Belegvergleich
Okta und Microsoft Entra ID: was zu beiden öffentlich belegt ist
Beide Produkte stehen regelmäßig auf denselben engeren Auswahllisten im Bereich Identitäts- und Zugriffsmanagement. Diese Seite legt ihre beiden Belegbestände nebeneinander: 83 Belege zu Okta und 41 zu Microsoft Entra ID, jeder mit der Quelle, aus der er stammt. Ein Sieger wird hier nicht ausgerufen, und der nächste Abschnitt erklärt, warum sich die Zahlen nicht voneinander abziehen lassen.
So sind die Zahlen zu lesen
Mehr Meldungen heißt nicht unsicherer. Ein Schwachstellenregister hält fest, was Forschende gefunden und was der Anbieter offengelegt hat. Ein Produkt, das in Tausenden Organisationen läuft und einen funktionierenden Offenlegungsprozess hat, sammelt weit mehr Einträge als eines, das niemand prüft. Eine niedrige Zahl kann für eine kleine Installationsbasis stehen, für ein junges Produkt oder für einen Anbieter, der wenig veröffentlicht. Eine hohe Zahl steht oft für das Gegenteil.
Die beiden Zahlen sind unterschiedlich genau gemessen. Eine Meldung wird einem Anbieter erst zugerechnet, wenn das Register sie namentlich an eines seiner Produkte bindet, und darin unterscheiden sich Anbieter erheblich. Hier klafft die Lücke zwischen 17 nicht zuordenbaren Einträgen bei Okta und 23 bei Microsoft Entra ID, und das verschiebt die Meldungszeile stärker als die Produkte es tun. Beide Zahlen stehen in der Tabelle, damit dieser Unterschied sichtbar ist statt versteckt.
Nehmen Sie diese Seite als zwei Bestände nebeneinander, nie als eine Punktzahl minus der anderen.
Die beiden Bestände nebeneinander
| Kennzahl | Okta | Microsoft Entra ID |
|---|---|---|
| Belege im BestandUmfang des Bestands, kein Qualitätssignal. | 83 | 41 |
| Quellenarten | 6 | 6 |
| Den Produkten zugeordnete MeldungenMisst Prüftiefe und Verbreitung. Siehe den Hinweis darüber. | 15 | 5 |
| Registereinträge ohne ZuordnungEinträge, die den Anbieter nennen, ohne sich einem seiner Produkte zuordnen zu lassen, und die deshalb aus der Zeile darüber herausfallen. Lesen Sie beide Zeilen zusammen: Wo diese Zahl hoch ist, benennen die Register die Produkte dieses Anbieters uneinheitlicher, und die Meldungszahl darüber sagt mehr über Benennung als über das Produkt. | 17 | 23 |
| Davon im CISA-Katalog bekannt ausgenutzter SchwachstellenAusnutzung in freier Wildbahn beobachtet. Die eine Zahl, die genaues Hinsehen lohnt. | 0 | 0 |
| Anteil aus staatlichen Registern | 42% | 68% |
| Anteil, den der Anbieter nicht ändern kann | 66% | 100% |
| Öffentliche Diskussionen aus der PraxisSpiegelt die Größe der Nutzergemeinde ebenso wie das Verhalten des Produkts. | 13 | 4 |
| Neuester Eintrag | 24. Juli 2026 | 17. Juli 2026 |
| Quellen zuletzt neu abgefragt | 24. Juli 2026 | 17. Juli 2026 |
Woher die beiden Bestände stammen
Die Register und Plattformen hinter jeder Spalte, jeweils mit der Stelle, die sie betreibt. Ein Bestand, der auf staatlichen Registern ruht, wiegt anders als einer, der auf der Dokumentation des Anbieters ruht. Deshalb steht das je Anbieter und nicht zusammengefasst.
