Wie Conditional Access funktioniert — plus sechs fertige Richtlinien zum Nachbauen.
Das „Wenn-Dann" der Zugriffssteuerung: Signale werden ausgewertet, Kontrollen erzwungen.
Conditional Access (CA) ist die Richtlinien-Engine von Entra ID (ab Lizenz P1). Bei jeder Anmeldung wertet sie Signale aus und entscheidet, ob und unter welchen Auflagen Zugriff gewährt wird. Aufbau jeder Richtlinie:
Beispiel in einem Satz: „Wenn Nutzer aus Gruppe X von außerhalb des Firmennetzes auf Exchange Online zugreifen (Signal), dann MFA erzwingen (Kontrolle)."
Alle passenden Richtlinien werden ausgewertet und kombiniert. Eine einzige „Blockieren"-Richtlinie sticht jede „Gewähren"-Richtlinie — Block gewinnt immer. Deshalb sind Ausschlüsse (Exclusions) so kritisch.
Jede Richtlinie hat drei Zustände: Ein, Aus und Nur Bericht (Report-only). Im Report-only-Modus wird die Richtlinie ausgewertet und protokolliert, aber nicht durchgesetzt. In den Anmeldeprotokollen (Tab „Nur-Bericht") sieht man exakt, welche Anmeldungen betroffen wären — ohne jemanden auszusperren. Pflicht-Schritt vor jeder Aktivierung.
Sechs bewährte Basis-Policies. Immer Report-only starten und Break-Glass ausnehmen.
Das Fundament jeder Absicherung — Multi-Faktor bei jedem Cloud-Zugriff.
Privilegierte Rollen sind das lohnendste Angriffsziel — hier keine Ausnahmen bei Standort oder Gerät.
Alte Protokolle (POP, IMAP, SMTP AUTH, ältere Office-Clients) unterstützen keine moderne Authentifizierung und umgehen damit MFA komplett.
Wenn niemand aus dem Ausland arbeitet, lässt sich die Angriffsfläche drastisch verkleinern.
Nur von Intune als konform bewerteten Geräten Zugriff geben — verknüpft CA mit dem Endpoint-Management.
Auf privaten/unverwalteten Geräten Zugriff erlauben, aber einschränken — kein „Angemeldet bleiben", kürzere Sitzung, ggf. nur Browser ohne Download.
Struktur schlägt Aktionismus — so kommt man ohne Aussperrung ans Ziel.
Klare Namenskonvention hilft im Betrieb, z. B. CA01-Alle-MFA, CA02-Admins-MFA, CA03-Block-LegacyAuth. Jede Richtlinie mit Zweck, Ausschlüssen und Ausrolldatum dokumentieren.