# Authentisierung und E-Mail-Schutz

> Modern Authentication, Conditional Access, EOP, SPF, DKIM, DMARC und Anti-Phishing als zusammenhängende Schutzschichten betreiben.

Track: [Exchange Online](https://physar.tech/learn/exchange-online)  
Kanonische Fassung: https://physar.tech/learn/exchange-online/protection-identity  
Stand: 2026-07-28  
Interaktiver Teil: 3 Checks (nur im Browser)

## Identität und Nachricht gemeinsam schützen

### Zwei Angriffsflächen

|  |  |
| --- | --- |
| **Konto und Sitzung** | Modern Authentication, MFA, Conditional Access, privilegierte Rollen und Sign-in-Evidenz. |
| **Nachricht und Absender** | EOP, Anti-Phishing, SPF, DKIM, DMARC, Safe Links und Safe Attachments je nach Lizenz. |

Eine saubere Senderauthentisierung verhindert keine Kontoübernahme; starke MFA erkennt nicht automatisch eine überzeugende externe Phishingnachricht. Beide Flächen brauchen eigene Kontrollen.

### SPF, DKIM und DMARC

Alle legitimen Senderpfade inventarisieren → SPF pro Domain ohne Mehrfachrecord korrekt veröffentlichen → DKIM für sendende Domains aktivieren → DMARC zunächst beobachten und kontrolliert verschärfen

> **Alignment:** DMARC bewertet die Ausrichtung der sichtbaren Absenderdomain mit SPF oder DKIM. Ein syntaktisch bestandener SPF-Test für eine andere Domain genügt nicht automatisch.

### Preset Policies und Ausnahmen

Standard- und Strict-Preset-Sicherheitsrichtlinien bündeln von Microsoft gepflegte Schutzwerte. Ausnahmen sind möglich, sollten aber eng, befristet und anhand konkreter Fehlklassifikationen begründet werden.

> **Allowlist-Schuld:** Breite Absender- oder Domainfreigaben umgehen Signale, die später vor einem echten Angriff schützen könnten. Die bessere Korrektur behebt Authentisierung oder den betroffenen Erkennungspfad.

### Identitätskontrollen

Legacy Authentication schwächt moderne Zugriffsentscheidungen. Für privilegierte Konten gehören phishing-resistente Authentisierung, kontrollierte Rollenaktivierung und getrennte Administrationswege in das Zielbild.

## Quellen

- learn.microsoft.com/en-us/exchange/clients-and…tion-exchange-online — https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online
- learn.microsoft.com/en-us/defender-office-365/…et-security-policies — https://learn.microsoft.com/en-us/defender-office-365/preset-security-policies
- learn.microsoft.com/en-us/defender-office-365/…authentication-about — https://learn.microsoft.com/en-us/defender-office-365/email-authentication-about
- learn.microsoft.com/en-us/entra/identity/conditional-access/overview — https://learn.microsoft.com/en-us/entra/identity/conditional-access/overview
- learn.microsoft.com/en-us/defender-office-365/…tion-dmarc-configure — https://learn.microsoft.com/en-us/defender-office-365/email-authentication-dmarc-configure
- learn.microsoft.com/en-us/defender-office-365/…low-block-list-about — https://learn.microsoft.com/en-us/defender-office-365/tenant-allow-block-list-about
