In vielen Unternehmen sammeln sich über die Jahre Dutzende Anwendungen an: Microsoft 365, Fachanwendungen, Lieferantenportale, einzelne Cloud-Dienste aus den Fachabteilungen. Jede davon verlangt eine Anmeldung. Single Sign-On löst das, indem sich Mitarbeitende einmal anmelden und danach ohne erneute Eingabe auf die freigegebenen Anwendungen zugreifen.
Lange Zeit waren die Active Directory Federation Services, kurz ADFS, der übliche Weg, um Microsoft 365 an das lokale Active Directory anzubinden. Dieser Beitrag ordnet ein, was ADFS leistet, warum Microsoft inzwischen einen anderen Weg empfiehlt und was das für bestehende Umgebungen bedeutet.
Warum viele Anmeldungen ein Sicherheitsthema sind
Wer sich viele Zugangsdaten merken muss, greift zu Behelfslösungen. Passwörter werden mehrfach verwendet, leicht abgewandelt oder notiert. Das ist menschlich nachvollziehbar, schwächt aber die Absicherung: Ein einziges kompromittiertes Passwort öffnet dann mehrere Konten gleichzeitig.
Dazu kommt der Aufwand in der IT. Jede Anwendung mit eigener Benutzerverwaltung bedeutet eigene Konten, eigene Passwortregeln und einen eigenen Schritt beim Austritt eines Mitarbeitenden. Wird dabei ein Konto übersehen, bleibt ein Zugang offen, den niemand mehr im Blick hat.
Single Sign-On setzt an beiden Punkten an: eine Identität, eine Anmeldung, eine Stelle, an der Berechtigungen vergeben und wieder entzogen werden.
Was ist ADFS und wie läuft die Anmeldung ab?
Die Active Directory Federation Services, auf Deutsch Active Directory-Verbunddienste, sind ein Serverdienst von Microsoft. Er läuft im eigenen Rechenzentrum und stellt eine Vertrauensbeziehung zwischen dem lokalen Active Directory und externen Diensten her, etwa Microsoft 365, SharePoint Online oder Anwendungen von Drittanbietern.
Der Ablauf im Alltag sieht so aus: Zu Arbeitsbeginn melden sich Mitarbeitende wie gewohnt an der Windows-Domäne an. Rufen sie danach Microsoft 365 auf, leitet der Dienst die Anmeldeanfrage an den ADFS-Server im Unternehmen weiter. ADFS prüft die Identität gegen das Active Directory und stellt ein signiertes Token aus.
Dieses Token enthält nur die Angaben, die die Zielanwendung wirklich braucht, zum Beispiel Benutzername und Rolle. Das eigentliche Passwort verlässt das Unternehmensnetz nicht. Für die Anbindung nutzt ADFS offene Standards wie SAML, WS-Federation und OpenID Connect. Damit lassen sich auch Anwendungen einbinden, die kein Windows-Identitätsmodell verwenden.
Wird ADFS heute noch empfohlen?
Für neue Umgebungen in aller Regel nicht mehr. ADFS wird weiterhin unterstützt und ist auch unter aktuellen Windows-Server-Versionen verfügbar. Für die Anmeldung an Microsoft 365 empfiehlt Microsoft jedoch seit mehreren Jahren die Cloud-Authentifizierung über Microsoft Entra ID, den heutigen Namen des früheren Azure Active Directory. Für bestehende ADFS-Farmen gibt es einen dokumentierten Migrationspfad.
Die Gründe dafür sind weniger dramatisch als praktisch:
Betriebsaufwand: ADFS bedeutet eigene Server, meist ein vorgelagertes Web Application Proxy im Netzübergang, Zertifikate mit Ablaufdaten und regelmäßige Updates. Dieser Aufwand fällt dauerhaft an, unabhängig von der Zahl der Benutzer.
Verfügbarkeit: Ist die ADFS-Farm nicht erreichbar, ist die Anmeldung an Microsoft 365 gestört, auch wenn der Cloud-Dienst selbst einwandfrei läuft.
Angriffsfläche: ADFS-Server signieren Anmelde-Token für die gesamte Organisation. Sie sind damit ein lohnendes Ziel und müssen entsprechend abgesichert und überwacht werden.
Funktionsumfang: Risikobasierte Anmeldung, bedingter Zugriff und passwortlose Verfahren entstehen heute in Microsoft Entra ID. Wer föderiert anmeldet, kann Teile davon nur eingeschränkt nutzen.
Wie die Anmeldung mit Microsoft Entra ID aufgebaut wird
Beim Cloud-Modell übernimmt Microsoft Entra ID die Anmeldung selbst. Das lokale Active Directory bleibt bestehen und wird weiter synchronisiert. Es ist also kein Bruch mit der vorhandenen Struktur, sondern eine Verlagerung der Prüfung. Die wichtigsten Bausteine:
Verzeichnisabgleich: Microsoft Entra Connect Sync oder Microsoft Entra Cloud Sync gleichen Benutzer und Gruppen aus dem Active Directory mit Entra ID ab.
Kennwortprüfung: Bei der Kennwort-Hashsynchronisierung wird ein abgeleiteter Wert des Passworts in die Cloud übertragen, nicht das Passwort selbst. Microsoft nennt dieses Verfahren als Standardempfehlung.
Alternative ohne Hashübertragung: Bei der Passthrough-Authentifizierung prüft ein schlanker Agent im eigenen Netz die Anmeldung direkt gegen das Active Directory. Das ist sinnvoll, wenn interne Vorgaben die Übertragung von Hashwerten ausschließen.
Nahtlose Anmeldung: Über Microsoft Entra Join, Microsoft Entra hybrid join oder das nahtlose einmalige Anmelden melden sich Geräte im Unternehmensnetz ohne erneute Eingabe an.
Regelwerk: Frühere ADFS-Anspruchsregeln bilden Sie über Richtlinien für bedingten Zugriff ab. Damit steuern Sie den Zugriff nach Benutzer, Gerät, Standort, Anwendung und Risikobewertung.
Der Nutzen liegt weniger im Wegfall einiger Server. Entscheidend ist, dass Anmeldung, Mehrfaktor-Authentifizierung, Gerätezustand und Berechtigungen an einer Stelle zusammenlaufen. Auffälligkeiten sind an einem Ort sichtbar, und ein gesperrtes Konto wirkt sofort für alle angebundenen Anwendungen.
Wann ADFS weiterhin seine Berechtigung hat
Es gibt Umgebungen, in denen ADFS vorerst bestehen bleibt. Typische Fälle sind:
Anwendungen mit sehr speziellen Anspruchsregeln oder Transformationen, die sich nicht ohne Anpassung in Entra ID abbilden lassen.
Bestehende Vertrauensbeziehungen zu Partnerorganisationen, die zunächst weiterlaufen müssen. Zielbild ist hier in der Regel Microsoft Entra B2B.
Regulatorische oder interne Vorgaben, die eine Anmeldung ausschließlich über eigene Infrastruktur verlangen.
Auch in diesen Fällen lohnt eine erneute Prüfung. Zertifikatsbasierte Anmeldung und die Einbindung externer Mehrfaktor-Verfahren sind inzwischen direkt in Microsoft Entra ID möglich. Manche Gründe, die vor einigen Jahren klar für ADFS sprachen, sind damit entfallen.
Wie ein Umstieg in der Praxis abläuft
Ein Wechsel muss nicht an einem Stichtag stattfinden. ADFS und Cloud-Anmeldung dürfen parallel laufen. Ein bewährter Ablauf sieht so aus:
Bestand aufnehmen: Welche Anwendungen hängen tatsächlich an ADFS? Der Bericht zur Anwendungsaktivität in Microsoft Entra ID zeigt, welche davon ohne Anpassung umziehen können.
Regeln übersetzen: Bestehende Anspruchs- und Autorisierungsregeln in Richtlinien für bedingten Zugriff überführen und dabei sauber dokumentieren.
Cloud-Anmeldung vorbereiten: Kennwort-Hashsynchronisierung oder Passthrough-Authentifizierung einrichten und zunächst parallel zu ADFS betreiben.
Schrittweise umstellen: Mit der gestaffelten Einführung testen Sie einzelne Benutzergruppen, während die Domäne noch föderiert bleibt.
Domäne umstellen: Die Umstellung von föderiert auf verwaltet planen Sie in einem Wartungsfenster. Microsoft weist darauf hin, dass die Änderung mehrere Stunden bis zur vollständigen Wirksamkeit brauchen kann.
ADFS abbauen: Erst wenn keine Anwendung mehr auf die Farm zugreift, werden Server, Proxy und Zertifikate außer Betrieb genommen.
Wie Sie das Thema in Ihrem Unternehmen angehen
Wenn Sie Single Sign-On für Microsoft 365 heute neu aufbauen, beginnen Sie mit Microsoft Entra ID. Eine neue ADFS-Farm lässt sich in den meisten Fällen sachlich nicht mehr begründen.
Betreiben Sie bereits ADFS, besteht kein Handlungsdruck von heute auf morgen. Sinnvoll ist ein geplanter Übergang: Bestand prüfen, Anwendungen auf Migrationsfähigkeit bewerten, gestaffelt umstellen. Als Zwischenschritt können Sie die Kennwort-Hashsynchronisierung bereits als Rückfallebene aktivieren. Fällt die ADFS-Farm dann einmal aus, bleibt die Anmeldung an Microsoft 365 möglich.
aconitas begleitet Unternehmen, Behörden und IT-Dienstleister bei genau diesen Schritten, von der Bestandsaufnahme über die Bewertung der Anwendungen bis zur Umstellung im laufenden Betrieb. Wenn Sie Ihre Anmeldestruktur einordnen lassen möchten, sprechen Sie uns an.
Unterstützung bei der Umstellung auf Entra ID
Der Weg von der Föderation zur Cloud-Authentifizierung betrifft Anmeldung, Anwendungen und Notfallzugänge zugleich. aconitas nimmt Ihren Bestand auf, plant die Etappen und begleitet die Umstellung im laufenden Betrieb.
Häufige Fragen
ADFS wird weiterhin unterstützt und läuft auch auf aktuellen Windows-Server-Versionen, für neue Umgebungen empfiehlt Microsoft jedoch die Cloud-Anmeldung über Microsoft Entra ID. Bestehende Farmen müssen Sie nicht sofort abschalten: Sinnvoll ist ein geplanter Übergang, bei dem beide Verfahren eine Zeit lang parallel laufen.
ADFS ist ein Serverdienst im eigenen Rechenzentrum, der Anmeldungen gegen das lokale Active Directory prüft und Token ausstellt. Microsoft Entra ID übernimmt diese Aufgabe als Cloud-Dienst. Das lokale Active Directory bleibt bestehen und wird weiter synchronisiert, die Prüfung der Anmeldung verlagert sich jedoch.
Nein, Microsoft 365 kann die Anmeldung direkt über Microsoft Entra ID abwickeln. Für ein nahtloses Anmeldeerlebnis im Unternehmensnetz sorgen Microsoft Entra Join, Microsoft Entra hybrid join oder das nahtlose einmalige Anmelden. ADFS ist dafür keine technische Voraussetzung mehr, auch nicht für die Anmeldung mit E-Mail-Adresse oder UPN.