---
title: "Least Privilege (Need-to-know-Prinzip)"
description_de: "Least Privilege bedeutet: Jeder Nutzer erhält nur die Rechte, die er für seine Aufgabe braucht — nicht mehr."
description_en: "Least privilege means each user receives only the rights needed for their role — no more."
url: /wissen/glossar/least-privilege
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist Least Privilege?"
---

# Least Privilege (Need-to-know-Prinzip)

<AnswerCapsule>
  Least Privilege (dt. minimal notwendige Rechte) ist das Prinzip, dass jeder Nutzer, jeder Dienst und jedes Konto nur die Berechtigungen erhält, die für die konkrete Aufgabe nötig sind — nicht mehr.
</AnswerCapsule>

## Was bedeutet Least Privilege?

In [Microsoft 365](/wissen/microsoft-365) heißt das: keine Global Admins im Tagesgeschäft, SharePoint-Zugriff nach Rolle, ERP nur für Buchhaltung. Dienstkonten nur Leserecht, wo möglich. Regelmäßige Access Reviews entfernen angesammelte Rechte.

Least Privilege begrenzt Schaden bei Kompromittierung: [Phishing](/wissen/glossar/phishing) auf Sachbearbeiter-Konto öffnet nicht gleich die gesamte Domain. [Ransomware](/wissen/glossar/ransomware) verbreitet sich langsamer ohne übermäßige Admin-Pfade.

Privileged Access Management (PIM) in Entra ID erlaubt zeitlich begrenzte Admin-Freigabe — Global Admin nur für Change-Fenster. Ohne Lizenz: schriftlicher Prozess und separates Konto, das nach Ticket geschlossen wird.

Least Privilege gilt auch für Dienstkonten, Scanner, Backup-Jobs und externe Dienstleister — nicht nur für menschliche Nutzer. Getrennte Admin-Konten für IT-Tätigkeiten und normales Konto für Mail und Office reduzieren Schaden bei [Phishing](/wissen/glossar/phishing).

## Warum ist Least Privilege relevant für KMU?

KMU vergeben Rechte aus Bequemlichkeit — „damit er alles selbst machen kann“. Ein Jahr später hat niemand Überblick.

[Personaldienstleister](/wissen/branchen/personaldienstleister) und Kanzleien mit Mandantentrennung brauchen Least Privilege aus Berufspflicht, nicht nur Security-Best Practice.

Access Reviews quartalsweise: Vorgesetzte bestätigen Gruppenmitgliedschaften. Zombie-Rechte von Projektteams sind DSGVO- und Security-Risiko — besonders in wachsenden KMU.

Fehler passieren — Least Privilege begrenzt Blast Radius. Ein Klick im falschen Postfach soll nicht den ganzen Tenant gefährden. Regelmäßige Reviews sind unbequem, aber günstiger als Incident.

Dienstkonten und Scanner-Accounts included — oft übersehen. Admin nur für Admin-Aufgaben — Daily Driver normales Konto. Dokumentation wer warum welche Rechte hat.

Zu viele Global Admins und Dauer-Administratorrechte vergrößern den Schaden eines einzelnen Klicks oder Phishing-Treffers. Least Privilege begrenzt den Radius — wichtig in kleinen [Teams](/wissen/glossar/teams), wo eine Person oft viele Rollen vereint.

Quartalsweise Access Reviews mit Vorgesetzten kosten wenig Zeit, verhindern aber, dass ehemalige Projektrollen dauerhaft Schreibzugriff behalten.

## Typische Fehler

* Jeder Mitarbeiter ist Local Admin auf dem PC
* Geteilte Admin-Konten ohne Personenbezug
* Rechte werden nie entzogen — nur addiert
* GF behält Global Admin für Outlook-Einstellungen

## Praxisbeispiel

Eine Steuerkanzlei führt quartalsweise Access Review ein. Partner behält Mandantenordner, Sachbearbeiter nur zugewiesene Akten. Global Admin nur auf Break-Glass-Konto — [Phishing](/wissen/glossar/phishing) auf Alltagskonto verursacht keinen Tenant-Takeover.

Eine Kanzlei reduziert Global Admins von sieben auf zwei getrennte Admin-Konten. Buchhaltung erhält nur Lesezugriff auf relevante SharePoint-Bibliotheken. Beim Quartals-Access-Review entdeckt die GF ein verwaistes Gastkonto — gelöscht, bevor es ausgenutzt wird.

## Verwandte Begriffe

* [Access-Sicherheit](/wissen/glossar/access-sicherheit)
* [Zero Trust](/wissen/glossar/zero-trust)
* [IT-Offboarding](/wissen/glossar/offboarding)
* [Conditional Access](/wissen/glossar/conditional-access)

<ServiceCta />


## FAQ

### Gilt Least Privilege auch für die GF?

Ja — GF braucht selten Global Admin; getrennte Admin-Konten und zeitlich begrenzte Rechte reduzieren Schaden bei [Phishing](/wissen/glossar/phishing).
