Die Rolle von Conditional Access
Conditional Access ist die Richtlinien-Engine von Microsoft Entra ID. Sie verknüpft Signale wie Benutzer, Gruppe, Anwendung, Standort, Gerätezustand und Risiko mit einer Entscheidung: Zugriff erlauben, zusätzliche Anforderungen stellen oder blockieren. Im Zero Trust Modell von Microsoft ist Conditional Access das zentrale Steuerungselement für Zugriffe.
Die Funktion setzt mindestens Microsoft Entra ID P1 voraus. Risikobasierte Richtlinien benötigen zusätzlich Entra ID P2.
Abdeckung prüfen
Die wichtigste Frage lautet: Gibt es Anmeldungen, die von keiner Richtlinie erfasst werden? Lücken entstehen durch ausgeschlossene Gruppen, nicht berücksichtigte Anwendungen oder ältere Authentifizierungsprotokolle. Das Werkzeug What If und die Anmeldeprotokolle in Entra zeigen, welche Richtlinien für eine konkrete Anmeldung greifen.
Typische Prüfpunkte
- Mehrfaktor-Authentifizierung für alle Benutzer und strengere Methoden für Administratoren
- Blockierung älterer Authentifizierungsprotokolle
- Anforderungen an Gerätezustand für den Zugriff auf sensible Daten
- Umgang mit Gastbenutzern und externen Partnern
- Richtlinien für Anmelde- und Benutzerrisiko, sofern lizenziert
- Sitzungssteuerung wie Anmeldehäufigkeit auf nicht verwalteten Geräten
Ausnahmen und Notfallkonten
Ausnahmen sind oft nötig, werden aber selten wieder aufgehoben. Ein Review prüft, ob jede Ausnahme begründet, befristet und einem Verantwortlichen zugeordnet ist. Microsoft empfiehlt mindestens zwei Notfallkonten, die von bestimmten Richtlinien ausgenommen sind, damit der Zugang bei Fehlkonfigurationen erhalten bleibt. Diese Konten müssen besonders geschützt und ihre Anmeldungen überwacht werden.
Sichere Einführung
Neue Richtlinien sollten zuerst im Modus Nur Bericht laufen. So werden die Auswirkungen in den Anmeldeprotokollen sichtbar, ohne Benutzer zu blockieren. Ein Review prüft, ob dieser Schritt genutzt wird und ob Richtlinien, die dauerhaft im Berichtsmodus verbleiben, bewusst so entschieden wurden.
Dokumentation
Mit wachsender Zahl von Richtlinien geht der Überblick schnell verloren. Eine einheitliche Namenskonvention, eine Beschreibung des Zwecks jeder Richtlinie und eine Änderungshistorie erleichtern Betrieb und spätere Prüfungen erheblich.
Einordnung durch techtask
techtask prüft Conditional Access im Rahmen von Tenant Security Reviews und entwirft Richtlinienmodelle, die Sicherheit und Benutzerfreundlichkeit ausbalancieren. Das Ergebnis ist eine priorisierte Empfehlung, kein Prüfungsurteil.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen