Mit einer Business Premium-Lizenz kann ein Administrator eine Conditional-Access-Richtlinie erstellen. Das berechtigt jedoch nicht automatisch alle betroffenen Nutzer. So prüfen Sie den Bedarf an Entra ID P1 und P2 und führen Richtlinien sicher ein.

Der bedingte Zugriff entscheidet über den Zugriff entsprechend den Anmeldebedingungen. Beispielsweise kann ein Unternehmen eine zusätzliche Authentifizierung oder bestimmte Gerätefunktionen erfordern. Gängige Benutzerszenarien erfordern eine Microsoft Entra ID P1; Risikobasierte Regeln erfordern entsprechende P2-Berechtigungen. Der grundlegende Wegweiser ist aktuelle Microsoft Entra-Lizenzierung.

Starten Sie den Zweck der Regel

Der bedingte Zugriff ist keine einheitliche Sicherheitsoption. Schreiben Sie vor dem Vorschlag den Satz: „Dieser Personenkreis kann diesen Dienst nur unter diesen Bedingungen nutzen.“ Wenn Sie den Satz nicht vervollständigen können, wird es schwierig, die Lizenz und die Auswirkungen der Änderung zu beurteilen.

Unterscheiden Sie zwischen normalen Mitarbeiter-, Administrator-, externen Gast- und Anwendungsanmeldungen. Dabei handelt es sich nicht um austauschbare Identitäten. Dieser Artikel konzentriert sich auf interne Benutzer. Für externe Identitäten und Workload-Identitäten gelten eigene Lizenz- und Fachbedingungen.

Trennen Sie außerdem das Signal, das Sie verwenden möchten, von dem Produkt, das es bereitstellt. Die Anforderung konformer Ausrüstung ist nicht nur ein Entra-Problem. Sie müssen wissen, wie der Gerätestatus ermittelt wird und ob dieser Teil der Lösung lizenziert ist.

So berechnen Sie die Reichweite

Nehmen Sie die in der Regel enthaltenen Benutzer und Gruppen. Überprüfen Sie Ausnahmen, zusätzliche Regeln und tatsächliche Anmeldungen. Die Anzahl der erworbenen Lizenzen sollte sich nicht ausschließlich an der Anzahl der Personen im Sicherheitsteam orientieren.

Hypothetisches Beispiel: Das Unternehmen beschäftigt 60 interne Mitarbeiter, zehn davon Business Premium und der Rest Business Standard. Die Regel, die MFA erfordert, sollte über bedingten Zugriff für alle 60 gelten. Sie müssen die Berechtigungen der gesamten Zielgruppe bewerten, nicht nur zehn Benutzer mit Premium.

Es ist nicht notwendig, dass jeder automatisch das gleiche Set kauft. Informieren Sie sich für jede Rolle, ob die erforderliche Berechtigung bereits in ihrem Produkt enthalten ist, ob eine separate Lizenz sinnvoll hinzugefügt werden kann und welche weiteren Dienste sie tatsächlich nutzt. Erfassen Sie das Ergebnis nach Benutzern oder verwalteten Gruppen.

Was ist beim Entwerfen zu vergleichen?

Übersicht über Szenarien und Kontrollen
ErfordernisWas zu überprüfen istEin typischer Fehler
MFA über bedingten ZugriffEntra-ID P1 für interne ZielbenutzerNur der Administrator ist lizenziert
Risikobasierter AnsatzBerechtigung zu den relevanten Funktionen P2Das Unternehmen tauscht P1 gegen P2
Konformes verwaltetes GerätEinstieg und Art der Führung/ComplianceDas Unternehmen wird Intune vergessen
Zugriff durch externe PartnerExternes ID-Modell und IdentitätstypEs wird die Mitarbeiterrechnung verwendet
Notfall-LoginGestaltung und Überwachung von NotfallkontenDie Ausnahme wird für Routinearbeiten verwendet
AnwendungszugriffWorkload-Identitäten und spezifische FunktionenBenutzerlizenzregeln werden übertragen

Die Tabelle ist eine Kontrollhilfe und keine vollständige Produktpreisliste. Bestätigen Sie beim Kauf die genaue Artikelnummer, die verfügbaren Dienste und die Zielgruppe.

Sicherheitsstandards können ein guter Anfang sein

Microsoft bietet auch Sicherheitsstandards an. Für eine einfache Umgebung können sie eine sinnvolle Grundlage sein. Ihre Verwendung bedeutet jedoch nicht, dass Sie die gleiche Flexibilität haben wie mit Ihren eigenen Regeln für den bedingten Zugriff.

Planen Sie den Übergang als Änderung des Anmeldeschutzes. Notieren Sie, was der aktuelle Zustand bietet und welcher neue Mechanismus übernehmen wird. Entfernen Sie nicht den bestehenden Schutz, nur um in Ruhe eine neue Schnittstelle auszuprobieren.

Vergleichen Sie für ein kleines Unternehmen Ihre Anforderungen: Reicht ein einheitlicher Standardschutz aus oder bestehen unterschiedliche Anforderungen an Filialen, sensible Anwendungen oder die Geräteverwaltung? Eine komplexere Konfiguration macht Sinn, wenn sie ein dokumentiertes Problem löst und jemand es langfristig bewältigt.

Sicherheitsschlüssel am Arbeitslaptop befestigt

Die Regeln sind erfunden, es gibt keinen einzigen Gewinner

Für einen Benutzer können mehrere Regeln gelten. Microsoft beschreibt ihre Übereinstimmung in der Dokumentation zu Richtlinien für bedingten Zugriff. Überprüfen Sie daher bei der Diagnose alle geltenden Richtlinien.

