MICROSOFT-LIZENZIERUNG · MODUL 3 · ENTRA ID
Microsoft Entra ID: Free, P1, P2 oder Entra Suite
Welche Lizenz wird wirklich benötigt?
Microsoft Entra ID schützt Anmeldungen und verwaltet Identitäten. Dieser Leitfaden erklärt verständlich, wann Free reicht, wann P1 oder P2 erforderlich ist und warum Governance, Gäste sowie App-Identitäten eigene Regeln haben.
Kurzantwort
Nicht der Tenant, sondern Funktion, Identität und Scope entscheiden.
Eine einzelne Premium-Lizenz schaltet Einstellungen technisch sichtbar, lizenziert aber nicht automatisch alle User. Zuerst wird die benötigte Funktion bestimmt, danach die betroffenen Personen oder Identitäten und erst dann die richtige Lizenzmenge.
- 01Free bietet die Identitätsbasis und Security Defaults.
- 02Conditional Access benötigt mindestens Entra ID P1.
- 03Risikobasierte Regeln benötigen P2; PIM funktioniert mit P2 oder ID Governance.
- 04Mitarbeiter, Gäste und App-Identitäten folgen unterschiedlichen Abrechnungsregeln.
Einfach erklärt · Die wichtigsten Begriffe
Drei Begriffe für den sicheren Zugang
Entra ID entscheidet, wer sich anmeldet und unter welchen Bedingungen eine Anwendung genutzt werden darf.
Conditional Access
Wenn-dann-Regeln für Anmeldungen: zum Beispiel MFA verlangen, wenn eine Person von einem unbekannten Ort zugreift.
PIM
Ein Verfahren, bei dem mächtige Administratorrechte nur bei Bedarf und für begrenzte Zeit aktiviert werden.
Identity Governance
Regeln und Abläufe, die Zugriffe vergeben, regelmäßig prüfen und wieder entfernen.
Ein Beispiel aus der Praxis: Eine Administratorin benötigt ihre besonders mächtige Rolle nur für eine Änderung. Mit PIM aktiviert sie die Rolle für eine Stunde, bestätigt MFA und verliert das zusätzliche Recht danach automatisch wieder.
Einfach erklärt
Was ist Microsoft Entra ID?
Microsoft Entra ID hieß früher Azure Active Directory. Vereinfacht ist es die digitale Anmeldung und Zugangskontrolle für Microsoft 365, Azure und viele weitere Anwendungen.
Wer meldet sich an?
Entra ID verwaltet User, Gruppen, Gäste, Apps und andere digitale Identitäten.
Worauf darf zugegriffen werden?
Anmelderegeln bestimmen, welche Anwendungen und Ressourcen eine Identität erreichen darf.
Unter welchen Bedingungen?
MFA, Gerät, Standort, Risiko und weitere Signale können den Zugriff erlauben, einschränken oder blockieren.
Sichtbar heißt nicht lizenziert
Dass ein Administrator eine Funktion im Portal sieht oder aktivieren kann, ist kein Nachweis für ausreichende Lizenzrechte.
Die Lizenzstufen
Free, P1, P2, Governance und Suite im Überblick
Die Stufen bauen teilweise aufeinander auf. Identity Governance und die Entra Suite sind jedoch eigene Produkte mit Voraussetzungen – keine bloßen neuen Namen für P2.
| Produkt | Typischer Zweck | Wichtige Beispiele |
|---|---|---|
| Entra ID Free | Identitätsbasis | User und Gruppen, SSO, grundlegende Berichte, Security Defaults und MFA-Basis |
| Entra ID P1 | Gezielte Zugriffssteuerung | Conditional Access, dynamische Gruppen, App Proxy und erweiterte Identitätsverwaltung |
| Entra ID P2 | Risikoschutz und privilegierter Zugriff | Identity Protection, risikobasierte Regeln und Privileged Identity Management (PIM) |
| Entra ID Governance | Lebenszyklus und Zugriffsentscheidungen | Access Reviews, Lifecycle Workflows, Access Packages und weitere Governance-Funktionen |
| Microsoft Entra Suite | Identitäts- und Netzwerkzugriff gemeinsam | P2-Identitätsschutz, ID Governance, Private Access, Internet Access und Verified ID Premium |
Einzelne Funktionen innerhalb einer Familie können andere Voraussetzungen oder Scopes haben. Maßgeblich bleiben die aktuelle Microsoft-Dokumentation, Product Terms, SKU und Vertragsbedingungen.
