gruppen-Provisionierung zuerst, jeweils mit Dry-Run-Phase.

Für wen?

Vier Perspektiven, ein System.

IT-Leitung

Nachweisbare Kontrolle über jede Berechtigung — auf Knopfdruck.

Admins

Eine Oberfläche statt fünf Portale. Und nachts durchschlafen.

Geschäftsführung

Weniger Risiko, sichtbare Lizenzkosten, prüferfeste Antworten.

IT-Dienstleister

Reproduzierbar bei jedem Kunden ausrollbar — eigene Instanz, eigenes Branding.

FAQ

Die häufigsten Fragen — konkret beantwortet.

Nein — es macht Entra ID führbar. Dein Verzeichnis bleibt die Quelle der Wahrheit für Benutzer; just IDM legt das fachliche Rollenmodell darüber und setzt es automatisiert um.

Nein. just IDM beherrscht Cloud-only, Hybrid mit on-prem AD/Exchange — und den Weg dazwischen, inklusive automatisiertem Migrationspfad.

In deiner eigenen Azure-Umgebung (Region Westeuropa): eigene Instanz, eigene Datenbank, eigener Key Vault. Kein geteiltes SaaS.

Über einen wiederholbaren Import mit Trockenlauf als Standard und Abweichungsbericht. Der Import liest deine Quelle read-only mit minimalen Rechten — und löscht grundsätzlich nichts.

Sein Konto wechselt den Lebenszyklus-Status, alle Gruppenmitgliedschaften werden beim nächsten Abgleich automatisch entzogen — und jede dieser Änderungen steht im Audit-Log.

Ja, das ist der vorgesehene Weg: erst das Rollenmodell und der Import, dann Konnektor für Konnektor — jeder zuerst im Dry-Run.

Als betreute Instanz: Infrastruktur als Code, CI/CD, Selbsttest nach jedem Rollout, Job-Monitoring und Fehler-Eskalation als Aufgaben. Betrieb durch just experts oder deinen IT-Partner.

Das hängt von Umgebung und Ausbaustufe ab — lass uns 30 Minuten sprechen.

Bring Ordnung in deine Berechtigungen — bevor es jemand anderes von dir verlangt.

30 Minuten, deine Umgebung, konkrete Antworten.

30-Minuten-Gespräch · unverbindlich