Microsoft Entra Password Protection: Schwache Passwörter unternehmensweit blockieren
In diesem Beitrag zeige ich, wie ich mit Microsoft Entra Password Protection verhindere, dass Benutzer leicht zu erratende oder unternehmensspezifisch schwache Passwörter verwenden — inklusive einer eigenen Banned-Password-Liste.
Was ist Entra Password Protection?
Entra Password Protection prüft bei jeder Passwortänderung, ob das neue Passwort einer global gepflegten Liste häufig verwendeter, schwacher Passwörter entspricht (oder Variationen davon, z. B. mit Zahlen-Substitutionen). Zusätzlich lässt sich eine eigene, unternehmensspezifische Liste pflegen.
Globale Banned Password List
Die globale Liste ist für Cloud-Konten standardmäßig aktiv und wird von Microsoft automatisch anhand realer Angriffsdaten gepflegt. Hier ist keine Konfiguration nötig — sie greift automatisch bei Passwortänderungen und -zurücksetzungen.
Eigene Banned-Password-Liste einrichten
Im Entra Admin Center unter Schutz → Kennwortschutz lege ich unternehmensspezifische Begriffe fest, die zusätzlich blockiert werden sollen:
- Firmenname und gängige Schreibweisen/Abkürzungen
- Produktnamen und interne Projektnamen
- Standortnamen (z. B. Stadt des Hauptsitzes)
Wichtig: Die Liste erkennt automatisch gängige Zeichen-Substitutionen (a↔@, o↔0, s↔$), es müssen also nicht alle Varianten einzeln eingetragen werden.
Modus: Erzwingen vs. Überwachen
Unter „Kennwortschutz für Windows Server Active Directory aktivieren“ lässt sich für Hybrid-Umgebungen zwischen zwei Modi wählen:
- Überwachen — Verstöße werden nur protokolliert, das Passwort wird trotzdem akzeptiert
- Erzwingen — Passwörter, die gegen die Richtlinie verstoßen, werden aktiv abgelehnt
Ich empfehle, neue Umgebungen zunächst im Überwachungsmodus laufen zu lassen, um die Auswirkung auf bestehende Passwortrichtlinien einzuschätzen, bevor scharf geschaltet wird.
Smart Lockout
Ergänzend aktiviere ich Smart Lockout, das Konten nach mehreren fehlgeschlagenen Anmeldeversuchen temporär sperrt und dabei zwischen bekannten und unbekannten Standorten unterscheidet, um Brute-Force-Angriffe zu erschweren, ohne legitime Benutzer unnötig auszusperren.
Hybrid-Umgebungen: Password Protection Proxy
Wer noch ein lokales Active Directory betreibt, kann den Password Protection Proxy und Password Protection DC Agent installieren, damit dieselbe Banned-Password-Liste auch bei Passwortänderungen direkt gegen das On-Premises-AD greift.
Fazit
Entra Password Protection ist eine der Maßnahmen mit dem besten Aufwand-Nutzen-Verhältnis: einmal eingerichtet, läuft sie unauffällig im Hintergrund und verhindert einen großen Teil der schwächsten, am leichtesten zu erratenden Passwörter im Unternehmen.