0Pricing
Cloud & IT Cert Prep · Lektion

Mehrstufige Authentifizierung und bedingter Zugriff

Erhöhen Sie die Sicherheit bei der Anmeldung, indem Sie MFA erzwingen, und konfigurieren Sie Richtlinien für bedingten Zugriff, die den Zugriff anhand von Signalen zu Benutzer, Gerät und Standort erlauben oder blockieren.

Mehrstufige Authentifizierung und bedingter Zugriff ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Warum Kennwörter allein nicht ausreichen

Gestohlene Anmeldeinformationen sind die häufigste Ursache für Sicherheitsverletzungen in der Cloud. Ein Kennwort allein kann durch Phishing erbeutet, per Brute-Force-Angriff erraten oder durch einen Angriff auf einen Drittanbieter offengelegt werden. Die Multi-Faktor-Authentifizierung (MFA) verlangt einen zweiten Überprüfungsfaktor, über den ein Angreifer selbst nach Kenntnis des Kennworts wahrscheinlich nicht verfügt — dadurch wird das Risiko eines unbefugten Zugriffs auf Ihre Azure-Umgebung erheblich reduziert.

MFA-Überprüfungsmethoden

Entra ID unterstützt mehrere MFA-Überprüfungsfaktoren. Die sicherste und empfohlene Option ist die Microsoft Authenticator-App, die Nummernabgleich und Pushbenachrichtigungen bietet. Weitere Optionen sind ein FIDO2-Sicherheitsschlüssel (Hardwaretoken), ein Software-OATH-Token, eine SMS oder ein Sprachanruf. SMS und Sprachanrufe gelten als weniger sicher und sollten nur als Ausweichoptionen verwendet werden.

MFA für Benutzer aktivieren

MFA in Entra ID kann über drei Mechanismen erzwungen werden. Sicherheitsstandards sind die kostenlose Option mit nur einem Klick, die MFA für alle Benutzer erzwingt, jedoch keine Anpassungen ermöglicht. MFA pro Benutzer (Legacy) aktiviert MFA für bestimmte Benutzerkonten. Der empfohlene moderne Ansatz sind Richtlinien für bedingten Zugriff (Entra ID P1/P2), die MFA nur dann erzwingen, wenn festgelegte Risikobedingungen erfüllt sind. Dadurch wird die Beeinträchtigung für Benutzer bei Anmeldungen mit geringem Risiko reduziert.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

Was ist bedingter Zugriff?

Bedingter Zugriff (Entra ID P1) ist eine Richtlinien-Engine nach dem Wenn-dann-Prinzip: wenn ein Benutzer (oder eine Gruppe) unter bestimmten Bedingungen versucht, auf eine Ressource zuzugreifen, dann wird der Zugriff gewährt, blockiert oder es werden zusätzliche Kontrollen wie MFA oder ein konformes Gerät verlangt. Zu den Bedingungen können die Benutzeridentität, die Gerätekonformität, der IP-Standort, die aufgerufene Anwendung und die Risikobewertung von Entra ID Identity Protection gehören.

Struktur einer Richtlinie für bedingten Zugriff

Eine Richtlinie für bedingten Zugriff besteht aus zwei Teilen: Zuweisungen (für wen und worauf die Richtlinie angewendet wird) und Zugriffssteuerungen (was geschieht, wenn die Richtlinie ausgelöst wird). Die Zuweisungen legen die Benutzer/Gruppen, die aufgerufenen Cloud-Apps und die Bedingungen (Standort, Geräteplattform, Anmelderisiko) fest. Die Zugriffssteuerungen bestimmen, ob der Zugriff gewährt wird (optional mit MFA, konformem Gerät oder genehmigter App) oder vollständig blockiert wird.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

Benannte Standorte und IP-Adressbereiche

Mit benannten Standorten im bedingten Zugriff können Sie vertrauenswürdige IP-Adressbereiche (z. B. das Netzwerk Ihres Unternehmensstandorts) oder Länder definieren. Ein häufig verwendetes Richtlinienmuster lautet: MFA ist erforderlich, wenn sich ein Benutzer außerhalb eines vertrauenswürdigen benannten Standorts anmeldet, während die Anmeldung von einer bekannten Büro-IP-Adresse ohne zusätzliche Eingabe zugelassen wird. Dadurch werden Beschäftigte vor Ort weniger beeinträchtigt, während die Sicherheit für Benutzer im Homeoffice oder auf Reisen erhöht wird.

