Microsoft Entra Password Protection: Schwache Passwörter unternehmensweit blockieren

In diesem Beitrag zeige ich, wie ich mit Microsoft Entra Password Protection verhindere, dass Benutzer leicht zu erratende oder unternehmensspezifisch schwache Passwörter verwenden — inklusive einer eigenen Banned-Password-Liste.

Was ist Entra Password Protection?

Entra Password Protection prüft bei jeder Passwortänderung, ob das neue Passwort einer global gepflegten Liste häufig verwendeter, schwacher Passwörter entspricht (oder Variationen davon, z. B. mit Zahlen-Substitutionen). Zusätzlich lässt sich eine eigene, unternehmensspezifische Liste pflegen.

Globale Banned Password List

Die globale Liste ist für Cloud-Konten standardmäßig aktiv und wird von Microsoft automatisch anhand realer Angriffsdaten gepflegt. Hier ist keine Konfiguration nötig — sie greift automatisch bei Passwortänderungen und -zurücksetzungen.

Eigene Banned-Password-Liste einrichten

Im Entra Admin Center unter Schutz → Kennwortschutz lege ich unternehmensspezifische Begriffe fest, die zusätzlich blockiert werden sollen:

  • Firmenname und gängige Schreibweisen/Abkürzungen
  • Produktnamen und interne Projektnamen
  • Standortnamen (z. B. Stadt des Hauptsitzes)

Wichtig: Die Liste erkennt automatisch gängige Zeichen-Substitutionen (a↔@, o↔0, s↔$), es müssen also nicht alle Varianten einzeln eingetragen werden.

Modus: Erzwingen vs. Überwachen

Unter „Kennwortschutz für Windows Server Active Directory aktivieren“ lässt sich für Hybrid-Umgebungen zwischen zwei Modi wählen:

  • Überwachen — Verstöße werden nur protokolliert, das Passwort wird trotzdem akzeptiert
  • Erzwingen — Passwörter, die gegen die Richtlinie verstoßen, werden aktiv abgelehnt

Ich empfehle, neue Umgebungen zunächst im Überwachungsmodus laufen zu lassen, um die Auswirkung auf bestehende Passwortrichtlinien einzuschätzen, bevor scharf geschaltet wird.

Smart Lockout

Ergänzend aktiviere ich Smart Lockout, das Konten nach mehreren fehlgeschlagenen Anmeldeversuchen temporär sperrt und dabei zwischen bekannten und unbekannten Standorten unterscheidet, um Brute-Force-Angriffe zu erschweren, ohne legitime Benutzer unnötig auszusperren.

Hybrid-Umgebungen: Password Protection Proxy

Wer noch ein lokales Active Directory betreibt, kann den Password Protection Proxy und Password Protection DC Agent installieren, damit dieselbe Banned-Password-Liste auch bei Passwortänderungen direkt gegen das On-Premises-AD greift.

Fazit

Entra Password Protection ist eine der Maßnahmen mit dem besten Aufwand-Nutzen-Verhältnis: einmal eingerichtet, läuft sie unauffällig im Hintergrund und verhindert einen großen Teil der schwächsten, am leichtesten zu erratenden Passwörter im Unternehmen.

Ähnliche Beiträge

  • Intune LAPS Einrichtung

    Auf dieser SeiteIn diesem Beitrag zeige ich, wie ich Windows LAPS (Local Administrator Password Solution) über ein Konfigurationsprofil in Microsoft Intune eingerichtet habe. Die folgenden Einstellungen sorgen dafür, dass lokale Admin-Kennwörter automatisch rotiert und sicher hinterlegt werden. Profileinstellungen im Überblick Screenshots aus dem Intune Admin Center An dieser Stelle füge ich Screenshots aus dem Intune…

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert