
Bitte wählen Sie die Bereiche, die Sie exportieren möchten:

Schulung Migration von Active Directory zu Microsoft Entra ID
Pilot-Migration mit Entra Connect, Passkeys und Governance
Schulungsformen
Offene Schulung
- 3 Tage
- 5 gesicherte Termine
- Köln / Online
- 2.030,00 p. P. zzgl. MwSt.
- Dritter Mitarbeitende kostenfrei
- Learning & Networking in einem. Garantierte Durchführung ab 1 Teilnehmenden.
Inhouse-/Firmenschulung
- 3 Tage - anpassbar
- Termin nach Wunsch
- In Ihrem Hause oder bei der GFU
- Preis nach Angebot
- Lernumgebung in der Cloud
- Inhalte werden auf Wunsch an die Anforderungen Ihres Teams angepasst.
Individualschulung
- 3 Tage - anpassbar
- Termin nach Wunsch
- In Ihrem Hause oder bei der GFU
- Preis nach Angebot
- Lernumgebung in der Cloud
- 1 Teilnehmender = Fokus aufs Fachliche und maximaler Raum für individuelle Fragen.
Beschreibung
Die Werkzeug-Welt ist 2026 reif: Microsoft Entra Connect (klassisch) und Entra Connect Cloud Sync (moderner, leichtgewichtiger), Microsoft Authenticator mit Phishing-resistenter MFA, Passkeys und FIDO2-Hardware-Tokens (YubiKey, Feitian), Conditional Access als Steuerungs-Lage, Privileged Identity Management mit Just-in-Time-Aktivierung, Microsoft Entra Identity Governance für Lifecycle-Lagen. NIS2 verlangt seit Oktober 2024 starke Anmeldungs-Verfahren, AiTM-Angriffe (Adversary-in-the-Middle) machen klassische MFA-Lagen verwundbar - Phishing-resistente Verfahren sind keine Option mehr, sondern Notwendigkeit.
Gleichzeitig ist die Recht-Lage anspruchsvoll: Mitbestimmung nach BetrVG bei MFA-Pflicht auf Privat-Telefon, BYOD-Klärung mit Datenschutz-Beauftragten, Aufbewahrungs-Lage für Sign-in Logs. Der Workshop folgt dem MVP-Prinzip: lieber heute eine Pilot-Mannschaft mit Hybrid-Sync, MFA-Pflicht und drei Conditional-Access-Policies produktiv setzen, als in vier Wochen einen Konzern-Plan mit zwanzig Policies skizzieren, der nirgendwo gelebt wird.
Erfahren Sie mehr über unsere weiteren Active Directory Kurse.
Schulungsziel
Jede teilnehmende Person verlässt das Seminar mit einer Bestands-Aufnahme der eigenen AD-Welt, einer eingerichteten Sync-Lage (Entra Connect oder Cloud Sync) für eine Pilot-Mannschaft, einer ersten App-SSO-Anbindung, einer Phishing-resistenten Authentication-Methods-Lage, drei produktiven Conditional Access Policies, einer ersten PIM-Lage für privilegierte Rollen, einer abgesicherten DSGVO-, Mitbestimmungs- und BYOD-Lage und einer 90-Tage-Roadmap.
Details
Inhalt
1. Was Entra ID für KMU leistet
- Ziele und Erwartungen der Teilnehmenden
- Klärung individueller Lernziele und Erwartungen für ein praxisnahes und relevantes Seminar
- Drei Stufen: on-Prem AD mit M365-Sync ohne MFA (Ausgangs-Lage), Hybrid-Identity mit MFA und Conditional Access (Wirkungs-Lage), Cloud-native Identity mit Passkeys, PIM und Governance (Tiefen-Lage).
- Wirkungs-Bilder: einheitliche Anmeldung für alle Apps, MFA-Schutz gegen Phishing, Conditional Access als Steuerungs-Lage, Privileged-Access-Sicht, Decommissioning der lokalen AD-Welt als Aussicht.
- Anti-Muster: Passwort-Sync ohne MFA, Premium-Funktionen ohne entsprechende Lizenz, MFA per E-Mail-Code (nicht Phishing-resistent), privilegierte Konten mit dauerhaften Admin-Rechten.
- Praxis-Übung: Standort-Bestimmung - eigene Identity-Lage in fünf Sätzen, drei größte Sicherheits-Schmerz-Punkte, MVP-Ziel für Tag drei festlegen.
- AD-Inventur: Anzahl Benutzer (aktiv vs. inaktiv), Gruppen-Struktur, Organisations-Einheiten, Domain-Controller-Stand, Funktions-Ebenen.
- Identity-Inventur: Privilegierte Konten (Domain Admins, Enterprise Admins), Service-Konten ohne Verantwortliche, doppelte oder verwaiste Identitäten.
- App-Inventur: welche Apps nutzen welche Anmeldungs-Lage (NTLM, Kerberos, SAML, OIDC, lokales Passwort), welche Apps sind Cloud-tauglich.
- Geräte-Inventur: Domain-joined vs. Workgroup, Windows-Stand, mobile Geräte mit Firmen-Konto.
- Praxis-Übung: Inventur-Werkstatt - mit PowerShell (Get-ADUser, Get-ADGroup) eine Erst-Inventur ziehen, drei Auffälligkeiten dokumentieren.
- Microsoft Entra Connect (klassisch): umfangreiche Synchronisations-Funktionen, Passwort-Hash-Sync oder Pass-Through Authentication, eigene Windows-Server-Lage erforderlich.
- Microsoft Entra Connect Cloud Sync (modern): leichtgewichtige Agenten-Lage, mehrere Agents für Hochverfügbarkeit, weniger Funktions-Tiefe als Connect, einfachere Wartung.
- Migration-Werkzeuge für Mehr-Tenant-Lagen: Quest On Demand Migration, BitTitan MigrationWiz, AvePoint Fly, CodeTwo (für Mailbox-Migration plus Identity).
- Wahl-Anker: für KMU mit unter 500 Identitäten meist Cloud Sync, bei komplexen Sync-Regeln oder Multi-Forest klassischer Connect.
- Praxis-Übung: Werkzeug-Auswahl - für den eigenen Betrieb die passende Sync-Variante begründen, Anforderungs-Liste für die Migrations-Werkstatt aufstellen.
- Pflicht-Set für eine produktive MVP-Lage: aktiver Entra-ID-Tenant, eine eingerichtete Sync-Lage (Entra Connect oder Cloud Sync) mit einer Pilot-OU, drei bis zehn Pilot-Benutzer in der Synchronisation.
- Domain-Verifizierung: eigene Domain in Entra ID hinterlegen und über DNS-Eintrag bestätigen, gegebenenfalls Custom-Domain für die Anmeldungs-Lage.
- Sync-Konfiguration: Filter auf Pilot-OU einschränken, Passwort-Hash-Sync aktivieren (für nahtloses Single Sign-On), Cloud-Konten nicht überschreiben.
- Praxis-Übung: MVP-Aufbau - in einem Test-Tenant Entra Connect Cloud Sync installieren, eine Pilot-OU mit drei Benutzern synchronisieren, im Entra Admin Center die Sync-Lage prüfen.
5. App-Migration: SSO mit SAML, OIDC und Entra-ID-App-Gallery
- Entra-ID-App-Gallery: über 6.000 vorkonfigurierte Apps (Salesforce, ServiceNow, Adobe, Slack, Zoom, Atlassian), schnelle SSO-Anbindung ohne Tiefen-Konfiguration.
- SAML 2.0 als klassischer SSO-Standard: für ältere Apps, mit Metadaten-Austausch und Claims-Mapping.
- OpenID Connect (OIDC) und OAuth 2.0: für moderne Apps, sicherer und einfacher als SAML.
- Privater App-Anker: eigene gehostete Apps über Application Proxy (klassisch) oder Microsoft Entra Private Access (modern, Zero-Trust-Lage).
- Praxis-Übung: App-Werkstatt - eine App aus der App-Gallery (z.B. Salesforce, ServiceNow oder Slack) im Test-Tenant einrichten, SSO-Anmeldung mit einem Pilot-Benutzer testen.
- Phishing-resistente MFA als 2026er-Standard: AiTM-Angriffe (Adversary-in-the-Middle) hebeln klassische MFA (SMS, E-Mail-Code) aus; nur Passkeys, FIDO2-Hardware-Tokens und Windows Hello for Business sind Phishing-resistent.
- Microsoft Authenticator mit Number Matching: deutlich sicherer als reine Push-Benachrichtigungs-Lage, ab 2023 Pflicht-Lage im Tenant aktivierbar.
- FIDO2-Hardware-Tokens: YubiKey 5, Feitian-Lösungen; für privilegierte Konten und kritische Mitarbeitende empfehlenswert.
- Windows Hello for Business: biometrische Anmeldung am Windows-Endgerät, an Entra ID gebunden.
- Praxis-Übung: Authentication-Werkstatt - Authentication Methods Policy im Test-Tenant konfigurieren, mit einem Pilot-Benutzer einen Passkey einrichten, eine FIDO2-Anmeldungs-Lage simulieren.
- Conditional Access in einfachen Worten: regelbasierte Steuerung „wer-darf-was-unter-welchen-Bedingungen"; zentrale Sicherheits-Schicht der modernen Identity-Welt.
- Klassische Pilot-Policies: MFA-Pflicht für alle Benutzer (außer Break-Glass-Konten), MFA-Pflicht für privilegierte Rollen, Block-Policy für Länder ohne Geschäfts-Bezug, Block-Lage für veraltete Anmeldungs-Lagen (Legacy-Auth).
- Geräte-Compliance als Bedingung: nur Intune-konforme Geräte dürfen auf bestimmte Apps zugreifen; Hybrid-joined oder Cloud-only-joined als Anker.
- Risk-basierte Policies: Sign-in Risk und User Risk aus Entra ID Protection (P2-Lizenz) für automatisches Blocken bei verdächtigem Verhalten.
- Praxis-Übung: Conditional-Access-Werkstatt - drei Pilot-Policies im Test-Tenant einrichten (MFA-Pflicht, Block Legacy Auth, Geo-Block), mit Was-wenn-Werkzeug testen.
- Microsoft Intune als Geräte-Verwaltungs-Lage: Pflicht-Lage für Conditional-Access-Policies mit Geräte-Compliance; in M365-E3 enthalten.
- Geräte-Anmeldungs-Lagen: Entra-joined (Cloud-only), Hybrid-joined (Cloud plus on-Prem AD), Entra-registered (BYOD-Geräte mit getrennter Arbeits-Welt).
- Windows Autopilot für Geräte-Inbetriebnahme: Pre-provisioned oder User-driven, ohne klassisches Image-Verfahren.
- BYOD-Lage: private Geräte mit App Protection Policies (MAM ohne MDM) statt voller Verwaltung; wichtiger Anker für Akzeptanz.
- Praxis-Übung: Geräte-Werkstatt - einen Test-PC in Entra ID einbinden, eine einfache Intune-Compliance-Policy einrichten, eine Conditional-Access-Lage mit Geräte-Bedingung testen.
9. Privileged Identity Management (PIM) und Identity Governance
- PIM in einfachen Worten: privilegierte Rollen werden nicht dauerhaft zugewiesen, sondern nur bei Bedarf für eine begrenzte Zeit (Just-in-Time); mit Genehmigungs-Lage und Auswertungs-Anker.
- PIM-Pilot-Setup: Global Administrator, Privileged Authentication Administrator und Conditional Access Administrator als JIT-Rollen ausrollen, MFA-Pflicht beim Aktivieren.
- Access Reviews als Identity-Governance-Anker: regelmäßige Überprüfung, ob Mitarbeitende noch die Zugriffe brauchen (Gruppen, App-Rollen, Gast-Konten); halbjährlich oder vierteljährlich.
- Lifecycle Workflows: automatisierte Onboarding- und Offboarding-Lagen mit Joiner/Mover/Leaver-Logik.
- Praxis-Übung: Governance-Werkstatt - im Test-Tenant eine PIM-Lage für die Global-Administrator-Rolle einrichten, einen einfachen Access Review für eine Test-Gruppe planen.
- DSGVO bei Entra ID: Verarbeitungs-Verzeichnis-Eintrag, AVV mit Microsoft, Daten-Standort über Entra-ID-EU-Tenant (Standard ist multi-geo), Sign-in Log-Aufbewahrungs-Lage (90 Tage Standard, mit Lizenz-Erweiterung länger).
- Mitbestimmung nach BetrVG Paragraph 87 Absatz 1 Nummer 6: Conditional Access und Sign-in-Risk-Auswertung sind als Leistungs- und Verhaltens-Kontrolle mitbestimmungspflichtig; Betriebs-Vereinbarung erforderlich.
- MFA auf Privat-Telefon: häufig konflikt-trächtig (Mitarbeitende wollen nicht ihr Privat-Telefon verwenden); Alternativen über Firmen-Telefon, FIDO2-Hardware-Token oder Desktop-Authenticator anbieten.
- BYOD-Lage: klare Trennung von Arbeits- und Privat-Welt über App Protection Policies, Datenschutz-Folgen-Abschätzung empfehlenswert.
- Praxis-Übung: Recht-Werkstatt - Klärungs-Liste für Betriebsrat und Datenschutz-Beauftragte erstellen, MFA-Roll-out-Konzept mit Alternative für Privat-Telefon-Verweigerer entwerfen.
- Decommissioning der on-Prem AD-Welt als Aussichts-Lage: nicht Tag drei, aber als Ziel nach 12 bis 24 Monaten möglich, sobald alle Apps Cloud-fähig und alle Geräte Entra-only sind.
- Mess-Welt: Entra Admin Center mit Anmeldungs-Statistik, Sign-in Logs, Conditional Access Insights, Identity Secure Score, gegebenenfalls Microsoft Sentinel oder Defender XDR für tiefer Sicht.
- Wartungs-Routine: monatliche Sichtung des Identity Secure Score, vierteljährliche Access Reviews, halbjährliche Sichtung der Conditional Access Policies, jährliche Penetrations-Test-Lage.
- 90-Tage-Roadmap: 30T Pilot-Sync und MFA-Pflicht für Pilot-Mannschaft produktiv; 30T Conditional Access ausgerollt und drei App-SSO-Anbindungen produktiv; 30T PIM für privilegierte Rollen, Access Reviews etabliert, Übergabe in den Regel-Betrieb mit Aussichts-Lage auf vollständige Migration.
- Praxis-Übung: Persönliche Roadmap - konkreter Stand, drei monatliche Meilensteine, drei messbare Anker (z.B. MFA-Abdeckungs-Quote, Phishing-resistente Anmeldungen, JIT-Aktivierungen pro Monat), Sparring-Buddy aus dem Seminar.
Zielgruppe & Vorkenntnisse
- IT-Leitung und IT-Administration in KMU und Mittelstand mit on-Prem Active Directory: Die ihre Identitäts-Lage in Richtung Microsoft Entra ID modernisieren, MFA-Pflicht ausrollen und Conditional Access etablieren wollen.
- Cloud-Verantwortliche und Architektur-Verantwortliche im Mittelstand mit Microsoft-365-Welt: Die Hybrid-Identitäts-Lage mit Entra Connect oder Cloud Sync produktiv setzen und auf Phishing-resistente Anmeldungs-Lagen umsteigen möchten.
- Informations-Sicherheits-Beauftragte (ISB) mit NIS2- oder ISO-27001-Verantwortung: Die das Identity-Management als zentrale Sicherheits-Schicht (Privileged Access, Conditional Access, Identity Protection) systematisch aufbauen wollen.
- HR-, Compliance- und Betriebsrats-Verantwortliche: Die MFA-Pflicht und BYOD-Lage rund um Authenticator-App und Phishing-resistente Verfahren mitbestimmungs- und datenschutz-konform regeln möchten.
Ihre Schulung
In Präsenz | Online |
|---|---|
| Lernmethode | |
Ausgewogene Mischung aus Theorie und praktischen Übungen auf persönlichem Schulungs-PC. | Wie auch bei unseren Präsenz-Seminaren: Ausgewogene Mischung aus Theorie und praktischen Übungen. Trainer durchgehend präsent. |
| Unterlagen | |
Seminarunterlagen oder Fachbuch inklusive. Das Fachbuch wählt der Trainer passend zum Seminar aus - Ihren individuellen Buch-Wunsch berücksichtigen wir auf Nachfrage gerne. | Seminarunterlagen oder Fachbuch inklusive (via DHL). Das Fachbuch wählt der Trainer passend zum Seminar aus - Ihren individuellen Buch-Wunsch berücksichtigen wir auf Nachfrage gerne. |
| Arbeitsmaterialien | |
DIN A4 Block, Notizblock, Kugelschreiber, USB-Stick, Textmarker, Post-its | |
| Teilnahmezertifikat | |
Nach Abschluss des Seminars erhalten Sie das Teilnahmezertifikat inkl. Inhaltsverzeichnis per E-Mail als PDF. | |
Organisation
In Präsenz | Online | |
|---|---|---|
| Teilnehmendenzahl | ||
min. 1, max. 8 Personen | ||
| Garantierte Durchführung | ||
Ab 1 Teilnehmenden* | ||
| Schulungszeiten | ||
| ||
| Ort der Schulung | ||
GFU SchulungszentrumAm Grauen Stein 27 51105 Köln-Deutz oder online im Virtual Classroom oder europaweit bei Ihnen als Inhouse-Schulung Um ein optimales Raumklima zu gewährleisten, haben wir das Schulungszentrum mit 17 hochmodernen Trotec TAC V+ Luftreinigern ausgestattet. Diese innovative Filtertechnologie (H14 zertifiziert nach DIN EN1822) sorgt dafür, dass die Raumluft mehrfach pro Stunde umgewälzt wird und Schadstoffe zu 99.995% im HEPA-Filter abgeschieden und infektiöse Aerosole abgetötet werden. Zusätzlich sind alle Räume mit CO2-Ampeln ausgestattet, um jederzeit eine hervorragende Luftqualität sicherzustellen. | ||
| Räumlichkeiten | ||
Helle und modern ausgestattete Räume mit perfekter Infrastruktur | Bequem aus dem Homeoffice von überall | |
| Preisvorteil | ||
Dritter Mitarbeitende nimmt kostenfrei teil. Eventuell anfallende Prüfungskosten für den dritten Teilnehmenden werden zusätzlich berechnet - auch bei Seminaren inkl. Prüfungsgebühr. Hinweis: Um den Erfolg der Schulung zu gewährleisten, sollte auch der dritte Teilnehmende die erwarteten Vorkenntnisse mitbringen. | ||
| KOMPASS — Förderung für Solo-Selbstständige | ||
Solo-Selbstständige können für dieses Seminar eine Förderung via KOMPASS beantragen. | ||
| All-Inclusive | ||
Gebäck, Snacks und Getränke ganztägig, Mittagessen im eigenen Restaurant, täglich 6 Menüs, auch vegetarisch | Eine Auswahl unserer Frühstücks-Snacks und Nervennahrungs-Highlights senden wir Ihnen mit den Seminarunterlagen via DHL zu. | |
| Barrierefreiheit | ||
Das GFU-Schulungszentrum (Am Grauen Stein 27) ist barrierefrei | - | |
Buchen ohne Risiko
| Rechnungsstellung |
Erst nach dem erfolgreichen Seminar. Keine Vorkasse. |
| Stornierung |
Kostenfrei bis zum Vortag des Seminars |
| Vormerken statt buchen |
Sichern Sie sich unverbindlich Ihren Seminarplatz schon vor der Buchung - auch wenn Sie selbst nicht berechtigt sind zu buchen |
Kostenfreie Services
In Präsenz | Online |
|---|---|
|
|
Buchungsmöglichkeiten
Online oder in Präsenz teilnehmen
Sie können sowohl Online als auch in Präsenz am Seminar teilnehmen. Klicken Sie bei Ihrer Buchung oder Anfrage einfach die entsprechende Option an.
Gesicherte offene Termine
| Termin | Ort | Preis | ||
|---|---|---|---|---|
| 12.10.-14.10.2026 Plätze vorhanden Köln / Online 2.030,00 | Köln / Online | 2.030,00 | Buchen Vormerken | |
| 14.12.-16.12.2026 Plätze vorhanden Köln / Online 2.030,00 | Köln / Online | 2.030,00 | Buchen Vormerken | |
| 2027 | ||||
| 15.02.-17.02.2027 Plätze vorhanden Köln / Online 2.030,00 | Köln / Online | 2.030,00 | Buchen Vormerken | |
| 26.04.-28.04.2027 Plätze vorhanden Köln / Online 2.030,00 | Köln / Online | 2.030,00 | Buchen Vormerken | |
| 28.06.-30.06.2027 Plätze vorhanden Köln / Online 2.030,00 | Köln / Online | 2.030,00 | Buchen Vormerken | |
- Lernumgebung in der Cloud
- Inhalte werden auf Wunsch an die Anforderungen Ihres Teams angepasst.