Okta
| Quelle | Betreiber | Einstufung | Belege | Neuester Beleg |
|---|---|---|---|---|
| European Vulnerability Database | ENISA, Europäische Union | Amtlich | 27 | 14. Juli 2026 |
| National Vulnerability Database | NIST, US-Handelsministerium | Amtlich | 8 | 14. Juli 2026 |
| Diskussionen aus der Entwicklung | Hacker News, öffentliche Beiträge | Unabhängig | 10 | 25. Jan. 2026 |
| Diskussionen aus der Praxis | Reddit, öffentliche Beiträge | Unabhängig | 6 | 29. Apr. 2026 |
| Analysten, Bewertungen und Nachschlagewerke | Anerkannte Analysten, Bewertungsplattformen und Fachpresse | Unabhängig | 4 | 17. Juli 2026 |
| Dokumentation des Anbieters | Website des Anbieters, von nexalign erfasst | Anbieterangabe | 28 | 24. Juli 2026 |
Microsoft Entra ID
| Quelle | Betreiber | Einstufung | Belege | Neuester Beleg |
|---|---|---|---|---|
| National Vulnerability Database | NIST, US-Handelsministerium | Amtlich | 21 | 16. Juli 2026 |
| European Vulnerability Database | ENISA, Europäische Union | Amtlich | 5 | 24. Juni 2026 |
| CERT-Bund Sicherheitshinweise | BSI, Bundesrepublik Deutschland | Amtlich | 2 | 26. Mai 2026 |
| Diskussionen aus der Praxis | Reddit, öffentliche Beiträge | Unabhängig | 5 | 01. Apr. 2026 |
| Diskussionen aus der Entwicklung | Hacker News, öffentliche Beiträge | Unabhängig | 4 | 15. Juli 2026 |
| Analysten, Bewertungen und Nachschlagewerke | Anerkannte Analysten, Bewertungsplattformen und Fachpresse | Unabhängig | 4 | 17. Juli 2026 |
Dokumentierte Schwachstellen
Aufgeführt wird ein Eintrag nur, wenn ein strukturelles Merkmal ihn an ein Produkt des genannten Anbieters bindet: ein Verweis auf eine Adresse des Anbieters selbst, der Anbieter als die Stelle, die die CVE-Nummer vergeben hat, oder die Liste der betroffenen Produkte, in der er genannt ist. Einträge, die einen Anbieter nur nebenbei erwähnen, fehlen in beiden Spalten.
Okta
- CVE-2025-67505highCVSS 8.410. Dez. 2025
Okta Java Management SDK facilitates interactions with the Okta management API.
- CVE-2025-66033mediumCVSS 5.310. Dez. 2025
Okta Java Management SDK facilitates interactions with the Okta management API.
- CVE-2025-7371mediumCVSS 6.822. Juli 2025
Okta On-Premises Provisioning (OPP) agents log certain user data during administrator-initiated password resets.
- CVE-2024-9875highCVSS 7.120. Nov. 2024
Okta Privileged Access server agent (SFTD) versions 1.82.0 to 1.84.0 are affected by a privilege escalation vulnerability when the sudo command bundles feature is enabled.
- CVE-2024-9191highCVSS 7.101. Nov. 2024
The Okta Device Access features, provided by the Okta Verify agent for Windows, provides access to the OktaDeviceAccessPipe, which enables attackers in a compromised device to retrieve…
- CVE-2024-10327highCVSS 8.124. Okt. 2024
A vulnerability in Okta Verify for iOS versions 9.25.1 (beta) and 9.27.0 (including beta) allows push notification responses through the iOS ContextExtension feature allowing the…
Microsoft Entra ID
- CVE-2026-32208highCVSS 8.819. Juni 2026
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Entra ID allows an authorized attacker to perform spoofing over a network.
- WID-SEC-2026-1636highCVSS 10.026. Mai 2026
Affected products: Microsoft Entra, Microsoft Azure
- CVE-2026-42901criticalCVSS 10.022. Mai 2026
Origin validation error in Microsoft Entra ID allows an unauthorized attacker to elevate privileges over a network.
- WID-SEC-2026-1273highCVSS 10.027. Apr. 2026
Affected products: Microsoft Entra
- CVE-2026-35431criticalCVSS 10.023. Apr. 2026
Server-side request forgery (ssrf) in Microsoft Entra ID Entitlement Management allows an unauthorized attacker to perform spoofing over a network.
Was aus der Praxis berichtet wird
Öffentliche Diskussionen, die das jeweilige Produkt im eigenen Titel nennen. Nach Stimmung wird nichts ausgewählt, und eine laute Diskussion ist die Erfahrung eines Teams und keine Messung.
Okta
- r/sysadmin30. März 2026Unabhängig
Want to move from Okta to Entra but can't figure out how to do it without breaking everything
- r/sysadmin22. Feb. 2026Unabhängig
Why is everyone using Okta as their IDP?
- r/cybersecurity25. Jan. 2026Unabhängig
ShinyHunters claims Okta customer breaches, leaks data
- Hacker News25. Jan. 2026Unabhängig
ShinyHunters claims Okta customer breaches, leaks data belonging to 3 orgs
- Hacker News18. Nov. 2025Unabhängig
Okta's NextJS-0auth troubles
Microsoft Entra ID
- Hacker News15. Juli 2026Unabhängig
Microsoft Entra ID Will Retire SMS and Voice Authentication
- r/sysadmin19. März 2026Unabhängig
Microsoft introduces Backup and Recovery for Microsoft Entra ID!
- Hacker News19. Sept. 2025Unabhängig
Microsoft Entra ID Vulnerability Could Have Been Catastrophic
- Hacker News13. Aug. 2025Unabhängig
New downgrade attack can bypass FIDO auth in Microsoft Entra ID
Was keiner der beiden Bestände beantwortet
Die beiden Listen unten sind die ehrlichen Lücken der jeweiligen Bestände. Alles, woran eine Entscheidung zwischen diesen beiden wirklich hängt, liegt außerhalb von beiden.
Okta
- Weitere 17 Registereinträge erwähnen Okta, ohne ein Produkt von Okta als betroffen zu nennen. Sie bleiben außen vor, statt als Schwachstellen mitgezählt zu werden.
- Preise, Vertragsbedingungen, Kündigungsfristen und Supportzusagen stehen in keinem öffentlichen Register. Sie kommen vom Anbieter und gehören in die Verhandlungsakte.
- Zertifizierungen wie ISO 27001, SOC 2 oder BSI C5 müssen Sie gegen das aktuelle Zertifikat und dessen ausgewiesenen Geltungsbereich prüfen. Ein gültiges Zertifikat kann genau das Produkt ausnehmen, das Sie beschaffen wollen.
Microsoft Entra ID
- Weitere 23 Registereinträge erwähnen Microsoft Entra ID, ohne ein Produkt von Microsoft Entra ID als betroffen zu nennen. Sie bleiben außen vor, statt als Schwachstellen mitgezählt zu werden.
- Preise, Vertragsbedingungen, Kündigungsfristen und Supportzusagen stehen in keinem öffentlichen Register. Sie kommen vom Anbieter und gehören in die Verhandlungsakte.
- Zertifizierungen wie ISO 27001, SOC 2 oder BSI C5 müssen Sie gegen das aktuelle Zertifikat und dessen ausgewiesenen Geltungsbereich prüfen. Ein gültiges Zertifikat kann genau das Produkt ausnehmen, das Sie beschaffen wollen.
Fragen, die diese Seite beantwortet
Was ist besser, Okta oder Microsoft Entra ID?
