+4989741206 0

info@network4you.com

Ein Mitarbeiter sitzt im Homeoffice, öffnet Outlook und meldet sich mit seinem Microsoft-365-Konto an. Benutzername und Passwort stimmen. Auf den ersten Blick gibt es keinen Grund, den Zugriff abzulehnen.

Doch was ist, wenn das verwendete Notebook seit Monaten keine Sicherheitsupdates erhalten hat?

Was passiert, wenn sich derselbe Benutzer wenige Minuten später von einem unbekannten Standort anmeldet?

Und wie sollte Microsoft 365 reagieren, wenn ein Benutzerkonto plötzlich ein ungewöhnliches Anmeldeverhalten zeigt?

Genau an diesem Punkt kommt Conditional Access ins Spiel.

Microsoft 365 bietet Unternehmen längst mehr Möglichkeiten als die klassische Kombination aus Benutzername, Passwort und VPN. Mit Conditional Access lassen sich Zugriffe abhängig von verschiedenen Bedingungen steuern.

Dabei kann Microsoft 365 beispielsweise berücksichtigen, wer auf einen Dienst zugreifen möchte, von welchem Gerät, von welchem Standort, unter welchen Sicherheitsbedingungen und teilweise auch mit welchem Risikoniveau die Anmeldung erfolgt.

Das Ziel ist nicht, Mitarbeitern möglichst viele Hürden in den Weg zu stellen.

Das Ziel ist ein kontrollierter Zugriff:

Vertrauenswürdiger Benutzer + vertrauenswürdiges Gerät + passende Bedingungen = Zugriff

Wenn eine dieser Voraussetzungen nicht erfüllt ist, kann eine zusätzliche Authentifizierung verlangt oder der Zugriff eingeschränkt werden.

Was ist Conditional Access?

Conditional Access ist ein Bestandteil der Microsoft-Identitäts- und Sicherheitsplattform, mit dem Zugriffsentscheidungen anhand definierter Bedingungen gesteuert werden können.

Statt pauschal zu sagen:

„Mitarbeiter dürfen Microsoft 365 nutzen.“

kann ein Unternehmen wesentlich genauer definieren:

„Mitarbeiter dürfen auf Microsoft 365 zugreifen, wenn bestimmte Sicherheitsbedingungen erfüllt sind.“

Eine Conditional-Access-Richtlinie kann beispielsweise verlangen, dass Benutzer:

  • eine starke Authentifizierung verwenden,
  • ein verwaltetes Gerät einsetzen,
  • ein kompatibles Gerät verwenden,
  • sich aus einem erlaubten Kontext anmelden,
  • bestimmte Anwendungen verwenden,
  • oder bei einem erhöhten Anmelderisiko zusätzliche Prüfungen durchführen.

Damit wird die Identität nicht mehr isoliert betrachtet.

Der Kontext des Zugriffs wird Teil der Sicherheitsentscheidung.

Warum Passwortschutz allein nicht mehr ausreicht

Passwörter sind nach wie vor ein wichtiger Bestandteil vieler Identitätsangriffe.

Phishing, Passwort-Wiederverwendung, gestohlene Zugangsdaten oder kompromittierte Endgeräte können dazu führen, dass ein Angreifer über scheinbar korrekte Anmeldedaten verfügt.

Das Problem:

Ein System, das ausschließlich Benutzername und Passwort überprüft, kann möglicherweise nicht unterscheiden, ob tatsächlich der Mitarbeiter oder ein Angreifer vor dem System sitzt.

Multi-Faktor-Authentifizierung reduziert dieses Risiko erheblich.

Doch auch MFA ist nicht die einzige Ebene.

Conditional Access kann zusätzliche Informationen in die Zugriffsentscheidung einbeziehen.

Damit entsteht ein mehrschichtiges Sicherheitsmodell.

Conditional Access und Zero Trust

Conditional Access passt besonders gut zum Zero-Trust-Ansatz.

Die grundlegende Idee von Zero Trust lässt sich vereinfacht so zusammenfassen:

Kein Zugriff sollte allein aufgrund des Netzwerks oder der bisherigen Vertrauensstellung automatisch als sicher gelten.

Das bedeutet nicht, dass jeder Mitarbeiter bei jedem Klick mit mehreren Sicherheitsabfragen konfrontiert werden muss.

Vielmehr soll der Zugriff anhand relevanter Signale bewertet werden.

Ein Mitarbeiter im Unternehmensnetz mit einem verwalteten und aktuellen Gerät kann beispielsweise andere Bedingungen erfüllen als ein unbekanntes Gerät aus einem fremden Netzwerk.

