physar / Microsoft Entra ID & Microsoft 365 Administration / Conditional-Access-Architektur

Conditional-Access-Architektur

Vom einzelnen Regelwerk zum überschaubaren Gesamtbild: Struktur nach Nutzergruppen, Umgang mit Ausschlüssen, Testmodus vor Wirkung und der Schutz gegen die selbst verursachte Aussperrung.

Regeln, die man noch versteht

Einführung · 6 Abschnitte · ~15 Min Lesezeit · Stand

Betriebsfrage

Einzelne Zugriffsregeln sind leicht zu schreiben. Nach zwei Jahren stehen 40 davon nebeneinander, mit überlappenden Zielgruppen und historisch gewachsenen Ausschlüssen — und niemand kann mehr sagen, was für eine bestimmte Person tatsächlich gilt.

Mentales Modell

  1. Zielgruppen definieren
  2. Regeln je Gruppe
  3. Ausschlüsse begründen
  4. Im Testmodus prüfen
  5. Aktivieren

Struktur

  • Wenige klar benannte Zielgruppen statt Regeln je Anwendungsfall.
  • Jede Regel beantwortet eine Frage; Regeln mit mehreren Zwecken sind später nicht mehr änderbar.
  • Eine Namenskonvention, aus der Zweck, Zielgruppe und Wirkung hervorgehen.

Ausschlüsse

NotfallzugängeMüssen aus sperrenden Regeln ausgenommen sein — sonst sperrt die eigene Regel den letzten Weg zurück.
DienstkontenHäufig ausgenommen, weil sie keine mehrstufige Anmeldung leisten. Jede solche Ausnahme braucht eine kompensierende Maßnahme.
EinzelpersonenFast immer eine schlechte Idee: Sie überleben ihre Begründung und tauchen in keiner Übersicht auf.

Vor der Aktivierung

Ein Testmodus zeigt, wen eine Regel treffen würde, ohne dass sie wirkt. Er ist der einzige Weg, die Wirkung auf reale Anmeldungen zu messen, bevor sie eintritt — besonders bei Regeln, die Anmeldungen blockieren.

Route

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGRegeln, die man noch versteht~15 Min
ADR-001REGELSTRUKTURsenior
ADR-002AUSSCHLUSSPFLEGEsenior
FLOW-003MISSION · REGELEINFÜHRUNGsenior

Quellen

  1. 01learn.microsoft.com/en-us/entra/identity/conditional-access/overview
  2. 02learn.microsoft.com/en-us/entra/identity/condi…l-access-report-only
  3. 03learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access
  4. 04learn.microsoft.com/en-us/entra/identity/condi…egacy-authentication

Verfasst von Julian Zentgraf