Das beantwortet diese Seite nicht, und keine öffentliche Seite kann es. Besser existiert nur im Verhältnis zu einer Entscheidung: Welche Kriterien zählen, wie schwer jedes wiegt, was ein Ausschlusskriterium ist und neben welchen Systemen das Produkt laufen muss. Was Sie hier bekommen, sind die Belege zu beiden, 83 zu Okta und 41 zu Microsoft Entra ID, jeweils mit Quelle. Damit ruht das Urteil auf dem Bestand und nicht auf Marketing.
Hat Okta oder Microsoft Entra ID mehr Schwachstellen?
Okta kommt in diesem Bestand auf 15 zugeordnete Meldungen, Microsoft Entra ID auf 5. Dieser Vergleich wird leicht falsch gelesen. Ein Register hält fest, was Forschende gefunden und was der Anbieter offengelegt hat. Ein weit verbreitetes Produkt mit einem funktionierenden Offenlegungsprozess sammelt deshalb mehr Einträge als eines, das niemand prüft. Eine niedrige Zahl kann genauso gut für eine kleine Installationsbasis stehen oder für einen Anbieter, der wenig veröffentlicht. Beide Zahlen sind zudem unterschiedlich genau gemessen: Ein Eintrag zählt hier erst, wenn ein Register ihn an ein namentlich benanntes Produkt bindet, und 17 Einträge zu Okta sowie 23 zu Microsoft Entra ID erfüllen das nicht. Genauer hinsehen lohnt sich bei den Einträgen im CISA-Katalog bekannt ausgenutzter Schwachstellen: 0 bei Okta, 0 bei Microsoft Entra ID.
Wie unabhängig sind die Belege zu Okta und Microsoft Entra ID?
66 Prozent des Bestands zu Okta und 100 Prozent des Bestands zu Microsoft Entra ID stammen aus Quellen, auf die der jeweilige Anbieter keinen Einfluss hat: staatliche Schwachstellenregister, öffentliche Diskussionen aus der Praxis und eine feste Liste anerkannter Analysten und neutraler Fachpresse. Was ein Anbieter über sich selbst veröffentlicht, bleibt im Bestand und ist als Anbieterangabe gekennzeichnet.
Was lässt dieser Vergleich von Okta und Microsoft Entra ID aus?
Preise, Vertragsbedingungen, Kündigungsfristen, Supportzusagen und den aktuellen Geltungsbereich jedes Zertifikats. Nichts davon steht in einem öffentlichen Register, es kommt vom Anbieter und gehört in die Verhandlungsakte. Ebenso fehlt die Passung zu Ihrer bestehenden Systemlandschaft und zu Ihrem Compliance-Umfang, denn das sind Eigenschaften Ihres Unternehmens und nicht eines Produkts aus dem Bereich Identitäts- und Zugriffsmanagement.
Warum veröffentlicht nexalign das, statt Okta und Microsoft Entra ID in eine Rangfolge zu bringen?
Weil eine Rangfolge den Käufer erfinden müsste. Jeder Quadrant und jedes Punkteblatt unterstellt stillschweigend eine Gewichtung, die zur Entscheidung von jemand anderem gehört. nexalign veröffentlicht den Bestand und lässt die Gewichtung dort, wo sie hingehört: in DecisionOS, gesetzt von den Menschen, die das Ergebnis anschließend vertreten müssen.
Die vollständigen Bestände
Okta: der vollständige Belegbestand
83 Belege aus 6 Quellenarten
Microsoft Entra ID: der vollständige Belegbestand
41 Belege aus 6 Quellenarten
Zwei Bestände sind noch keine Entscheidung
Die Wahl zwischen Okta und Microsoft Entra ID hängt daran, welche Kriterien für Sie zählen, wie schwer jedes wiegt, welche Bedingungen hart sind und wer das Ergebnis am Ende unterschreibt. DecisionOS nimmt denselben Belegbestand, misst ihn an den Kriterien Ihrer konkreten Entscheidung und liefert ein Memo, das vor Geschäftsführung und Revision standhält.