Die Identität bleibt dabei zentral.

Welche Bedingungen kann Conditional Access berücksichtigen?

Die Stärke von Conditional Access liegt vor allem in der Kombination verschiedener Bedingungen.

Dazu gehören je nach Microsoft-365- und Entra-ID-Konfiguration unter anderem:

  • Benutzer und Gruppen
  • Cloud-Apps
  • Geräte
  • Plattformen
  • Standorte
  • Netzwerke
  • Anmelderisiken
  • Geräte-Compliance
  • Authentifizierungsstärke
  • Client-Anwendungen
  • Sitzungsbedingungen

Damit lassen sich sehr unterschiedliche Szenarien abbilden.

Beispiel: Zugriff nur mit MFA

Eine der bekanntesten Anwendungen ist die verpflichtende Multi-Faktor-Authentifizierung.

Ein Unternehmen kann beispielsweise festlegen, dass Benutzer für bestimmte Microsoft-365-Dienste eine zusätzliche Authentifizierung durchführen müssen.

Das kann besonders für:

  • Exchange Online,
  • SharePoint,
  • OneDrive,
  • Microsoft Teams,
  • administrative Konten

relevant sein.

Wichtig ist dabei, MFA nicht einfach für jede denkbare Situation gleich zu konfigurieren.

Die Richtlinien sollten zum tatsächlichen Risiko und zur Benutzergruppe passen.

Geräte als Teil der Zugriffsentscheidung

Ein besonders wichtiger Bereich ist die Geräte-Compliance.

Ein Unternehmen kann beispielsweise Microsoft Intune einsetzen, um Windows-, iOS-, Android- oder macOS-Geräte zu verwalten.

Dann kann Conditional Access berücksichtigen, ob ein Gerät bestimmte Anforderungen erfüllt.

Dazu können beispielsweise gehören:

  • aktuelles Betriebssystem,
  • aktivierte Sicherheitsfunktionen,
  • Verschlüsselung,
  • Gerätekonformität,
  • aktive Verwaltung,
  • definierte Sicherheitsrichtlinien.

Damit entsteht ein wichtiger Unterschied:

Nicht nur „Wer bist du?“

sondern auch:

„Von welchem Gerät greifst du zu?“

Conditional Access und Intune: Warum beide zusammen besonders interessant sind

Conditional Access und Microsoft Intune erfüllen unterschiedliche Aufgaben.

Intune verwaltet und bewertet Geräte.

Conditional Access verwendet diese Informationen anschließend für Zugriffsentscheidungen.

Vereinfacht:

Intune: Ist das Gerät konform?

Conditional Access: Darf dieses Gerät unter den aktuellen Bedingungen auf die Anwendung zugreifen?

Diese Kombination ist für Unternehmen mit vielen mobilen Mitarbeitern besonders interessant.

Ein Mitarbeiter kann beispielsweise von zu Hause arbeiten, ohne dass das Unternehmen dafür zwangsläufig ein klassisches VPN für jede Microsoft-365-Anwendung benötigt.

Stattdessen können Identität, Gerät und Zugriff zentral gesteuert werden.

Was bedeutet „Compliant Device“?

Ein konformes Gerät erfüllt definierte Sicherheitsanforderungen.

Welche Anforderungen gelten, hängt von der jeweiligen Unternehmensrichtlinie ab.

Ein Unternehmen könnte beispielsweise verlangen, dass:

  • BitLocker aktiviert ist,
  • ein aktueller Sicherheitsstand vorhanden ist,
  • keine bestimmte Risikostufe überschritten wird,
  • das Gerät verwaltet wird,
  • oder bestimmte Sicherheitskonfigurationen aktiv sind.

Wichtig ist:

Ein verwaltetes Gerät ist nicht automatisch ein konformes Gerät.

Management und Compliance sind miteinander verbunden, aber nicht identisch.

Standortbasierte Richtlinien: sinnvoll, aber mit Vorsicht

Conditional Access kann auch Informationen zum Standort beziehungsweise Netzwerk in Zugriffsentscheidungen einbeziehen.

So kann ein Unternehmen beispielsweise bestimmte vertrauenswürdige Netzwerke definieren oder Zugriffe aus bestimmten Regionen anders behandeln.

Das klingt zunächst attraktiv.

Allerdings sollte eine standortbasierte Regel nicht als alleinige Sicherheitsstrategie betrachtet werden.

