
Conditional Access erklärt: Die zehn Regeln, die jedes Unternehmen braucht
aus IT for Business Podcast · 20.08.2026 · 23 Min.
Beschreibung
Ein korrektes Kennwort reicht längst nicht mehr aus, um Unternehmensdaten zu schützen. Conditional Access prüft zusätzlich Kontext, Gerät, Risiko, Standort und Anwendung – und entscheidet so, unter welchen Bedingungen ein Zugriff auf Microsoft 365 erlaubt ist. In dieser Folge erklärt Mirko Peters die zehn wichtigsten Regeln für einen belastbaren Zugriffsschutz im Mittelstand. ㅤ ㅤ Die Grundlage: Regeln, Notfallzugänge und klare Verantwortung ㅤ Conditional Access folgt einer einfachen Wenn-dann-Logik, braucht aber ein sauberes Betriebsmodell. Jede Richtlinie sollte einen Zweck, einen Verantwortlichen und dokumentierte Ausnahmen mit Ablaufdatum haben. Unverzichtbar sind außerdem mindestens zwei überwachte Break-Glass-Konten, damit sich das Unternehmen bei einer fehlerhaften Policy nicht selbst aus dem Tenant aussperrt. ㅤ ㅤ MFA für alle und alte Anmeldung blockieren ㅤ MFA muss für alle Benutzer und Cloudanwendungen gelten – nicht nur für einzelne Gruppen. Gleichzeitig sollten Legacy-Authentifizierung und alte Protokolle wie POP, IMAP oder ältere ActiveSync-Verfahren blockiert werden. Prüfen Sie vorher Scanner, Fachanwendungen, SMTP-Konten und andere Systeme mit fest hinterlegten Kennwörtern. ㅤ ㅤ Device Code Flow und Sitzungen kontrollieren ㅤ Der Device Code Flow kann gezielt für Phishing missbraucht werden und sollte grundsätzlich blockiert sein, sofern kein klar begründeter Anwendungsfall besteht. Ergänzend begrenzen Sitzungskontrollen das Risiko übernommener Tokens. Besonders Administratoren sollten ihre Identität häufiger neu bestätigen müssen als normale Anwender. ㅤ ㅤ Nur sichere und verwaltete Geräte zulassen ㅤ Der Zugriff auf Unternehmensdaten sollte an konforme, verwaltete Geräte gebunden sein. Mit Microsoft Intune lassen sich Mindestanforderungen wie Verschlüsselung, Firewall, Schutzsoftware und aktuelle Betriebssystemversionen prüfen. Für private Geräte und externe Partner braucht es bewusst eingeschränkte Alternativen wie App-Schutzrichtlinien oder Browserzugriff ohne Download. ㅤ ㅤ Standorte, Administratoren und sensible Daten schützen ㅤ Standortregeln können unerwartete Länder und Zugriffe begrenzen, ersetzen aber keinen Geräteschutz. Administratorkonten benötigen getrennte Konten für die tägliche Arbeit, phishingresistente Anmeldung, verwaltete Geräte und kurze Sitzungen. Besonders sensible Anwendungen wie Finanz-, Personal- oder Verwaltungsdaten verdienen eigene, strengere Zugriffsbedingungen. ㅤ ㅤ Risikosignale nutzen und Policies sicher ausrollen ㅤ Mit Entra ID P2 lassen sich Anmelde- und Benutzerrisiken als zusätzliches Signal verwenden – etwa für stärkere Authentifizierung, Blockierung oder Kennwortwechsel. Neue Richtlinien sollten immer zunächst im Report-only-Modus getestet, mit Pilotgruppen eingeführt und anschließend schrittweise ausgerollt werden. So verhindern Sie, dass guter Zugriffsschutz selbst zum Betriebsrisiko wird. IT for Business mit Mirko Peters: Praxisnahe Gespräche über Infrastruktur, Cloud, Security und Architektur für Unternehmen, die IT-Entscheidungen sicher und wirtschaftlich treffen wollen. Sie möchten wissen, wie IT Ihr Business voranbringen kann? Dann vernetzen Sie sich mit mir auf LinkedIn und bleiben Sie bei den neuesten Trends und Best Practices immer auf dem Laufenden.