Conditional Access: Sicher arbeiten, einfach zugreifen

Mitarbeiterin arbeitet am Bahnhof mit einem Firmen-Notebook – ein Motiv für sicheren mobilen Zugriff auf Microsoft 365.

Kurzfassung

Mit Conditional Access kannst du den Zugriff auf Microsoft 365 an bestimmte Voraussetzungen knüpfen. Dabei geht es beispielsweise um die Identität, das verwendete Gerät, die aufgerufene Anwendung oder das erkannte Anmelderisiko.

Der Nutzen entsteht jedoch nicht durch möglichst viele Richtlinien. Du brauchst Regeln, die zu euren Arbeitsweisen passen und deren Wirkung dein Team versteht. Eine falsch zugeschnittene Anforderung kann wichtige Abläufe blockieren. Eine großzügige Ausnahme kann den vorgesehenen Schutz unterlaufen.

Ein belastbarer Einstieg verbindet deshalb drei Dinge: ein verständliches Zielbild, einen kontrollierten Rollout und einen Betriebsprozess für Änderungen und Störungen. Sicherheit und Benutzerfreundlichkeit werden dabei gemeinsam geplant.

Wenn Sicherheit den Kundentermin unterbricht

Du sitzt beim Kunden und möchtest eine Präsentation aus Teams öffnen. Der Chat funktioniert, die Datei jedoch nicht. Auf deinem Firmen-Notebook erscheint eine Zugriffsmeldung. Auf dem Smartphone lässt sich das Dokument ebenfalls nicht öffnen.

Der Service Desk bekommt die Nachricht: „Teams geht nicht.“

Tatsächlich können unterschiedliche Ursachen dahinterstecken: Das Notebook meldet keinen passenden Gerätestatus, eine neue Richtlinie betrifft die Dateiablage oder die mobile Anwendung erfüllt eine zusätzliche Anforderung nicht.

Im ungünstigsten Fall wird dein Konto kurzfristig aus einer Sicherheitsrichtlinie ausgenommen. Der Termin läuft weiter, die Ausnahme bleibt bestehen.

Genau solche Situationen solltest du vor der Einführung durchspielen. Das Ziel lautet nicht lediglich „Zugriff absichern“. Es lautet: Berechtigte Personen können ihre vorgesehenen Aufgaben unter klar definierten Bedingungen erledigen – und bekommen Unterstützung, wenn eine Voraussetzung fehlt.

Beginne mit den Arbeitswegen

Bevor du Richtlinien erstellst, nimm die wichtigsten Zugriffsszenarien auf. Eine überschaubare Liste reicht für den Anfang:

  • Mitarbeitende arbeiten mit verwalteten Firmen-Notebooks im Büro und unterwegs.
  • Ein Außendienstteam nutzt Smartphones für Outlook und Teams.
  • Externe Projektpartner greifen auf freigegebene Unterlagen zu.
  • Administrierende verwalten den Mandanten über gesonderte Konten.
  • Einzelne Fachanwendungen benötigen besondere Anmeldeabläufe.

Lege zu jedem Szenario fest, welche Informationen erreichbar sein sollen, welche Geräte verwendet werden dürfen und wer die Anforderungen fachlich bestätigt.

„Alle müssen ein konformes Gerät verwenden“ klingt eindeutig. Für einen externen Partner, dessen Gerät ihr nicht verwaltet, ist diese Vorgabe möglicherweise nicht erfüllbar. Das bedeutet nicht, dass du ihn pauschal ausnehmen solltest. Du brauchst einen bewusst geplanten und getesteten Partnerzugriff.

Verstehe die Entscheidung hinter der Richtlinie

Conditional Access verbindet Bedingungen mit einer Zugriffsentscheidung. Eine Richtlinie kann beispielsweise verlangen, dass eine bestimmte Benutzergruppe beim Zugriff auf eine Anwendung eine passende Authentifizierung durchführt.

Wichtig ist das Zusammenspiel mehrerer Regeln: Treffen mehrere aktivierte Richtlinien zu, müssen deren Anforderungen gemeinsam erfüllt werden. Eine passende Freigaberegel hebt eine andere zutreffende Sperre nicht auf. Es gibt keine einfache Reihenfolge nach dem Muster „Die erste passende Regel gewinnt“.

Auch innerhalb einer Richtlinie zählt die Verknüpfung. „MFA und konformes Gerät“ stellt andere Anforderungen als „MFA oder konformes Gerät“. Im zweiten Fall kann eine der beiden Bedingungen genügen. Ein unbedacht gesetztes „oder“ verändert damit die Schutzwirkung erheblich. Microsoft Learn: Aufbau und Auswertung von Conditional-Access-Richtlinien

Halte die Schutzabsicht deshalb in einem Satz fest: „Administrative Zugriffe benötigen eine phishingresistente Anmeldung.“ Erst danach übersetzt du sie in technische Einstellungen.

Prüfe die Voraussetzungen vor dem Start

Für Conditional Access benötigst du grundsätzlich Microsoft Entra ID P1. Microsoft 365 Business Premium enthält entsprechende Funktionen. Risikobasierte Richtlinien auf Basis von Benutzer- oder Anmelderisiken benötigen Entra ID Protection und damit grundsätzlich P2. Weitere beteiligte Dienste können zusätzliche Lizenzanforderungen haben. Microsoft Learn: Conditional Access und Lizenzvoraussetzungen

Prüfe außerdem, ob die vorgesehenen Authentifizierungsmethoden registriert sind, die Geräte zuverlässig ihren Zustand melden und der Service Desk die wichtigsten Fehlermeldungen einordnen kann.

Eine Lizenz macht eine Anforderung technisch verfügbar. Sie sorgt nicht dafür, dass eure Umgebung bereits darauf vorbereitet ist.

Wähle die Anmeldung passend zum Schutzbedarf

Mehrstufenauthentifizierung ist wichtig. Für besonders sensible Zugriffe solltest du zusätzlich klären, welche Verfahren akzeptiert werden.

Über Authentifizierungsstärken kannst du erlaubte Methodenkombinationen festlegen, beispielsweise eine phishingresistente Anmeldung verlangen. Dafür müssen die Methoden für die betroffenen Personen verfügbar und nutzbar sein. Microsoft Learn: Authentifizierungsstärken

Plane dabei den gesamten Lebenszyklus: erste Einrichtung, Gerätewechsel, Verlust eines Schlüssels und Wiederherstellung des Zugangs. Eine starke Anmeldung wird alltagstauglich, wenn auch diese Situationen geregelt sind.

Für externe Microsoft-Entra-Benutzer spielen außerdem die mandantenübergreifenden Vertrauenseinstellungen eine Rolle. Teste den Gastzugriff mit einem echten Partnerkonto statt ausschließlich mit internen Testkonten. Microsoft Learn: Authentifizierungsstärken für externe Benutzer

Geräteanforderungen brauchen einen Betriebsweg

Conditional Access kann den Zugriff vom Konformitätsstatus eines Geräts abhängig machen. Intune liefert dafür Informationen aus der Geräteverwaltung und den Compliance-Richtlinien. Microsoft Learn: Conditional Access und Intune

Für deinen Betrieb entstehen daraus konkrete Fragen:

  • Was passiert, wenn ein Gerät eine Anforderung nicht erfüllt?
  • Wie erkennt die betroffene Person die Ursache?
  • Wer unterstützt bei der Behebung?
  • Welcher freigegebene Arbeitsweg steht vorübergehend zur Verfügung?

Stell dir ein Notebook vor, das nach längerer Offline-Zeit nicht den erwarteten Status liefert. Eine Sperre kann technisch korrekt sein. Ohne verständliche Hinweise führt sie trotzdem zu unnötigen Rückfragen.

Der Service Desk braucht deshalb einen kurzen Diagnoseweg: betroffenes Konto, Uhrzeit, Anwendung, Gerät und konkrete Meldung aufnehmen; anschließend den Anmeldevorgang und die Gerätesituation prüfen.

Begrenzter Zugriff kann sinnvoll sein

Nicht jedes Szenario muss zwischen vollständigem Zugriff und vollständiger Sperre wählen.

Für SharePoint und OneDrive lassen sich Zugriffe von nicht verwalteten Geräten unter bestimmten Voraussetzungen auf den Browser begrenzen. Dabei können Download, Drucken und Synchronisierung unterbunden werden; auch die Bearbeitung im Browser lässt sich steuern. Die unterstützten Browser-, Geräte- und Anwendungskombinationen müssen berücksichtigt werden. Microsoft Learn: Zugriff von nicht verwalteten Geräten

Das kann beispielsweise für gelegentliche Zusammenarbeit hilfreich sein. Es ist aber kein vollständiger Schutz gegen jede Weitergabe sichtbarer Informationen.

Entscheide deshalb anhand des Inhalts: Für allgemeine Projektunterlagen kann ein begrenzter Browserzugriff passen. Für besonders vertrauliche Dokumente kann ein verwalteter Arbeitsplatz erforderlich bleiben.

Häufige Anmeldungen sind kein Qualitätsmerkmal

Wenn dein Team ständig neue Anmeldeaufforderungen bekommt, solltest du deren Ursache untersuchen.

Über Sitzungssteuerungen lässt sich unter anderem beeinflussen, wann erneut eine Anmeldung erforderlich wird und ob eine Browsersitzung nach dem Schließen erhalten bleibt. Die tatsächliche Wirkung hängt vom Anwendungsszenario ab. Microsoft Learn: Sitzungssteuerungen

Lege solche Einstellungen nach Schutzbedarf fest. Ein gemeinsam genutzter Rechner braucht eine andere Betrachtung als ein persönlich zugewiesenes, verwaltetes Notebook.

Prüfe vor einer Verschärfung, welches Risiko du damit begrenzen möchtest. Eine kurze Frist sollte eine begründete Sicherheitsentscheidung sein und kein Ersatz für ungeklärte Geräte- oder Identitätsprobleme.

Teste Wirkung statt nur Einstellungen

Neue Richtlinien sollten zunächst im Berichtsmodus geprüft werden. Dabei wird ihre mögliche Wirkung ausgewertet, ohne die jeweiligen Zugriffskontrollen durchzusetzen. Die Ergebnisse findest du in den Anmeldeprotokollen.

Der Modus ist allerdings nicht für alle Richtlinienarten geeignet. Zudem können Gerätekonformitätsprüfungen auf macOS, iOS und Android auch im Berichtsmodus Zertifikatsauswahlaufforderungen auslösen. „Nur berichten“ bedeutet deshalb nicht automatisch „für alle unsichtbar“. Microsoft Learn: Berichtsmodus und Grenzen

Ergänze die Auswertung durch einen begrenzten Pilotkreis. Prüfe mindestens:

  1. Anmeldung am vorgesehenen Firmen-Gerät.
  2. Zugriff über Browser und tatsächlich verwendete Anwendungen.
  3. Einen bewusst nicht erlaubten Zugriff.
  4. Externe Zusammenarbeit.
  5. Einen typischen Support- oder Wiederherstellungsfall.

Das What-If-Werkzeug unterstützt die Simulation einzelner Szenarien. Es berücksichtigt jedoch nicht sämtliche Dienstabhängigkeiten, etwa zwischen Teams und Exchange Online. Ein Simulationsergebnis ersetzt deshalb keinen vollständigen Arbeitsablauf. Microsoft Learn: What-If-Werkzeug

Plane den Notfallzugang vor der Aktivierung

Wenn eine fehlerhafte Richtlinie die Administration aussperrt, muss ein kontrollierter Wiederherstellungsweg vorhanden sein.

Microsoft empfiehlt mindestens zwei cloudbasierte Notfallkonten. Diese benötigen starke, phishingresistente Authentifizierung, sichere Aufbewahrung und Überwachung. Sie sollen von Conditional-Access-Richtlinien ausgenommen sein, die ihre Anmeldung im Notfall blockieren oder einschränken könnten. Ihre Funktionsfähigkeit soll mindestens alle 90 Tage geprüft werden. Microsoft Learn: Notfallzugangskonten

Eine solche Ausnahme ist kein Anlass, die Konten ungeschützt zu betreiben. Sie ist Teil eines gesonderten Sicherheitskonzepts.

Halte fest, wer sie verwenden darf, wie die Nutzung kontrolliert wird und welche Nachbereitung erforderlich ist. Ein Notfallzugang, den niemand getestet hat, ist lediglich eine Hoffnung.

Ausnahmen brauchen ein Ende

Manche Arbeitsabläufe lassen sich nicht sofort auf die gewünschte Sicherheitsanforderung umstellen. Dafür kann eine befristete Ausnahme erforderlich sein.

Dokumentiere mindestens:

  • den betroffenen Zugriff und den konkreten Grund;
  • die verantwortliche Person;
  • das akzeptierte Risiko und zusätzliche Schutzmaßnahmen;
  • einen Überprüfungstermin;
  • den vorgesehenen Weg zurück zum Standard.

Der Fachbereich bestätigt den betrieblichen Bedarf. Informationssicherheit und IT bewerten Schutzwirkung und technische Umsetzung. Der Service Desk erkennt wiederkehrende Probleme und gibt sie in die Weiterentwicklung zurück.

Eine Ausnahme sollte nicht automatisch verlängert werden, nur weil bisher keine Störung gemeldet wurde.

Sicherer Zugriff bleibt eine Betriebsaufgabe

Neue Anwendungen, Gerätewechsel und externe Projekte verändern eure Zugriffsszenarien. Plane deshalb regelmäßige Überprüfungen ein: Welche Richtlinien gelten noch? Welche Ausnahmen sind überfällig? Wo entstehen unerwartete Sperren? Welche notwendigen Zugriffe sind nicht ausreichend geschützt?

Bei CloudLights betrachten wir Conditional Access gemeinsam mit Identitäten, Intune, Microsoft-365-Anwendungen und Supportprozessen. Daraus entsteht ein Regelwerk, das Risiken begrenzt und im Alltag nachvollziehbar bleibt.

Du möchtest eure Zugriffsregeln überprüfen oder Conditional Access schrittweise einführen? Melde dich bei CloudLights. Gemeinsam klären wir, welche Anforderungen zu deinem Unternehmen passen und wie sich ihre Wirkung zuverlässig testen lässt.

Mit Unterstützung von KI erzeugt.