Gerätekonformität als Kontrolle

Der bedingte Zugriff kann verlangen, dass das zugreifende Gerät konform ist (die Richtlinien zur Gerätekonformität von Intune erfüllt) oder dass es sich um ein hybrid Azure AD joined-Unternehmensgerät handelt. Dadurch wird sichergestellt, dass Anmeldungen von privaten oder nicht verwalteten Geräten blockiert werden oder zusätzliche Kontrollen erfüllen müssen, selbst wenn die Anmeldedaten gültig sind. Gerätebasierte Kontrollen sind eine zentrale Säule eines Zero-Trust-Sicherheitsmodells.

Anmelderisiko und Identity Protection

Entra ID Identity Protection (P2) verwendet maschinelles Lernen, um jede Anmeldung zu bewerten und ihr eine Risikobewertung zuzuweisen: niedrig, mittel oder hoch. Zu den Risikofaktoren gehören unmögliche Reisen (Anmeldung aus zwei Ländern innerhalb weniger Minuten), anonyme IP-Adressen, kompromittierte Anmeldedaten und die Erkennung von Password Spraying. Richtlinien für bedingten Zugriff können anhand der Risikostufe ausgelöst werden – beispielsweise kann bei mittlerem Risiko MFA verlangt und der Zugriff bei hohem Risiko automatisch blockiert werden.

Nur-Bericht-Modus zum Testen

Bevor Sie eine Richtlinie für bedingten Zugriff erzwingen, können Sie sie in den Modus Nur Bericht setzen. In diesem Modus wird die Richtlinie auf alle Anmeldungen angewendet und protokolliert, was geschehen wäre (Zugriff gewährt, blockiert oder MFA erforderlich), ohne die Kontrollen tatsächlich durchzusetzen. So können Sie die Auswirkungen der Richtlinie auf Ihre Benutzer überprüfen, bevor Sie sie aktivieren, und unerwartete Kontosperrungen aufgrund zu weit oder falsch gefasster Bedingungen verhindern.

Das What-If-Tool

Mit dem What If-Tool im Bereich für bedingten Zugriff können Sie ein Anmeldeszenario simulieren – einschließlich Benutzer, Anwendung, IP-Adresse, Geräteplattform und Risikostufe – und sehen, welche Richtlinien angewendet würden und wie das kombinierte Ergebnis ausfiele. Das ist äußerst hilfreich bei der Behebung von Zugriffsproblemen und bei der Überprüfung, ob Ihre Richtlinienkombination für bestimmte Benutzer und Bedingungen das erwartete Ergebnis liefert.

Notfallzugriffskonten

Jede Organisation sollte mindestens zwei Notfallzugriffskonten für den Notfall unterhalten, die von allen Richtlinien für bedingten Zugriff einschließlich der MFA-Anforderungen ausgenommen sind. Diese Konten werden nur verwendet, wenn die MFA-Infrastruktur ausfällt oder alle Administratoren ausgesperrt sind. Die Anmeldedaten für den Notfallzugriff sollten in einem physischen Safe aufbewahrt werden, lange zufällige Kennwörter verwenden, für die keine MFA registriert ist, und bei jeder Nutzung besonders gründlich überprüft werden.

Kurzer Wissenstest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion zu Microsoft Azure Fundamentals (AZ-900).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: MFA erfordert einen zweiten Faktor zusätzlich zu einem Kennwort und verringert dadurch das Risiko eines Diebstahls von Anmeldedaten erheblich, Richtlinien für bedingten Zugriff wenden abhängig von Benutzer-, App-, Standort- und Risikobedingungen Steuerungen zum Gewähren oder Blockieren des Zugriffs an und Identity Protection verwendet risikobasierte Bewertungen auf Grundlage maschinellen Lernens, um automatische Zugriffssteuerungen auszulösen. Als Nächstes sehen wir uns Single Sign-On und externe Identitäten in Entra ID an.

Häufig gestellte Fragen

Ist die Lektion „Mehrstufige Authentifizierung und bedingter Zugriff“ kostenlos?

Ja — der vollständige Text von „Mehrstufige Authentifizierung und bedingter Zugriff“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Mehrstufige Authentifizierung und bedingter Zugriff“?

Erhöhen Sie die Sicherheit bei der Anmeldung, indem Sie MFA erzwingen, und konfigurieren Sie Richtlinien für bedingten Zugriff, die den Zugriff anhand von Signalen zu Benutzer, Gerät und Standort erl… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Mehrstufige Authentifizierung und bedingter Zugriff“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist Microsoft Entra ID?
  2. Benutzer, Gruppen und Rollenzuweisungen
  3. Mehrstufige Authentifizierung und bedingter Zugriff
  4. Single Sign-On und externe Identitäten
← Zurück zu Cloud & IT Cert Prep