Tenant-Fundament, Domains, Cross-Tenant-Zugriff, Synchronisierung, Tenant Restrictions v2, B2B Direct Connect, Löschung/Wiederherstellung und Break-Glass.Tenant foundation, domains, cross-tenant access, synchronization, tenant restrictions v2, B2B direct connect, delete/recover, and break-glass.
Tenant-FundamentTenant foundation
DomÀnen, Standardregion, LÀndercode, Kontakte und Governance-Einstellungen prÀgen jede spÀtere Entra-Architektur.Domains, default region, country code, contacts, and governance settings shape every later Entra architecture.
Cross-Tenant als PlattformCross-tenant as a platform
Cross-tenant access, Synchronisierung und Multi-Tenant-Organisationen definieren die Zusammenarbeit zwischen verbundenen Mandanten.Cross-tenant access, synchronization, and multi-tenant organizations define collaboration between connected tenants.
Tenant Restrictions v2Tenant Restrictions v2
Die Authentifizierungs- und Datenebene lÀsst sich tenantbewusst steuern, um Shadow IT und Datenabfluss zu reduzieren.Authentication and data planes can be controlled with tenant awareness to reduce shadow IT and data exfiltration.
Break-GlassBreak-glass
Notfallkonten, Recovery-Pfade und eine dokumentierte Lösch-/Wiederherstellungsstrategie sind Pflicht fĂŒr resiliente Tenants.Emergency accounts, recovery paths, and a documented delete/recover strategy are mandatory for resilient tenants.
Tenant-Grundlagen, Domains und FederationTenant fundamentals, domains, and federation
ElementElement
BeschreibungDescription
HinweisNote
Initiale DomÀneInitial domain
Der Tenant startet mit einer .onmicrosoft.com-DomÀne.The tenant starts with an .onmicrosoft.com domain.
Sie bleibt dauerhaft bestehen, auch wenn Custom Domains dominieren.It remains permanently even when custom domains dominate.
Custom DomainsCustom domains
Eigene DNS-NamensrĂ€ume werden ĂŒber TXT- oder MX-Nachweis verifiziert.Custom DNS namespaces are verified through TXT or MX proof.
DomĂ€nenstrategie frĂŒh mit E-Mail, UPN und Branding abstimmen.Align domain strategy early with email, UPN, and branding.
FederationFederation
DomĂ€nen können fĂŒr bestimmte Szenarien mit externen IdPs oder ADFS föderiert werden.Domains can be federated with external IdPs or ADFS for specific scenarios.
Cloud Authentication ist das bevorzugte Zielbild; Federation nur bei begrĂŒndetem Bedarf.Cloud authentication is the preferred target model; use federation only when justified.
Tenant PropertiesTenant properties
Name, Land/Region, Sprache, Kontakte und Privacy-URLs wirken auf Portal und Endbenutzererfahrung.Name, country/region, language, contacts, and privacy URLs influence portal and end-user experience.
Organisationsdaten mit rechtlichen Vorgaben abstimmen.Align organizational data with legal requirements.
Tenant RenameTenant rename
Der Anzeigename kann geĂ€ndert werden; die ursprĂŒngliche onmicrosoft-DomĂ€ne nicht.The display name can be changed; the original onmicrosoft domain cannot.
Auswirkung auf Branding ja, auf technische IDs nein.Affects branding, not technical IDs.
DomÀnenschrittDomain step
AktionAction
ErgebnisOutcome
HinzufĂŒgenAdd
POST /domains oder Portal-Assistent.POST /domains or portal wizard.
DomÀnenobjekt im Tenant angelegt.Domain object created in the tenant.
VerifizierenVerify
TXT-/MX-Record im öffentlichen DNS setzen.Set TXT/MX record in public DNS.
DomĂ€ne wird fĂŒr UPN, E-Mail und Dienste nutzbar.Domain becomes usable for UPN, email, and services.
StandardisierenMake default
Optional StandarddomĂ€ne fĂŒr neue Benutzer und Gruppen setzen.Optionally set as default domain for new users and groups.
Reduziert Inkonsistenz bei Provisioning.Reduces provisioning inconsistency.
FöderierenFederate
DomÀneneinstellungen auf externen IdP umstellen.Switch domain settings to an external IdP.
Cloud-Sign-in-Flow Ă€ndert sich tenantweit fĂŒr diese DomĂ€ne.Cloud sign-in flow changes tenant-wide for that domain.
Multi-Tenant-Organisation, Cross-Tenant Sync und ZugriffseinstellungenMulti-tenant organization, cross-tenant sync, and access settings
Steuert eingehenden und ausgehenden B2B-Zugriff, Trust und MFA-Vertrauen.Controls inbound and outbound B2B access, trust, and MFA trust.
Immer pro Partner tenantbewusst dokumentieren.Always document per partner tenant.
B2B Direct ConnectB2B direct connect
Direkte Zusammenarbeit fĂŒr Szenarien wie Teams Shared Channels.Direct collaboration for scenarios like Teams shared channels.
