Wissen · Identity & Security

Conditional Access für KMU: Die Basis-Richtlinien

Përparim Kastrati · Stand 8. Oktober 2026

Die meisten erfolgreichen Angriffe auf Microsoft 365 beginnen mit einem gestohlenen Passwort. Conditional Access ist das Werkzeug in Microsoft Entra ID, mit dem Sie festlegen, unter welchen Bedingungen eine Anmeldung erlaubt ist: etwa nur mit MFA, nur von verwalteten Geräten oder nicht aus bestimmten Ländern.

  1. AnmeldungWer meldet sich an, von wo, mit welchem Gerät, für welche App?
  2. Conditional Access prüftDie Richtlinien werten diese Signale bei jeder Anmeldung aus.
  3. EntscheidZugriff erlauben, MFA verlangen oder blockieren.
So entscheidet Conditional Access bei jeder Anmeldung.

Voraussetzungen

  • Lizenz: Conditional Access braucht Microsoft Entra ID P1. Diese ist in Microsoft 365 Business Premium sowie in E3 und E5 enthalten. Risikobasierte Richtlinien brauchen Entra ID P2.
  • Sicherheitsstandards (Security Defaults) sind die kostenlose Alternative ohne P1. Sie erzwingen MFA, lassen sich aber nicht anpassen. Conditional Access und Sicherheitsstandards schliessen sich gegenseitig aus.
  • Zwei Notfallkonten (Break-Glass): Cloud-only, von allen Richtlinien ausgenommen, mit starker Authentifizierung (z.B. FIDO2-Schlüssel) und überwacht. Ohne sie sperren Sie sich bei einem Fehler selbst aus.

Die Basis-Richtlinien

  1. MFA für alle Benutzer, ausser den Notfallkonten.
  2. Legacy-Authentifizierung blockieren: Ältere Protokolle wie POP, IMAP oder SMTP-Auth können kein MFA. Microsoft hat sie in Exchange Online weitgehend abgeschaltet, die Richtlinie schliesst die verbleibenden Lücken.
  3. Starke MFA für Administratoren: idealerweise phishing-resistent (FIDO2, Windows Hello for Business) über Authentifizierungsstärken.
  4. MFA für Admin-Portale: Zugriff auf Azure, Entra und das Microsoft 365 Admin Center nur mit MFA.
  5. Gerätecode-Flow blockieren: Dieser Anmeldeweg wird zunehmend für Phishing missbraucht. Microsoft empfiehlt, ihn so weit wie möglich zu blockieren. Ausnahmen braucht es nur für Geräte ohne Browser, etwa Teams-Rooms-Konsolen, und zwar gezielt über eine Gruppe.
  6. Registrierung von Sicherheitsinformationen schützen: MFA-Methoden nur von vertrauenswürdigen Standorten oder mit bestehender MFA hinzufügen. So kann ein Angreifer mit einem gestohlenen Passwort keine eigene MFA-Methode registrieren.
  7. Verwaltete Geräte für sensible Zugriffe: z.B. Zugriff auf SharePoint und Admin-Portale nur von konformen Intune-Geräten.
  8. Länder einschränken: Anmeldungen aus Ländern blockieren, in denen niemand im Unternehmen arbeitet.

Mit Entra ID P2 kommen risikobasierte Richtlinien hinzu: bei verdächtigen Anmeldungen MFA verlangen, bei kompromittierten Konten eine Passwortänderung erzwingen.

So führen Sie die Richtlinien ohne Ausfälle ein

  • Jede Richtlinie zuerst im Modus Nur Bericht (Report-only) aktivieren und die Anmeldeprotokolle einige Tage auswerten.
  • Mit dem What-If-Tool prüfen, welche Richtlinien für einen bestimmten Benutzer greifen.
  • Ausnahmen über Gruppen steuern, nicht über einzelne Benutzer, und regelmässig überprüfen.
  • Erst dann auf Ein schalten, idealerweise schrittweise pro Gruppe.