
Veröffentlicht 9. Oktober 2026
von Fynn Luca Dutsch
KI-Agenten in Microsoft 365: Warum Unternehmen sie wie Identitäten verwalten sollten
Wie viele KI-Agenten arbeiten gerade im eigenen Microsoft 365? Wenn wir Unternehmen diese Frage stellen, kommt meist schnell eine Zahl. Und meistens liegt sie daneben. Das ist kein Vorwurf, sondern eine logische Folge davon, wie einfach das Erstellen von Agenten geworden ist. Seit Mai 2026 gibt es mit Microsoft Agent 365 ein Werkzeug, das hier für Überblick sorgen soll. Entscheidend bleibt aber, wie Organisationen das Thema grundsätzlich angehen.
Wie KI-Agenten im Arbeitsalltag nebenbei entstehen
Ein Fachbereich baut sich in Copilot Studio einen kleinen Helfer, der Angebote vorbereitet. Jemand aus dem Vertrieb automatisiert die Nachverfolgung von Leads. Beides ist gut gemeint, beides steigert die Produktivität. Und beides braucht Zugriff auf Unternehmensdaten: auf Postfächer, SharePoint-Bibliotheken, Kalender oder CRM-Einträge.
Der Unterschied zu neuen Mitarbeitenden: Für den Agenten gab es kein Onboarding, keine Rollenzuweisung und keine Person, die im Zweifel verantwortlich ist.
Hinzu kommt, dass die Wege, auf denen Agenten in den Arbeitsalltag gelangen, immer zahlreicher werden. Neben eigenen Lösungen aus Copilot Studio sind das vorgefertigte Copilot-Agenten, neue Funktionen wie die Cowork-Funktion in MS Copilot, SaaS-Agenten von Drittanbietern und lokal installierte Assistenten auf Endgeräten. Microsoft selbst beschreibt das Kernproblem ähnlich: Agenten verbreiten sich schnell über Anwendungen, Endgeräte und Cloud hinweg und arbeiten oft außerhalb des Blickfelds der Teams, die für Risiken verantwortlich sind.
Ein bekanntes Muster aus der IT-Sicherheit
Wer länger in der IT-Sicherheit unterwegs ist, erkennt hier ein altes Problem in neuem Gewand. Dienstkonten, die vor Jahren für ein Projekt angelegt wurden, das längst beendet ist. Berechtigungen, die nie jemand zurückgenommen hat, weil niemand mehr wusste, wofür sie ursprünglich vergeben wurden.
Genau solche Konten sind in Angriffsfällen regelmäßig der Weg, über den sich Angreifer im Netzwerk ausbreiten. Wie schnell aus unsauber verwalteten Zugängen ein großer Schaden entstehen kann, hat zuletzt der Ransomware-Angriff auf das Berliner Landesnetz gezeigt.
KI-Agenten sind die nächste Generation dieser Identitäten. Sie entstehen schneller, greifen oft breiter auf Daten zu und handeln je nach Ausgestaltung eigenständig. Ein Agent, der E-Mails liest, Dokumente zusammenfasst und Termine einträgt, bündelt Berechtigungen, die früher auf mehrere Systeme und Personen verteilt waren. Kommt eine manipulierte Eingabe hinzu, etwa eine versteckte Anweisung in einer E-Mail oder auf einer Website (Prompt Injection), kann aus einem hilfreichen Workflow schnell ein ungewollter Datenabfluss werden. Welche Risiken lokal laufende Agenten mit weitreichendem Systemzugriff mit sich bringen, haben unsere KI-Expert:innen am Beispiel von OpenClaw eingeordnet.
Was Microsoft Agent 365 leistet
Seit dem 1. Mai 2026 ist Microsoft Agent 365 allgemein verfügbar, entweder als Bestandteil von Microsoft 365 E7 oder als eigenständige Lizenz für 15 US-Dollar pro Nutzer und Monat. Lizenziert werden laut Microsoft die Personen, die Agenten verwalten, verantworten oder für ihre Arbeit nutzen.
Wichtig für das Verständnis: Agent 365 ist keine neue, separate Sicherheitsplattform. Microsoft positioniert das Produkt als zentrale Steuerungsebene für Agenten, die auf dem aufbaut, was viele Organisationen bereits einsetzen: Entra für Identitäten, Purview für Compliance und Datenschutz, Defender für Sicherheit und Intune für Endgeräte.
