Für Deine IT unterwegs in Karlsruhe & Region
Referenz · Cloud & M365

Personalkonten, die sich selbst verwalten.

Ein Träger mit vielen Einrichtungen hat ständig Personalwechsel. Jedes Microsoft-365-Konto von Hand anzulegen, zu sperren und später zu löschen wäre weder sicher noch zu schaffen. Also ist das HR-System die einzige Quelle: Ein Azure-Automation-Runbook gleicht es stündlich mit Microsoft Entra ID ab — neue Mitarbeitende bekommen automatisch ihr Konto, Austritte werden gesperrt und aufgeräumt, und Gruppen wie Lizenzen ergeben sich aus den Personaldaten.

Dunkles Marken-Hero mit fiktivem Identity-Sync-Laufprotokoll: HR-System synchronisiert stündlich Personalkonten mit Microsoft Entra ID, samt Kennzahlen und Aktions-Tabelle
01Ausgangslage

Viele Standorte, ständiger Personalwechsel.

Ein Träger mit zahlreichen Einrichtungen hat laufend Ein-, Um- und Austritte. Für jeden davon ein Microsoft-365-Konto von Hand anzulegen, umzustellen, zu sperren und irgendwann zu löschen ist fehleranfällig — und bei dieser Menge kaum zu schaffen. Zugleich verlangt der Datenschutz, dass Personal-Stammdaten nur an einer Stelle gepflegt werden: im HR-System.

02Lösung

Ein Runbook, das stündlich abgleicht.

Ich habe das HR-System zur einzigen Quelle gemacht und über ein Azure-Automation-Runbook (PowerShell) mit Microsoft Entra ID gekoppelt. Es liest die Personaldaten über eine gesicherte Schnittstelle und schreibt sie über die offizielle Microsoft-Schnittstelle (Graph) ins Verzeichnis zurück — stündlich, im Hintergrund, ohne dass jemand etwas anklickt.

Ein zweiter Lauf räumt auf: Wer nicht mehr im HR-System steht, wird gesperrt und nach einer Karenzzeit gelöscht — mit fest eingebauten Sicherheitsgrenzen, damit nie versehentlich zu viel passiert. Jede Änderung lässt sich vorab als Simulation durchspielen.

  • Joiner-Mover-Leaver: neue Konten entstehen (deaktiviert, mit Passwortwechsel beim ersten Login), Stammdaten aktualisieren sich, Austritte sperren automatisch anhand des Austrittsdatums.
  • Gruppen und Lizenzen folgen den Personaldaten: Abteilung, Personalgruppe und Standort steuern dynamische Gruppen — inklusive der passenden Microsoft-365-Lizenz, ohne manuelle Pflege.
  • Passwortlos und sicher: Anmeldung per Zertifikat statt Geheimnis im Klartext, Sicherheitsgrenzen gegen Massen-Sperrungen, Fehler-Report und Offboarding-Ticket ans Helpdesk bei jedem Lauf.
  • Simulation zuerst: Ein Vorschau-Modus (Dry-Run) zeigt jede geplante Änderung, bevor sie wirklich passiert.
03Ergebnis

Konten, die niemand mehr von Hand anfasst.

Der komplette Lebenszyklus eines Kontos — anlegen, pflegen, sperren, löschen — läuft ohne manuelle Provisionierung. Ein Personalwechsel im HR-System zieht Konto, Gruppen und Lizenz binnen Minuten nach. Das entlastet die IT bei jedem Ein- und Austritt, hält das Verzeichnis sauber und sorgt dafür, dass niemand länger Zugriff hat, als er soll.

stündlich
Abgleich HR-System → Microsoft Entra ID
100 %
Konten direkt aus dem HR-System abgeleitet
auto
Gruppen & Lizenzen folgen den Personaldaten
Dry-Run
jede Änderung erst als Simulation prüfbar

Verwaltest du Konten noch von Hand?

Wenn bei dir laufend Mitarbeitende kommen und gehen, kopple ich dein HR- oder Personalsystem an Microsoft 365 — Konten, Gruppen und Lizenzen entstehen und enden dann automatisch. Lass uns über deinen Prozess sprechen.