Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026177 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Freitag, 17 Uhr, alle Administratoren ausgesperrt: Wofür es den Notfallzugang gibt

Eine neue Regel für den bedingten Zugriff, ein Tippfehler bei der Ländersperre – und plötzlich kann sich niemand mehr als Administrator anmelden. Der Fall ist seltener als ein Phishing-Angriff, aber teurer, wenn er eintritt. Dagegen hilft ein Konto, das im Alltag niemand benutzt: der Notfallzugang. Microsoft empfiehlt zwei davon.

Geöffneter Serverschrank mit Status-LEDs
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die meisten Sicherheitsmaßnahmen schützen vor Angreifern. Eine schützt vor den eigenen Regeln: der Notfallzugang, im Englischen oft Break-Glass-Konto genannt – das Konto hinter der Glasscheibe, die man nur im Ernstfall einschlägt. Er wird umso wichtiger, je besser ein Haus seine Zugänge absichert. Denn mit jeder Regel, die Angreifer aussperrt, wächst die Möglichkeit, sich selbst auszusperren.

Die typischen Auslöser sind unspektakulär. Eine neue Richtlinie für den bedingten Zugriff verlangt ein verwaltetes Gerät, und die Administratoren haben vergessen, sich selbst auszunehmen. Eine Ländersperre erfasst versehentlich Deutschland. Das einzige Telefon mit dem Authenticator des einzigen Administrators liegt im Urlaub am Strand. Oder der Dienst für die Mehrfaktor-Anmeldung hat eine Störung. In jedem dieser Fälle ist niemand im Haus mehr in der Lage, das Problem zu beheben.

Was Microsoft empfiehlt

Microsoft beschreibt in seiner Dokumentation zu Microsoft Entra ID, wie solche Konten aussehen sollen. Der Kern: Man soll mindestens zwei Notfallzugriffskonten verwalten, damit eines als Reserve bleibt. Sie sollen phishing-beständige Anmeldeverfahren nutzen, etwa FIDO2-Sicherheitsschlüssel oder zertifikatbasierte Anmeldung – und zwar andere als die der normalen Administratorkonten. Wenn die Administratoren im Alltag den Microsoft Authenticator verwenden, bekommen die Notfallkonten Sicherheitsschlüssel.

Dazu kommen zwei Regeln, die im Alltag am häufigsten vergessen werden. Für jede Verwendung eines Notfallkontos sollen Warnungen eingerichtet werden, damit eine Anmeldung damit nie unbemerkt bleibt. Und die Funktion der Konten soll regelmäßig geprüft werden – Microsoft nennt mindestens alle 90 Tage. Ein Notfallkonto, das im Ernstfall nicht funktioniert, weil sein Schlüssel verlegt oder sein Passwort abgelaufen ist, ist schlimmer als keines, weil man sich darauf verlassen hat.

Was der IT-Grundschutz dazu sagt

Das BSI behandelt dasselbe Thema in ORP.4.A20 unter dem Stichwort Notfallvorsorge für das Identitäts- und Berechtigungsmanagement. Dort heißt es, es solle geprüft werden, inwieweit ein ausgefallenes System dieser Art sicherheitskritisch für die Geschäftsprozesse ist, und es sollten Vorkehrungen getroffen werden, um weiterhin arbeitsfähig zu sein. Die Anforderung gilt bei erhöhtem Schutzbedarf. Für ein Haus, das seine gesamte Anmeldung über einen Cloud-Dienst abwickelt, ist dieser Schutzbedarf schnell erreicht.

Wie das in einem mittelständischen Haus aussieht

  • Zwei Konten mit neutralen Namen, die nicht einer Person gehören und nicht verraten, wofür sie da sind.
  • Für jedes Konto zwei Sicherheitsschlüssel, getrennt verwahrt – etwa im Tresor der Geschäftsführung und beim IT-Dienstleister.
  • Beide Konten sind von allen Richtlinien für den bedingten Zugriff ausgenommen, damit keine fehlerhafte Regel sie erfassen kann.
  • Jede Anmeldung mit einem der Konten löst eine Warnung an mehrere Personen aus.
  • Ein Test der Anmeldung im festen Turnus und nach jeder Änderung an den Richtlinien, mit Datum im Protokoll.

Der Aufwand dafür ist überschaubar: zwei Konten, vier Sicherheitsschlüssel, eine Warnregel und ein Termin im Kalender. Was ihn so oft verhindert, ist nicht die Technik, sondern die Frage, wer sich darum kümmert. Im Alltag braucht niemand ein Notfallkonto, also fragt auch niemand danach – bis zu dem Freitagnachmittag, an dem alle es brauchen.