Bereits enthalten?
Vor dem Zukauf zuerst den vorhandenen Microsoft-365-Plan prüfen
Viele Unternehmen besitzen P1 oder P2 bereits als Bestandteil einer Suite. Eine zusätzliche Standalone-Lizenz wäre dann häufig doppelt bezahlt.
Microsoft 365 E3 und Business Premium
Microsoft nennt Entra ID P1 als Bestandteil von Microsoft 365 E3 und Microsoft 365 Business Premium. Auch weitere berechtigte Pakete können P1 enthalten.
Microsoft 365 E5
Microsoft 365 E5 enthält Entra ID P2. Das bedeutet jedoch nicht automatisch, dass jede neue Governance-Funktion ebenfalls in P2 enthalten ist.
Microsoft 365 E7
Microsoft nennt die Entra Suite als Bestandteil von Microsoft 365 E7. Verfügbarkeit, Vertrag und tatsächliche Servicepläne müssen trotzdem geprüft werden.
Frontline, Education, Government und Step-ups
Für F-Pläne, Bildung, Behörden und vorhandene P2-Rechte existieren eigene Varianten und Step-up-Produkte. Hier zählt der konkrete bestellbare SKU.
Im Entra- oder Microsoft-365-Admin Center zeigt Billing > Licenses, welche Produkte und Servicepläne im Tenant tatsächlich vorhanden sind.
Anmelderegeln
Security Defaults, Conditional Access und risikobasierte Regeln sind nicht dasselbe
Alle drei schützen Anmeldungen, aber mit deutlich unterschiedlicher Steuerbarkeit und Lizenzierung.
Security Defaults
Eine kostenfreie Sicherheitsbasis mit vorgegebenen Schutzmaßnahmen. Sie ist bewusst einfach und nicht so fein steuerbar wie Conditional Access.
Conditional Access
Wenn-dann-Regeln nach User, Gruppe, App, Standort, Gerät oder anderen Signalen. Jeder User, auf den eine Premium-Regel angewendet wird oder der davon profitiert, braucht das passende Recht.
Risikobasierter Zugriff
Sign-in Risk und User Risk aus Identity Protection können Regeln auslösen. Für diese risikobasierten Conditional-Access-Richtlinien ist P2 oder eine Suite mit dem Recht erforderlich.
Wenn eine Conditional-Access-Richtlinie 500 User schützt, müssen die 500 betroffenen User über P1 oder ein höheres, enthaltenes Recht verfügen – nicht nur die Person, die die Richtlinie angelegt hat.
P2 und privilegierte Rechte
Identity Protection und PIM lösen zwei unterschiedliche Probleme
Identity Protection bewertet Risiken. PIM begrenzt besonders mächtige Administratorrechte zeitlich. Beide sind sicherheitsrelevant, werden aber nicht identisch lizenziert.
Ist die Anmeldung oder der User riskant?
Vollständige Risikodetails, Warnungen und risikobasierte Richtlinien benötigen Entra ID P2 oder Entra Suite.
Muss eine Adminrolle dauerhaft aktiv sein?
PIM macht Rollen zeitlich begrenzt aktiv und kann MFA, Begründung oder Genehmigung verlangen. PIM ist mit P2 oder Entra ID Governance nutzbar.
Wer benötigt eine Lizenz?
Lizenziert werden unter anderem berechtigte oder zeitlich zugewiesene Rolleninhaber, Genehmiger sowie Personen, die im PIM-Kontext Zugriffsprüfungen durchführen oder erhalten.
Microsoft beschreibt, dass unter anderem aktivierbare Rollen und laufende Prüfungen wegfallen können. Ein Lizenzablauf muss daher wie eine Sicherheitsänderung geplant werden.
Identity Governance
Governance wird nach Funktions-Scope lizenziert – nicht nur nach technischer Zuweisung
Identity Governance regelt, wer wann welchen Zugriff erhält, überprüft ihn regelmäßig und entfernt ihn bei Bedarf automatisch.
| Beispiel | Zu lizenzieren | Warum? |
|---|---|---|
| Access Review für 500 Mitglieder, geprüft von 3 Gruppenbesitzern | 503 Member-User | Geprüfte Personen und Reviewer liegen im Governance-Scope. |
| Access Package ist für alle 2.000 Mitarbeitenden anforderbar | 2.000 Member-User | Entscheidend ist, wer anfordern kann – nicht nur, wer tatsächlich angefragt hat. |
| PIM für 14 Admins plus 3 Genehmiger | 17 User | Rolleninhaber und Genehmiger benötigen ein gültiges P2- oder Governance-Recht. |
| Governance für B2B-Gäste | MAU-Abrechnung | Gäste werden über Monthly Active Users und eine verknüpfte Azure-Subscription abgerechnet. |
Die Organisation muss aber genügend Lizenzen für alle Member-User besitzen, die im Scope einer Governance-Funktion liegen oder sie konfigurieren. Eine kleine Lizenzmenge bei großem Policy-Scope ist daher keine korrekte Optimierung.
Entra Suite
Wann ist die Suite sinnvoll – und wann nicht?
Die Entra Suite verbindet Identitätsschutz, Governance und identitätsbasierten Netzwerkzugriff. Sie ist sinnvoll, wenn mehrere dieser Bausteine gemeinsam eingesetzt werden.
P1 bleibt die Basis
Für die Entra Suite ist Entra ID P1 oder ein Paket mit P1 erforderlich. Die Suite ersetzt diese Voraussetzung nicht.
Mehr als P2
Die Suite umfasst ID Protection, ID Governance, Private Access, Internet Access und Premium-Funktionen von Verified ID.
Bestehende Rechte berücksichtigen
Für P2- oder Microsoft-365-E5-Kunden können Step-up- oder Sonderpreise gelten. Standalone-Produkte und Suite sollten deshalb auf Basis des Ist-Bestands verglichen werden.
Nur tatsächlich begünstigte User
Auch bei der Suite muss geprüft werden, welche User von den einzelnen Funktionen profitieren. Ein pauschaler Tenant-Kauf ist nicht automatisch nötig – Unterlizenzierung aber ebenso wenig zulässig.
Andere Identitätstypen
Gäste und Apps werden nicht wie normale Mitarbeiter lizenziert
Die größte Fehlerquelle ist, alle Einträge im Verzeichnis wie klassische User zu behandeln.
Gäste und Kunden
External ID nutzt für externe User ein Monthly-Active-User-Modell. Die ersten 50.000 monatlich aktiven externen User sind für die Basisfunktionen aktuell kostenfrei; Premium-Add-ons können zusätzlich berechnet werden.
Governance-Aktionen für Gäste
Für Governance von Gästen ist eine Azure-Subscription für die MAU-Abrechnung erforderlich. Abgerechnet werden Gäste mit relevanten Governance-Aktionen im Monat.
Apps, Automationen und Service Principals
Conditional Access für Service Principals benötigt Workload Identities Premium – vorhandene P1/P2-Userlizenzen decken diese nicht automatisch ab.
AI Agents
Für Agenten können zusätzlich Microsoft Agent 365 sowie P1/P2- und weitere Produktrechte erforderlich sein. Preview- und Rollout-Regeln müssen gesondert geprüft werden.
Entscheidungshilfe
Welche Lizenz passt zu welchem Bedarf?
Die Tabelle ist eine Orientierung für typische Fälle. Bei Mischszenarien können mehrere Produkte gleichzeitig erforderlich sein.
| Bedarf | Typischer Mindestansatz | Zusätzlich prüfen |
|---|---|---|
| User, Gruppen, SSO und einfache Sicherheitsbasis | Entra ID Free | Reichen Security Defaults für die gewünschte Steuerung? |
| Gezielte MFA- und Zugriffsregeln für User | Entra ID P1 | Alle User im Richtlinien-Scope lizenzieren |
| Risikobasierte Regeln und volle Risikodetails | Entra ID P2 oder Entra Suite | Jeder geschützte User benötigt das Recht |
| Zeitlich aktivierbare Adminrollen mit PIM | P2 oder ID Governance | Rolleninhaber, Genehmiger und Reviewer zählen |
| Lifecycle Workflows, Access Reviews und erweiterte Access Packages | ID Governance oder Entra Suite | P1/P2-Voraussetzung und vollständigen Funktions-Scope |
| Private und Internet-Zugriffe identitätsbasiert absichern | Entra Suite oder passende Standalone-Produkte | P1-Basis und begünstigte User |
| Conditional Access für Service Principals | Workload Identities Premium | Anzahl der geschützten Workload-Identitäten |
| Externe Gäste oder Kunden | External ID nach MAU | Azure-Verknüpfung und Premium-Add-ons |
Kostenbeispiele
Öffentliche Listenpreise machen den Scope sofort sichtbar
Die Beispiele verwenden die öffentlichen deutschen Microsoft-Listenpreise vom 22. August 2026 bei jährlicher Abrechnung, ohne Umsatzsteuer. Vertragspreise können abweichen.
