Alle Insights

    Conditional Access im Tenant Security Review

    Wie Zugriffsrichtlinien auf Abdeckung, Ausnahmen und sichere Einführung geprüft werden.

    2 Minuten

    Die Rolle von Conditional Access

    Conditional Access ist die Richtlinien-Engine von Microsoft Entra ID. Sie verknüpft Signale wie Benutzer, Gruppe, Anwendung, Standort, Gerätezustand und Risiko mit einer Entscheidung: Zugriff erlauben, zusätzliche Anforderungen stellen oder blockieren. Im Zero Trust Modell von Microsoft ist Conditional Access das zentrale Steuerungselement für Zugriffe.

    Die Funktion setzt mindestens Microsoft Entra ID P1 voraus. Risikobasierte Richtlinien benötigen zusätzlich Entra ID P2.

    Abdeckung prüfen

    Die wichtigste Frage lautet: Gibt es Anmeldungen, die von keiner Richtlinie erfasst werden? Lücken entstehen durch ausgeschlossene Gruppen, nicht berücksichtigte Anwendungen oder ältere Authentifizierungsprotokolle. Das Werkzeug What If und die Anmeldeprotokolle in Entra zeigen, welche Richtlinien für eine konkrete Anmeldung greifen.

    Typische Prüfpunkte

    • Mehrfaktor-Authentifizierung für alle Benutzer und strengere Methoden für Administratoren
    • Blockierung älterer Authentifizierungsprotokolle
    • Anforderungen an Gerätezustand für den Zugriff auf sensible Daten
    • Umgang mit Gastbenutzern und externen Partnern
    • Richtlinien für Anmelde- und Benutzerrisiko, sofern lizenziert
    • Sitzungssteuerung wie Anmeldehäufigkeit auf nicht verwalteten Geräten

    Ausnahmen und Notfallkonten

    Ausnahmen sind oft nötig, werden aber selten wieder aufgehoben. Ein Review prüft, ob jede Ausnahme begründet, befristet und einem Verantwortlichen zugeordnet ist. Microsoft empfiehlt mindestens zwei Notfallkonten, die von bestimmten Richtlinien ausgenommen sind, damit der Zugang bei Fehlkonfigurationen erhalten bleibt. Diese Konten müssen besonders geschützt und ihre Anmeldungen überwacht werden.

    Sichere Einführung

    Neue Richtlinien sollten zuerst im Modus Nur Bericht laufen. So werden die Auswirkungen in den Anmeldeprotokollen sichtbar, ohne Benutzer zu blockieren. Ein Review prüft, ob dieser Schritt genutzt wird und ob Richtlinien, die dauerhaft im Berichtsmodus verbleiben, bewusst so entschieden wurden.

    Dokumentation

    Mit wachsender Zahl von Richtlinien geht der Überblick schnell verloren. Eine einheitliche Namenskonvention, eine Beschreibung des Zwecks jeder Richtlinie und eine Änderungshistorie erleichtern Betrieb und spätere Prüfungen erheblich.

    Einordnung durch techtask

    techtask prüft Conditional Access im Rahmen von Tenant Security Reviews und entwirft Richtlinienmodelle, die Sicherheit und Benutzerfreundlichkeit ausbalancieren. Das Ergebnis ist eine priorisierte Empfehlung, kein Prüfungsurteil.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Learn, Was ist bedingter Zugriff?
    2. 2.Microsoft Learn, Notfallzugriffskonten verwalten
    3. 3.Microsoft Learn, Report-only mode
    4. 4.Microsoft Learn, Zero Trust Guidance
    5. 5.Center for Internet Security, CIS Microsoft 365 Foundations Benchmark

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen