Startseite
›
Magazin
›
Entra ID & Outlook 365: Die Integrations-Checkliste
Entra ID & Outlook 365: Die Integrations-Checkliste

Entra ID & Outlook 365: Die Integrations-Checkliste

August 24, 2026
6 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Die Integration von Security Awareness mit Microsoft Entra ID und Outlook 365 muss Ihr Helpdesk nicht in Tickets ertränken. Mit SCIM für automatisiertes Provisioning und der Microsoft Graph API für die Zustellung lassen sich OSINT-gestützte Simulationen nahtlos ausrollen.

Inhaltsverzeichnis

Get started
with revel8

  • Microsoft Entra ID SCIM 2.0 synchronisiert Mitarbeiterattribute automatisch in wiederkehrenden inkrementellen Zyklen und erübrigt manuelle CSV-Uploads.
  • Microsoft Defender erlaubt bis zu 50 Domains in seiner Advanced-Delivery-Richtlinie für Phishing-Simulationen von Drittanbietern.
  • Direct Message Injection über die Microsoft Graph API umgeht die Defender-Transport-Pipeline vollständig und garantiert die Zustellung.
  • Nahtlose Koexistenz mit Microsoft Defender Attack Simulation Training (AST) sichert Multi-Channel-Abdeckung ohne Konflikte.

Die M365-Awareness-Integrationsherausforderung

Traditionelle Security-Awareness-Programme in Microsoft-365-Umgebungen scheitern häufig an operativer Reibung. Für Security-Verantwortliche, die komplexe IT-Landschaften managen, bedeutete die Einführung von Threat-Training für Mitarbeitende bislang statische CSV-Benutzerlisten und manuell angepasste Exchange-Transportregeln. Wenn Security-Teams Stunden mit der Fehlersuche in falsch konfigurierten Mailfiltern oder mit veralteten Mitarbeiterverzeichnissen verbringen, übersteigt der Verwaltungsaufwand schnell den Verteidigungsgewinn. Identity Governance mit Security Operations zu verzahnen ist entscheidend, um die menschliche Angriffsfläche im Unternehmen zu reduzieren. Moderne Security-Architekturen benötigen nahtlose API-basierte Auslieferungsmechanismen, die Helpdesk-Engpässe beseitigen und zugleich strenge Sicherheitskontrollen wahren.

  • Manuelle CSV-Uploads erfordern ständige IT-Pflege und riskieren die Weitergabe veralteter Mitarbeiterverzeichnisse.
  • Exchange-Transportregeln verursachen häufig False Positives und lösen unnötige Helpdesk-Tickets bei verunsicherten Nutzern aus.
  • Legacy-Allowlists erzeugen Verwaltungsaufwand und können unbeabsichtigte Sicherheitslücken in Mailfiltern öffnen.
  • API-native Architekturen beseitigen die Reibung durch Transportregeln und halten die Identitätssynchronisation nahtlos aufrecht.

Eine belastbare Verteidigung erfordert den Abschied von fragmentierten, ticketlastigen Verwaltungsroutinen. Entlang etablierter Frameworks zur Absicherung der Microsoft-Entra-Identitätsinfrastruktur müssen Organisationen sicherstellen, dass Security-Awareness-Plattformen direkt mit zentralen Identity-Providern und Kommunikationskanälen integriert sind. Native Integration garantiert, dass Threat-Simulationen die realen Organisationsstrukturen abbilden, ohne IT-Support mit False-Positive-Anfragen zu belasten.

Benutzersynchronisation automatisieren per Entra-ID-SCIM

Benutzerlebenszyklen in einer dynamischen Unternehmensumgebung manuell zu verwalten, führt unweigerlich zu Abdeckungslücken und verwaisten Konten. Die Implementierung des System for Cross-domain Identity Management (SCIM 2.0) verbindet Microsoft Entra ID mit nachgelagerten Security-Anwendungen und etabliert Entra ID als autoritativen, zentralen Identity Manager.[1] Über SCIM werden Benutzerkonten, Rollenänderungen, Abteilungswechsel und Deaktivierungen automatisch synchronisiert – ohne manuelles Eingreifen. Native Workspace-Integrationen stellen sicher, dass Security-Plattformen die aktuellen Mitarbeiterstrukturen jederzeit abbilden.

