Microsoft-Lizenzierung

Microsoft Entra ID P1, P2 und Governance

Die Lizenzierung von Microsoft Entra ist einfacher, wenn die Entscheidung bei der Kontrolle beginnt: Zugriffsbedingungen, Benutzerrisiko, privilegierter Zugriff oder Identitätslebenszyklus. Wenn man mit einem Produktnamen beginnt, entstehen oft Lücken oder unnötige Überschneidungen.

Artikelautor
Anna Becker
Lesezeit des Artikels
6 Min. Lesezeit
Veröffentlichungsdatum des Artikels
Zuletzt geprüft: 12. August 2026

Die praktische Antwort

Die Lizenzierung von Microsoft Entra ist einfacher, wenn die Entscheidung bei der Kontrolle beginnt: Zugriffsbedingungen, Benutzerrisiko, privilegierter Zugriff oder Identitätslebenszyklus. Wenn man mit einem Produktnamen beginnt, entstehen oft Lücken oder unnötige Überschneidungen. Im Großen und Ganzen ermöglicht Entra ID P1 bedingten Zugriff und ist in Microsoft 365 E3 und Business Premium enthalten. Entra ID P2 bietet Funktionen wie Identitätsschutz und kann Privileged Identity Management unterstützen. Microsoft verkauft außerdem Entra ID Governance für erweiterte Lebenszyklus- und Zugriffs-Governance-Szenarien. Die genaue Benutzeranzahl variiert je nach Funktion und muss entsprechend lizenziert werden.

Entra ID P1: richtlinienbasierter Zugriff

Der bedingte Zugriff ist der zentrale P1-Entscheidungspunkt. Es ermöglicht einer Organisation, Signale wie Benutzer, Gruppe, Anwendung, Gerätestatus, Standort und Authentifizierungskontext auszuwerten und dann Kontrollen anzufordern oder den Zugriff zu blockieren.

Entra ID P2: Risiko und privilegierte Identität

Entra ID P2 ist in Microsoft 365 E5 enthalten und separat oder über andere berechtigte Bundles erhältlich. Zwei häufige Gründe dafür sind Identitätsschutz und Privileged Identity Management.

Entra ID Governance: Lebenszyklus- und Zugriffs-Governance

Microsoft Entra ID Governance ist ein erweiterter Satz von Identitäts-Governance-Funktionen für P1- oder P2-Kunden mit Produktvarianten und Voraussetzungen. Es vereint Berechtigungsverwaltung, Zugriffsüberprüfungen, Verwaltung privilegierter Identitäten und zusätzliche Governance-Funktionen wie Lebenszyklus-Workflows.

Entra ID P1: richtlinienbasierter Zugriff

Der bedingte Zugriff ist der zentrale P1-Entscheidungspunkt. Es ermöglicht einer Organisation, Signale wie Benutzer, Gruppe, Anwendung, Gerätestatus, Standort und Authentifizierungskontext auszuwerten und dann Kontrollen anzufordern oder den Zugriff zu blockieren.

  • P1 ist geeignet, wenn die Organisation Richtlinien wünscht, z. B. die Anforderung einer Multifaktor-Authentifizierung für definierte Anwendungen, die
  • Anforderung kompatibler Geräte, die Blockierung nicht unterstützter Authentifizierungsabläufe oder die Anwendung von Bedingungen auf bestimmte Rollen und Gruppen.
  • Bedingter Zugriff ist nicht dasselbe wie risikobasierter Identitätsschutz. P1-Richtlinien können die für P1 verfügbaren Bedingungen nutzen; Richtlinien, die durch Benutzerrisiko- oder Anmelderisikoerkennungen von Microsoft Entra gesteuert werden, erfordern die entsprechende P2-Berechtigung.
  • P1 erscheint auch in anderen Suiten. Microsoft 365 Business Premium und Microsoft 365 E3 enthalten es. Überprüfen Sie daher immer die vorhandenen Servicepläne, bevor Sie eine Einzellizenz kaufen.

Entra ID P2: Risiko und privilegierte Identität

Entra ID P2 ist in Microsoft 365 E5 enthalten und separat oder über andere berechtigte Bundles erhältlich. Zwei häufige Gründe dafür sind Identitätsschutz und Privileged Identity Management. Identity Protection nutzt die Risikoerkennungen von Microsoft, um riskante Benutzer und Anmeldungen zu identifizieren und unterstützt risikobasierte Korrekturrichtlinien. Dies unterscheidet sich wesentlich von einer statischen Regel wie „MFA außerhalb des Büros erforderlich machen“. Privileged Identity Management bietet Just-in-Time- und zeitgebundenen Zugriff für unterstützte Microsoft Entra-, Azure-, Microsoft 365- und Gruppenszenarien. Es kann Genehmigung, MFA, Begründung und Zugriffsüberprüfungen erfordern und kann bei Änderungen privilegierter Rollen benachrichtigen. Die PIM-Anleitung von Microsoft erfordert Entra ID P2- oder Entra ID Governance-Lizenzen für die Personen, deren Aufgaben und Aktionen von PIM profitieren. Die Zählung kann berechtigte Benutzer, Genehmiger, Prüfer und andere in den aktuellen Lizenzierungsbeispielen beschriebene Teilnehmer umfassen – nicht nur den Administrator, der PIM konfiguriert.

Entra ID Governance: Lebenszyklus- und Zugriffs-Governance

Microsoft Entra ID Governance ist ein erweiterter Satz von Identitäts-Governance-Funktionen für P1- oder P2-Kunden mit

  • Produktvarianten und Voraussetzungen. Es vereint Berechtigungsverwaltung, Zugriffsüberprüfungen, Verwaltung privilegierter Identitäten und zusätzliche Governance-Funktionen wie Lebenszyklus-Workflows.
  • Verwenden Sie es, wenn die Anforderung nicht nur darin besteht, eine Anmeldung zu schützen, sondern auch zu steuern, wie der Zugriff im Laufe der Zeit angefordert,
  • genehmigt, überprüft, geändert und entfernt wird. Zu den typischen Szenarios gehören die Joiner-Mover-Leaver-Automatisierung, Zugriffspakete für Mitarbeiter oder Partner, wiederkehrende Rezertifizierungen und die Verwaltung privilegierter Identitäten.
  • Gehen Sie nicht davon aus, dass P2 und ID Governance dauerhaft identisch sind. In der Microsoft-Dokumentation 2026

Praktische Prüfungen

werden Governance-Produkte, Step-up-Angebote, Frontline-Varianten, Entra Suite-Einschlüsse und Voraussetzungen beschrieben, die anhand des genauen Szenarios überprüft werden müssen.

Vier gemeinsame Entscheidungen

Beginnen Sie mit P1 und überprüfen Sie

  • dann, ob jeder Benutzer im Richtlinienbereich
  • über eine berechtigte Lizenz verfügt. Entwerfen Sie
  • Ausschlüsse und Notfallzugang vor der Durchsetzung.
  • Ausschlüsse und Notfallzugang vor der Durchsetzung.

„Wir brauchen Conditional Access“

Beginnen Sie mit P1 und überprüfen Sie dann, ob jeder Benutzer im Richtlinienbereich über eine berechtigte Lizenz verfügt. Entwerfen Sie Ausschlüsse und Notfallzugang vor der Durchsetzung. „Wir wollen Richtlinien, die auf der Anmeldung oder dem Benutzerrisiko basieren.“ Bewerten Sie P2, da es sich bei den Risikoerkennungen und risikobasierten Richtlinienkontrollen um Identitätsschutzfunktionen handelt. Bestätigen Sie die profitierende Benutzergruppe. „Administratoren sollten privilegierte Rollen nur bei Bedarf aktivieren“ Bewerten Sie P2 oder ID Governance für PIM. Zählen Sie berechtigte Beauftragte, Genehmiger und Prüfer gemäß den aktuellen Beispielen von Microsoft. „Manager sollten den Anwendungszugriff genehmigen und regelmäßig rezertifizieren“ Bewerten Sie Entra ID Governance oder die entsprechende Entra Suite-Berechtigung. Für Zugriffsüberprüfungen und Berechtigungsverwaltungsszenarien gelten eigene Teilnehmer- und Gastlizenzierungsregeln.

