Skip to content
Lambert Consulting

Künstliche Intelligenz – ein bereichsübergreifendes Angebot

Zuerst das Ergebnis. Dann die Infrastruktur.

Ein Assistent für Ihre Dokumente, eine End-of-Line-Prüfung, eine Plattform für verschiedene Dienste. Wo die künstliche Intelligenz zum Einsatz kommt, richtet sich nach Ihren Daten und nicht nach einem Katalog.

Alle Lösungen anzeigen
4Architekturen im Vergleich, Kriterium für Kriterium
2 BerufeSoftware und Hardware unter einem Dach
Alle AnwendungsfälleZuerst der Anwendungsfall, dann die Technologie

Unsere erste Abteilung

Das muss jeden Morgen funktionieren.

Ihre Server, Ihre Arbeitsplätze, Ihre Telefonie und Ihre Identitäten. Das Fundament, das niemand beachtet, solange es hält – und auf das alle blicken, sobald es versagt.

Zum Departement
Mehrere StandorteNationale und internationale Projekte
3Niederlassungen in der Westschweiz
Unsere Kundenprojekte ansehenFallstudien und Referenzen

Was sich nicht ändert

Ein vor Beginn festgelegter Rahmen.

Immer dieselben Personen bis zum Schluss, ein geplanter Rückblick und eine klar formulierte Grenze. Das gilt für alle neun Bereiche, unabhängig vom Thema und davon, wie wir uns engagieren.

Wie wir arbeiten
9Dienstleistungsbereiche
3Möglichkeiten der Zusammenarbeit: Pauschalpreis, Zeit- und Materialabrechnung, Vertrag
Sagen Sie uns, wie weit Sie schon gekommen sindDie Erstellung eines Angebots ist kostenlos

Unsere Arbeitsweise

Ein Ratschlag, kein Verkaufsargument.

Unser Ansatz ist beratend: Wir sagen Ihnen unsere Meinung, auch wenn dies nicht in unserem Interesse liegt. Genau das führt zum Erfolg der Projekte.

Über uns
1995Erstes Projekt mit Microsoft SMS
FamilienfreundlichÜberschaubar und nachhaltig
Schreiben Sie unsErstes, unverbindliches Gespräch von 30 Minuten

Infrastruktur / Identität / Microsoft Entra ID

Ein einziges Verzeichnis entscheidet über alles andere.

Ihre Anwendungen, Ihre Arbeitsplätze und Ihre Zugriffsrechte hängen alle davon ab.

Microsoft Entra ID ist das Verzeichnis, in dem Ihre Konten gespeichert sind, und genau dieses Verzeichnis Microsoft 365Ihre Anwendungen und Ihre Endgeräte bei jeder Anmeldung abfragen. Ein falsch konfiguriertes Verzeichnis fällt am ersten Tag nicht auf: Es wird erst an dem Tag sichtbar, an dem jemand an einen Ort gelangt, an den er nicht gelangen sollte, oder an dem Tag, an dem gar niemand mehr Zugang erhält.

Früher Azure AD Der Dienst wurde 2023 umbenannt. Das Produkt, die Konten und die Einstellungen sind unverändert geblieben.
Microsoft Solutions Partner Ein Fall, der direkt bei Microsoft eröffnet wird, wenn ein Vorfall über die in der Konsole angezeigten Informationen hinausgeht.
Ingenieure in der Westschweiz Renens, Sion und Châtel-Saint-Denis. Diejenigen, die Ihnen antworten, sind diejenigen, die die Arbeit erledigen.

Drei Fragen entscheiden über das Projekt

Diese Fragen stellt man sich, bevor man eine Entscheidung trifft, und die Antwort auf jede einzelne schränkt die Optionen bei den beiden anderen ein. Keine davon bezieht sich auf ein Produkt: Es geht darum, was Sie bereits haben, wer hinzukommen soll und worauf Sie im Falle eines Ausfalls verzichten können.

01

Was bei Ihnen bereits vorhanden ist

Die meisten Unternehmen verfügen über ein Active Directory auf einem Server, der vor zehn oder fünfzehn Jahren installiert wurde und die Konten und Gruppen enthält. Es verschwindet nicht: Es synchronisiert sich. Es wird entschieden, welcher Teil des Verzeichnisses hochgeladen wird und was die Master-Daten für welche Daten sind.

Man betrachtet die Gegebenheiten, bevor man das Ziel festlegt.

02

Wer muss dort arbeiten, ohne angestellt zu sein?

Ein Bevollmächtigter, ein Wirtschaftsprüfer, ein Lieferant, eine Anwendung, die nachts ein Postfach abruft. Diese Konten folgen nicht dem Lebenszyklus eines Mitarbeiters: Niemand meldet ihr Ausscheiden. Sie sind der Hauptgrund dafür, dass Zugriffsrechte noch Jahre nach Ablauf eines Mandats bestehen bleiben.

Ein Konto ohne Ablaufdatum ist ein Konto, das bestehen bleibt.

03

Was passiert, wenn Ihre Server nicht mehr reagieren?

Wenn die Passwortüberprüfung bei Ihnen vor Ort erfolgt, verhindert eine Störung Ihrer Verbindung oder Ihrer Server, dass Ihre Nutzer ihr E-Mail-Konto öffnen können – einschließlich derjenigen, die von zu Hause aus arbeiten und eigentlich gar keinen Zugang zu Ihrem Gebäude benötigen.

Das ist die Frage, die man als Erstes stellt, und fast niemand hat sie gestellt.

Die Authentifizierungsmethode wird vor der Synchronisierung ausgewählt

Das ist das Gegenteil der üblichen Reihenfolge, und genau das unterscheidet ein erfolgreiches Identitätsprojekt von einem Projekt, das zwei Jahre später überarbeitet werden muss. Die Synchronisierung ist ein Werkzeug; die Authentifizierungsmethode ist eine architektonische Entscheidung, die sich auf die Verfügbarkeit aller anderen Komponenten auswirkt.

01

Man misst das, was man nicht aufhalten kann

E-Mail, Dateien, die Fachanwendung, der Zugriff für Teams, die nie im Gebäude sind. Für jeden dieser Bereiche stellt sich dieselbe Frage: Wie lange darf der Zugriff darauf unterbrochen sein, ohne dass Ihnen dadurch Kosten entstehen?

Diese Maßnahme bestimmt die Methode, und nichts anderes bestimmt sie.

Was Sie erhalten Die Liste Ihrer Dienste mit der jeweils zulässigen Ausfallzeit Eine Aufstellung dessen, was derzeit vorhanden ist
02

Man wählt aus, wo das Passwort überprüft wird

Bei Microsoft oder bei Ihnen vor Ort. Wenn die Überprüfung bei Microsoft stattfindet, fällt ein Ausfall Ihrer Server nicht auf; findet sie bei Ihnen vor Ort statt, legt sie den gesamten Betrieb lahm. Die drei möglichen Konfigurationen sind daher – gemessen an dem, was Sie gerade ermittelt haben – nicht gleichwertig.

Dies ist die einzige der vier Entscheidungen, die sich später nur schwer rückgängig machen lässt.

Was Sie erhalten Die gewählte Methode und die beiden Gründe, warum sie bevorzugt wurde Was passiert mit Ihren Nutzern am Tag eines Ausfalls?
03

Die Synchronisation wird entsprechend angepasst

Welche Konten werden hochgeladen, welche Attribute, welche Gruppen und welches der beiden Verzeichnisse ist in welchen Punkten maßgeblich? Microsoft Entra Connect – das Tool, das früher Azure AD Connect – erledigt diese Aufgabe von einem Server bei Ihnen aus.

Wenn man sie in dieser Reihenfolge einstellt, lässt sie sich anpassen, ohne dass dabei etwas kaputtgeht.