SCIM-URN-FeldEntra-ID-QuellattributOperativer Zweck
userNameuserPrincipalNamePrimäre Konto-Kennung für das Routing der Simulationen
name.givenName / familyNamegivenName / surnamePersonalisierter Simulationskontext und Reporting
emails[type eq "work"].valuemailZiel-E-Mail-Adresse für Multi-Channel-Training
enterpriseSchema.departmentdepartmentRollenbasiertes Szenario-Targeting und Kohorten-Analytics
enterpriseSchema.preferredLanguagepreferredLanguageLokalisierte Auslieferung von Simulationen und Microtraining

In Microsoft Entra ID läuft die SCIM-Bereitstellung automatisch als aufeinanderfolgende inkrementelle Zyklen ab, die nur die Änderungen seit dem vorherigen Zyklus verarbeiten – über Nutzer und zugewiesene Gruppen hinweg (das genaue Intervall wird pro Anwendung definiert).[1] Dieser automatisierte Hintergrundprozess verfolgt Attributänderungen und Gruppenzuweisungen und stellt sicher, dass neue Mitarbeitende in Onboarding-Simulationen eingeschrieben werden, während ausgeschiedene Kräfte abgemeldet werden. Darüber hinaus ermöglicht das Mapping benutzerdefinierter Security-Attribute den Security-Teams, Service-Konten und Testpostfächer auszuschließen, um unnötigen Ressourcenverbrauch zu vermeiden und saubere Audit-Metriken zu erhalten.

Allowlisting über Defender Advanced Delivery

Organisationen, die für Security-Simulationen auf den Standard-SMTP-Mailtransport setzen, müssen sicherstellen, dass Testnachrichten automatisierte Security-Filter umgehen, ohne eine Anti-Spam-Quarantäne auszulösen. Microsoft Defender for Office 365 enthält eine spezielle Advanced-Delivery-Richtlinie, die genau für Phishing-Simulationen von Drittanbietern entwickelt wurde.[2] Die Konfiguration von Advanced Delivery erfordert, dass Security-Administratoren bestimmte Absender-IP-Adressen und Domainnamen explizit auf die Allowlist setzen, damit simulierte E-Mails die Filterregeln von Exchange Online Protection (EOP) umgehen.

Während Defender Advanced Delivery einen strukturierten Mechanismus für Tests durch Drittanbieter bietet, erfordert Mail-Flow-Allowlisting laufende betriebliche Pflege. Security-Operations-Teams müssen mindestens eine dedizierte Absender-IP konfigurieren, Domaineinträge verwalten (Microsoft erlaubt bis zu 50) und passende URL-Muster für Simulationen pflegen.[3] Jede Abweichung zwischen Absender-Domains oder IP-Adressen kann dazu führen, dass simulierte E-Mails im Spam-Ordner landen oder False-Positive-Security-Incidents auslösen – und erzeugt so unnötige Arbeit für SOC-Analysten.

Der Vorteil der direkten Injektion über die Graph API

Direct Message Injection (DMI) über die Microsoft Graph API bietet eine moderne Alternative zum klassischen Mail-Flow-Allowlisting.[4] Statt simulierte E-Mails über externe SMTP-Relays und Exchange-Transportpipelines zu leiten, verbindet sich DMI über sichere API-Aufrufe direkt mit den Postfächern der Mitarbeitenden.[4] Diese Architektur umgeht die Prüfungen des eingehenden Mail-Gateways und die Anti-Spam-Inspektion von Defender vollständig – Domain-Allowlists oder IP-Override-Richtlinien sind nicht mehr nötig. Auf die Zielgruppe zugeschnittene Szenario-Inhalte, etwa Lures mit OSINT-Risikoprofilierung, lassen sich ohne Zustellungsverzögerungen oder False-Positive-Security-Alerts in die Ziel-Postfächer einspielen.

  • Mail-Flow-Allowlisting erfordert die Verwaltung statischer IP-Bereiche und Domainregeln in Exchange Online Protection.
  • Direct Message Injection nutzt Microsoft Graph API-Endpunkte, um Nachrichten direkt in die Posteingangsordner der Mitarbeitenden zu schreiben.
  • DMI umgeht die Regeln der Transportpipeline, sodass Security-Filter Simulationslinks weder umschreiben noch Nachrichten in Quarantäne legen.
  • Die API-basierte Injektion erfordert Microsoft Entra-Anwendungsberechtigungen mit den Scopes Mail.ReadWrite und User.Read.All, die über Admin Consent gewährt werden.

Die Konfiguration von DMI erfordert eine Anwendungsregistrierung in Microsoft Entra ID und die Erteilung von Admin Consent für Berechtigungen auf Anwendungsebene der Graph API, die standardmäßig jedes Postfach im Tenant erreichen, sofern keine Application Access Policy sie auf bestimmte Nutzer einschränkt.[5] Mail.ReadWrite ist die Berechtigung, die Microsoft Graph zum Erstellen einer Nachricht in einem Postfach benötigt; sie ist in der Anwendungsform verfügbar, sodass die Plattform E-Mails ohne angemeldeten Nutzer schreiben kann.[6] Eine Verzeichnis-Leseberechtigung wie User.Read.All löst anschließend die Ziel-Postfächer auf. Dieser API-first-Ansatz stellt eine zuverlässige Zustellung für anspruchsvolle Multi-Channel-Simulationen sicher und wahrt dabei die gesamte Security-Position des Tenants.

Koexistenz mit Defender AST und Outlook-Reporting

Viele Unternehmen nutzen Microsoft Defender Attack Simulation Training (AST) für Baseline-Bewertungen per E-Mail-Phishing und setzen zusätzlich spezialisierte Plattformen von Drittanbietern ein, um fortgeschrittene Social-Engineering-Taktiken abzudecken. Eine reibungslose Koexistenz erfordert klar getrennte betriebliche Rollen: Während die nativen Microsoft-Tools Standard-Template-Tests übernehmen, liefern spezialisierte Plattformen Multi-Channel-Simulationen über E-Mail, Voice Phishing, SMS und Deepfake-Medien. Organisationen wie Alexander Bürkle zeigen, wie automatisierte Multi-Channel-Simulationen die Kernverteidigungen von M365 ohne administrativen Mehraufwand ergänzen.

  • Direct Message Injection einsetzen, damit Simulationen von Drittanbietern die Scoring-Metriken von Defender AST nicht verfälschen.
  • Native Outlook-Reporting-Add-ins integrieren, um Mitarbeitenden einen einzigen Mechanismus zum Melden verdächtiger E-Mails zu geben.
  • Sicherstellen, dass Threat-Reporting-Workflows echte Security-Incidents an das SOC weiterleiten, während simulierte Tests sofort validiert werden.
  • Reporting-Genauigkeit und Mean Time to Detect als zentrale Kennzahlen verfolgen, um die menschliche Resilienz der Organisation aufzubauen.

Die Zentralisierung des Threat-Reportings ist entscheidend, um eine schlankes Nutzererlebnis zu erhalten und Verwirrung am Helpdesk zu vermeiden. Ein einheitliches Outlook-365-Reporting-Add-in ermöglicht es Mitarbeitenden, verdächtige E-Mails mit einem Klick zu melden. Wenn ein Mitarbeitender eine simulierte Attacke meldet, löst die Plattform sofort automatisiertes Microtraining aus, um positives Verhalten zu festigen. Wird ein echter Phishing-Versuch gemeldet, fließen die Incident-Daten direkt in die Workflows der Security Operations ein – so werden Mitarbeitende zu einer aktiven Bedeckungserkennungsschicht, ohne die Helpdesk-Warteschlangen zu überlasten.

Die Zero-Ticket-Checkliste für den M365-Rollout

Eine reibungslose Umsetzung im Unternehmensumfeld erfordert einen strukturierten Deployment-Fahrplan. Durch die Kombination aus automatisierter SCIM-Benutzerbereitstellung, Graph-API-Direct-Message-Injection und gezielten Gruppen-Rollouts können IT-Security-Teams ihr Security-Programm aktivieren, ohne Helpdesk-Tickets zu erzeugen. Organisationen, die eine skalierbare Lösung auf souveräner europäischer Infrastruktur suchen, können die Awareness Playlist auf der revel8-Plattform nutzen, um Multi-Channel-Abwehrtrainings für die gesamte Belegschaft zu automatisieren.

PhaseTechnische AnforderungWichtigste Maßnahmen
1. Identity SyncEntra-ID-SCIM-KonfigurationEnterprise-App anlegen, SCIM-URN-Attribute mappen, automatisierte Gruppensynchronisierung einrichten
2. API InjectionGraph-API-AutorisierungAdmin-Zustimmung für die Anwendungsbereiche Mail.ReadWrite und User.Read.All erteilen
3. Client DeploymentOutlook-Add-in-RolloutOne-Click-Reporting-Add-in über das M365 Admin Center an die Pilotbenutzergruppe ausrollen
4. Pilot VerificationValidierung der PilotgruppeNull Transportfehler prüfen und sofortige Microtraining-Feedback-Schleifen bestätigen
5. Full RolloutEnterprise-ScaleSCIM-Umfang auf alle Abteilungen ausweiten, mit kohortenspezifischen Datenschutzkontrollen

Wer diese strukturierte Checkliste einhält, stellt sicher, dass Enterprise-Deployments vollständig konform mit den europäischen Regeln zur Datensouveränität und den Datenschutzanforderungen der Betriebsvereinbarung bleiben. Mit automatisierter Synchronisierung des Benutzerlebenszyklus und direkter Graph-API-Zustellung hilft revel8 Security-Verantwortlichen, das menschliche Risiko zu quantifizieren und dauerhafte Security-Gewohnheiten in der gesamten Organisation zu etablieren.

Quellen

  1. Understand how Application Provisioning in Microsoft Entra ID, learn.microsoft.com
  2. help.caniphish.com
  3. Configure the advanced delivery policy for non-Microsoft phishing simulations and email delivery to SecOps mailboxes, learn.microsoft.com
  4. help.caniphish.com
  5. Role Based Access Control for Applications in Exchange Online, learn.microsoft.com
  6. Create message, learn.microsoft.com

FAQ

Wie oft synchronisiert Microsoft Entra ID SCIM die Benutzer?

Nach dem ersten Zyklus führt Microsoft Entra ID fortlaufende inkrementelle Bereitstellungszyklen direkt hintereinander aus, die nur die Änderungen seit dem letzten Zyklus verarbeiten – in einem Intervall, das pro Anwendung definiert wird. So wird das Profil eines Mitarbeitenden in der revel8-Plattform automatisch aktualisiert, sobald jemand eintritt oder die Abteilung wechselt, ganz ohne manuelle CSV-Uploads.

Wie lassen sich Phishing-Simulationen in Microsoft Defender allowlisten?

Security-Teams können die Advanced Delivery Policy in Microsoft 365 Defender nutzen, die speziell für Phishing-Simulationen von Drittanbietern vorgesehen ist. Bis zu 50 Domäneneinträge lassen sich konfigurieren und die sendenden IP-Adressen angeben, damit simulierte Attacken die Standard-Spamfilter umgehen.

Welchen Vorteil hat die API-basierte Injection gegenüber Mail-Flow-Regeln?

Direct Message Injection (DMI) nutzt die Microsoft Graph API, um E-Mails direkt ins Postfach zuzustellen. Da DMI-E-Mails die Transport-Pipeline vollständig umgehen, sind keine komplexen Advanced Delivery Policies in Defender erforderlich – das reduziert das Risiko von Fehlkonfigurationen.

Kann revel8 neben Microsoft Defender Attack Simulation Training bestehen?

Ja. Viele DACH-Unternehmen betreiben Microsofts natives Attack Simulation Training (AST) für einfache E-Mail-Prüfungen parallel zur revel8-Plattform. Da AST nur E-Mail abdeckt, schließt revel8 die Lücke mit OSINT-gesteuerten Multi-Channel-Simulationen wie Deepfakes und Vishing – integriert über Entra SSO.

Wie melden Mitarbeitende simulierte Attacken in Outlook 365?

Mitarbeitende nutzen ein nativ integriertes Reporting-Add-in, das über das Microsoft 365 Admin Center ausgerollt wird. Mit einem einzigen Klick lassen sich verdächtige E-Mails direkt in Outlook markieren – der Nutzer erhält sofort Feedback, und die Incident-Daten laufen zentral beim SOC zusammen.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