Praktisch am interessantesten ist das Register. Es führt Agenten aus Microsoft 365 Copilot, Copilot Studio und Microsoft Foundry sowie dafür vorbereitete Agenten von Partnern in einem Inventar zusammen. Darüber hinaus baut Microsoft die Erkennung sogenannter Schatten-Agenten aus, also von Agenten, die nie offiziell freigegeben wurden. Dazu gehören lokal laufende Assistenten auf Windows-Geräten, die über Defender und Intune sichtbar gemacht und blockiert werden können, sowie Agenten aus AWS Bedrock und Google Cloud, die per Registry-Synchronisierung erfasst werden. Ein Teil dieser Funktionen ist zunächst als Preview gestartet. Welche davon im eigenen Tenant produktiv nutzbar sind, lohnt sich vor der Einführung genau zu prüfen.
Ergänzend überträgt Agent 365 die Netzwerkkontrollen aus Entra auf Agenten. Sie sollen unter anderem unerwünschte KI-Nutzung erkennen, Verbindungen auf freigegebene Ziele beschränken und promptbasierte Angriffe abwehren, bevor daraus Schaden entsteht. Das Ziel dahinter ist klar: Agenten sollen nur die Rechte erhalten, die sie für ihre Aufgabe wirklich brauchen.
Vier Empfehlungen für die Agent-Governance
Aus unseren Gesprächen mit Kund:innen haben sich vier Punkte herauskristallisiert, die unabhängig vom eingesetzten Werkzeug gelten.
1. Erst zählen, dann steuern. Eine Governance-Richtlinie für Agenten ist wertlos, solange niemand weiß, welche Agenten überhaupt existieren. Die Bestandsaufnahme kommt zuerst. Dazu gehört auch die Frage, wo Agenten laufen: in der Cloud, in SaaS-Anwendungen oder lokal auf Endgeräten.
2. Jedem Agenten eine verantwortliche Person geben. Nicht „die IT“, sondern eine namentlich benannte Person, die weiß, wozu der Agent existiert, auf welche Daten er zugreift und wann er abgeschaltet werden darf.
3. Den Lebenszyklus mitdenken. Agenten werden mit Begeisterung erstellt und fast nie bewusst beendet. Sinnvoll ist es daher, schon bei der Freigabe festzulegen, wann ein Agent überprüft oder deaktiviert wird. Wie Organisationen den Umgang mit KI-Agenten auch methodisch einüben können, beschreiben wir im Beitrag Von Agile zu Agentic.
4. Realistisch bleiben bei der Lizenz. Agent 365 ist an Lizenzierung gebunden und für viele mittelständische Organisationen ein zusätzliches Add-on, keine Selbstverständlichkeit. Das Werkzeug ersetzt außerdem nicht die Hausaufgaben: Wenn Datenklassifizierung und Berechtigungsstruktur im Tenant unsauber sind, verwaltet man damit lediglich ein unsauberes Fundament etwas übersichtlicher.
Fazit: KI-Agenten sind eine neue Klasse von Identitäten
Die eigentliche Botschaft ist unbequem und trotzdem hilfreich: KI-Agenten sind kein Produktivitätsthema mit Sicherheitsanhang. Sie sind eine neue Klasse von Identitäten im Unternehmen. Und Identitäten haben wir noch nie ohne Verwaltung laufen lassen.
Für Unternehmen heißt das: Wer heute mit Agenten startet, sollte Governance von Anfang an mitdenken, statt sie später nachzurüsten. Microsoft Agent 365 kann dabei ein hilfreiches Werkzeug sein. Die Grundlage bleiben aber eine saubere Bestandsaufnahme, klare Verantwortlichkeiten und ein Tenant, dessen Berechtigungen nachvollziehbar sind.
Unser Ansatz
Wir begleiten Unternehmen beim sicheren Einsatz von KI-Agenten in Microsoft 365 von der Bestandsaufnahme im Tenant über die Klärung von Berechtigungen, Verantwortlichkeiten und Lebenszyklen bis zur Einschätzung, ob und wie Werkzeuge wie Microsoft Agent 365 sinnvoll eingesetzt werden. Ziel ist, dass Unternehmen jederzeit wissen, welche Agenten mit welchen Rechten auf ihre Daten zugreifen, Risiken früh erkennen und die Produktivität von KI nutzen können, ohne die Kontrolle über ihre Identitäten zu verlieren.
Mehr erfahren
Unklar, welche KI-Agenten im eigenen Tenant unterwegs sind und mit welchen Rechten? Wir schauen gemeinsam nach.
Mehr zu unseren Leistungen: IT-Security
Kontakt zum Thema KI-Agenten und Agent-Governance in Microsoft 365: Fynn Luca Dutsch, f.dutsch@neusta.de.