Microsoft beschreibt bedingten Zugriff als das Zero-Trust-Richtlinienmodul von Microsoft Entra: Er vereint Signale – wer sich anmeldet, mit welchem Gerät, von welchem Ort, für welche Anwendung, mit welchem Risiko – und trifft daraus eine Entscheidung: zulassen, einen zweiten Faktor verlangen, ein verwaltetes Gerät verlangen oder sperren.
Für die Lizenz gilt nach Microsofts Dokumentation: Bedingter Zugriff erfordert Microsoft Entra ID P1. Kunden mit Microsoft 365 Business Premium können die Funktionen ebenfalls nutzen. Wer diese Lizenz nicht hat, kann die Sicherheitsstandards einschalten: Danach müssen sich alle Benutzer für die Mehrfaktor-Authentifizierung registrieren, und veraltete Anmeldeverfahren werden blockiert – ohne Ausnahmen und ohne Feinsteuerung.
Der IT-Grundschutz verlangt in ORP.4.A16 Richtlinien für die Zugriffs- und Zugangskontrolle. Bedingter Zugriff ist die Stelle, an der solche Richtlinien in einer Microsoft-Umgebung technisch durchgesetzt werden.
Sicherheitsstandards oder bedingter Zugriff
| Sicherheitsstandards | Bedingter Zugriff | |
|---|---|---|
| Lizenz | in jedem Mandanten enthalten | Entra ID P1, auch in Microsoft 365 Business Premium |
| Mehrfaktor-Pflicht | für alle, Registrierung vorgeschrieben | nach Rolle, Gerät, Ort und Anwendung |
| Veraltete Anmeldeverfahren | blockiert | blockiert, mit dokumentierten Ausnahmen möglich |
| Gerät und Standort | keine Regel | verwaltete Geräte verlangen, Länder sperren |
| Ausnahmen | keine | für Notfallkonten und Dienstkonten |
Grundregeln, mit denen wir anfangen
Microsoft beschreibt eine Reihe allgemeiner Richtlinien als Ausgangspunkt. Für ein mittelständisches Haus sind diese fünf der Kern:
- Mehrfaktor für alleJede Anmeldung verlangt einen zweiten Faktor – auf verwalteten Firmengeräten seltener als auf fremden.
- Stärkstes Verfahren für AdministratorenAdministratorrollen nur mit phishing-beständigen Verfahren wie Passkey oder Sicherheitsschlüssel.
- Veraltete Anmeldung blockierenProtokolle ohne Mehrfaktor-Unterstützung werden gesperrt; Geräte, die sie brauchen, bekommen einen anderen Weg.
- Länder begrenzenAnmeldungen nur aus den Ländern, in denen Ihr Team tatsächlich arbeitet – mit Ausnahme für Dienstreisen auf Antrag.
- Notfallkonten ausnehmenZwei Notfallkonten sind von den Richtlinien ausgenommen, damit eine fehlerhafte Regel niemanden dauerhaft aussperrt. Jede Anmeldung damit löst eine Warnung aus.
Einführung ohne Selbstaussperrung
- Notfallkonten zuerstZwei Konten mit eigenem, phishing-beständigem Verfahren anlegen, von allen Richtlinien ausnehmen, Anmeldung testen.
- Bestand der Anmeldungen ansehenWelche Geräte, Programme und Länder melden sich heute an? Die Anmeldeprotokolle zeigen es.
- Richtlinien für eine PilotgruppeErst für die IT, dann für eine Abteilung, dann für alle. Jede Stufe einige Tage beobachten.
- Ausnahmen dokumentierenJede Ausnahme mit Grund, Verantwortlichem und Prüfdatum – für Prüfer, Versicherung und die eigene Übersicht.
Dazu gehört
- Rollen und AdministratorkontenDie Notfallkonten, ohne die bedingter Zugriff nicht eingeführt werden sollte.Ansehen →
- VPN oder Zero TrustBedingter Zugriff ist ein Baustein von Zero Trust – was das für Fernzugänge heißt.Ansehen →
- Mehrfaktor-Anmeldung einführenDie Verfahren, die der bedingte Zugriff verlangt.Ansehen →
- MFA-Check (Werkzeug)Welche Zugänge heute noch an einem Passwort hängen.Ansehen →
- Störung: Zugriff durch bedingten Zugriff blockiertAADSTS53003 und verwandte Codes – wie man die Richtlinie findet, die gegriffen hat.Ansehen →
- Microsoft 365 im UnternehmenLizenzen, Sicherung und Betrieb.Ansehen →
- Leistung: CybersecurityBedingter Zugriff eingerichtet, getestet und dokumentiert.Ansehen →
Häufige Fragen
- Brauchen wir dafür eine neue Lizenz?
- Bedingter Zugriff erfordert nach Microsofts Dokumentation Microsoft Entra ID P1; in Microsoft 365 Business Premium ist er enthalten. Wer Business Standard nutzt, braucht entweder ein Upgrade oder bleibt bei den Sicherheitsstandards. Unser Lizenzrechner hilft beim Vergleich der Pakete.
- Können wir uns damit selbst aussperren?
- Ja, eine falsch gesetzte Regel kann alle Administratoren aussperren. Deshalb kommen zwei Notfallkonten zuerst, die von den Richtlinien ausgenommen sind.
- Was ist mit dem Drucker, der per Mail scannt?
- Solche Geräte nutzen oft veraltete Anmeldeverfahren. Sie bekommen einen eigenen, eingeschränkten Versandweg statt einer Ausnahme in der Richtlinie.
- Ersetzt bedingter Zugriff das VPN?
- Für Cloud-Anwendungen übernimmt er die Rolle, die früher das VPN hatte: Er entscheidet je Anmeldung, nicht je Netz. Für Anwendungen im eigenen Netz bleibt ein gesicherter Zugang nötig – mehr dazu auf der Seite „VPN oder Zero Trust“.
Quellen und Nachweise
- Microsoft Learn: Was ist bedingter Zugriff? (Lizenzanforderungen: Microsoft Entra ID P1, auch in Microsoft 365 Business Premium) · Microsoft
- Microsoft Learn: Allgemeine Richtlinien für bedingten Zugriff · Microsoft
- Microsoft Learn: Sicherheitsstandards in Microsoft Entra ID · Microsoft
- Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A16 Richtlinien für die Zugriffs- und Zugangskontrolle · Bundesamt für Sicherheit in der Informationstechnikamtlich

