MC1448379: "MemberOf" Microsoft Entra ID-Regeloperator bis zum 3. November 2026 ersetzen

Kurze Information für Administratoren von Microsoft Entra ID. Redmond will die Entra ID-Regeloperator "MemberOf" bis zum 3. November 2026 ersetzen. Organisationen, die "MemberOf" verwenden, müssen diese Regeln vor dem Stichtag ersetzen, um Probleme mit veralteten Zugriffsrechten, Lizenzen und Richtlinien zu vermeiden.

Microsoft Entra ID memberOf als Preview eingeführt

Microsoft Entra ID ermöglicht es Administratoren, dynamische Mitgliedschaftsgruppen und Verwaltungseinheiten zu erstellen, die sich durch Hinzufügen von Mitgliedern anderer Gruppen mithilfe des Attributs memberOf füllen, heißt es in diesem . Apps, die bisher keine gruppenbasierte Mitgliedschaft in Microsoft Entra ID lesen konnten, können jetzt die gesamte Mitgliedschaft dieser neuen memberOf-Gruppen lesen. Diese Gruppen können nicht nur für Apps, sondern auch zum Zuweisen von Lizenzen verwendet werden.

Wenn ich es richtig mitbekommen habe, wurde das MemberOf-Attribut (irgendwann im Juni 2022) als Preview eingeführt. Das Ganze hat den Preview-Status nie verlassen. Dieser Microsoft-Beitrag vom März 2026 erklärt die Funktionen. Ich habe auch noch diesen Beitrag aus 2025 mit Erklärungen gefunden.

MemberOf wird im Nov. 2026 eingestellt

Die von Microsoft bereits am 5. August 2026 im Microsoft 365 Message Center getätigte Ankündigung MC1448379 – Microsoft Entra ID: Replace MemberOf rules by November 3, 2026 informiert über die Einstellung der Information. Es heißt lapidar, dass die  Preview (öffentliche Vorschau) des Regeloperators MemberOf in Microsoft Entra ID ausläuft. Organisationen, die "MemberOf" in dynamischen Mitgliedergruppen, dynamischen Verwaltungseinheiten (AUs) oder Richtlinien zur automatischen Zuweisung von Berechtigungen verwenden, müssen diese Konfigurationen bis zum 3. November 2026 ersetzen. Das hat "Wellen" geschlagen (siehe folgenden Posts auf X).

Entra ID MembersOf

O-Ton eines Post: "I don't fucking understand how you can take a preview product and then retire it. Fuck the Entra team.". Organisationen, die "MemberOf" in dynamischen Gruppen, Verwaltungseinheiten oder Berechtigungsrichtlinien verwenden, müssen laut Microsoft diese Regeln vor dem 3.11.2026 ersetzen, um Probleme mit veralteten Zugriffsrechten, Lizenzen und der Durchsetzung von Richtlinien zu vermeiden. Betroffen sind Organisationen, die den Regeloperator "MemberOf" in folgenden Bereichen verwenden:

  • Dynamische Mitgliedergruppen
  • Dynamische Verwaltungseinheiten (AUs)
  • Richtlinien zur automatischen Zuweisung im Berechtigungsmanagement

Diese Einstellung tangiert die nachfolgend aufgelisteten Plattformen und Dienste:

  • Microsoft Entra ID
  • Microsoft Entra Groups
  • Microsoft Entra Administrative Units
  • Microsoft Entra Entitlement Management

Werden keine Maßnahmen ergriffen, werden Konfigurationen, die den Operator "MemberOf" verwenden, nach dem 3. November 2026 nicht mehr aktualisiert. Daten zu Mitgliedschaften und Zuweisungen bleiben im zuletzt bekannten Zustand erhalten, was zu veralteten Zugriffsrechten und Lücken bei der Durchsetzung führen kann. Microsoft gibt folgende mögliche Auswirkungen an:

  • Der Zugriff auf Teams und SharePoint, der mit Microsoft 365-Gruppen verknüpft ist, kann veraltet sein. Neue Mitglieder erhalten möglicherweise keinen Zugriff, während entfernte Mitglieder den Zugriff behalten.
  • Richtlinien für den bedingten Zugriff spiegeln möglicherweise nicht mehr die aktuelle Mitgliedschaft von Benutzern oder Geräten wider.
    Richtlinien zur automatischen Zuweisung im Berechtigungsmanagement fügen möglicherweise Zugriffspaketzuweisungen nicht mehr wie vorgesehen hinzu oder entfernen sie nicht mehr wie vorgesehen.
  • Bei der gruppenbasierten Lizenzierung werden Lizenzen möglicherweise nicht mehr korrekt zugewiesen oder entfernt, was zu nicht lizenzierten oder überlizenzierten Benutzern führen kann.
  • Die Mitgliedschaft und der Geltungsbereich dynamischer Verwaltungseinheiten können veraltet sein.

Das sind schon heftige Auswirkungen, was die Aufregung der Administratoren erklärt. Dieser Tweet und und der verlinkte Blog-Beitrag hier erklärt, welche Maßnahmen erforderlich sind und gibt einen PowerShell-Befehl zur Prüfung an.

Ich tippe darauf, dass es möglicherweise mit den in diesem Tweet im Mai 2026 aufgeworfenen Sicherheitsproblemen zu tun haben könnte.

Dieser Beitrag wurde unter Cloud, Sicherheit abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.