- Lernumgebung in der Cloud
- 1 Teilnehmender = Fokus aufs Fachliche und maximaler Raum für individuelle Fragen.
- Alle folgenden Schulungsformen können auch Online als Virtual Classroom durchgeführt werden.
- Eine Offene Schulung findet zu einem festgelegten Zeitpunkt im voll ausgestatteten Schulungszentrum oder Online/Remote statt. Sie treffen auf Teilnehmende anderer Unternehmen und profitieren vom direkten Wissensaustausch.
- Eine Inhouse-/Firmen-Schulung geht auf die individuellen Bedürfnisse Ihres Unternehmens ein. Sie erhalten eine kostenfreie Beratung von Ihrem Seminarleiter und können Inhalte und Dauer auf Ihren Schulungsbedarf anpassen. Inhouse-Schulungen können Europaweit durchgeführt werden.
- Bei einer Individual-Schulung erhalten Sie eine 1-zu-1 Betreuung und bestimmen Inhalt, Zeit und Lerntempo. Der Dozent passt sich Ihren Wünschen und Bedürfnissen an.
Sie können unsere Schulungen auch als Remote Schulung im Virtual Classroom anfragen.
In drei Schritten zum Online Seminar im Virtual Classroom:
- Seminar auswählen und auf "Buchen" klicken
- Wählen Sie bei "Wie möchten Sie teilnehmen?" einfach "Online" aus.
- Formular ausfüllen und über den Button "Jetzt buchen" absenden.
Unser Kundenservice meldet sich bei Ihnen mit der Buchungsbestätigung.
Unsere Online Schulungen finden im Virtual Classroom statt. Ein Virtual Classroom bündelt mehrere Werkzeuge, wie Audio-Konferenz, Text-Chat, Interaktives Whiteboard, oder Application Sharing.
Vorteile von Virtual Classroom:
- Sie erhalten 1 zu 1 die gleiche Lernumgebung, die Sie auch vor Ort bei uns vorfinden
- Die technische Vorbereitung wird von den GFU-Technikern vorgenommen
- Sie erhalten remote Zugriff auf Ihren persönlichen Schulungs-PC im GFU-Seminarraum
- Die Virtual Classroom Lösung lässt sich auch im Browser betreiben
- Die GFU-Technik leistet wie gewohnt Soforthilfe bei Problemen
- Die Schulungsunterlagen bekommen Sie via DHL zugeschickt
- Sie sparen Reisekosten und Zeit
- 12. Okt. - 14. Okt. ✓ Noch einige Plätze frei ▶ Köln + Online/Remote
- 14. Dez. - 16. Dez. ✓ Noch einige Plätze frei ▶ Köln + Online/Remote
- 15. Feb. - 17. Feb. ✓ Noch einige Plätze frei ▶ Köln + Online/Remote
- 26. Apr. - 28. Apr. ✓ Noch einige Plätze frei ▶ Köln + Online/Remote
- 28. Jun. - 30. Jun. ✓ Noch einige Plätze frei ▶ Köln + Online/Remote
- Auch als Inhouse-Schulung, bundesweit mit Termin nach Wunsch und individuellen Inhalten
- Buchen ohne Risiko! Kostenfreie Stornierung bis zum Vortag des Seminars
Die Seminare der GFU finden in angenehmer Atmosphäre statt und sind perfekt organisiert. Profitieren Sie von dem Rundum-Service der GFU!
Machen Sie sich keinen Kopf um die Anreise! Unser Shuttle fährt Sie. Oder Sie parken einfach auf einem extra für Sie reservierten Parkplatz.
Hotelzimmer gesucht? Wir organisieren Ihnen eins. Ihr Vorteil: Sie sparen Zeit und Geld!
Stornierung bei offenen Seminaren kostenfrei bis einen Tag vor Schulungsbeginn.
Unsere Techniker sind immer zur Stelle, egal ob online oder vor Ort.
GFU Schulungszentrum