Vertrauenswürdigen Standort / keine MFA
Du kannst Standorte (z. B. das Büro-Netzwerk) als vertrauenswürdig definieren und über eine Conditional-Access-Richtlinie steuern, dass von dort keine zusätzliche MFA-Abfrage erfolgt. Das erfordert Entra ID P1 (Conditional Access).
Wichtig – mit Bedacht einsetzen: MFA pauschal an einem Standort auszusetzen, schwächt den Schutz. Microsoft empfiehlt, MFA möglichst überall zu verlangen. Nimm Administrator- und Notfallkonten niemals aus und beschränke die Ausnahme auf klar abgegrenzte, kontrollierte Netze.
Schritt 1: Öffentliche IP-Adresse des Büros ermitteln
Die Ausnahme funktioniert nur mit der öffentlichen IP-Adresse eures Internetanschlusses (nicht der internen Adresse wie 192.168.x.x). Diese findest du z. B. unter whatismyip.com oder bei deinem Internetanbieter. Idealerweise habt ihr eine feste (statische) öffentliche IP.
Schritt 2: Standort als „vertrauenswürdig“ anlegen
- Im Microsoft Entra Admin Center anmelden.
- Zu Schutz → Bedingter Zugriff → Benannte Standorte wechseln.
- Auf Neuer Standort → IP-Bereiche klicken.
- Einen Namen vergeben (z. B. „Büro Kassel“) und die öffentliche IP in CIDR-Schreibweise eintragen (einzelne Adresse z. B.
203.0.113.45/32, Bereich z. B.203.0.113.0/24). - Als vertrauenswürdigen Standort markieren aktivieren und mit Erstellen speichern.
Schritt 3: Conditional-Access-Richtlinie anpassen
- Zu Schutz → Bedingter Zugriff → Richtlinien gehen und die MFA-Richtlinie öffnen (oder eine neue erstellen).
- Unter Zuweisungen → Benutzer die betroffenen Benutzer wählen und Administrator-/Notfallkonten ausschließen.
- Unter Zielressourcen die gewünschten Apps (oder „Alle Ressourcen“) wählen.
- Unter Bedingungen → Standorte/Netzwerk: Konfigurieren = Ja, einschließen „Beliebiger Standort“, ausschließen „Alle vertrauenswürdigen Standorte“ (bzw. den eben angelegten Standort).
- Unter Zugriffssteuerung → Gewähren: Multi-Faktor-Authentifizierung erforderlich.
- Die Richtlinie zunächst im Nur-Bericht-Modus testen, dann aktivieren.
Ergebnis: Anmeldungen aus dem vertrauenswürdigen Büro-Netz werden von der MFA-Pflicht ausgenommen, alle anderen Anmeldungen verlangen weiterhin MFA.