
Alte Zugriffsmodelle sind überholt. Einmal authentifiziert, für immer vertrauenswürdig? Gefährlich. Conditional Access verändert das Spiel: Jeder Zugriff wird bewertet, der Kontext ist entscheidend. Dieser Beitrag knüpft an unseren Leitfaden zur Entra-ID-Migration für Behörden an und zeigt, wie man die Richtlinien gestaltet, die Zero Trust Wirklichkeit werden lassen.
Zugriffssteuerung neu denken
Für den öffentlichen Sektor ist dies ein Paradigmenwechsel. Sicherheit wird dynamisch, die Benutzerfreundlichkeit bleibt erhalten, und eine Cloud-First-Verwaltung wird vor Auditoren vertretbar.
Was Conditional Access leistet
Conditional Access ist ein Richtlinien-Framework, das Zugriffe in Echtzeit bewertet. Wer? Von wo? Mit welchem Gerät? Worauf? Diese Fragen werden bei jeder Anmeldung beantwortet.
Auf Basis der Antworten werden Entscheidungen getroffen: Zugriff erlauben, Zugriff blockieren, MFA verlangen oder die Sitzung einschränken.
Die Signale verstehen
Benutzer und Gruppe – Wer greift zu? Für Administratoren gelten andere Regeln als für Standardbenutzer. Externe anders als Interne.
Standort – Woher kommt der Zugriff? Bekannte Netzwerke sind vertrauenswürdiger. Unbekannte Länder werden blockiert.
Gerät – Ist das Gerät verwaltet? Ist es compliant? Unbekannte Geräte erfordern eine zusätzliche Verifizierung.
Anwendung – Auf welche App wird zugegriffen? Sensible Anwendungen benötigen stärkeren Schutz.
Risiko – Entra ID bewertet Anmelde- und Benutzerrisiko automatisch. Ungewöhnliches Verhalten wird erkannt. Kompromittierte Konten werden gesperrt.
Kurz-Checkliste: Conditional-Access-Richtlinien
| Richtlinie | Ziel | Aktion |
| MFA für Admins | Privilegierte Konten schützen | MFA erzwingen |
| Blockierte Länder | Angriffe aus Hochrisikoregionen stoppen | Zugriff blockieren |
| Compliant-Geräte | Nur sichere Geräte zulassen | Compliance verlangen |
| Legacy Auth blockieren | Unsichere Protokolle verhindern | Blockieren |
| Sitzungs-Timeout | Risiko bei Inaktivität reduzieren | Sitzung einschränken |
| App-Schutz | Sensible Apps schützen | MFA + Compliance verlangen |
To-do-Liste für Conditional Access
- Tag 1: Report-only-Modus aktivieren.
- Woche 1: Baseline-Richtlinien definieren.
- Woche 2: MFA für alle Admins erzwingen.
- Woche 3: Legacy-Authentifizierung blockieren.
- Monat 1: Geräte-Compliance einführen.
- Monat 2: Standortbasierte Richtlinien implementieren.
- Monat 3: Risikobasierte Richtlinien implementieren.
MFA-Methoden im Vergleich
Nicht alle MFA-Methoden sind gleich. Einige sind sicherer, andere benutzerfreundlicher. Die richtige Wahl hängt vom Kontext ab.
Microsoft Authenticator – Push-Benachrichtigungen sind einfach. Number Matching erhöht die Sicherheit. Passwortlose Anmeldung ist möglich.
FIDO2-Sicherheitsschlüssel / Passkeys – Hardwarebasiert und phishing-resistent. Ideal für Hochsicherheitsumgebungen und Administratoren. Etwas höhere Kosten.
SMS und Telefon – Einfach umzusetzen, aber weniger sicher. Nur als Fallback empfohlen.
Windows Hello for Business – Biometrie auf dem Gerät. Sehr benutzerfreundlich. Erfordert kompatible Hardware.
Compliance-Anforderungen erfüllen
BSI C5 verlangt starke Authentifizierung; Conditional Access liefert sie. ISO 27001 auf Basis von IT-Grundschutz erfordert eine dokumentierte Zugriffssteuerung; Conditional Access protokolliert jede Entscheidung. NIS2 empfiehlt Zero Trust; Conditional Access ist ein Kernbestandteil und unterstützt die Datenschutz-Folgenabschätzung für Cloud-Dienste.
Integration mit anderen Diensten
Conditional Access steht nicht für sich allein. Es integriert sich mit Microsoft Defender, nutzt Intune für die Geräte-Compliance und bindet ein SIEM (z. B. Microsoft Sentinel) für das Monitoring an. Eine gut konzipierte Azure Landing Zone enthält die Conditional-Access-Baseline von Tag eins an, und Managed Services halten die Richtlinien unter Beobachtung.
Insight42 Conditional-Access-Services
Wir konzipieren Conditional-Access-Strategien, die auf Behörden zugeschnitten sind – konform mit BSI C5 und IT-Grundschutz und benutzerfreundlich. Von der Analyse über die Implementierung bis zum Managed-Betrieb.
Steuern Sie Zugriffe intelligent. Siehe NIS2- & Cloud-Security-Beratung (Deutsch) oder kontaktieren Sie uns.