Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Microsoft beschreibt bedingten Zugriff als das Zero-Trust-Richtlinienmodul von Microsoft Entra: Er vereint Signale – wer sich anmeldet, mit welchem Gerät, von welchem Ort, für welche Anwendung, mit welchem Risiko – und trifft daraus eine Entscheidung: zulassen, einen zweiten Faktor verlangen, ein verwaltetes Gerät verlangen oder sperren.

Für die Lizenz gilt nach Microsofts Dokumentation: Bedingter Zugriff erfordert Microsoft Entra ID P1. Kunden mit Microsoft 365 Business Premium können die Funktionen ebenfalls nutzen. Wer diese Lizenz nicht hat, kann die Sicherheitsstandards einschalten: Danach müssen sich alle Benutzer für die Mehrfaktor-Authentifizierung registrieren, und veraltete Anmeldeverfahren werden blockiert – ohne Ausnahmen und ohne Feinsteuerung.

Der IT-Grundschutz verlangt in ORP.4.A16 Richtlinien für die Zugriffs- und Zugangskontrolle. Bedingter Zugriff ist die Stelle, an der solche Richtlinien in einer Microsoft-Umgebung technisch durchgesetzt werden.

Sicherheitsstandards oder bedingter Zugriff

SicherheitsstandardsBedingter Zugriff
Lizenzin jedem Mandanten enthaltenEntra ID P1, auch in Microsoft 365 Business Premium
Mehrfaktor-Pflichtfür alle, Registrierung vorgeschriebennach Rolle, Gerät, Ort und Anwendung
Veraltete Anmeldeverfahrenblockiertblockiert, mit dokumentierten Ausnahmen möglich
Gerät und Standortkeine Regelverwaltete Geräte verlangen, Länder sperren
Ausnahmenkeinefür Notfallkonten und Dienstkonten

Grundregeln, mit denen wir anfangen

Microsoft beschreibt eine Reihe allgemeiner Richtlinien als Ausgangspunkt. Für ein mittelständisches Haus sind diese fünf der Kern:

  • Mehrfaktor für alleJede Anmeldung verlangt einen zweiten Faktor – auf verwalteten Firmengeräten seltener als auf fremden.
  • Stärkstes Verfahren für AdministratorenAdministratorrollen nur mit phishing-beständigen Verfahren wie Passkey oder Sicherheitsschlüssel.
  • Veraltete Anmeldung blockierenProtokolle ohne Mehrfaktor-Unterstützung werden gesperrt; Geräte, die sie brauchen, bekommen einen anderen Weg.
  • Länder begrenzenAnmeldungen nur aus den Ländern, in denen Ihr Team tatsächlich arbeitet – mit Ausnahme für Dienstreisen auf Antrag.
  • Notfallkonten ausnehmenZwei Notfallkonten sind von den Richtlinien ausgenommen, damit eine fehlerhafte Regel niemanden dauerhaft aussperrt. Jede Anmeldung damit löst eine Warnung aus.

Einführung ohne Selbstaussperrung

  1. Notfallkonten zuerstZwei Konten mit eigenem, phishing-beständigem Verfahren anlegen, von allen Richtlinien ausnehmen, Anmeldung testen.
  2. Bestand der Anmeldungen ansehenWelche Geräte, Programme und Länder melden sich heute an? Die Anmeldeprotokolle zeigen es.
  3. Richtlinien für eine PilotgruppeErst für die IT, dann für eine Abteilung, dann für alle. Jede Stufe einige Tage beobachten.
  4. Ausnahmen dokumentierenJede Ausnahme mit Grund, Verantwortlichem und Prüfdatum – für Prüfer, Versicherung und die eigene Übersicht.

Dazu gehört

Häufige Fragen

Brauchen wir dafür eine neue Lizenz?
Bedingter Zugriff erfordert nach Microsofts Dokumentation Microsoft Entra ID P1; in Microsoft 365 Business Premium ist er enthalten. Wer Business Standard nutzt, braucht entweder ein Upgrade oder bleibt bei den Sicherheitsstandards. Unser Lizenzrechner hilft beim Vergleich der Pakete.
Können wir uns damit selbst aussperren?
Ja, eine falsch gesetzte Regel kann alle Administratoren aussperren. Deshalb kommen zwei Notfallkonten zuerst, die von den Richtlinien ausgenommen sind.
Was ist mit dem Drucker, der per Mail scannt?
Solche Geräte nutzen oft veraltete Anmeldeverfahren. Sie bekommen einen eigenen, eingeschränkten Versandweg statt einer Ausnahme in der Richtlinie.
Ersetzt bedingter Zugriff das VPN?
Für Cloud-Anwendungen übernimmt er die Rolle, die früher das VPN hatte: Er entscheidet je Anmeldung, nicht je Netz. Für Anwendungen im eigenen Netz bleibt ein gesicherter Zugang nötig – mehr dazu auf der Seite „VPN oder Zero Trust“.

Quellen und Nachweise

  1. Microsoft Learn: Was ist bedingter Zugriff? (Lizenzanforderungen: Microsoft Entra ID P1, auch in Microsoft 365 Business Premium) · Microsoft
  2. Microsoft Learn: Allgemeine Richtlinien für bedingten Zugriff · Microsoft
  3. Microsoft Learn: Sicherheitsstandards in Microsoft Entra ID · Microsoft
  4. Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
  5. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A16 Richtlinien für die Zugriffs- und Zugangskontrolle · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu