Conditional Access Basisrichtlinien in Microsoft Entra ID einrichten
In diesem Beitrag zeige ich, wie ich in Microsoft Entra ID drei Conditional-Access-Basisrichtlinien einrichte, die in praktisch jeder Umgebung sinnvoll sind: MFA für alle Benutzer, das Blockieren von Legacy-Authentifizierung und eingeschränkter Zugriff für administrative Rollen.
Warum Conditional Access?
Conditional Access ist das zentrale Werkzeug in Entra ID, um Zugriffe nicht nur anhand von Benutzername und Passwort, sondern anhand von Signalen wie Standort, Gerätezustand, Anwendung und Risikostufe zu steuern. Statt Sicherheit pauschal für alle gleich zu erzwingen, lassen sich Richtlinien gezielt auf Benutzergruppen, Apps und Bedingungen zuschneiden.
Voraussetzungen
- Microsoft Entra ID P1 oder P2 Lizenz (in Microsoft 365 Business Premium und den meisten E3/E5-Plänen enthalten)
- Mindestens zwei Break-Glass-Admin-Konten, die von den Richtlinien ausgenommen sind
- Rolle Conditional Access Administrator oder Security Administrator
Richtlinie 1 — MFA für alle Benutzer erzwingen
Im Entra Admin Center unter Schutz → Conditional Access → Richtlinien → Neue Richtlinie lege ich fest:
- Benutzer: Alle Benutzer, Ausnahme: Break-Glass-Konten
- Cloud-Apps: Alle Cloud-Apps
- Zugriffssteuerung: Gewähren, Bedingung „Multi-Faktor-Authentifizierung erforderlich“
Die Richtlinie aktiviere ich zunächst im Modus „Nur Bericht“, prüfe die Auswirkungen im Sign-in-Log und schalte sie danach scharf.
Richtlinie 2 — Legacy-Authentifizierung blockieren
Ältere Protokolle wie POP, IMAP oder ältere Office-Clients unterstützen kein MFA und sind ein beliebtes Einfallstor. Die Richtlinie:
- Bedingungen → Client-Apps: „Andere Clients“ und „Exchange ActiveSync-Clients“ auswählen
- Zugriffssteuerung: Zugriff blockieren
Vor dem scharfschalten lohnt sich ein Blick in die Sign-in-Logs, gefiltert nach Client-App „Andere Clients“, um noch aktive Legacy-Verbindungen zu identifizieren, bevor sie ausgesperrt werden.
Richtlinie 3 — Eingeschränkter Zugriff für administrative Rollen
Für Konten mit privilegierten Rollen (Global Admin, Exchange Admin, SharePoint Admin etc.) schränke ich den Zugriff zusätzlich auf vertrauenswürdige Standorte ein:
- Benutzer: Verzeichnisrollen auswählen (z. B. Globaler Administrator)
- Standorte: Alle Standorte außer den definierten Named Locations (Büro-IPs)
- Zugriffssteuerung: Blockieren
Testen mit dem „What If“-Tool
Bevor eine Richtlinie live geht, teste ich sie im Conditional-Access-Bereich unter „What If“ mit einem konkreten Testbenutzer, einer Ziel-App und einem Standort. So sehe ich vorab, welche Richtlinien greifen würden, ohne echte Anmeldungen zu riskieren.
Fazit
Diese drei Richtlinien decken die häufigsten Angriffsvektoren ab: fehlende MFA, veraltete Protokolle und ungeschützte Admin-Konten. Wichtig ist, jede Richtlinie erst im Report-Only-Modus zu beobachten, bevor sie erzwungen wird — und immer mindestens ein Break-Glass-Konto außerhalb aller Richtlinien zu halten.