Conditional Access und MFA: Intelligente Zugriffssteuerung für den öffentlichen Sektor

KI im öffentlichen Sektor, Sicherheit 23rd Aug. 2026
Conditional Access und MFA: Intelligente Zugriffssteuerung für den öffentlichen Sektor

Alte Zugriffsmodelle sind überholt. Einmal authentifiziert, für immer vertrauenswürdig? Gefährlich. Conditional Access verändert das Spiel: Jeder Zugriff wird bewertet, der Kontext ist entscheidend. Dieser Beitrag knüpft an unseren Leitfaden zur Entra-ID-Migration für Behörden an und zeigt, wie man die Richtlinien gestaltet, die Zero Trust Wirklichkeit werden lassen.

Zugriffssteuerung neu denken

Für den öffentlichen Sektor ist dies ein Paradigmenwechsel. Sicherheit wird dynamisch, die Benutzerfreundlichkeit bleibt erhalten, und eine Cloud-First-Verwaltung wird vor Auditoren vertretbar.

Was Conditional Access leistet

Conditional Access ist ein Richtlinien-Framework, das Zugriffe in Echtzeit bewertet. Wer? Von wo? Mit welchem Gerät? Worauf? Diese Fragen werden bei jeder Anmeldung beantwortet.

Auf Basis der Antworten werden Entscheidungen getroffen: Zugriff erlauben, Zugriff blockieren, MFA verlangen oder die Sitzung einschränken.

Die Signale verstehen

Benutzer und Gruppe – Wer greift zu? Für Administratoren gelten andere Regeln als für Standardbenutzer. Externe anders als Interne.

Standort – Woher kommt der Zugriff? Bekannte Netzwerke sind vertrauenswürdiger. Unbekannte Länder werden blockiert.

Gerät – Ist das Gerät verwaltet? Ist es compliant? Unbekannte Geräte erfordern eine zusätzliche Verifizierung.

Anwendung – Auf welche App wird zugegriffen? Sensible Anwendungen benötigen stärkeren Schutz.

Risiko – Entra ID bewertet Anmelde- und Benutzerrisiko automatisch. Ungewöhnliches Verhalten wird erkannt. Kompromittierte Konten werden gesperrt.

Kurz-Checkliste: Conditional-Access-Richtlinien

RichtlinieZielAktion
MFA für AdminsPrivilegierte Konten schützenMFA erzwingen
Blockierte LänderAngriffe aus Hochrisikoregionen stoppenZugriff blockieren
Compliant-GeräteNur sichere Geräte zulassenCompliance verlangen
Legacy Auth blockierenUnsichere Protokolle verhindernBlockieren
Sitzungs-TimeoutRisiko bei Inaktivität reduzierenSitzung einschränken
App-SchutzSensible Apps schützenMFA + Compliance verlangen

To-do-Liste für Conditional Access

  • Tag 1: Report-only-Modus aktivieren.
  • Woche 1: Baseline-Richtlinien definieren.
  • Woche 2: MFA für alle Admins erzwingen.
  • Woche 3: Legacy-Authentifizierung blockieren.
  • Monat 1: Geräte-Compliance einführen.
  • Monat 2: Standortbasierte Richtlinien implementieren.
  • Monat 3: Risikobasierte Richtlinien implementieren.

MFA-Methoden im Vergleich

Nicht alle MFA-Methoden sind gleich. Einige sind sicherer, andere benutzerfreundlicher. Die richtige Wahl hängt vom Kontext ab.

Microsoft Authenticator – Push-Benachrichtigungen sind einfach. Number Matching erhöht die Sicherheit. Passwortlose Anmeldung ist möglich.

FIDO2-Sicherheitsschlüssel / Passkeys – Hardwarebasiert und phishing-resistent. Ideal für Hochsicherheitsumgebungen und Administratoren. Etwas höhere Kosten.

SMS und Telefon – Einfach umzusetzen, aber weniger sicher. Nur als Fallback empfohlen.

Windows Hello for Business – Biometrie auf dem Gerät. Sehr benutzerfreundlich. Erfordert kompatible Hardware.

Compliance-Anforderungen erfüllen

BSI C5 verlangt starke Authentifizierung; Conditional Access liefert sie. ISO 27001 auf Basis von IT-Grundschutz erfordert eine dokumentierte Zugriffssteuerung; Conditional Access protokolliert jede Entscheidung. NIS2 empfiehlt Zero Trust; Conditional Access ist ein Kernbestandteil und unterstützt die Datenschutz-Folgenabschätzung für Cloud-Dienste.

Integration mit anderen Diensten

Conditional Access steht nicht für sich allein. Es integriert sich mit Microsoft Defender, nutzt Intune für die Geräte-Compliance und bindet ein SIEM (z. B. Microsoft Sentinel) für das Monitoring an. Eine gut konzipierte Azure Landing Zone enthält die Conditional-Access-Baseline von Tag eins an, und Managed Services halten die Richtlinien unter Beobachtung.

Insight42 Conditional-Access-Services

Wir konzipieren Conditional-Access-Strategien, die auf Behörden zugeschnitten sind – konform mit BSI C5 und IT-Grundschutz und benutzerfreundlich. Von der Analyse über die Implementierung bis zum Managed-Betrieb.

Steuern Sie Zugriffe intelligent. Siehe NIS2- & Cloud-Security-Beratung (Deutsch) oder kontaktieren Sie uns.