Die meisten Sicherheitsmaßnahmen schützen vor Angreifern. Eine schützt vor den eigenen Regeln: der Notfallzugang, im Englischen oft Break-Glass-Konto genannt – das Konto hinter der Glasscheibe, die man nur im Ernstfall einschlägt. Er wird umso wichtiger, je besser ein Haus seine Zugänge absichert. Denn mit jeder Regel, die Angreifer aussperrt, wächst die Möglichkeit, sich selbst auszusperren.
Die typischen Auslöser sind unspektakulär. Eine neue Richtlinie für den bedingten Zugriff verlangt ein verwaltetes Gerät, und die Administratoren haben vergessen, sich selbst auszunehmen. Eine Ländersperre erfasst versehentlich Deutschland. Das einzige Telefon mit dem Authenticator des einzigen Administrators liegt im Urlaub am Strand. Oder der Dienst für die Mehrfaktor-Anmeldung hat eine Störung. In jedem dieser Fälle ist niemand im Haus mehr in der Lage, das Problem zu beheben.
Was Microsoft empfiehlt
Microsoft beschreibt in seiner Dokumentation zu Microsoft Entra ID, wie solche Konten aussehen sollen. Der Kern: Man soll mindestens zwei Notfallzugriffskonten verwalten, damit eines als Reserve bleibt. Sie sollen phishing-beständige Anmeldeverfahren nutzen, etwa FIDO2-Sicherheitsschlüssel oder zertifikatbasierte Anmeldung – und zwar andere als die der normalen Administratorkonten. Wenn die Administratoren im Alltag den Microsoft Authenticator verwenden, bekommen die Notfallkonten Sicherheitsschlüssel.
Dazu kommen zwei Regeln, die im Alltag am häufigsten vergessen werden. Für jede Verwendung eines Notfallkontos sollen Warnungen eingerichtet werden, damit eine Anmeldung damit nie unbemerkt bleibt. Und die Funktion der Konten soll regelmäßig geprüft werden – Microsoft nennt mindestens alle 90 Tage. Ein Notfallkonto, das im Ernstfall nicht funktioniert, weil sein Schlüssel verlegt oder sein Passwort abgelaufen ist, ist schlimmer als keines, weil man sich darauf verlassen hat.
Was der IT-Grundschutz dazu sagt
Das BSI behandelt dasselbe Thema in ORP.4.A20 unter dem Stichwort Notfallvorsorge für das Identitäts- und Berechtigungsmanagement. Dort heißt es, es solle geprüft werden, inwieweit ein ausgefallenes System dieser Art sicherheitskritisch für die Geschäftsprozesse ist, und es sollten Vorkehrungen getroffen werden, um weiterhin arbeitsfähig zu sein. Die Anforderung gilt bei erhöhtem Schutzbedarf. Für ein Haus, das seine gesamte Anmeldung über einen Cloud-Dienst abwickelt, ist dieser Schutzbedarf schnell erreicht.
Wie das in einem mittelständischen Haus aussieht
- Zwei Konten mit neutralen Namen, die nicht einer Person gehören und nicht verraten, wofür sie da sind.
- Für jedes Konto zwei Sicherheitsschlüssel, getrennt verwahrt – etwa im Tresor der Geschäftsführung und beim IT-Dienstleister.
- Beide Konten sind von allen Richtlinien für den bedingten Zugriff ausgenommen, damit keine fehlerhafte Regel sie erfassen kann.
- Jede Anmeldung mit einem der Konten löst eine Warnung an mehrere Personen aus.
- Ein Test der Anmeldung im festen Turnus und nach jeder Änderung an den Richtlinien, mit Datum im Protokoll.
Der Aufwand dafür ist überschaubar: zwei Konten, vier Sicherheitsschlüssel, eine Warnregel und ein Termin im Kalender. Was ihn so oft verhindert, ist nicht die Technik, sondern die Frage, wer sich darum kümmert. Im Alltag braucht niemand ein Notfallkonto, also fragt auch niemand danach – bis zu dem Freitagnachmittag, an dem alle es brauchen.
Wo die Schlüssel liegen – und wer davon weiß
Die schwierigste Frage beim Notfallzugang ist keine technische, sondern eine organisatorische: Wer kommt im Ernstfall an die Schlüssel? Liegen beide beim IT-Verantwortlichen, ist nichts gewonnen, wenn genau dieser im Urlaub oder krank ist. Liegen sie offen in einer Schublade, kann sie jeder nehmen. Bewährt hat sich eine Teilung: ein Schlüssel im Tresor der Geschäftsführung, einer beim IT-Dienstleister, und die Information, wo sie liegen, im Notfallplan, den mehrere Personen kennen.
Dazu gehört ein kurzer, schriftlicher Ablauf: Wer darf entscheiden, dass ein Notfall vorliegt? Wer holt den Schlüssel, wer meldet sich an, wer wird informiert? Und was passiert danach – denn nach jeder echten Nutzung sollte geprüft werden, ob die Konten noch unverändert sind, und die Warnung, die ausgelöst wurde, gehört mit Datum und Grund ins Protokoll. Klingt nach viel Papier, passt aber auf eine Seite.
Ein letzter Punkt betrifft die Dienstleister. Viele Häuser lassen die Verwaltung von Microsoft 365 von einem externen Partner erledigen. Dann muss geklärt sein, ob der Partner die Notfallkonten kennt, ob er sie nutzen darf und wer im Haus davon erfährt. Ein Notfallzugang, von dem nur der Dienstleister weiß, ist im Grunde ein Dauerzugang ohne Aufsicht – genau das, was er nicht sein soll.
Der Unterschied zum normalen Administratorkonto
Ein Notfallkonto ist kein zweites Administratorkonto für den Alltag. Es wird nicht für Verwaltungsaufgaben benutzt, nicht für Tests und nicht als bequemer Weg, wenn das eigene Telefon gerade nicht greifbar ist. Jede Nutzung außerhalb eines echten Notfalls oder eines geplanten Tests ist ein Vorfall, dem nachgegangen wird. Genau deshalb ist die Warnung so wichtig: Sie macht jede Nutzung sichtbar, auch die eines Angreifers, der das Konto gefunden hat.
Für die normalen Administratorkonten gelten eigene Regeln: getrennt vom Arbeitskonto, mit dem stärksten Anmeldeverfahren, mit Rechten nur so weit wie nötig. Die Seite zu Rollen und Administratorkonten beschreibt sie im Einzelnen. Der Notfallzugang ist die Versicherung dahinter. Man hofft, ihn nie zu brauchen, und ist froh, wenn er da ist.
Wer bedingten Zugriff einführen will, sollte deshalb mit den Notfallkonten beginnen, nicht mit der ersten Richtlinie. Die Reihenfolge ist einfach: erst die Konten anlegen und testen, dann die Regeln einführen, zuerst für eine kleine Pilotgruppe. So bleibt jeder Fehler eine Episode und wird nicht zum Stillstand des ganzen Hauses.
Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Zero Trust und Single Sign-on weiter.
Im Text erwähnt
Quellen
- Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A20 Notfallvorsorge · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Was ist bedingter Zugriff? · Microsoft






