Wer darf was in deinem Microsoft 365?
just IDM weiß es. Beweisbar.
Benutzer, Rollen, Teams, Mailboxen und Lizenzen — zentral modelliert, automatisch provisioniert, lückenlos auditiert. In deiner eigenen Azure-Umgebung.
just IDM
Übersicht
Benutzer
Rollen
Zugriffe
Teams
Lizenzen
Audit
Rollen & Zugriffe
+ BeauftragenAudit-Log
Rolle zugewiesen
Vertrieb Innendienst → M. Beispiel
Team freigegeben
TEAM-VTR-Angebote
Lizenz-Abweichung begründet
E5 statt E3 · Ticket #4711
systematisch erfasste Funktionen als fachliches Fundament
dokumentierte REST-Endpunkte — offene Architektur statt Blackbox
Backend-Testmodule sichern die Berechtigungslogik ab
Verbindungswege prüft der Selbsttest nach jedem Rollout
Zahlen direkt aus dem Produkt-Repository — nicht aus dem Prospekt.
Berechtigungsverwaltung mit Bordmitteln ist Handarbeit — und Handarbeit vergisst.
Offboarding-Lücken
Ausgeschiedene behalten Gruppen, Mailbox-Rechte und Lizenzen. Auffallen tut's erst beim Audit — oder beim Vorfall.
Lizenz-Blindflug
Niemand kann sagen, warum wer welche Lizenz hat. Beim Renewal zahlst du für Karteileichen.
Teams-Wildwuchs
Jeder legt an, keiner räumt auf. Namenskonventionen leben in einem Wiki, das keiner liest.
Keine Beweise
„Wer hat diesen Zugriff wann genehmigt?“ — ohne zentrales Protokoll beginnt jetzt Archäologie.
Du beauftragst. Die Engine liefert. Das Protokoll beweist es.
Modellieren
Du bildest dein Unternehmen als Rollen ab: Person → Rolle → Zugriff. Rollen empfehlen Lizenzen, AddOns und Sicherheitsklassen gleich mit.
Beauftragen
Neues Team, neuer Zugriff, neue Shared Mailbox? Ein Antrag in just IDM — mit Namensvalidierung, Kategorien und Freigabeschritt.
Automatisch umsetzen
Die Sync-Engine provisioniert Sicherheitsgruppen, Teams und Mailboxen in Entra ID, on-prem AD und Exchange — idempotent, mit Dry-Run, mit Rückmeldung. Jede Änderung landet im unveränderlichen Audit-Log.
just IDM
Soll-Zustand + Auftrag
Sync-Engine
idempotent · Dry-Run
Entra ID · AD · Exchange
Ist-Zustand
Alles Fachliche an einem Ort — vom Benutzer bis zum Audit.
Ein Rollenmodell statt tausend Einzelberechtigungen. Kein Portal-Hopping mehr.
Rollenbasierte Zugriffe
Eine Rolle ändern statt hundert Gruppen anfassen. Mitgliedschaften werden berechnet, nicht gepflegt.
Sauberes Offboarding
Wer geht, verliert automatisch alle Gruppenmitgliedschaften. Die Historie bleibt beweisbar.
Lizenz-Governance
Soll/Ist-Abgleich je Person, Kosten im Katalog, Abweichungen nur mit dokumentiertem Grund.
Teams ohne Wildwuchs
Teams und Kanäle entstehen per Antrag: validiert, kategorisiert, mit Besitzerstruktur und Freigabe.
Shared Mailboxes im Griff
Vollzugriff und „Senden als“ als Gruppen, laufend abgeglichen — cloud und hybrid.
Lückenloses Audit
Jede Änderung mit Akteur, Zeitpunkt und Vorher/Nachher — append-only, filterbar, prüferfest.
Hybrid-AD-Sync
Entra ID und on-prem AD parallel, über Korrelations-IDs verheiratet — inklusive Migrationspfad in die Cloud.
Sicherer Betrieb
Managed Identity statt Passwort-Konten, Dry-Run überall, Kill-Switch, Selbsttest der gesamten Umgebung.
Jede Lizenz hat einen Grund. Oder sie fällt auf.
Dein Rollenkatalog kennt für jede Rolle die empfohlene Lizenz — inklusive Kosten. just IDM zeigt dir je Person Soll und Ist nebeneinander; wer abweicht, braucht einen dokumentierten Grund. AddOns werden aus den Rollen berechnet statt einzeln verteilt, und Aufbewahrungsrichtlinien folgen der Lizenz automatisch bis ins Postfach.
- Soll/Ist-Abgleich je Person — Abweichungen nur mit dokumentiertem Grund
- Lizenzkosten und priorisierbares Ranking direkt im Katalog
- Beim nächsten Microsoft-Renewal diskutierst du mit Zahlen, nicht mit Bauchgefühl
Lizenz Soll/Ist
Demo-DatenAbweichung dokumentiert: „E5 wegen Power-BI-Auswertung — GF-Freigabe, Ticket #4711“
Audit-Log (Demo-Daten)
append-onlyDer Auditor fragt. Du klickst dreimal.
just IDM protokolliert jede Änderung in derselben Transaktion, in der sie passiert: wer, was, wann, vorher, nachher, über welchen Kanal. Das Log ist append-only — es gibt schlicht keine Funktion, es zu ändern. Ausgeschiedene Mitarbeiter verlieren ihre Gruppenmitgliedschaften automatisch, ihre Historie bleibt erhalten.
