Vertrauenswürdigen Standort / keine MFA

Stand: 16.06.2026

Du kannst Standorte (z. B. das Büro-Netzwerk) als vertrauenswürdig definieren und über eine Conditional-Access-Richtlinie steuern, dass von dort keine zusätzliche MFA-Abfrage erfolgt. Das erfordert Entra ID P1 (Conditional Access).

Wichtig – mit Bedacht einsetzen: MFA pauschal an einem Standort auszusetzen, schwächt den Schutz. Microsoft empfiehlt, MFA möglichst überall zu verlangen. Nimm Administrator- und Notfallkonten niemals aus und beschränke die Ausnahme auf klar abgegrenzte, kontrollierte Netze.

Schritt 1: Öffentliche IP-Adresse des Büros ermitteln

Die Ausnahme funktioniert nur mit der öffentlichen IP-Adresse eures Internetanschlusses (nicht der internen Adresse wie 192.168.x.x). Diese findest du z. B. unter whatismyip.com oder bei deinem Internetanbieter. Idealerweise habt ihr eine feste (statische) öffentliche IP.

Schritt 2: Standort als „vertrauenswürdig“ anlegen

  1. Im Microsoft Entra Admin Center anmelden.
  2. Zu Schutz → Bedingter Zugriff → Benannte Standorte wechseln.
  3. Auf Neuer Standort → IP-Bereiche klicken.
  4. Einen Namen vergeben (z. B. „Büro Kassel“) und die öffentliche IP in CIDR-Schreibweise eintragen (einzelne Adresse z. B. 203.0.113.45/32, Bereich z. B. 203.0.113.0/24).
  5. Als vertrauenswürdigen Standort markieren aktivieren und mit Erstellen speichern.

Schritt 3: Conditional-Access-Richtlinie anpassen

  1. Zu Schutz → Bedingter Zugriff → Richtlinien gehen und die MFA-Richtlinie öffnen (oder eine neue erstellen).
  2. Unter Zuweisungen → Benutzer die betroffenen Benutzer wählen und Administrator-/Notfallkonten ausschließen.
  3. Unter Zielressourcen die gewünschten Apps (oder „Alle Ressourcen“) wählen.
  4. Unter Bedingungen → Standorte/Netzwerk: Konfigurieren = Ja, einschließen „Beliebiger Standort“, ausschließen „Alle vertrauenswürdigen Standorte“ (bzw. den eben angelegten Standort).
  5. Unter Zugriffssteuerung → Gewähren: Multi-Faktor-Authentifizierung erforderlich.
  6. Die Richtlinie zunächst im Nur-Bericht-Modus testen, dann aktivieren.

Ergebnis: Anmeldungen aus dem vertrauenswürdigen Büro-Netz werden von der MFA-Pflicht ausgenommen, alle anderen Anmeldungen verlangen weiterhin MFA.