Conditional Access ist das Herzstück der Zero Trust-Zugriffssteuerung in Microsoft Entra ID. Statt pauschaler Regeln entscheiden kontextbasierte Policies über jeden Zugriffsversuch.
Was ist Conditional Access?
Conditional Access evaluiert bei jedem Anmeldeversuch:
- Wer versucht zuzugreifen (Benutzer, Gruppe)
- Von wo (Standort, Netzwerk)
- Mit welchem Gerät (Compliance, Plattform)
- Auf welche Ressource (App, Daten)
- Unter welchem Risiko (Anmelde-/Benutzerrisiko)
Typische Policies für Schweizer Unternehmen
Basis-Policies
- 1MFA für alle Benutzer
- Bei Zugriff von ausserhalb des Firmennetzes
- Für alle Cloud-Anwendungen
- Ausnahmen nur mit starker Begründung
- 1Geräte-Compliance
- Nur verwaltete Geräte für sensible Daten
- BYOD nur für unkritische Anwendungen
- Automatische Quarantäne bei Compliance-Verstössen
- 1Standortbasierte Regeln
- Bekannte Bürostandorte als vertrauenswürdig
- VPN-Einwahl für Remote-Zugriff
- Blockierung aus Hochrisiko-Ländern
Erweiterte Policies
- 1Risikobasierter Zugriff
- Erhöhtes Risiko → Zusätzliche Verifizierung
- Hohes Risiko → Zugriff blockieren, Passwort zurücksetzen
- Integration mit Microsoft Defender for Identity
- 1Session-Controls
- Timeout für sensible Anwendungen
- Keine Persistenz auf fremden Geräten
- Eingeschränkter Zugriff (View-only) bei Risiko
Implementation Best Practices
Schrittweise Einführung
- 1Report-Only-Modus – Policies testen ohne Auswirkung
- 2Pilotgruppen – Erst IT, dann erweiterte Gruppen
- 3Rollout – Schrittweise für alle Benutzer
- 4Monitoring – Sign-in Logs kontinuierlich überwachen
Häufige Fehler vermeiden
- Nicht zu viele Policies – Übersichtlichkeit bewahren
- Notfall-Accounts ausschliessen (Break-Glass)
- Regelmässige Reviews der Policies
- Dokumentation aktuell halten
Monitoring und Reporting
Sign-in Logs
Jeder Anmeldeversuch wird protokolliert:
- Erfolgreiche und fehlgeschlagene Anmeldungen
- Welche Policies angewandt wurden
- Grund für Blockierung oder Gewährung
Workbooks und Dashboards
Visualisieren Sie:
- Policy-Anwendungshäufigkeit
- Blockierte Zugriffe nach Grund
- Trends über Zeit
Fazit
Conditional Access Policies sind essenziell für moderne Sicherheit. Richtig konfiguriert bieten sie maximalen Schutz bei minimaler Benutzereinschränkung. CNEXT unterstützt Sie bei Design und Implementation.