- Audit-Eintrag und Fachänderung sind eine Transaktion — Architektur, kein Feature
- 5 Filterachsen + Historien-Flyout direkt an jedem Objekt
- ISO 27001, NIS2, Cyber-Versicherung: ab jetzt ein Filter statt ein Projekt
Cloud-only, hybrid oder mittendrin — die Engine kann alle drei.
Die Sync-Engine provisioniert Gruppen in Entra ID und on-prem AD parallel und verheiratet beide Welten über Korrelations-IDs. Vier Betriebsmodi pro Gruppe, ein automatisierter Migrationspfad von Cloud-only zu Hybrid, Mitglieder-Abgleich getrennt je Verzeichnis.
- Jeder Lauf idempotent, mit Trockenlauf-Modus und Kennzahlen im Job-Register
- Fehler werden zu deduplizierten Aufgaben — nicht Zeile 4.712 im Log
- Beauftragen und Vollziehen sind getrennt — wie es ein Auditor erwartet
Cloud
Entra ID
On-Prem
Active Directory
Sync-Engine
4 Betriebsmodi · Dry-Run · Kill-Switch · Job-Register
Deine Instanz. Dein Tenant. Deine Daten.
Eigene Instanz statt SaaS-Blackbox
Läuft als eigene Instanz in deiner Azure-Umgebung (Region Westeuropa) — kein Multi-Tenant-SaaS.
Managed Identity durchgängig
Keine Passwort-Dienstkonten, keine Secrets im Code — alles im Azure Key Vault.
Least Privilege als Prozess
Berechtigungen deklarativ als Code. Admin-Consent bleibt bei deiner IT — wir liefern die fertige Anfrage.
Infrastructure as Code
Reproduzierbar per Terraform, CI/CD mit getesteten Migrationen, destruktive Datenbankänderungen technisch gesperrt.
Testgesichert
Autorisierung, Statusmaschinen und Sync-Kontrakte sind durch automatisierte Tests abgedeckt.
Läuft auch als Teams-Tab
Berechtigungen verwalten, ohne Teams zu verlassen — im Browser oder direkt als Microsoft-Teams-Tab.
In drei Schritten von gewachsen zu geordnet.
Instanz ausrollen
Terraform provisioniert deine Umgebung; der Berechtigungskatalog liegt als fertige IT-Anfrage bei. Ein Selbsttest prüft danach alle Verbindungen.
Bestand importieren
Der wiederholbare Import liest deine Altdaten read-only, läuft zuerst als Trockenlauf und liefert einen Abweichungsbericht statt Überraschungen.
Blockweise automatisieren
Konnektor für Konnektor geht live — jeder zuerst im Beobachtungsmodus. Du entscheidest, wann die Engine wirklich schreibt.
Die Zielsystem-Konnektoren rollen schrittweise aus — Personen-Sync und Gruppen-Provisionierung zuerst, jeweils mit Dry-Run-Phase.
Vier Perspektiven, ein System.
IT-Leitung
Nachweisbare Kontrolle über jede Berechtigung — auf Knopfdruck.
Admins
Eine Oberfläche statt fünf Portale. Und nachts durchschlafen.
Geschäftsführung
Weniger Risiko, sichtbare Lizenzkosten, prüferfeste Antworten.
IT-Dienstleister
Reproduzierbar bei jedem Kunden ausrollbar — eigene Instanz, eigenes Branding.
Die häufigsten Fragen — konkret beantwortet.
Nein — es macht Entra ID führbar. Dein Verzeichnis bleibt die Quelle der Wahrheit für Benutzer; just IDM legt das fachliche Rollenmodell darüber und setzt es automatisiert um.
Nein. just IDM beherrscht Cloud-only, Hybrid mit on-prem AD/Exchange — und den Weg dazwischen, inklusive automatisiertem Migrationspfad.
In deiner eigenen Azure-Umgebung (Region Westeuropa): eigene Instanz, eigene Datenbank, eigener Key Vault. Kein geteiltes SaaS.
Über einen wiederholbaren Import mit Trockenlauf als Standard und Abweichungsbericht. Der Import liest deine Quelle read-only mit minimalen Rechten — und löscht grundsätzlich nichts.
Sein Konto wechselt den Lebenszyklus-Status, alle Gruppenmitgliedschaften werden beim nächsten Abgleich automatisch entzogen — und jede dieser Änderungen steht im Audit-Log.
Ja, das ist der vorgesehene Weg: erst das Rollenmodell und der Import, dann Konnektor für Konnektor — jeder zuerst im Dry-Run.
Als betreute Instanz: Infrastruktur als Code, CI/CD, Selbsttest nach jedem Rollout, Job-Monitoring und Fehler-Eskalation als Aufgaben. Betrieb durch just experts oder deinen IT-Partner.
Das hängt von Umgebung und Ausbaustufe ab — lass uns 30 Minuten sprechen.
Bring Ordnung in deine Berechtigungen — bevor es jemand anderes von dir verlangt.
30 Minuten, deine Umgebung, konkrete Antworten.
30-Minuten-Gespräch · unverbindlich