Kurze Information für Administratoren von Microsoft Entra ID. Redmond will die Entra ID-Regeloperator "MemberOf" bis zum 3. November 2026 ersetzen. Organisationen, die "MemberOf" verwenden, müssen diese Regeln vor dem Stichtag ersetzen, um Probleme mit veralteten Zugriffsrechten, Lizenzen und Richtlinien zu vermeiden.
Microsoft Entra ID memberOf als Preview eingeführt
Microsoft Entra ID ermöglicht es Administratoren, dynamische Mitgliedschaftsgruppen und Verwaltungseinheiten zu erstellen, die sich durch Hinzufügen von Mitgliedern anderer Gruppen mithilfe des Attributs memberOf füllen, heißt es in diesem . Apps, die bisher keine gruppenbasierte Mitgliedschaft in Microsoft Entra ID lesen konnten, können jetzt die gesamte Mitgliedschaft dieser neuen memberOf-Gruppen lesen. Diese Gruppen können nicht nur für Apps, sondern auch zum Zuweisen von Lizenzen verwendet werden.
Wenn ich es richtig mitbekommen habe, wurde das MemberOf-Attribut (irgendwann im Juni 2022) als Preview eingeführt. Das Ganze hat den Preview-Status nie verlassen. Dieser Microsoft-Beitrag vom März 2026 erklärt die Funktionen. Ich habe auch noch diesen Beitrag aus 2025 mit Erklärungen gefunden.
MemberOf wird im Nov. 2026 eingestellt
Die von Microsoft bereits am 5. August 2026 im Microsoft 365 Message Center getätigte Ankündigung MC1448379 – Microsoft Entra ID: Replace MemberOf rules by November 3, 2026 informiert über die Einstellung der Information. Es heißt lapidar, dass die Preview (öffentliche Vorschau) des Regeloperators MemberOf in Microsoft Entra ID ausläuft. Organisationen, die "MemberOf" in dynamischen Mitgliedergruppen, dynamischen Verwaltungseinheiten (AUs) oder Richtlinien zur automatischen Zuweisung von Berechtigungen verwenden, müssen diese Konfigurationen bis zum 3. November 2026 ersetzen. Das hat "Wellen" geschlagen (siehe folgenden Posts auf X).

O-Ton eines Post: "I don't fucking understand how you can take a preview product and then retire it. Fuck the Entra team.". Organisationen, die "MemberOf" in dynamischen Gruppen, Verwaltungseinheiten oder Berechtigungsrichtlinien verwenden, müssen laut Microsoft diese Regeln vor dem 3.11.2026 ersetzen, um Probleme mit veralteten Zugriffsrechten, Lizenzen und der Durchsetzung von Richtlinien zu vermeiden. Betroffen sind Organisationen, die den Regeloperator "MemberOf" in folgenden Bereichen verwenden:
- Dynamische Mitgliedergruppen
- Dynamische Verwaltungseinheiten (AUs)
- Richtlinien zur automatischen Zuweisung im Berechtigungsmanagement
Diese Einstellung tangiert die nachfolgend aufgelisteten Plattformen und Dienste:
- Microsoft Entra ID
- Microsoft Entra Groups
- Microsoft Entra Administrative Units
- Microsoft Entra Entitlement Management
Werden keine Maßnahmen ergriffen, werden Konfigurationen, die den Operator "MemberOf" verwenden, nach dem 3. November 2026 nicht mehr aktualisiert. Daten zu Mitgliedschaften und Zuweisungen bleiben im zuletzt bekannten Zustand erhalten, was zu veralteten Zugriffsrechten und Lücken bei der Durchsetzung führen kann. Microsoft gibt folgende mögliche Auswirkungen an:
- Der Zugriff auf Teams und SharePoint, der mit Microsoft 365-Gruppen verknüpft ist, kann veraltet sein. Neue Mitglieder erhalten möglicherweise keinen Zugriff, während entfernte Mitglieder den Zugriff behalten.
- Richtlinien für den bedingten Zugriff spiegeln möglicherweise nicht mehr die aktuelle Mitgliedschaft von Benutzern oder Geräten wider.
Richtlinien zur automatischen Zuweisung im Berechtigungsmanagement fügen möglicherweise Zugriffspaketzuweisungen nicht mehr wie vorgesehen hinzu oder entfernen sie nicht mehr wie vorgesehen. - Bei der gruppenbasierten Lizenzierung werden Lizenzen möglicherweise nicht mehr korrekt zugewiesen oder entfernt, was zu nicht lizenzierten oder überlizenzierten Benutzern führen kann.
- Die Mitgliedschaft und der Geltungsbereich dynamischer Verwaltungseinheiten können veraltet sein.
Das sind schon heftige Auswirkungen, was die Aufregung der Administratoren erklärt. Dieser Tweet und und der verlinkte Blog-Beitrag hier erklärt, welche Maßnahmen erforderlich sind und gibt einen PowerShell-Befehl zur Prüfung an.
Ich tippe darauf, dass es möglicherweise mit den in diesem Tweet im Mai 2026 aufgeworfenen Sicherheitsproblemen zu tun haben könnte.



MVP: 2013 – 2016




