• DynamicSync für Entra ID
  • DynamicGroup für AD
    • Abteilungsgruppen
    • OU Gruppen
    • Delegation
    • Preise
  • Jetzt testen
    • DynamicSync für Entra ID
    • DynamicGroup für AD
  • Unternehmen
    • Über uns
    • News
  • Kontakt
  • Deutsch
    • Englisch
FirstWare DynamicGroupFirstWare DynamicGroup
FirstWare DynamicGroupFirstWare DynamicGroup
Group Automation
in Entra ID and Active Directory
  • DynamicSync für Entra ID
  • DynamicGroup für AD
    • Abteilungsgruppen
    • OU Gruppen
    • Delegation
    • Preise
  • Jetzt testen
    • DynamicSync für Entra ID
    • DynamicGroup für AD
  • Unternehmen
    • Über uns
    • News
  • Kontakt
  • Deutsch
    • Englisch

memberOf in Entra ID wird abgeschaltet: Wissen Sie, wo Sie es einsetzen?

Sep. 23, 2026 (Letztes Update) | DynamicSync |

 

Sie haben es vielleicht schon gehört, Microsoft schaltet den memberOf-Regeloperator für dynamische Gruppen in Entra ID zum 3. November 2026 ab. Was viele Administratoren dabei aber nicht wissen: wo sie ihn überhaupt einsetzen.

Das ist kein Zufall. memberOf steckte nie in der normalen Regel-Oberfläche für dynamische Gruppen in Entra ID, sondern nur im erweiterten Regel-Editor. Das ist der Freitext-Modus, den man eigentlich nur aufruft, wenn man genau weiß, was man tut. Viele dieser Regeln wurden vor Jahren angelegt, oft von Administratoren, die längst nicht mehr im Unternehmen sind. 

Index

  • Kurz zur Erinnerung: Was passiert am 3. November 2026
  • Warum das so viele Administratoren trifft
  • Das Skript: Erst finden, dann handeln
  • Download memberOf-Skript
  • Unsere Lösung: Gruppenmitglieder synchronisieren mit DynamicSync
  • Fazit
  • Entra ID Gruppen miteinander synchronisieren – Jetzt testen

Kurz zur Erinnerung: Was passiert am 3. November 2026

Microsoft beendet die Public Preview des memberOf-Operators. Dynamische Gruppen, die den Operator verwenden, werden danach nicht mehr automatisch aktualisiert. Die Mitgliedschaft bleibt auf dem zuletzt berechneten Stand. Neue Mitglieder werden nicht mehr aufgenommen, ausgeschiedene Mitglieder bleiben weiterhin enthalten.

Warum das so viele Administratoren trifft

memberOf war beliebt, weil es ein sehr konkretes Problem gelöst hat: Mehrere bestehende Gruppen zu einer Sammelgruppe zusammenzuführen, ohne die Mitgliedschaft doppelt pflegen zu müssen.

Hier sind ein paar Beispiele, die Ihnen bekannt vorkommen könnten:

Sammelgruppen für Berechtigungen. Sie haben „Vertrieb Deutschland“, „Vertrieb Österreich“ und „Vertrieb Schweiz“ – und irgendwann kam der Wunsch nach einer Gruppe „Vertrieb Gesamt“. Mit memberOf entstand die einfach automatisch aus den drei Landesgruppen. Neue Mitarbeiter mussten nur noch in ihre Landesgruppe eingetragen werden, der Rest lief von selbst.

Lizenzmanagement. Mehrere Fachgruppen – „SAP User“, „CRM User“, „Power BI User“ – wurden zu einer Gruppe „Business Applications“ zusammengefasst, über die dann automatisch Lizenzen vergeben wurden. Microsoft selbst nennt gruppenbasierte Lizenzzuweisung explizit als typischen Anwendungsfall für memberOf.

Conditional Access. Statt einzelne Benutzer in CA-Richtlinien einzutragen, wurden Sammelgruppen wie „Third Party Users“ aus „Externe Berater“, „Dienstleister“ und „Freelancer“ gebildet und darauf dann MFA- oder Compliance-Richtlinien angewendet. Weniger CA-Regeln führten also zu einer einheitlicheren Sicherheitslogik.

Teams- und SharePoint-Zugriffe. Mehrere Fachgruppen wie „Projektleitung“, „Bauleitung“ und „Baustellenkoordinatoren“ sollten automatisch in einem gemeinsamen Team landen, etwa „Projekt-X-Team“. Auch das lief über memberOf.

Access Packages und Governance. Gruppen wie „Interne Auditoren“, „Datenschutzbeauftragte“ und „Compliance Officers“ wurden zu einer „Governance Community“ zusammengeführt. Sie wurden nutzbar in Access Packages und Access Reviews.

Nachbau verschachtelter AD-Gruppen. Vermutlich der häufigste Grund überhaupt, warum memberOf eingesetzt wurde: Wer aus dem klassischen Active Directory eine Struktur wie „Mitarbeiter → Vertrieb / Marketing / IT“ gewohnt war, konnte mit memberOf eine Art Cloud-Variante davon bauen, ohne jede Mitgliedschaft erneut einzeln zu pflegen.

Erkennen Sie sich in einem dieser Fälle wieder? Dann lohnt sich der nächste Schritt.

Das Skript: Erst finden, dann handeln

Bevor Sie irgendetwas umbauen, sollten Sie wissen, wo Sie überhaupt betroffen sind.

➡️ Genau dafür haben wir ein PowerShell-Skript entwickelt, das wir kostenlos zur Verfügung stellen.