Wo die Schlüssel liegen – und wer davon weiß

Die schwierigste Frage beim Notfallzugang ist keine technische, sondern eine organisatorische: Wer kommt im Ernstfall an die Schlüssel? Liegen beide beim IT-Verantwortlichen, ist nichts gewonnen, wenn genau dieser im Urlaub oder krank ist. Liegen sie offen in einer Schublade, kann sie jeder nehmen. Bewährt hat sich eine Teilung: ein Schlüssel im Tresor der Geschäftsführung, einer beim IT-Dienstleister, und die Information, wo sie liegen, im Notfallplan, den mehrere Personen kennen.

Dazu gehört ein kurzer, schriftlicher Ablauf: Wer darf entscheiden, dass ein Notfall vorliegt? Wer holt den Schlüssel, wer meldet sich an, wer wird informiert? Und was passiert danach – denn nach jeder echten Nutzung sollte geprüft werden, ob die Konten noch unverändert sind, und die Warnung, die ausgelöst wurde, gehört mit Datum und Grund ins Protokoll. Klingt nach viel Papier, passt aber auf eine Seite.

Ein letzter Punkt betrifft die Dienstleister. Viele Häuser lassen die Verwaltung von Microsoft 365 von einem externen Partner erledigen. Dann muss geklärt sein, ob der Partner die Notfallkonten kennt, ob er sie nutzen darf und wer im Haus davon erfährt. Ein Notfallzugang, von dem nur der Dienstleister weiß, ist im Grunde ein Dauerzugang ohne Aufsicht – genau das, was er nicht sein soll.

Der Unterschied zum normalen Administratorkonto

Ein Notfallkonto ist kein zweites Administratorkonto für den Alltag. Es wird nicht für Verwaltungsaufgaben benutzt, nicht für Tests und nicht als bequemer Weg, wenn das eigene Telefon gerade nicht greifbar ist. Jede Nutzung außerhalb eines echten Notfalls oder eines geplanten Tests ist ein Vorfall, dem nachgegangen wird. Genau deshalb ist die Warnung so wichtig: Sie macht jede Nutzung sichtbar, auch die eines Angreifers, der das Konto gefunden hat.

Für die normalen Administratorkonten gelten eigene Regeln: getrennt vom Arbeitskonto, mit dem stärksten Anmeldeverfahren, mit Rechten nur so weit wie nötig. Die Seite zu Rollen und Administratorkonten beschreibt sie im Einzelnen. Der Notfallzugang ist die Versicherung dahinter. Man hofft, ihn nie zu brauchen, und ist froh, wenn er da ist.

Wer bedingten Zugriff einführen will, sollte deshalb mit den Notfallkonten beginnen, nicht mit der ersten Richtlinie. Die Reihenfolge ist einfach: erst die Konten anlegen und testen, dann die Regeln einführen, zuerst für eine kleine Pilotgruppe. So bleibt jeder Fehler eine Episode und wird nicht zum Stillstand des ganzen Hauses.

Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Zero Trust und Single Sign-on weiter.

Im Text erwähnt

Quellen

  1. Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
  2. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A20 Notfallvorsorge · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. Microsoft Learn: Was ist bedingter Zugriff? · Microsoft

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Der Dienstleister mit dem Dauerzugang: Fernwartung, die niemand mehr im Blick hat

Die Fernwartung für die Telefonanlage, der Zugang des Softwarehauses für die Warenwirtschaft, das Konto des früheren IT-Betreuers: In vielen Häusern gibt es Zugänge von außen, die seit Jahren offen sind und von denen niemand genau weiß, wer sie benutzt. Sie sind bequem für den Dienstleister – und für jeden, der dessen Zugangsdaten erbeutet.

IT-Sicherheit & Cybersecurity

Der letzte Arbeitstag: Warum ein gesperrtes Konto noch eine Stunde weiterarbeiten kann

Das Konto ist gesperrt, das Notebook abgegeben, der Abschied gefeiert – und trotzdem kann der Zugang auf dem privaten Telefon noch eine Weile funktionieren. Der Grund ist technisch und gut dokumentiert. Er ist nur einer von mehreren Punkten, an denen ein Offboarding scheitert, wenn es nicht nach einer Liste läuft.

IT-Sicherheit & Cybersecurity

Warum die Geschäftsführung als Erste kein Passwort mehr haben sollte

Das Postfach der Geschäftsführung ist für Angreifer das wertvollste im Haus: Von dort aus lassen sich Überweisungen anweisen, Verträge versenden und Mitarbeitende täuschen. Passkeys machen die Anmeldung immun gegen gefälschte Anmeldeseiten. Sie sind heute so weit, dass man mit den Konten beginnen kann, auf die es am meisten ankommt – und das sind nicht die der IT allein.