| Produkt | Listenpreis | Beispiel für 100 |
|---|---|---|
| Entra ID P1 | 6,10 € / User / Monat | 610 € monatlich · 7.320 € jährlich |
| Entra ID P2 | 8,70 € / User / Monat | 870 € monatlich · 10.440 € jährlich |
| Entra ID Governance | 6,10 € / User / Monat | 610 € monatlich · 7.320 € jährlich, plus Voraussetzung |
| Microsoft Entra Suite | 10,40 € / User / Monat | 1.040 € monatlich · 12.480 € jährlich, plus P1-Basis |
| Microsoft Entra Workload ID | 2,60 € / Workload / Monat | 260 € monatlich · 3.120 € jährlich |
Wenn das benötigte Recht bereits in Microsoft 365 E3, Business Premium, E5, E7 oder einem anderen Paket enthalten ist, wird nur der fehlende Baustein betrachtet. Für vorhandenes P2 können andere Step-up-Preise gelten.
Vor Kauf und Aktivierung
Die Entra-Lizenzcheckliste
Mit diesen Fragen wird aus einem technischen Wunsch eine belastbare Lizenzentscheidung.
- 01Welche konkrete Funktion soll eingesetzt werden – nicht nur welcher Produktname?
- 02Sind Mitarbeiter, Gäste, Workload-Identitäten oder Agenten betroffen?
- 03Welche User liegen vollständig im Policy-, Review- oder Governance-Scope?
- 04Welche Entra-Servicepläne sind bereits in Microsoft 365, EMS oder anderen Paketen enthalten?
- 05Benötigt das Add-on P1, P2, F2 oder einen anderen aktiven Basisplan?
- 06Müssen Rolleninhaber, Genehmiger, Reviewer oder Administratoren zusätzlich gezählt werden?
- 07Ist für Gäste eine Azure-Subscription mit MAU-Abrechnung verknüpft?
- 08Sind Preis, SKU, Product Terms, Vertrag und Kaufzeitpunkt dokumentiert?
Dokumentiere Feature, Scope, betroffene Identitätstypen, vorhandene Basisrechte und Lizenzmenge gemeinsam. Genau diese Verbindung macht die Entscheidung auditierbar.
Merksatz
Bei Entra wird nicht der Schalter lizenziert, sondern die geschützte Identität im konkreten Funktions-Scope.
Free schafft die Basis, P1 steuert Zugriffe, P2 bewertet Risiken, Governance verwaltet den Zugriffslebenszyklus und die Suite verbindet Identitäts- mit Netzwerkzugriff. Gäste und App-Identitäten folgen eigenen Modellen.
Offizielle Quellen
Geprüft nach aktueller Microsoft-Dokumentation.
Der Artikel bildet den öffentlich dokumentierten Stand vom 22. August 2026 ab. Produktnamen, Feature-Zuordnungen, Preise und Voraussetzungen können sich ändern.
- 01Microsoft Learn: Microsoft Entra licensing↗Quelle öffnen
- 02Microsoft Learn: Conditional Access licensing and capabilities↗Quelle öffnen
- 03Microsoft Learn: Microsoft Entra ID Protection risk policies↗Quelle öffnen
- 04Microsoft Learn: Microsoft Entra ID Governance licensing fundamentals↗Quelle öffnen
- 05Microsoft Learn: External ID pricing and monthly active users↗Quelle öffnen
- 06Microsoft Learn: Conditional Access for workload identities↗Quelle öffnen
- 07Microsoft: Microsoft Entra plans and pricing↗Quelle öffnen
Hinweis: Dieser Beitrag ist eine verständliche Orientierung und ersetzt nicht die Prüfung der aktuellen Microsoft Product Terms, des konkreten Vertrags, des bestellbaren SKU, des Kaufzeitpunkts und der tatsächlichen Tenant-Konfiguration.