Erfordert gegenseitige Vertrauens- und Richtlinieneinstellung.Requires mutual trust and policy configuration.
Tenant Restrictions v2Tenant Restrictions v2
Lenkt Browser- und App-Traffic auf erlaubte Tenants.Directs browser and app traffic to allowed tenants.
Wichtig fĂŒr Managed Devices und egress-kontrollierte Netzwerke.Important for managed devices and egress-controlled networks.
Cross-Tenant Sync ElementCross-tenant sync element
BeschreibungDescription
Typische StolperfalleTypical pitfall
Scoping FilterScoping filter
Bestimmt, welche Benutzer aus dem Quelltenant synchronisiert werden.Determines which users from the source tenant are synchronized.
Zu breite Filter erzeugen unnötige Gast- oder Memberobjekte.Overly broad filters create unnecessary guest or member objects.
Attribute MappingAttribute mapping
Ordnet Quellattribute wie mail, department oder employeeId dem Ziel zu.Maps source attributes such as mail, department, or employeeId to target values.
Immutable IDs und eindeutige Anker sauber definieren.Define immutable IDs and anchors carefully.
Provisioning JobProvisioning job
FĂŒhrt Erstellen, Aktualisieren und Deaktivieren im Ziel aus.Performs create, update, and disable actions in the target.
Monitoring im Provisioning-Log aktiv nutzen.Actively use the provisioning log.
TemplateTemplate
Vordefinierte Mappings und Startkonfigurationen.Predefined mappings and starter configurations.
Templates sind Startpunkt, nicht Endzustand.Templates are a starting point, not the final state.
Tenant Restrictions v2, externe Zusammenarbeit und B2B Direct ConnectTenant Restrictions v2, external collaboration, and B2B direct connect
EinstellungSetting
WirkungEffect
DesignhinweisDesign note
Authentication planeAuthentication plane
BeschrĂ€nkt, in welchen Tenants Benutzer sich anmelden dĂŒrfen.Restricts which tenants users may sign in to.
Browser, Proxy und Netzwerkpfad mĂŒssen Header/Signal erhalten.Browser, proxy, and network path must preserve the signal/header.
Data planeData plane
Begrenzt Datenzugriff auf erlaubte Tenants und Apps.Limits data access to allowed tenants and apps.
Besonders relevant fĂŒr SharePoint, Exchange und Teams-Datenzugriffe.Especially relevant for SharePoint, Exchange, and Teams data access.
Guest permissionsGuest permissions
Definiert, wie sichtbar Mitglieder, Gruppen und Verzeichniselemente fĂŒr GĂ€ste sind.Defines how visible members, groups, and directory items are to guests.
Zero Trust bevorzugt restriktive Defaults.Zero Trust prefers restrictive defaults.
Invitation restrictionsInvitation restrictions
Steuert, wer GÀste einladen darf und welche DomÀnen erlaubt sind.Controls who may invite guests and which domains are allowed.
Mit allow/block-Listen kombinieren.Combine with allow/block lists.
Trust settingsTrust settings
Inbound- oder outbound Trust fĂŒr MFA, compliant device und Hybrid Join.Inbound or outbound trust for MFA, compliant device, and hybrid join.
Nur aktivieren, wenn Partnerkontrollen bewertet wurden.Enable only after evaluating partner controls.
Abonnements, Löschung/Wiederherstellung und NotfallzugangSubscriptions, delete/recover, and emergency access
BereichArea
Wichtige FaktenImportant facts
EmpfehlungRecommendation
Azure SubscriptionsAzure subscriptions
Abonnements sind mit dem Tenant verknĂŒpft; Billing und RBAC hĂ€ngen daran.Subscriptions are linked to the tenant; billing and RBAC depend on them.
Owner- und Billing-Rollen separat dokumentieren.Document owner and billing roles separately.
Tenant DeleteTenant delete
Nur möglich, wenn Abonnements, Apps, Domains und andere AbhÀngigkeiten bereinigt wurden.Possible only when subscriptions, apps, domains, and other dependencies are removed.
Vor Löschung eine Dependency-Checkliste abarbeiten.Work through a dependency checklist before deletion.
30-Tage Recovery30-day recovery
Gelöschte Tenants können fĂŒr begrenzte Zeit wiederhergestellt werden.Deleted tenants can be restored for a limited period.
Recovery Owner und Prozess vorab definieren.Define recovery owner and process in advance.
Mindestens zwei cloud-only Break-Glass-Konten ohne alltÀgliche AbhÀngigkeiten.At least two cloud-only break-glass accounts without everyday dependencies.
Starke Authentifizierung, aber ausfallsicheres Design mit regelmĂ€Ăigen Tests.Strong authentication but fail-safe design with regular testing.
Technical ContactTechnical contact
Tenant-Kontaktdaten beeinflussen Benachrichtigungen und Microsoft-Kommunikation.Tenant contacts influence notifications and Microsoft communication.
Aktuell halten und auf Gruppenpostfach legen.Keep current and use a group mailbox.