Ein Angreifer kann beispielsweise über kompromittierte Konten, VPNs oder andere Techniken aus einem scheinbar unauffälligen Netzwerk zugreifen.

Standort ist deshalb ein Signal – aber kein vollständiger Vertrauensnachweis.

Anmelderisiko und risikobasierter Zugriff

Besonders interessant wird Conditional Access, wenn Informationen über das Anmelderisiko in die Entscheidung einfließen.

Dabei kann eine ungewöhnliche Anmeldung anders behandelt werden als ein normales Anmeldeverhalten.

Je nach Konfiguration kann das Unternehmen beispielsweise eine zusätzliche Authentifizierung verlangen oder den Zugriff blockieren.

Der Vorteil:

Nicht jeder Benutzer muss permanent dieselben Sicherheitsmaßnahmen durchlaufen.

Stattdessen kann die Reaktion stärker an das tatsächliche Risiko gekoppelt werden.

Das kann Sicherheit und Benutzerfreundlichkeit besser miteinander verbinden.

Warum „Alles blockieren“ keine gute Strategie ist

Eine häufige Reaktion auf Sicherheitsprobleme lautet:

„Dann blockieren wir einfach alles, was nicht eindeutig vertrauenswürdig ist.“

Technisch kann eine sehr restriktive Policy zwar zunächst sicher wirken.

Im Alltag entstehen jedoch schnell Probleme.

Mitarbeiter benötigen Zugriff von unterwegs.

Externe Dienstleister benötigen bestimmte Anwendungen.

Geschäftsreisen führen zu ungewöhnlichen Anmeldeorten.

Neue Geräte müssen eingerichtet werden.

Notfallzugriffe müssen funktionieren.

Wenn Conditional Access zu restriktiv konfiguriert wird, entstehen Helpdesk-Tickets und Workarounds.

Im schlimmsten Fall suchen Mitarbeiter nach Möglichkeiten, die Sicherheitsvorgaben zu umgehen.

Deshalb sollte eine gute Conditional-Access-Strategie nicht möglichst viele Zugriffe verhindern.

Sie sollte riskante Zugriffe gezielt kontrollieren.

Der häufigste Fehler: Zu viele Richtlinien gleichzeitig

Conditional Access kann sehr detailliert konfiguriert werden.

Genau das macht die Plattform leistungsfähig – und komplex.

Wenn Unternehmen viele einzelne Richtlinien erstellen, die sich teilweise überschneiden, wird irgendwann schwer nachvollziehbar:

  • Welche Policy greift?
  • Warum wurde ein Benutzer blockiert?
  • Welche Bedingung hat den Zugriff ausgelöst?
  • Welche Ausnahme gilt?
  • Welche Gruppe ist betroffen?

Deshalb ist eine übersichtliche Policy-Struktur entscheidend.

Besser sind wenige klar dokumentierte Regeln als eine große Sammlung historisch gewachsener Ausnahmen.

Ausnahmen gehören zur Realität – müssen aber dokumentiert werden

In praktisch jeder größeren Microsoft-365-Umgebung gibt es Sonderfälle.

Ein Dienstkonto benötigt möglicherweise einen speziellen Zugriff.

Ein älteres System unterstützt bestimmte moderne Authentifizierungsverfahren nicht.

Ein Administrator benötigt einen Notfallzugang.

Eine bestimmte Anwendung funktioniert nur unter definierten Bedingungen.

Solche Ausnahmen können notwendig sein.

Problematisch werden sie, wenn niemand mehr weiß, warum sie existieren.

Jede Ausnahme sollte deshalb möglichst dokumentiert werden:

  • Warum existiert sie?
  • Für wen gilt sie?
  • Welche Anwendung ist betroffen?
  • Welche Risiken entstehen?
  • Wann wird sie überprüft?

Eine Ausnahme ohne Verantwortlichen wird schnell zu einer dauerhaften Sicherheitslücke.

Break-Glass-Konten: Was passiert, wenn die Anmeldung selbst nicht mehr funktioniert?

Ein besonders wichtiger Punkt bei Conditional Access sind Notfallkonten.

Wenn eine Policy falsch konfiguriert wird und Administratoren vollständig ausgesperrt werden, kann die Behebung schwierig werden.

Deshalb sollten Unternehmen Notfallzugänge für kritische Szenarien planen.

Solche Konten müssen besonders geschützt, überwacht und regelmäßig getestet werden.

Ein Notfallkonto, dessen Zugangsdaten niemand mehr kennt, ist kein funktionierender Notfallzugang.

Conditional Access sollte zunächst im Report-Only-Modus getestet werden

Ein Fehler bei einer Zugriffsrichtlinie kann produktive Arbeitsabläufe unterbrechen.

Deshalb sollten neue Regeln nicht unkontrolliert sofort erzwungen werden.

Ein sinnvoller Ansatz ist, Richtlinien zunächst zu testen und die Auswirkungen zu analysieren.

Der Report-Only-Ansatz kann dabei helfen zu verstehen:

  • welche Benutzer betroffen wären,
  • welche Anwendungen betroffen wären,
  • welche Anmeldungen anders behandelt würden,
  • und ob unerwartete Ausnahmen auftreten.

Erst wenn die Auswirkungen verstanden sind, sollte eine Richtlinie schrittweise aktiviert werden.

Eine sinnvolle Conditional-Access-Strategie für den Mittelstand

Für ein mittelständisches Unternehmen muss Conditional Access nicht mit Dutzenden komplexen Policies beginnen.

Ein möglicher Einstieg besteht aus klar definierten Sicherheitsstufen.

Identität schützen

MFA beziehungsweise starke Authentifizierung für relevante Benutzergruppen und Anwendungen.

Administrative Konten besonders schützen

Administratoren benötigen strengere Regeln als normale Benutzer.

Geräte berücksichtigen

Zugriff auf sensible Daten sollte bevorzugt von verwalteten und konformen Geräten erfolgen.

Legacy Authentication reduzieren

Alte Authentifizierungsverfahren sollten identifiziert und – sofern technisch möglich – schrittweise abgeschaltet oder eingeschränkt werden.

Kritische Anwendungen absichern

Besonders sensible Anwendungen sollten eigene Zugriffsvoraussetzungen erhalten.

Risiken überwachen

Ungewöhnliche Anmeldungen und andere Risikosignale sollten in die Sicherheitsprozesse einfließen.

Richtlinien regelmäßig überprüfen

Conditional Access ist keine „Einmal einrichten und vergessen“-Funktion.

Legacy Authentication: Ein oft unterschätztes Thema

Moderne Microsoft-365-Umgebungen sollten möglichst moderne Authentifizierungsverfahren verwenden.

Ältere Authentifizierungsverfahren können Sicherheitskontrollen wie moderne MFA-Mechanismen umgehen oder zumindest weniger geeignete Sicherheitsmodelle ermöglichen.

Deshalb gehört die Suche nach alten Authentifizierungsverfahren zu einer sinnvollen Identitätssicherheitsstrategie.

Allerdings sollte ein Unternehmen nicht einfach blind alles deaktivieren.

Zunächst muss geprüft werden:

  • Welche Geräte sind betroffen?
  • Welche Anwendungen verwenden die alte Methode?
  • Gibt es ältere Scanner oder Multifunktionsgeräte?
  • Gibt es technische Abhängigkeiten?
  • Welche Benutzer oder Dienste sind betroffen?

Danach kann die Umstellung kontrolliert erfolgen.

Conditional Access ist nicht nur eine Microsoft-365-Einstellung

Die Auswirkungen reichen weiter.

Conditional Access kann die gesamte Arbeitsweise eines Unternehmens beeinflussen.

Wenn Mitarbeiter Microsoft Teams, SharePoint, OneDrive, Exchange Online und andere Dienste verwenden, werden Identitäts- und Geräteentscheidungen zu einem zentralen Bestandteil des digitalen Arbeitsplatzes.

Damit wird Conditional Access zu einem Baustein einer umfassenderen Sicherheitsarchitektur.

Dazu gehören auch:

  • Microsoft Entra ID
  • Microsoft Intune
  • Endpoint Security
  • Identity Governance
  • Microsoft Defender
  • MFA
  • Rollen- und Berechtigungsmanagement
  • Monitoring
  • Incident Response

Die einzelnen Komponenten sollten deshalb nicht völlig isoliert betrachtet werden.

Was passiert bei BYOD?

Bring Your Own Device ist eine besondere Herausforderung.

Mitarbeiter möchten möglicherweise mit privaten Smartphones oder Computern auf Unternehmensdaten zugreifen.

Das Unternehmen möchte gleichzeitig vermeiden, dass sensible Daten auf nicht kontrollierten Geräten landen.

Conditional Access kann dabei helfen, den Zugriff differenzierter zu steuern.

Je nach Sicherheitsanforderung kann ein Unternehmen beispielsweise:

  • private Geräte stärker einschränken,
  • nur bestimmte Anwendungen erlauben,
  • zusätzliche Authentifizierung verlangen,
  • oder den Zugriff auf bestimmte Unternehmensdaten begrenzen.

Die konkrete Lösung sollte dabei zu Datenschutz, Sicherheitsanforderungen und Unternehmensrichtlinien passen.

Was ist mit externen Mitarbeitern und Dienstleistern?

Externe Benutzer sind ein weiterer wichtiger Anwendungsfall.

Ein Dienstleister benötigt möglicherweise Zugriff auf einen bestimmten SharePoint-Bereich oder eine bestimmte Anwendung.

Daraus sollte nicht automatisch ein Vollzugriff auf Microsoft 365 entstehen.

Conditional Access kann gemeinsam mit einem sauberen Identitäts- und Berechtigungsmodell dazu beitragen, externe Zugriffe stärker zu begrenzen.

Das Prinzip lautet:

Nur der Zugriff, der tatsächlich benötigt wird.

Warum Conditional Access allein keine vollständige Zero-Trust-Strategie ist

Conditional Access ist ein wichtiger Baustein, aber kein vollständiges Sicherheitskonzept.

Ein Unternehmen kann sehr gute Zugriffspolicies besitzen und trotzdem Schwachstellen bei:

  • Endgeräten,
  • Anwendungen,
  • Berechtigungen,
  • Backups,
  • Netzwerksegmentierung,
  • Sicherheitsmonitoring,
  • Identitätsverwaltung

haben.

Conditional Access sollte deshalb als Teil einer größeren Sicherheitsstrategie verstanden werden.

Typische Fehler bei der Einführung

Zu schnelle Aktivierung

Eine Policy wird erstellt und sofort auf alle Benutzer angewendet.

Keine Testgruppe

Neue Regeln werden nicht zunächst mit einer kontrollierten Gruppe getestet.

Fehlende Notfallkonten

Administratoren haben keinen funktionierenden alternativen Zugang.

Zu viele Ausnahmen

Die ursprüngliche Sicherheitsregel wird durch immer neue Ausnahmen verwässert.

Fehlende Dokumentation

Niemand weiß später, warum eine bestimmte Ausnahme existiert.

Keine regelmäßige Überprüfung

Policies bleiben über Jahre unverändert, obwohl sich Anwendungen und Arbeitsweisen ändern.

Benutzerfreundlichkeit wird ignoriert

Wenn Sicherheitsregeln den Arbeitsalltag unnötig erschweren, entstehen Umgehungsversuche.

Ein praktischer Einführungsplan

Unternehmen können Conditional Access schrittweise einführen.

Phase 1: Bestandsaufnahme

Benutzer, Geräte, Anwendungen und aktuelle Authentifizierungsverfahren analysieren.

Phase 2: Identität absichern

MFA und moderne Authentifizierung etablieren.

Phase 3: Administratoren schützen

Privilegierte Konten mit strengeren Regeln absichern.

Phase 4: Geräte integrieren

Intune und Gerätekonformität in die Zugriffsentscheidung einbeziehen.

Phase 5: Kritische Anwendungen schützen

Besonders sensible Microsoft-365-Dienste gezielt absichern.

Phase 6: Legacy Authentication reduzieren

Abhängigkeiten identifizieren und alte Verfahren schrittweise zurückbauen.

Phase 7: Monitoring und Optimierung

Anmeldeereignisse, Richtlinienwirkung und Benutzerprobleme regelmäßig analysieren.

Dieser schrittweise Ansatz ist häufig praktikabler als der Versuch, die gesamte Microsoft-365-Umgebung an einem Wochenende neu abzusichern.

Wie viel Conditional Access braucht ein Unternehmen?

Darauf gibt es keine universelle Antwort.

Ein Unternehmen mit 30 Mitarbeitern und wenigen Microsoft-365-Diensten benötigt eine andere Policy-Struktur als ein Unternehmen mit mehreren tausend Benutzern, vielen Standorten, mobilen Mitarbeitern und zahlreichen externen Dienstleistern.

Entscheidend sind:

  • Unternehmensgröße,
  • Schutzbedarf,
  • Geräteflotte,
  • Cloud-Nutzung,
  • Anzahl der Anwendungen,
  • externe Zugriffe,
  • regulatorische Anforderungen,
  • und vorhandene Sicherheitslösungen.

Die beste Policy ist nicht die mit den meisten Bedingungen.

Sie ist die, die das relevante Risiko kontrolliert, ohne den Geschäftsbetrieb unnötig zu behindern.

Fazit: Microsoft-365-Zugriffe brauchen Kontext

Die Zeiten, in denen ein Benutzername und ein Passwort allein über den Zugriff auf Unternehmensdaten entschieden haben, sind für moderne Cloud-Arbeitsplätze längst vorbei.

Conditional Access ermöglicht Unternehmen, Zugriffe wesentlich differenzierter zu steuern.

Nicht nur die Identität zählt.

Auch das Gerät, die Anwendung, der Kontext und – abhängig von der Konfiguration – das erkannte Risiko können berücksichtigt werden.

Für Unternehmen liegt der eigentliche Vorteil deshalb nicht darin, möglichst viele Zugriffe zu blockieren.

Es geht darum, vertrauenswürdige Zugriffe möglichst reibungslos zu ermöglichen und riskante Zugriffe gezielt zu kontrollieren.

Wer Conditional Access mit Microsoft Entra ID, Intune, MFA und einem sauberen Berechtigungsmodell kombiniert, kann Microsoft 365 deutlich kontrollierter absichern.

Der wichtigste Schritt ist dabei nicht die Anzahl der eingerichteten Policies.

Es ist die Frage, ob jede einzelne Regel einen konkreten Sicherheitszweck erfüllt.

FAQ zu Conditional Access

Was ist Conditional Access in Microsoft 365?

Conditional Access ist eine Funktion der Microsoft-Identitätsplattform, mit der Zugriffe auf Anwendungen und Ressourcen anhand definierter Bedingungen gesteuert werden können. Dabei können unter anderem Benutzer, Geräte, Anwendungen, Standorte und weitere Signale berücksichtigt werden.

Ist Conditional Access dasselbe wie MFA?

Nein. MFA ist eine zusätzliche Authentifizierungsmethode. Conditional Access kann MFA als eine Bedingung für bestimmte Zugriffe verlangen, geht aber deutlich darüber hinaus.

Braucht ein Unternehmen Intune für Conditional Access?

Nicht zwingend. Conditional Access kann auch ohne Intune eingesetzt werden. Intune erweitert jedoch die Möglichkeiten, den Sicherheitszustand verwalteter Geräte in Zugriffsentscheidungen einzubeziehen.

Kann Conditional Access Geräte blockieren?

Ja. Abhängig von der konfigurierten Richtlinie kann der Zugriff beispielsweise eingeschränkt oder blockiert werden, wenn ein Gerät bestimmte Sicherheitsanforderungen nicht erfüllt.

Kann Conditional Access den Standort eines Benutzers berücksichtigen?

Ja, Standort- beziehungsweise Netzwerkbedingungen können Bestandteil von Zugriffsrichtlinien sein. Sie sollten jedoch nicht als alleiniger Sicherheitsnachweis betrachtet werden.

Was passiert, wenn eine Conditional-Access-Regel falsch konfiguriert wurde?

Eine falsch konfigurierte Policy kann Benutzer oder Administratoren unerwartet aussperren. Deshalb sind Tests, eine kontrollierte Einführung und funktionierende Notfallzugänge besonders wichtig.

Was sind Break-Glass-Konten?

Break-Glass-Konten sind speziell vorbereitete Notfallkonten, die für kritische Zugriffssituationen vorgesehen sind. Sie sollten besonders geschützt, überwacht und regelmäßig auf ihre Funktionsfähigkeit geprüft werden.

Sollte Conditional Access für alle Benutzer gleich konfiguriert werden?

Nicht unbedingt. Administratoren, normale Mitarbeiter, externe Benutzer und spezielle Dienstkonten können unterschiedliche Sicherheitsanforderungen haben. Die Policies sollten diese Unterschiede berücksichtigen.

Kann Conditional Access ein VPN ersetzen?

Nicht pauschal. Für bestimmte Microsoft-365-Zugriffe kann Conditional Access zusammen mit modernen Identitäts- und Gerätekonzepten den Bedarf an klassischen VPN-Zugriffen reduzieren. Ob ein VPN weiterhin benötigt wird, hängt von der gesamten IT-Architektur ab.

Wie sollte ein Unternehmen mit Conditional Access beginnen?

Ein sinnvoller Einstieg ist eine Bestandsaufnahme von Identitäten, Geräten, Anwendungen und aktuellen Anmeldemethoden. Anschließend können MFA, der Schutz privilegierter Konten und Gerätekonformität schrittweise eingeführt und getestet werden.

Copyright © 2024 network4you GmbH. Alle Rechte vorbehalten.