Gastbenutzer und Workload-Identitäten

Die Gastgovernance kann ein separates Abrechnungsmodell für monatlich aktive Benutzer

  • verwenden, das mit einem Azure-Abonnement verknüpft ist. Workload-Identitäten und Dienstprinzipale
  • erfordern möglicherweise Microsoft Entra Workload ID Premium für erweiterte Szenarios,
  • selbst wenn menschliche Benutzer bereits über P2 oder Governance verfügen.
  • Zählen Sie nicht nur Mitarbeiter und gehen Sie davon aus, dass jede nichtmenschliche oder externe

Praktische Prüfungen

Identität abgedeckt ist. Erstellen Sie separate Populationen für Mitarbeiterbenutzer, Gäste, privilegierte Konten, Dienstprinzipale und Agenten.

Häufige Fehler

Verwendung einer P1-Lizenz für risikobasierten bedingten Zugriff. Kauf von P2 nur für den Administrator, der eine mandantenweite Steuerung konfiguriert.

  • Permanente Administratorzuweisungen werden als gleichwertig mit PIM behandelt.
  • Angenommen, P2 umfasst alle neueren Governance-Funktionen.
  • Ignorieren von Genehmigern und Prüfern bei der Zählung von Governance-Lizenzen.
  • Anwenden von bedingtem Zugriff ohne Notfallkonten und gestaffelte Tests.

Praktische Prüfungen

Vergessen Sie Gast-, Workload-Identitäts- oder Agenten-spezifische Regeln.

Erstellen Sie die Berechtigungskarte

Notieren Sie für jede Identitätskontrolle die Microsoft-Funktion, die Zielidentitäten,

  • die Lizenzvoraussetzung, die profitierenden Teilnehmer, die Richtlinienkonfiguration, den Ausschluss,
  • die Beweisquelle und den Eigentümer. Gleichen Sie diese Karte mit der Gruppenmitgliedschaft und den zugewiesenen Serviceplänen ab.
  • Eine kleine Anzahl gut konzipierter Kontrollen ist wertvoller als eine Premium-Lizenz, die
  • ohne Richtlinieneigentum bereitgestellt wird. Hilfe bei der Zuordnung von Identitätsrisiken und

Praktische Prüfungen

Governance zu vorhandenen Microsoft 365-Suites finden Sie unter contact Axeti . Das breitere Betriebsmodell gehört zu einem laufenden licensing governance process .

Quellen und Umfang: In diesem Artikel werden Entra licensing overview , ID Governance licensing fundamentals und PIM requirements von Microsoft verwendet. Microsoft entwickelt die Entra-Angebote aktiv weiter. Überprüfen Sie die Voraussetzungen, enthaltenen Funktionen und Teilnehmerzahlen für den aktuellen Mandanten und das Veröffentlichungsdatum erneut. Die Produktbedingungen und die Kundenvereinbarung haben Vorrang.

FAQ

Microsoft Entra ID P1, P2 und Governance Fragen

Was sollten Sie zu „The practical answer“ wissen?

Optionen erweitern

Die Lizenzierung von Microsoft Entra ist einfacher, wenn die Entscheidung bei der Kontrolle beginnt: Zugriffsbedingungen, Benutzerrisiko, privilegierter Zugriff oder Identitätslebenszyklus. Wenn man mit einem Produktnamen beginnt, entstehen oft Lücken oder unnötige Überschneidungen.

Was sollten Sie zu „Entra ID P1: richtlinienbasierter Zugriff“ wissen?

Optionen erweitern

Der bedingte Zugriff ist der zentrale P1-Entscheidungspunkt. Es ermöglicht einer Organisation, Signale wie Benutzer, Gruppe, Anwendung, Gerätestatus, Standort und Authentifizierungskontext auszuwerten und dann Kontrollen anzufordern oder den Zugriff zu blockieren.

Was sollten Sie zu „Entra ID P2: Risiko und privilegierte Identität“ wissen?

Optionen erweitern

Entra ID P2 ist in Microsoft 365 E5 enthalten und separat oder über andere berechtigte Bundles erhältlich. Zwei häufige Gründe dafür sind Identitätsschutz und Privileged Identity Management.

Was sollten Sie zu „Entra ID Governance: Lebenszyklus- und Zugriffs-Governance“ wissen?

Optionen erweitern

Microsoft Entra ID Governance ist ein erweiterter Satz von Identitäts-Governance-Funktionen für P1- oder P2-Kunden mit Produktvarianten und Voraussetzungen. Es vereint Berechtigungsverwaltung, Zugriffsüberprüfungen, Verwaltung privilegierter Identitäten und zusätzliche Governance-Funktionen wie Lebenszyklus-Workflows.

Was sollten Sie zu „Vier gemeinsame Entscheidungen“ wissen?

Optionen erweitern

Beginnen Sie mit P1 und überprüfen Sie dann, ob jeder Benutzer im Richtlinienbereich über eine berechtigte Lizenz verfügt. Entwerfen Sie Ausschlüsse und Notfallzugang vor der Durchsetzung.

Was sollten Sie zu „Gastbenutzer und Workload-Identitäten“ wissen?

Optionen erweitern

Die Gastgovernance kann ein separates Abrechnungsmodell für monatlich aktive Benutzer verwenden, das mit einem Azure-Abonnement verknüpft ist. Workload-Identitäten und Dienstprinzipale erfordern möglicherweise Microsoft Entra Workload ID Premium für erweiterte Szenarios, selbst wenn menschliche Benutzer bereits über P2 oder Governance verfügen.

Was sollten Sie zu „Häufige Fehler“ wissen?

Optionen erweitern

Verwendung einer P1-Lizenz für risikobasierten bedingten Zugriff. Kauf von P2 nur für den Administrator, der eine mandantenweite Steuerung konfiguriert.

Wissenszentrum

Ähnliche Artikel

Entdecken Sie praxisnahe Leitfäden zur Microsoft-Lizenzierung, die zu diesem Thema passen.

Illustration for Defender for Business vs Enterprise Defender Plans
Artikelautor
Anna Becker
Lesezeit des Artikels
8 min read
Veröffentlichungsdatum des Artikels
June 23, 2026

Defender for Business vs. Enterprise-Defender-Pläne

Sehen Sie, was Business Premium enthält und wann erweiterte Microsoft-Defender-Funktionen sinnvoll sein können.

Artikel lesen →
Illustration for Microsoft 365 E3 vs E5 vs E5 Add-ons
Artikelautor
Anna Becker
Lesezeit des Artikels
8 min read
Veröffentlichungsdatum des Artikels
June 23, 2026

Microsoft 365 E3 vs. E5 vs. E5-Add-ons

Vergleichen Sie E3, vollständiges E5, E5 Security und E5 Compliance nach Rollen, Voraussetzungen, Kontrollen und Nutzerumfang.

Artikel lesen →
Illustration for New Intune Capabilities in Microsoft 365 E3 and E5
Artikelautor
Anna Becker
Lesezeit des Artikels
7 min read
Veröffentlichungsdatum des Artikels
June 23, 2026

Neue Intune-Funktionen in Microsoft 365 E3 und E5

Sehen Sie, was im Juli 2026 hinzukam, was tarifabhängig bleibt und wie gemischte Lizenzumgebungen geprüft werden.

Artikel lesen →
Illustration for Windows 11 Pro to Enterprise Subscription Activation
Artikelautor
Anna Becker
Lesezeit des Artikels
7 min read
Veröffentlichungsdatum des Artikels
June 23, 2026

Abonnementaktivierung von Windows 11 Pro auf Enterprise

Prüfen Sie die qualifizierende Pro-Lizenz, Entra Join, Benutzerberechtigung, Tokens und widersprüchliche Produktschlüssel.

Artikel lesen →
Vorherige Kundengeschichte
Nächste Kundengeschichte

Sichern Sie sich die besten Preise für Microsoft 365-Lizenzen

Sichere dir die besten Preise für M365