Das Skript durchsucht Ihren kompletten Entra ID Tenant nach allen Objekten, die den bald veralteten memberOf-Operator nutzen. Dabei ist uns wichtig gewesen, dass Sie es ohne Aufwand einsetzen können:

  • Keine zusätzlichen PowerShell-Module – Sie müssen nichts extra installieren
  • Keine eigene Azure App Registration – kein Setup, kein Admin-Consent-Prozess, kein Warten auf Freigaben
  • Drei Ausgabeformate – die Ergebnisse landen direkt in der Konsole, zusätzlich als übersichtlicher HTML-Report und als CSV-Export für die Weiterverarbeitung

So sieht der HTML-Report in der Praxis aus:

memberOf Operator finden

Auf einen Blick sehen Sie: Wie viele Objekte sind betroffen, welchen Typs, und (besonders praktisch) welche Membership-Rule dahintersteckt, ohne dass Sie sich selbst durch den Regel-Editor jeder einzelnen Gruppe klicken müssen.

Download memberOf-Skript

„*“ zeigt erforderliche Felder an

Dieses Feld dient zur Validierung und sollte nicht verändert werden.
Name (optional)
Skript herunterladen*

Unsere Lösung: Gruppenmitglieder synchronisieren mit DynamicSync

Jetzt wissen Sie, wo Sie betroffen sind. Die eigentliche Arbeit, die betroffenen Regeln vor dem 3. November umzubauen, bleibt trotzdem bestehen. Für den mit Abstand häufigsten Fall, die Sammelgruppe aus mehreren bestehenden Gruppen, gibt es dafür eine deutlich einfachere Option als ein manuelles Nachbauen der Logik.

Die Gruppensynchronisierung mit unserer SaaS-Lösung DynamicSync übernimmt automatisch, was memberOf bisher erledigt hat:

memberOf-Alternative DynamicSync

Für „Niederlassung Gesamt“ richten Sie einfach für jede Landesgruppe einen eigenen Sync-Job ein

  • „Niederlassung Zürich“ → „Niederlassung Gesamt“,
  • „Niederlassung Berlin“ → „Niederlassung Gesamt“,
  • „Niederlassung Wien“ → „Niederlassung Gesamt“.

Jeder Job läuft automatisch und laufend, ohne dass Sie die Mitgliedschaft manuell pflegen müssen. Für Fälle, die zusätzlich auf Benutzerattribute wie Abteilung, Standort oder Sprache abzielen, stehen ergänzend dynamische Filter zur Verfügung. Kurz gesagt: Das Skript verschafft Ihnen den Überblick, DynamicSync übernimmt danach automatisiert die laufende Pflege.

Fazit

Niemand konnte davon ausgehen, dass der memberOf-Operator für immer verwendet werden kann. Eine Preview-Funktion bleibt eine Preview-Funktion. Wer die Regel im erweiterten Editor kannte, hat sie trotzdem eingesetzt, mangels Alternative. Nun stellt Microsoft diesen Operator ein, und guter Rat ist teuer.

Wir bieten Ihnen eine konkrete Vorgehensweise an. Im ersten Schritt finden Sie mit unserem Skript heraus, welche dynamischen Gruppen betroffen sind. Danach können Sie gerne unsere Lösung DynamicSync testen, die Ihnen die 1:1-Synchronisierung zwischen Entra-Gruppen ermöglicht und so viele Anwendungsfälle des memberOf-Operators abdeckt.

Entra ID Gruppen miteinander synchronisieren – Jetzt testen

DynamicSync LogoDynamicSync ist eine Automatisierungslösung der FirstAttribute AG für Cloud-Gruppen. Als reiner Cloud-Dienst (SaaS) spezialisiert sich DynamicSync auf dynamische und automatische Gruppensynchronisierungen in Entra ID.

Neben der kostenlosen Online-Demo, stehen Ihnen unsere freundlichen Mitarbeiter auch telefonisch Rede und Antwort. Rufen uns an unter +49 81 969 984 330.

Artikel erstellt am: 23.09.2026
Teilen

Folgendes könnte Sie ebenfalls interessieren

DynamicGroup 2020.1 – Service Update und Group Managed Service Accounts

Mai 4, 2021

FirstWare DynamicGroup 2020 erhält ein umfassenderes Update. Damit werden automatische[...]

Standortberechtigungen im Active Directory

Okt. 2, 2019

Viele Unternehmen wollen Berechtigungen auf Standorte bezogen verteilen. Wenn Standorte[...]

Gruppentypen in Microsoft Entra ID: Unterschiede, Einsatz und Synchronisation

Nov. 17, 2025

Ein Schlüsselelement in Entra ID sind Gruppen, mit denen sich[...]

Suche

Empfohlene Beiträge

  • M365-Gruppen – Teil 2: FAQs rund um Verwaltung, Gruppenarten und Governance
  • Warum hybrides IT-Gruppenmanagement ohne Automatisierung teuer wird
  • Gruppentypen in Microsoft Entra ID: Unterschiede, Einsatz und Synchronisation
  • Fileserver-Berechtigungen automatisieren
  • Microsoft Entra ID P1 und P2 Lizenzen besser verstehen

Kontakt

  • FirstAttribute AG
  • Am Büchele 18, 86928 Hofstetten, Germany
  • +49 81 969 984 330
  • https://www.firstattribute.com/

Themen

  • Impressum
  • Datenschutzerklärung
  • AGB

News

  • memberOf in Entra ID wird abgeschaltet: Wissen Sie, wo Sie es einsetzen?
  • M365-Gruppen – Teil 2: FAQs rund um Verwaltung, Gruppenarten und Governance
  • Warum hybrides IT-Gruppenmanagement ohne Automatisierung teuer wird
  • Gruppentypen in Microsoft Entra ID: Unterschiede, Einsatz und Synchronisation
  • Fileserver-Berechtigungen automatisieren

© 2026 · FirstAttribute AG.

  • Impressum
  • Datenschutzerklärung
  • AGB
Prev