# Conditional-Access-Architektur

> Vom einzelnen Regelwerk zum überschaubaren Gesamtbild: Struktur nach Nutzergruppen, Umgang mit Ausschlüssen, Testmodus vor Wirkung und der Schutz gegen die selbst verursachte Aussperrung.

Track: [Microsoft Entra ID & Microsoft 365 Administration](https://physar.tech/learn/microsoft-entra-m365)  
Kanonische Fassung: https://physar.tech/learn/microsoft-entra-m365/conditional-access-architecture  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Regeln, die man noch versteht

### Betriebsfrage

Einzelne Zugriffsregeln sind leicht zu schreiben. Nach zwei Jahren stehen 40 davon nebeneinander, mit überlappenden Zielgruppen und historisch gewachsenen Ausschlüssen — und niemand kann mehr sagen, was für eine bestimmte Person tatsächlich gilt.

### Mentales Modell

Zielgruppen definieren → Regeln je Gruppe → Ausschlüsse begründen → Im Testmodus prüfen → Aktivieren

### Struktur

- Wenige klar benannte Zielgruppen statt Regeln je Anwendungsfall.
- Jede Regel beantwortet eine Frage; Regeln mit mehreren Zwecken sind später nicht mehr änderbar.
- Eine Namenskonvention, aus der Zweck, Zielgruppe und Wirkung hervorgehen.

### Ausschlüsse

|  |  |
| --- | --- |
| Notfallzugänge | Müssen aus sperrenden Regeln ausgenommen sein — sonst sperrt die eigene Regel den letzten Weg zurück. |
| Dienstkonten | Häufig ausgenommen, weil sie keine mehrstufige Anmeldung leisten. Jede solche Ausnahme braucht eine kompensierende Maßnahme. |
| Einzelpersonen | Fast immer eine schlechte Idee: Sie überleben ihre Begründung und tauchen in keiner Übersicht auf. |

> **Regel:** Jeder Ausschluss bekommt einen Grund, einen Verantwortlichen und ein Ablaufdatum. Ohne diese drei Angaben ist er eine dauerhafte, unsichtbare Lücke.

### Vor der Aktivierung

Ein Testmodus zeigt, wen eine Regel treffen würde, ohne dass sie wirkt. Er ist der einzige Weg, die Wirkung auf reale Anmeldungen zu messen, bevor sie eintritt — besonders bei Regeln, die Anmeldungen blockieren.

### Route

> **Transfer:** Die Checks behandeln den Aufbau der Regelstruktur, den Umgang mit einem Ausschluss und die abgesicherte Einführung einer sperrenden Regel.

## Quellen

- learn.microsoft.com/en-us/entra/identity/conditional-access/overview — https://learn.microsoft.com/en-us/entra/identity/conditional-access/overview
- learn.microsoft.com/en-us/entra/identity/condi…l-access-report-only — https://learn.microsoft.com/en-us/entra/identity/conditional-access/concept-conditional-access-report-only
- learn.microsoft.com/en-us/entra/identity/role-…ity-emergency-access — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access
- learn.microsoft.com/en-us/entra/identity/condi…egacy-authentication — https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-block-legacy-authentication
