Wissen für bessere Technologieentscheidungen
WissensdatenbankMicrosoft-Lizenzierung

MICROSOFT-LIZENZIERUNG · MODUL 3 · ENTRA ID

Microsoft Entra ID: Free, P1, P2 oder Entra Suite
Welche Lizenz wird wirklich benötigt?

Microsoft Entra ID schützt Anmeldungen und verwaltet Identitäten. Dieser Leitfaden erklärt verständlich, wann Free reicht, wann P1 oder P2 erforderlich ist und warum Governance, Gäste sowie App-Identitäten eigene Regeln haben.

Nicht der Tenant, sondern Funktion, Identität und Scope entscheiden.

Eine einzelne Premium-Lizenz schaltet Einstellungen technisch sichtbar, lizenziert aber nicht automatisch alle User. Zuerst wird die benötigte Funktion bestimmt, danach die betroffenen Personen oder Identitäten und erst dann die richtige Lizenzmenge.

  1. 01Free bietet die Identitätsbasis und Security Defaults.
  2. 02Conditional Access benötigt mindestens Entra ID P1.
  3. 03Risikobasierte Regeln benötigen P2; PIM funktioniert mit P2 oder ID Governance.
  4. 04Mitarbeiter, Gäste und App-Identitäten folgen unterschiedlichen Abrechnungsregeln.

Drei Begriffe für den sicheren Zugang

Entra ID entscheidet, wer sich anmeldet und unter welchen Bedingungen eine Anwendung genutzt werden darf.

Conditional Access

Wenn-dann-Regeln für Anmeldungen: zum Beispiel MFA verlangen, wenn eine Person von einem unbekannten Ort zugreift.

PIM

Ein Verfahren, bei dem mächtige Administratorrechte nur bei Bedarf und für begrenzte Zeit aktiviert werden.

Identity Governance

Regeln und Abläufe, die Zugriffe vergeben, regelmäßig prüfen und wieder entfernen.

Ein Beispiel aus der Praxis: Eine Administratorin benötigt ihre besonders mächtige Rolle nur für eine Änderung. Mit PIM aktiviert sie die Rolle für eine Stunde, bestätigt MFA und verliert das zusätzliche Recht danach automatisch wieder.

01

Was ist Microsoft Entra ID?

Microsoft Entra ID hieß früher Azure Active Directory. Vereinfacht ist es die digitale Anmeldung und Zugangskontrolle für Microsoft 365, Azure und viele weitere Anwendungen.

IDENTITÄT

Wer meldet sich an?

Entra ID verwaltet User, Gruppen, Gäste, Apps und andere digitale Identitäten.

ZUGANG

Worauf darf zugegriffen werden?

Anmelderegeln bestimmen, welche Anwendungen und Ressourcen eine Identität erreichen darf.

SCHUTZ

Unter welchen Bedingungen?

MFA, Gerät, Standort, Risiko und weitere Signale können den Zugriff erlauben, einschränken oder blockieren.

WICHTIG

Sichtbar heißt nicht lizenziert

Dass ein Administrator eine Funktion im Portal sieht oder aktivieren kann, ist kein Nachweis für ausreichende Lizenzrechte.

02

Free, P1, P2, Governance und Suite im Überblick

Die Stufen bauen teilweise aufeinander auf. Identity Governance und die Entra Suite sind jedoch eigene Produkte mit Voraussetzungen – keine bloßen neuen Namen für P2.

ProduktTypischer ZweckWichtige Beispiele
Entra ID FreeIdentitätsbasisUser und Gruppen, SSO, grundlegende Berichte, Security Defaults und MFA-Basis
Entra ID P1Gezielte ZugriffssteuerungConditional Access, dynamische Gruppen, App Proxy und erweiterte Identitätsverwaltung
Entra ID P2Risikoschutz und privilegierter ZugriffIdentity Protection, risikobasierte Regeln und Privileged Identity Management (PIM)
Entra ID GovernanceLebenszyklus und ZugriffsentscheidungenAccess Reviews, Lifecycle Workflows, Access Packages und weitere Governance-Funktionen
Microsoft Entra SuiteIdentitäts- und Netzwerkzugriff gemeinsamP2-Identitätsschutz, ID Governance, Private Access, Internet Access und Verified ID Premium
Keine Tabelle ersetzt die konkrete Funktionsprüfung.

Einzelne Funktionen innerhalb einer Familie können andere Voraussetzungen oder Scopes haben. Maßgeblich bleiben die aktuelle Microsoft-Dokumentation, Product Terms, SKU und Vertragsbedingungen.

03

Vor dem Zukauf zuerst den vorhandenen Microsoft-365-Plan prüfen

Viele Unternehmen besitzen P1 oder P2 bereits als Bestandteil einer Suite. Eine zusätzliche Standalone-Lizenz wäre dann häufig doppelt bezahlt.

P1 ENTHALTEN

Microsoft 365 E3 und Business Premium

Microsoft nennt Entra ID P1 als Bestandteil von Microsoft 365 E3 und Microsoft 365 Business Premium. Auch weitere berechtigte Pakete können P1 enthalten.

P2 ENTHALTEN

Microsoft 365 E5

Microsoft 365 E5 enthält Entra ID P2. Das bedeutet jedoch nicht automatisch, dass jede neue Governance-Funktion ebenfalls in P2 enthalten ist.

SUITE ENTHALTEN

Microsoft 365 E7

Microsoft nennt die Entra Suite als Bestandteil von Microsoft 365 E7. Verfügbarkeit, Vertrag und tatsächliche Servicepläne müssen trotzdem geprüft werden.

SONDERFÄLLE

Frontline, Education, Government und Step-ups

Für F-Pläne, Bildung, Behörden und vorhandene P2-Rechte existieren eigene Varianten und Step-up-Produkte. Hier zählt der konkrete bestellbare SKU.

Serviceplan statt Marketingname prüfen.

Im Entra- oder Microsoft-365-Admin Center zeigt Billing > Licenses, welche Produkte und Servicepläne im Tenant tatsächlich vorhanden sind.

04

Security Defaults, Conditional Access und risikobasierte Regeln sind nicht dasselbe

Alle drei schützen Anmeldungen, aber mit deutlich unterschiedlicher Steuerbarkeit und Lizenzierung.

FREE

Security Defaults

Eine kostenfreie Sicherheitsbasis mit vorgegebenen Schutzmaßnahmen. Sie ist bewusst einfach und nicht so fein steuerbar wie Conditional Access.

P1

Conditional Access

Wenn-dann-Regeln nach User, Gruppe, App, Standort, Gerät oder anderen Signalen. Jeder User, auf den eine Premium-Regel angewendet wird oder der davon profitiert, braucht das passende Recht.

P2

Risikobasierter Zugriff

Sign-in Risk und User Risk aus Identity Protection können Regeln auslösen. Für diese risikobasierten Conditional-Access-Richtlinien ist P2 oder eine Suite mit dem Recht erforderlich.

Eine P1-Lizenz für den Administrator reicht nicht.

Wenn eine Conditional-Access-Richtlinie 500 User schützt, müssen die 500 betroffenen User über P1 oder ein höheres, enthaltenes Recht verfügen – nicht nur die Person, die die Richtlinie angelegt hat.

05

Identity Protection und PIM lösen zwei unterschiedliche Probleme

Identity Protection bewertet Risiken. PIM begrenzt besonders mächtige Administratorrechte zeitlich. Beide sind sicherheitsrelevant, werden aber nicht identisch lizenziert.

IDENTITY PROTECTION

Ist die Anmeldung oder der User riskant?

Vollständige Risikodetails, Warnungen und risikobasierte Richtlinien benötigen Entra ID P2 oder Entra Suite.

PIM

Muss eine Adminrolle dauerhaft aktiv sein?

PIM macht Rollen zeitlich begrenzt aktiv und kann MFA, Begründung oder Genehmigung verlangen. PIM ist mit P2 oder Entra ID Governance nutzbar.

PIM-SCOPE

Wer benötigt eine Lizenz?

Lizenziert werden unter anderem berechtigte oder zeitlich zugewiesene Rolleninhaber, Genehmiger sowie Personen, die im PIM-Kontext Zugriffsprüfungen durchführen oder erhalten.

PIM endet nicht folgenlos, wenn die Lizenz ausläuft.

Microsoft beschreibt, dass unter anderem aktivierbare Rollen und laufende Prüfungen wegfallen können. Ein Lizenzablauf muss daher wie eine Sicherheitsänderung geplant werden.

06

Governance wird nach Funktions-Scope lizenziert – nicht nur nach technischer Zuweisung

Identity Governance regelt, wer wann welchen Zugriff erhält, überprüft ihn regelmäßig und entfernt ihn bei Bedarf automatisch.

BeispielZu lizenzierenWarum?
Access Review für 500 Mitglieder, geprüft von 3 Gruppenbesitzern503 Member-UserGeprüfte Personen und Reviewer liegen im Governance-Scope.
Access Package ist für alle 2.000 Mitarbeitenden anforderbar2.000 Member-UserEntscheidend ist, wer anfordern kann – nicht nur, wer tatsächlich angefragt hat.
PIM für 14 Admins plus 3 Genehmiger17 UserRolleninhaber und Genehmiger benötigen ein gültiges P2- oder Governance-Recht.
Governance für B2B-GästeMAU-AbrechnungGäste werden über Monthly Active Users und eine verknüpfte Azure-Subscription abgerechnet.
Lizenzen müssen nicht zwingend technisch jedem Governance-User zugewiesen sein.

Die Organisation muss aber genügend Lizenzen für alle Member-User besitzen, die im Scope einer Governance-Funktion liegen oder sie konfigurieren. Eine kleine Lizenzmenge bei großem Policy-Scope ist daher keine korrekte Optimierung.

07

Wann ist die Suite sinnvoll – und wann nicht?

Die Entra Suite verbindet Identitätsschutz, Governance und identitätsbasierten Netzwerkzugriff. Sie ist sinnvoll, wenn mehrere dieser Bausteine gemeinsam eingesetzt werden.

VORAUSSETZUNG

P1 bleibt die Basis

Für die Entra Suite ist Entra ID P1 oder ein Paket mit P1 erforderlich. Die Suite ersetzt diese Voraussetzung nicht.

ENTHALTEN

Mehr als P2

Die Suite umfasst ID Protection, ID Governance, Private Access, Internet Access und Premium-Funktionen von Verified ID.

VERGLEICH

Bestehende Rechte berücksichtigen

Für P2- oder Microsoft-365-E5-Kunden können Step-up- oder Sonderpreise gelten. Standalone-Produkte und Suite sollten deshalb auf Basis des Ist-Bestands verglichen werden.

SCOPE

Nur tatsächlich begünstigte User

Auch bei der Suite muss geprüft werden, welche User von den einzelnen Funktionen profitieren. Ein pauschaler Tenant-Kauf ist nicht automatisch nötig – Unterlizenzierung aber ebenso wenig zulässig.

08

Gäste und Apps werden nicht wie normale Mitarbeiter lizenziert

Die größte Fehlerquelle ist, alle Einträge im Verzeichnis wie klassische User zu behandeln.

EXTERNAL ID

Gäste und Kunden

External ID nutzt für externe User ein Monthly-Active-User-Modell. Die ersten 50.000 monatlich aktiven externen User sind für die Basisfunktionen aktuell kostenfrei; Premium-Add-ons können zusätzlich berechnet werden.

GUEST GOVERNANCE

Governance-Aktionen für Gäste

Für Governance von Gästen ist eine Azure-Subscription für die MAU-Abrechnung erforderlich. Abgerechnet werden Gäste mit relevanten Governance-Aktionen im Monat.

WORKLOAD ID

Apps, Automationen und Service Principals

Conditional Access für Service Principals benötigt Workload Identities Premium – vorhandene P1/P2-Userlizenzen decken diese nicht automatisch ab.

AGENT IDENTITIES

AI Agents

Für Agenten können zusätzlich Microsoft Agent 365 sowie P1/P2- und weitere Produktrechte erforderlich sein. Preview- und Rollout-Regeln müssen gesondert geprüft werden.

09

Welche Lizenz passt zu welchem Bedarf?

Die Tabelle ist eine Orientierung für typische Fälle. Bei Mischszenarien können mehrere Produkte gleichzeitig erforderlich sein.

BedarfTypischer MindestansatzZusätzlich prüfen
User, Gruppen, SSO und einfache SicherheitsbasisEntra ID FreeReichen Security Defaults für die gewünschte Steuerung?
Gezielte MFA- und Zugriffsregeln für UserEntra ID P1Alle User im Richtlinien-Scope lizenzieren
Risikobasierte Regeln und volle RisikodetailsEntra ID P2 oder Entra SuiteJeder geschützte User benötigt das Recht
Zeitlich aktivierbare Adminrollen mit PIMP2 oder ID GovernanceRolleninhaber, Genehmiger und Reviewer zählen
Lifecycle Workflows, Access Reviews und erweiterte Access PackagesID Governance oder Entra SuiteP1/P2-Voraussetzung und vollständigen Funktions-Scope
Private und Internet-Zugriffe identitätsbasiert absichernEntra Suite oder passende Standalone-ProdukteP1-Basis und begünstigte User
Conditional Access für Service PrincipalsWorkload Identities PremiumAnzahl der geschützten Workload-Identitäten
Externe Gäste oder KundenExternal ID nach MAUAzure-Verknüpfung und Premium-Add-ons
10

Öffentliche Listenpreise machen den Scope sofort sichtbar

Die Beispiele verwenden die öffentlichen deutschen Microsoft-Listenpreise vom 22. August 2026 bei jährlicher Abrechnung, ohne Umsatzsteuer. Vertragspreise können abweichen.

ProduktListenpreisBeispiel für 100
Entra ID P16,10 € / User / Monat610 € monatlich · 7.320 € jährlich
Entra ID P28,70 € / User / Monat870 € monatlich · 10.440 € jährlich
Entra ID Governance6,10 € / User / Monat610 € monatlich · 7.320 € jährlich, plus Voraussetzung
Microsoft Entra Suite10,40 € / User / Monat1.040 € monatlich · 12.480 € jährlich, plus P1-Basis
Microsoft Entra Workload ID2,60 € / Workload / Monat260 € monatlich · 3.120 € jährlich
P1 oder P2 nicht doppelt kaufen.

Wenn das benötigte Recht bereits in Microsoft 365 E3, Business Premium, E5, E7 oder einem anderen Paket enthalten ist, wird nur der fehlende Baustein betrachtet. Für vorhandenes P2 können andere Step-up-Preise gelten.

11

Die Entra-Lizenzcheckliste

Mit diesen Fragen wird aus einem technischen Wunsch eine belastbare Lizenzentscheidung.

  1. 01Welche konkrete Funktion soll eingesetzt werden – nicht nur welcher Produktname?
  2. 02Sind Mitarbeiter, Gäste, Workload-Identitäten oder Agenten betroffen?
  3. 03Welche User liegen vollständig im Policy-, Review- oder Governance-Scope?
  4. 04Welche Entra-Servicepläne sind bereits in Microsoft 365, EMS oder anderen Paketen enthalten?
  5. 05Benötigt das Add-on P1, P2, F2 oder einen anderen aktiven Basisplan?
  6. 06Müssen Rolleninhaber, Genehmiger, Reviewer oder Administratoren zusätzlich gezählt werden?
  7. 07Ist für Gäste eine Azure-Subscription mit MAU-Abrechnung verknüpft?
  8. 08Sind Preis, SKU, Product Terms, Vertrag und Kaufzeitpunkt dokumentiert?
Ein Portal-Schalter ist kein Lizenznachweis.

Dokumentiere Feature, Scope, betroffene Identitätstypen, vorhandene Basisrechte und Lizenzmenge gemeinsam. Genau diese Verbindung macht die Entscheidung auditierbar.

Bei Entra wird nicht der Schalter lizenziert, sondern die geschützte Identität im konkreten Funktions-Scope.

Free schafft die Basis, P1 steuert Zugriffe, P2 bewertet Risiken, Governance verwaltet den Zugriffslebenszyklus und die Suite verbindet Identitäts- mit Netzwerkzugriff. Gäste und App-Identitäten folgen eigenen Modellen.

Geprüft nach aktueller Microsoft-Dokumentation.

Der Artikel bildet den öffentlich dokumentierten Stand vom 22. August 2026 ab. Produktnamen, Feature-Zuordnungen, Preise und Voraussetzungen können sich ändern.

Hinweis: Dieser Beitrag ist eine verständliche Orientierung und ersetzt nicht die Prüfung der aktuellen Microsoft Product Terms, des konkreten Vertrags, des bestellbaren SKU, des Kaufzeitpunkts und der tatsächlichen Tenant-Konfiguration.