Eine Regel, die MFA erfordert, löst möglicherweise nicht die Situation, in der eine andere Regel den Zugriff blockiert oder zusätzlich ein kompatibles Gerät erfordert. Der Administrator wechselt dann häufig unnötigerweise die Lizenzen, obwohl das Problem aus einer Kombination von Bedingungen resultiert.

Notieren Sie für jede Jobrolle die erwarteten Anmeldepfade: Laptop, Telefon, Web, Unternehmens-Apps. Verwenden Sie diese Liste als Testszenarien. Der Erfolg auf einem Verwaltungslaptop ist noch keine Bestätigung dafür, dass die Arbeit des gesamten Unternehmens morgen funktionieren wird.

Sicheres Installationsverfahren

  1. Exportieren Sie vorhandene Richtlinien und beschreiben Sie deren Zweck.
  2. Überprüfen Sie die Lizenzen der Zielbenutzer und die erforderlichen zugehörigen Dienste.
  3. Wählen Sie eine Pilotgruppe aus, die gängige Arbeitsszenarien abdeckt.
  4. Verwenden Sie für den Test gegebenenfalls den Nur-Bericht-Modus und werten Sie die Anmeldung aus.
  5. Überprüfen Sie die Benutzerbereitschaft und die Unterstützung der verwendeten Clients.
  6. Schalten Sie die Regel für den Piloten ein und sehen Sie die tatsächlichen Auswirkungen.
  7. Verteilen Sie es in Gruppen mit einem Rückgabeverfahren.

Im Nur-Bericht-Modus wird die Regel ohne die normale Durchsetzung ihrer Anforderungen ausgewertet. Die Regelung dient der Wirkungsabschätzung; Behandeln Sie es nicht als bereits bereitgestellten Schutz. Einzelheiten und Einschränkungen werden von Microsoft in der Nur-Bericht-Dokumentation beschrieben.

So lösen Sie ein blockiertes Login

Fragen Sie nach Zeit, Konto, App und Gerät. Überprüfen Sie die Anmeldeprotokolle, um zu sehen, welche Richtlinie die Entscheidung getroffen hat. Beginnen Sie nicht damit, Personen pauschal zu Ausnahmen hinzuzufügen.

In der Praxis handelt es sich bei einem einzelnen Vorfall meist um eine Kombination verschiedener Dinge: fehlende Authentifizierungsregistrierung, alter Client, falscher Gerätestatus oder eine Richtlinie, die auf eine andere Gruppe abzielt als vom Administrator vorgesehen. Beheben Sie die bestätigte Ursache und wiederholen Sie die ursprüngliche Arbeitsaufgabe.

Jede erforderliche Ausnahme sollte einen Grund, einen Besitzer und ein Überprüfungsdatum haben. Ohne diese Daten wird aus einer temporären Lösung nach und nach eine dauerhafte Schutzlücke.

Worauf Sie in einer Umgebung mit mehreren Lizenzen achten sollten

Gemischte Lizenzen erfordern einen Überblick über Gruppen und Produkte. Wenn eine Person die Rolle wechselt, muss sich nicht nur die Lizenz ändern. Es kann eine andere Zielgruppe erreichen und einer Richtlinie unterliegen, für die das neue Produkt nicht ausreicht.

Kombinieren Sie daher Rollengenehmigung, Produktzuweisung und Sicherheitsumfang. Überprüfen Sie die Änderung von beiden Seiten: Der Benutzer ist autorisiert und die Richtlinie wird tatsächlich angewendet. Ein grüner Punkt in der Lizenzübersicht deckt nicht den gesamten Vorgang ab.

Häufig gestellte Fragen

Reicht eine P1-Lizenz aus, um eine Regel für alle aufzustellen?

Es stellt zwar die Schnittstelle zur Verfügung, berechtigt aber nicht alle internen Nutzer zur Nutzung der lizenzierten Funktionalität. Überprüfen Sie die Berechtigungen der von der Lösung betroffenen Benutzer.

Brauchen wir Business Premium für alle?

Nicht automatisch. Für die genutzten Funktionen benötigen Sie die entsprechenden Berechtigungen. Dies kann mehrere Sets oder eine separate Lizenz enthalten; Die Wahl hängt von der gesamten Jobrolle ab.

Wird der Entra P1 gleichzeitig die Geräteverwaltung lösen?

Nein. Berücksichtigen Sie auch das Produkt, das das Gerät verwaltet und den erforderlichen Konformitätsstatus bereitstellt. Bedingter Zugriff und Intune haben unterschiedliche Rollen.

Ist der Sicherheitsschutz nur auf Berichte beschränkt?

Es handelt sich um ein Instrument zur Folgenabschätzung. Sie werden den Schutz im Rahmen der neuen Richtlinie erst nach ordnungsgemäßer Bereitstellung und Durchsetzung überprüfen.

Praktischer Steuerausgang

Erstellen Sie eine einfache Bindung: Richtlinie → Arbeitsrolle → Zielbenutzer → erforderliche Berechtigungen → Anmeldetest. Aktualisieren Sie die Übersicht regelmäßig bei Eintritt, Austritt und Rollenwechsel. Dadurch wird verhindert, dass eine ordnungsgemäß funktionierende Richtlinie nicht mehr mit den Lizenzen übereinstimmt.