ADSelfService Plus erweitert SSPR- und MFA-Funktionen für Microsoft Entra ID

ADSelfService Plus erweitert SSPR- und MFA-Funktionen für Microsoft Entra ID

ManageEngine hat angekündigt, dass ADSelfService Plus künftig Microsoft-Entra-ID-Umgebungen unterstützen wird. Damit wird ADSelfService Plus stärker als Ergänzung zu bestehenden Entra-ID-Setups positioniert und erweitert die Möglichkeiten rund um Multi-Faktor-Authentifizierung, Self-Service Password Reset und erweiterte Passwortsicherheit.

Die Erweiterung richtet sich besonders an Unternehmen, die bereits Microsoft Entra ID einsetzen, aber zusätzliche Sicherheitsfunktionen für Endgeräte, Windows-Anmeldungen, RDP-Zugriffe und Passwortkontrollen benötigen.

ADSelfService Plus bietet bereits heute Funktionen wie MFA für Windows-Geräte, RDP-Sitzungen, UAC-Abfragen, Anwendungen, VPN/RADIUS, OWA/IIS sowie Offline-MFA für Windows-Systeme. Diese Funktionsbereiche sind auch in der offiziellen Produktübersicht angeführt.


Was ist neu?

Mit der kommenden Erweiterung soll ADSelfService Plus direkt mit Microsoft Entra ID integriert werden. Dadurch können Organisationen die Identitätssicherheit über native Entra-ID-Funktionen hinaus ausbauen.

Geplant sind unter anderem folgende Funktionen:

MFA für Entra-ID- und Hybrid-Joined-Geräte

Administratoren sollen MFA künftig für folgende Szenarien erzwingen können:

  • Windows-Anmeldung
  • Entsperren des Systems
  • UAC-Abfragen
  • RDP-Zugriffe
  • Entra-ID-joined und hybrid-joined Geräte

ADSelfService Plus unterstützt bereits MFA für Windows-Logons über den Bereich „MFA for Endpoints“. Die Konfiguration erfolgt in der Admin-Konsole über die MFA-Richtlinien für Endpunkte.

Mehr Authentifizierungsmethoden

Mit der Erweiterung sollen Kunden aus 17 Authentifizierungsmethoden wählen können, darunter:

  • Duo Security
  • RSA SecurID
  • YubiKey
  • Custom TOTP Authenticators
  • Sicherheitsfragen
  • weitere MFA-Methoden

Damit können Unternehmen unterschiedliche Sicherheitsanforderungen, Benutzergruppen und Compliance-Vorgaben flexibler abbilden.

Bis zu drei Authentifizierungsfaktoren in einem Workflow

Ein weiterer Schwerpunkt ist die Möglichkeit, bis zu drei Authentifizierungsfaktoren in einem MFA-Prozess zu kombinieren. Das ermöglicht strengere Sicherheitsrichtlinien für besonders sensible Benutzergruppen, zum Beispiel Administratoren, privilegierte Konten oder externe Zugriffe.

Offline-MFA für Endpunkte

Die geplante Erweiterung soll auch Offline-MFA unterstützen. Damit bleiben Endpunkte geschützt, selbst wenn keine Internetverbindung verfügbar ist.

ADSelfService Plus unterstützt Offline-MFA bereits für lokale und Remote-Windows-Anmeldungen sowie für UAC-Abfragen. Dabei können beispielsweise TOTP-basierte Authentifikatoren genutzt werden.

Erweiterte Passwort-Richtlinien

Neben MFA sollen auch die Passwortkontrollen erweitert werden. ADSelfService Plus soll über native Entra-ID-Passwortfunktionen hinaus zusätzliche Richtlinien ermöglichen, darunter:

  • Regex-Regeln
  • Wörterbuchprüfungen
  • Echtzeit-Analyse der Passwortstärke
  • erweiterte Regeln zur Vermeidung schwacher oder vorhersehbarer Passwörter

ADSelfService Plus bietet bereits Funktionen für erweiterte Passwortsicherheit und geht dabei über klassische Domänen-Passwortrichtlinien hinaus, beispielsweise durch Prüfungen gegen Wörterbücher, Muster oder unsichere Passwortstrukturen.


Nutzen für Kunden

Die neue Entra-ID-Unterstützung ist besonders relevant für Unternehmen, die ihre Identitäts- und Zugriffssicherheit zentral verbessern möchten, ohne ausschließlich auf native Microsoft-Funktionen angewiesen zu sein.

Typische Vorteile:

  • Zusätzliche MFA-Schutzschicht für Windows- und RDP-Zugriffe
  • Schutz von Geräten auch ohne aktive Internetverbindung
  • Flexible Authentifizierungsmethoden für unterschiedliche Benutzergruppen
  • Stärkere Passwortregeln für mehr Sicherheit
  • Erweiterung bestehender Entra-ID- und Hybrid-Umgebungen
  • Bessere Absicherung privilegierter Konten und administrativer Aktionen

Typische Einsatzszenarien

1. MFA für Windows-Login auf Entra-ID-joined Geräten

Unternehmen können Benutzer beim Login auf Windows-Geräten zusätzlich mit MFA absichern. Das ist besonders relevant bei mobilen Geräten, externen Arbeitsplätzen oder geteilten Geräten.

2. MFA bei RDP-Zugriffen

RDP-Zugriffe zählen zu den besonders kritischen Zugriffspunkten in IT-Umgebungen. Durch MFA kann sichergestellt werden, dass kompromittierte Zugangsdaten alleine nicht ausreichen.

3. MFA bei UAC-Abfragen

Wenn administrative Aktionen auf einem Windows-System ausgeführt werden, können UAC-Abfragen zusätzlich durch MFA geschützt werden. ADSelfService Plus unterstützt MFA für UAC bereits als eigenen Sicherheitsbereich.

4. Offline-MFA für mobile oder instabile Netzwerkumgebungen

Geräte bleiben auch dann geschützt, wenn keine Verbindung zum ADSelfService-Plus-Server oder zum Internet besteht. Das ist vor allem für Außendienst, Homeoffice, Reisen oder Standorte mit instabiler Verbindung relevant.

5. Erweiterte Passwortsicherheit über Entra ID hinaus

Mit Regex-Regeln, Wörterbuchprüfungen und Echtzeitbewertung können Unternehmen individuellere Passwortvorgaben definieren und schwache Passwörter besser verhindern.