Was Sie erhalten Eine schriftliche Liste dessen, was synchronisiert ist und was nicht Die Prioritätsregel: Was sich bei Ihnen ändert, was sich online ändert
04

Man öffnet den Zugang und schließt ihn anschließend wieder

Die Konten funktionieren, dann kommen die Regeln: Zwei-Faktor-Authentifizierung, Zugangsbedingungen, zeitlich begrenzte Administratorrechte. In dieser Reihenfolge bleibt an einem Montagmorgen niemand außen vor.

Was zunächst offen ist, schließt sich ohne großes Aufsehen; das Gegenteil trifft nicht zu.

Was Sie erhalten Die beiden Ersatzkonten, vor Ihren Augen getestet Der Zeitplan für die Aktivierung der Regeln, Dienst für Dienst

Die drei Methoden und ihre Unterschiede

Alle drei beantworten dieselbe Frage – nämlich die zur Überprüfung des Passworts – und haben im Falle eines Ausfalls unterschiedliche Auswirkungen. Diese drei Mechanismen sind von Microsoft dokumentiert; wir überprüfen sie vor jedem Vorschlag noch einmal.

Die Methode Wer überprüft das Passwort? Was Sie zu Hause benötigen Falls Ihre Server nicht mehr reagieren
Synchronisierung desPasswort-Hashes Microsoft. Ein Hash des Passworts wird an Ihren Tenant gesendet; das Passwort selbst verlässt Ihre Server zu keinem Zeitpunkt. Ein Server, auf dem Entra Connect läuft. Sonst gibt es nichts, was nach außen veröffentlicht werden muss. Ihre Nutzer können weiterhin arbeiten. E-Mails und Dateien sind weiterhin zugänglich, auch von zu Hause aus.
Direkte Authentifizierung (Pass-Through-Authentifizierung) Ihre Server. Ein bei Ihnen installierter Agent übermittelt das Passwort an Ihren Active Directory und sendet die Antwort zurück. Mindestens zwei Mitarbeiter an zwei Maschinen, damit der Ausfall einer Maschine niemanden behindert. Niemand meldet sich mehr an, egal wo er sich befindet, solange Ihre Mitarbeiter oder Ihr Active Directory nicht antworten.
AD r Verband(FS) oder gleichwertige Organisation Ihr eigener Verzeichnisdienst, an den die Verbindung weitergeleitet wird. Der aufwendigste der drei: Server, Veröffentlichung nach außen, zu erneuernde Zertifikate. Es meldet sich niemand mehr an, und die Störung betrifft eine Infrastruktur, die Sie allein warten.

Die Fingerabdruck-Synchronisierung verfügt über eine Ausweichlösung: Sollten Ihre Server nicht mehr antworten, wird die Überprüfung nahtlos auf Microsoft umgeschaltet, ohne dass Ihre Benutzer davon etwas bemerken. Dies ist die einzige der drei Konfigurationen, die einen Ausfall auf Ihrer Seite übersteht.

Was wir dazu sagen

Wir wissen, wie man alle drei umsetzt, und genau das ermöglicht es uns, Sie zu beraten.

Die Zusammenführung ist dann gerechtfertigt, wenn sie durch eine Vorgabe erzwungen wird – eine Chipkarte, ein Identitätsanbieter, der nicht Microsoft ist, oder eine interne Vorschrift, die durch nichts anderes erfüllt werden kann. Sie ist nicht gerechtfertigt, nur weil es sie seit 2016 gibt. Ein Dienstleister, der nur eine der drei Methoden umsetzen kann, wird immer behaupten, dass es sich um Ihre Methode handelt; wir ziehen es vor, Ihnen zu zeigen, welche Kosten bei der jeweiligen Methode anfallen, und lassen Sie dann selbst entscheiden, was für Sie wichtig ist.

Was sich durch die einmalige Authentifizierung für Ihre Nutzer ändert

Eine einzige Identität ermöglicht den Zugriff Microsoft 365, Ihre extern gehosteten Anwendungen und einen Teil Ihrer internen Anwendungen. Der Vorteil liegt nicht im Komfort, sondern darin, dass eine Abmeldung in einem Schritt erledigt wird, anstatt in sechs Anwendungen vergessen zu werden.

01

Ein Abgang wird in einem Schritt abgewickelt

Das Konto wird im Verzeichnis deaktiviert, und der Zugriff wird überall dort gesperrt, wo das Verzeichnis maßgeblich ist. Andernfalls muss die Abmeldung für jede Anwendung einzeln vorgenommen werden, und es bleibt immer noch eine übrig.

02

Passwörter werden automatisch zurückgesetzt

Ein Nutzer, der sein Passwort vergessen hat, ändert es nach Überprüfung seiner Identität selbst. Dies ist der häufigste Grund für Anrufe beim Support, und er entfällt nun.

03

Die Rechte werden über die Gruppen vergeben

Die Zugehörigkeit zu einer Gruppe gewährt Zugriff und lässt sich anhand eines Merkmals ermitteln – beispielsweise der Abteilung, des Standorts oder der Funktion. Der Beitritt einer Person erfordert dann keinerlei weitere Maßnahmen.

04

Jede Verbindung wird protokolliert

Wer hat sich eingeloggt, aus welchem Land, mit welchem Gerät und was wurde abgelehnt? Dieses Protokoll wird nach einem Vorfall noch einmal durchgesehen, und es lässt sich im Nachhinein nicht mehr rekonstruieren.

Konten, die nicht von Arbeitnehmern geführt werden

Genau diese Personen stellen ein Problem dar, weil niemand ihren Weggang meldet. Wenn ein Mitarbeiter das Unternehmen verlässt, wird dies von der Personalabteilung bekannt gegeben; ein Beauftragter, dessen Vertrag stillschweigend ausgelaufen ist, behält seinen Zugang, bis es jemand bemerkt.

Gäste

Personen von außerhalb

Ein Beauftragter, ein Prüfer, ein Kunde an einem gemeinsamen Projekt. Sie melden sich mit ihrem eigenen Konto an, ohne dass Sie ihnen eines anlegen müssen, und jede Einladung kann mit einem Ablaufdatum versehen werden.

Was geregelt wird: Wer darf wen einladen, zu welcher Veranstaltung, und was geschieht am vereinbarten Termin.

Dienste

Apps, die sich von selbst verbinden

Ein Backup, das Postfächer ausliest, ein Konnektor, der in eine Website schreibt, ein Automat, der Rechnungen versendet. Sie verfügen oft über sehr weitreichende Berechtigungen und ein Geheimnis, das niemals verfällt.

Was geregelt werden muss: das tatsächlich erforderliche Mindestrecht und ein irgendwo vermerktes Verlängerungsdatum.

Verwaltung

Die Konten, die alles können

Diejenigen, die Konten anlegen, löschen und Berechtigungen vergeben. Bei vielen Hosts, die wir entdecken, gibt es mehr davon als erwartet, und manche dienen auch als Alltags-Konten.

Was geregelt werden muss: Die Trennung zwischen Verwaltung und alltäglicher Nutzung sowie die zeitliche Begrenzung der Rechte.

Die andere Tür

Das Gerät, das eine Verbindung herstellt, ist eine Voraussetzung, keine Eigenschaft des Kontos.

Zu wissen, dass eine Stelle konform ist – verschlüsselt, auf dem neuesten Stand, verwaltet – und dann anderen den Zugriff zu verweigern, ist die Aufgabe zweier benachbarter Seiten: „Intune “ entscheidet über die Konformität des Geräts, die bedingte Zugriffskontrolle legt die Regel fest, die darauf angewendet wird.

Was dieses Projekt von anderen unterscheidet
Ein Verzeichnis ist das einzige Element Ihrer IT-Infrastruktur, von dem alle anderen Projekte abhängen.

Ein Ausfall des E-Mail-Systems beeinträchtigt den E-Mail-Verkehr. Ein falsch konfiguriertes Verzeichnis beeinträchtigt den E-Mail-Verkehr, die Dateien, die Endgeräte, die Fachanwendung und das Telefon – gleichzeitig und für alle. Deshalb muss dieses Problem als Erstes und in aller Ruhe behoben werden.

Es wird einmalig eingestellt

Die Authentifizierungsmethode, die Synchronisation und die Administratorrechte werden zu Beginn eines Mandats festgelegt. Sind sie richtig festgelegt, müssen sie nicht mehr angepasst werden; sind sie falsch festgelegt, müssen sie unter Druck – an einem Tag, an dem es zu einem Ausfall kommt – angepasst werden.

Man sieht ihn nicht

Niemand bedankt sich für ein Verzeichnis, das funktioniert. Genau deshalb wird es als letztes überprüft und ist das erste, das für Überraschungen sorgt: Überflüssige Administratorkonten und Einladungen ohne Ablaufdatum häufen sich still und leise an.

Er trägt die Suite

Die zweistufige Authentifizierung, die Zugriffsbedingungen, die Arbeitsplatzverwaltung und die Dateifreigabe basieren alle darauf. Keines dieser vier Elemente funktioniert, wenn das Verzeichnis nicht die richtigen Angaben darüber enthält, wer wer ist.

Was Sie wissen sollten, bevor Sie sich festlegen

Vier Punkte, die wir zu Beginn unserer Amtszeit selbst festlegen, da sie den Zeitplan und das Budget bestimmen. Jeder muss sich darauf einstellen; keiner davon ist ein Grund, aufzugeben.

Die Sortierung der Konten erfolgt vor der migration

Ein Active Directory Fünfzehn-Jahres-Archiv enthält Konten von Personen, die nicht mehr da sind, leere Gruppen und Duplikate. Sie einfach so zu synchronisieren, wäre so, als würde man Umzugskartons transportieren, ohne sie zu öffnen.

Diese Sortierung erfolgt gemeinsam mit Ihnen und wird separat kalkuliert: Es handelt sich um eine messbare Arbeit, keine Unbekannte. Ist sie einmal erledigt, muss sie nie wieder durchgeführt werden.

Einige ältere Anwendungen können sich nicht auf andere Weise authentifizieren

Eine branchenspezifische Software, die ein veraltetes Protokoll benötigt, kann keine Zwei-Faktor-Authentifizierung anbieten. Dies ist die häufigste Einschränkung und bestimmt den Ablauf des Projekts.

Man isoliert sie, anstatt alles zu verzögern: Die Anwendung behält ihren Ablauf bei, der Rest läuft weiter, und ihr Austausch wird geplant, ohne die anderen zu blockieren.

Was Sie aktivieren können, hängt von Ihren Abonnements ab

Ein Teil der hier beschriebenen Inhalte – die vorübergehende Erhöhung der Administratorrechte, bestimmte Zugriffsregeln – ist nicht überall enthalten. Die Ebenen und ihre Inhalte ändern sich mehrmals im Jahr.

Wir überprüfen Ihre Abonnements, bevor wir Ihnen etwas vorschlagen, und ergänzen fehlende Informationen, anstatt diese erst im Laufe des Prozesses zu entdecken.

Das erste Administrationskonto darf von nichts abhängig sein

Wenn alle Administratoranmeldungen dieselbe Überprüfung durchlaufen, führt ein Ausfall dieser Überprüfung dazu, dass Sie sich nicht mehr in Ihren eigenen Tenant einloggen können. Das kommt tatsächlich vor.

Zwei Notfallkonten, die keinerlei Regeln unterliegen und für die ein langes Passwort an einem anderen Ort aufbewahrt wird: Das ist die erste Maßnahme, die wir ergreifen, und sie wird zweimal im Jahr überprüft.

Schauen wir uns zunächst einmal Ihren Tenant an

Eine Stunde mit den Ingenieuren, die die Arbeit übernehmen werden – anhand Ihres Verzeichnisses in seiner aktuellen Form: die derzeitige Authentifizierungsmethode, die Administratorkonten, die Einladungen ohne Ablaufdatum. Am Ende wissen Sie genau, wo Sie stehen.

Renens, Sion, Châtel-Saint-Denis. +41 21 806 37 15 — [email protected]