Security Defaults oder Conditional Access? – entscheiden und einrichten
Security Defaults
Kostenlos und in neuen Tenants automatisch aktiv. Erzwingen die Authenticator-Registrierung für alle Benutzer:innen. Die richtige Wahl für kleine Organisationen, Schulen und NGOs ohne Entra ID P1.
Conditional Access
Ab Entra ID P1 (enthalten in Microsoft 365 A3/A5, Business Premium, E3/E5). Erlaubt fein abgestufte Regeln nach Gruppen, Standorten, Apps und Authentifizierungsstärken.
Beim Umstieg beachten
- Wer Conditional Access nutzt, muss Security Defaults deaktivieren – vorher die Ersatz-Richtlinien anlegen und testen.
- Bei aktiven Security Defaults keine Anmeldemethoden deaktivieren – Aussperrgefahr.
So richtest du es ein
Im Folgenden die konkreten Schritte – zuerst die Sicherheitsstandards, danach Conditional Access.
So kannst du die Sicherheitsstandards ein- oder ausschalten
- Melde dich im Azure-Portal mit entsprechenden Adminrechten an (portal.azure.com)
- Öffne ggf. das Hamburger-Menü (oben, links) und navigiere zu Microsoft Entra ID
- Wähle im linken Menü Verwalten > Eigenschaften aus
- Klicke unten auf Sicherheitsstandards verwalten
- Dort siehst du den Schalter Sicherheitsstandards mit den Optionen:
- aktiviert
- deaktiviert
Wenn du die Sicherheitsstandards deaktivierst, musst du einen Grund angeben, z. B. „Meine Organisation verwendet Conditional Access“.
Richtlinien (Conditional Access) konfigurieren
Um die Richtlinien für den bedingten Zugriff (Conditional Access) zu konfigurieren, muss deine Lizenz mindestens Entra ID P1 enthalten. Mit Entra ID P2 kannst du dann noch mehr, z. B. den risikobasierten Zugriff konfigurieren.
Über die Richtlinien ist es möglich, z. B. den Schülern keine MFA anzubieten, Lehrkräften und Admins jedoch schon.
Ich zeige hier, wie du die MFA für bestimmte Benutzer:innen, oder Gruppen einrichten kannst. Ferner bestehen weitere Steuerungsmöglichkeiten für den bedingten Zugriff, auf die ich hier nicht eingehe.
Voraussetzungen
- Du musst über entsprechende Adminrechte verfügen (Bedingter Zugriff Administrator, Sicherheitsadministrator oder Globaler Administrator. Evtl. sind weitere Rechte erforderlich (ist unten beschrieben)).
- Du benötigst mindestens eine Entra ID P1 oder P2-Lizenz.
- Die Sicherheitsstandards müssen deaktiviert sein um mit den Richtlinien im bedingten Zugriff zu arbeiten.
Eine Richtlinie Erstellen
Erstelle zunächst eine Richtlinie für den bedingten Zugriff und weise sie einer Benutzergruppe zu:
- Melde dich im Microsoft Entra Admin Center mindestens als Administrator für den bedingten Zugriff an.
- Navigieren zu Schutz > Bedingter Zugriff > Übersicht > + Neue Richtlinie erstellen.
- Vergib einen Namen für die Richtlinie (z.B. MFA Test).
- Nimm im Bereich Zuweisungen > Benutzer die gewünschten Einstellungen vor.
Beachte die Infos auf der Webseite! Du kannst Benutzer und Gruppen einschließen oder ausschließen.
ACHTUNG: Achte darauf, dass du dich als Admin nicht selbst beschränkst oder ausschließt! Erstelle evtl. erst Test-Gruppen oder -Test-Benutzer, an denen du die Richtlinie ausprobieren kannst.
Konfigurieren von Apps mit Multi-Faktor-Authentifizierung
Konfiguriere die Richtlinie für bedingten Zugriff so, dass die Multi-Faktor-Authentifizierung erforderlich ist, wenn ausgewählte Benutzer:innen oder Gruppe sich anmelden.
- Nimm im Bereich Zuweisungen > Zielressourcen die gewünschten Einstellungen vor.
- Wähle unter Wählen Sie aus, worauf diese Richtlinie angewendet werden soll, die Option Cloud-Apps aus.
- Wähle unter Einschließen die Option Apps auswählen aus.
Du kannst die Apps über Filter steuern und/oder eine direkte Auswahl treffen.Hinweis
Auch globale Administratoren verfügen nicht über Standardberechtigungen für benutzerdefinierte Sicherheitsattribute, die bei der Filterung benötigt werden. Benutzer:innen, die diese Attribute verwalten oder Filter erstellen, müssen mindestens eine der folgenden Rollen erhalten: Administrator für Attributzuweisungen, Leser für Attributzuweisungen, Administrator für Attributdefinitionen oder Leser für Attributdefinitionen.
Tipp
Du kannst auswählen, ob die Richtlinie für bedingten Zugriff auf alle Cloud-Apps (Alle Cloud-Apps) oder nur auf bestimmte Apps (Apps auswählen) angewendet werden soll. Du hast auch die Möglichkeit, bestimmte Apps aus der Richtlinie auszuschließen.
Konfigurieren der Multi-Faktor-Authentifizierung für den Zugriff
- Nimm im Bereich Zugriffskontrollen unter Gewähren die gewünschten Einstellungen vor.
- Wähle Zugriff gewähren.
- Klicke auf Multi-Faktor-Authentifizierung erfordern und dann Auswählen aus.
Im Bereich Zugriffskontrollen unter Sitzung kannst du weitere Einstellungen vornehmen, unter anderem kannst du Anmeldehäufigkeit regeln.
Aktivieren der Richtlinie
Richtlinien für bedingten Zugriff können auf Nur Bericht festgelegt werden, wenn du ermitteln möchtest, welche Auswirkungen die Konfiguration auf die Benutzer:innen hätte oder auf Aus, wenn du die Richtlinie nicht sofort verwenden möchten. Wenn du mit Test-Benutzern und -Gruppen arbeitest und geprüft hast, dass du dich nicht ausschließt, kannst du mit Ein abschließen und dann auf Erstellen klicken.
Tipp
Schaue dir zunächst die Option Nur Bericht genauer an, um Informationen zu deiner Konfiguration zu erhalten.
Weiterführende Links von Microsoft
Aktivieren der Microsoft Entra-Multi-Faktor-Authentifizierung – Microsoft Entra ID | Microsoft Learn
Filter für Anwendungen in Richtlinien für bedingten Zugriff – Microsoft Entra ID | Microsoft Learn
Was ist der reine Berichtsmodus des bedingten Zugriffs? – Microsoft Entra ID | Microsoft Learn