Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Microsoft & Windows Server

Microsoft 365 absichern: Die Einstellungen, die im Standard fehlen

Ein neuer Mandant ist schnell eingerichtet – und in der Grundeinstellung erstaunlich offen. Welche Stellschrauben Unternehmen zuerst prüfen sollten.

Mitarbeiterin mit Tablet geht durch einen Gang zwischen Serverschränken in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Cloud-Dienste sind für den schnellen Einstieg gebaut: Ein neuer Microsoft-365-Mandant ist rasch eingerichtet, die ersten Postfächer laufen noch am selben Tag. Microsoft hat die Grundeinstellungen in den vergangenen Jahren spürbar verschärft. Ein verlässlicher Sicherheitszustand ist „Standard“ trotzdem nicht: Ältere Mandanten stammen aus einer Zeit offenerer Voreinstellungen, manche Schutzfunktion wurde irgendwann abgeschaltet, weil ein Gerät nicht mehr scannen konnte, und einige Punkte lässt Microsoft bis heute bewusst offen. Wer einen Mandanten übernimmt oder neu aufsetzt, sollte deshalb gezielt prüfen, statt sich auf die Voreinstellung zu verlassen.

Sicherheitsstandards oder Conditional Access – eine Frage der Lizenz

Am Anfang steht eine Entscheidung, die viele Unternehmen nie bewusst getroffen haben. Microsoft bietet zwei Wege, Anmeldungen abzusichern. Die Sicherheitsstandards (Security Defaults) sind kostenlos und in jeder Lizenzstufe verfügbar; in Mandanten, die seit dem 22. Oktober 2019 angelegt wurden, sind sie in der Regel von Beginn an aktiv. Sie verlangen von allen Nutzern die Registrierung eines zweiten Faktors, erzwingen ihn bei Administratoren, sperren veraltete Anmeldeverfahren und schützen den Zugang zu den Verwaltungsportalen. Ausnahmen oder Abstufungen kennen sie nicht – sie sind an oder aus.

Conditional Access, der bedingte Zugriff, erlaubt dagegen Regeln nach Person, Gerät, Standort und Anwendung – etwa: Zugriff auf Kundendaten nur von verwalteten Firmengeräten. Voraussetzung ist mindestens Microsoft Entra ID P1. Diese Stufe ist in Microsoft 365 Business Premium sowie in Microsoft 365 E3 und E5 enthalten, nicht aber in Business Basic und Business Standard. Daran hat auch die Paketanpassung vom Sommer 2026 nichts geändert, mit der Microsoft den beiden kleineren Business-Paketen unter anderem einen Linkschutz beim Anklicken hinzugefügt hat.

Beide Wege schließen einander aus: Wer Conditional Access einführt, muss die Sicherheitsstandards abschalten und sofort gleichwertige Richtlinien aktivieren; Microsoft stellt dafür vorbereitete, von Microsoft verwaltete Richtlinien bereit. Der gefährlichste Zustand ist der dritte – Sicherheitsstandards abgeschaltet, weil eine Anwendung Probleme machte, und nichts an ihre Stelle gesetzt. Dann schützt allein das Passwort. Zwar verlangt Microsoft für die Anmeldung am Microsoft 365 Admin Center schrittweise seit Februar 2025 grundsätzlich einen zweiten Faktor. Das sichert aber nur die Verwaltung, nicht die Postfächer der Belegschaft.

Sechs Stellen, an denen die Voreinstellung nicht genügt

  • Mehrfaktor-Anmeldung ohne Lücken: In den Anmeldeprotokollen zeigt sich, ob sich Konten noch ohne zweiten Faktor anmelden – häufig Sammelpostfächer, Dienstkonten oder Ausnahmen aus der Einführungszeit. Für Administratoren empfehlen sich phishing-resistente Verfahren wie Passkeys.
  • Automatische Weiterleitungen nach außen: Seit 2021 bedeutet die Voreinstellung für neue Organisationen „Weiterleitung aus“. In Mandanten, die die Funktion damals bereits nutzten, kann derselbe Wert Weiterleitungen weiterhin erlauben. Microsoft rät selbst, die Einstellung ausdrücklich festzulegen. Bestehende Weiterleitungsregeln gehören einmal durchgesehen – sie sind ein klassischer Weg, Postfächer unbemerkt abzuziehen.
  • Externe Freigaben: In SharePoint und OneDrive ist das Teilen mit Externen ab Werk eingeschaltet. Zu entscheiden ist, ob Links ohne Anmeldung überhaupt zulässig sind, nach welcher Frist Freigabelinks ablaufen und welche Bereiche mit vertraulichen Daten gar nicht nach außen geteilt werden dürfen.
  • Protokollierung: Bei den Business-Lizenzen Basic, Standard und Premium ist das zentrale Überwachungsprotokoll nach Angaben von Microsoft nicht automatisch eingeschaltet und muss manuell aktiviert werden. In der Standardstufe bleiben die Einträge 180 Tage erhalten. Rückwirkend lässt sich ein Protokoll nicht herstellen – wer erst nach einem Vorfall einschaltet, sieht nichts.
  • Administratorrechte: Microsoft empfiehlt, die Rolle des globalen Administrators an weniger als fünf Personen zu vergeben und zusätzlich zwei Notfallkonten vorzuhalten, die keiner Person zugeordnet sind. Für die tägliche Arbeit genügen engere Rollen, etwa für die Benutzer- oder Exchange-Verwaltung, und stets ein vom Arbeitskonto getrenntes Verwaltungskonto.
  • Gäste und Drittanwendungen: Gastzugänge regelmäßig durchsehen und nicht mehr benötigte entfernen. Ebenso prüfen, welchen fremden Anwendungen Beschäftigte Zugriff auf Postfach, Kalender oder Dateien gewährt haben – und ob sie das künftig ohne Freigabe durch die IT dürfen.

Ein Termin für Ende 2026: Mailversand mit Passwort

Viele Multifunktionsgeräte, Scanner und Fachanwendungen versenden E-Mails über Exchange Online noch mit Benutzername und Passwort, technisch als SMTP AUTH mit Basisauthentifizierung. Microsoft hat den Zeitplan dafür im Januar 2026 neu gefasst: Ende Dezember 2026 wird dieses Verfahren für bestehende Mandanten standardmäßig abgeschaltet; Administratoren können es vorerst wieder einschalten. Den endgültigen Abschalttermin will Microsoft in der zweiten Jahreshälfte 2027 bekanntgeben.

Das Wiedereinschalten ist ein Aufschub, keine Lösung. Sinnvoller ist eine Bestandsaufnahme in den verbleibenden Monaten: Welche Geräte und Programme versenden auf diesem Weg, unterstützen sie ein modernes Anmeldeverfahren, und gibt es einen anderen Versandweg, falls nicht? Oft sind es gerade die Geräte im Lager oder in der Produktion, an die niemand denkt, bis der Lieferschein nicht mehr per E-Mail ankommt.

Zwei Missverständnisse mit Folgen

Erstens: Verfügbarkeit ist keine Sicherung. Microsoft schützt den Dienst vor Ausfall, nicht Ihre Daten vor Löschung, Verschlüsselung durch Schadsoftware oder Manipulation über ein übernommenes Konto. Eine eigene Datensicherung bleibt notwendig. Ob sie über den gesondert abgerechneten Dienst Microsoft 365 Backup oder über eine Lösung außerhalb des Mandanten erfolgt, ist eine Abwägung zwischen Bequemlichkeit und Unabhängigkeit.

Zweitens: Der Papierkorb ist kein Archiv. Aufbewahrungsanforderungen aus Handels- oder Steuerrecht müssen bewusst über Aufbewahrungsrichtlinien konfiguriert werden, sonst sind Inhalte nach Ablauf der Standardfristen unwiederbringlich fort. Dasselbe gilt beim Austritt von Beschäftigten: Wer Konto und Lizenz vorschnell löscht, verliert nach Ablauf der Wiederherstellungsfrist auch das Postfach.

Für die Geschäftsführung lässt sich das Thema auf drei Fragen an die zuständige IT verdichten. Arbeiten wir mit Sicherheitsstandards oder mit Conditional Access – und falls mit keinem von beiden, warum nicht? Seit wann läuft das Überwachungsprotokoll, und wer wertet es aus? Wer hat globale Administratorrechte, und wo liegen die Zugangsdaten der Notfallkonten? Klare Antworten zeigen, dass die wesentlichen Stellschrauben gesetzt sind; ausweichende zeigen, wo die Arbeit beginnt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft-Lebenszyklus, Mehrfaktor-Authentifizierung und Windows Server weiter.

Quellen

  1. APP.5.4 Unified Communications und Collaboration (UCC) · BSIamtlich
  2. Empfehlungen für Microsoft 365-Sicherheitseinstellungen · Microsoft
  3. Voreingestellte Sicherheitsrichtlinien · Microsoft

Verwandte Beiträge

Zur Titelseite →
Microsoft & Windows Server

Oktober 2026: Vier Support-Enden auf einmal

Windows Server 2012 R2, Office 2021, die erweiterten Updates für Exchange 2016 und 2019 – und der Beginn der EWS-Abschaltung. Vier Termine, die im selben Monat zusammenlaufen und die gleiche Planung brauchen.