Alte Apps verwenden unsicheren Sign-In? Legacy Authentication blockieren
Manche alten Clients und Protokolle unterstuetzen keine moderne Authentifizierung oder Multifaktor-Authentifizierung.
Das macht sie gefaehrlich.
Fuer diese Sign-ins ist das Microsoft-Entra-Muster:
Legacy Authentication blockieren.
Dieses Muster wird verwendet, wenn:
- alte Office Clients oder Mail-Protokolle noch anmelden
- Legacy-Protokolle MFA nicht unterstuetzen
- Angreifer Password Spray oder Credential Stuffing gegen alte Endpunkte nutzen koennen
- der Tenant eine Sicherheitsbasis vor staerkeren Conditional-Access-Policies braucht
In diesem Beispiel:
- CloudTrips Tenant will unsicheren Sign-In blockieren
- Legacy authentication clients sind Exchange ActiveSync clients und andere alte Clients
- Conditional Access blockiert den Sign-in nach der ersten Authentifizierung
Der Ablauf ist:
Legacy Sign-ins finden -> Policy aus Template erstellen -> Exclusions pruefen -> Report-only testen -> aktivieren
Was Legacy Authentication bedeutet
Legacy Authentication meint normalerweise alte Protokolle oder Clients, die keine moderne Authentifizierung verwenden.
Haeufige Beispiele sind:
Exchange ActiveSync clients
Other clients using legacy authentication
Alte Mail-Protokolle
Alte Office Clients
Scripts mit Basic Authentication
Diese Flows koennen MFA oft nicht erfuellen.
Deshalb ist das Blockieren von Legacy Authentication eine der wichtigsten Identity-Schutzmassnahmen.
Legacy Authentication Nutzung pruefen
Bevor du blockierst, pruefe, ob noch jemand Legacy Authentication verwendet.
Gehe zu:
Entra ID > Monitoring & health > Sign-in logs
Fuege die Spalte hinzu oder zeige sie an:
Client App
Filtere danach nach Legacy authentication client apps.
Pruefe auch:
User sign-ins (non-interactive)
So findest du Service Accounts, alte Clients oder Anwendungen, die beim Erzwingen der Policy brechen koennten.

Mit dem Conditional-Access-Template starten
Gehe zu:
Entra ID > Conditional Access > Policies
Waehle:
New policy from template
Waehle das Template:
Block legacy authentication
Das erstellt eine Policy, in der die Legacy-authentication-clients-Condition und Block-Grant schon vorbereitet sind.

Template-Zusammenfassung pruefen
Das Template sollte dieselbe zentrale Policy-Form erstellen, die du sonst manuell bauen wuerdest:
Users: All users
Target resources: All resources
Client apps: Legacy authentication clients
- Exchange ActiveSync clients
- Other clients
Grant: Block access
Gib der Policy einen klaren Namen, zum Beispiel:
CA-Block-Legacy-Authentication

Emergency und erforderliche Konten ausschliessen
Unter:
Exclude
Schliesse dein Emergency Access Account aus.
Microsoft empfiehlt ausserdem, Service Accounts und spezielle Konten zu pruefen, die noch alte Protokolle brauchen koennten.
Behalte langfristige Ausnahmen nicht leichtfertig.
Wenn ein Konto noch Legacy Authentication braucht, behandle das als technische Schuld und plane eine Abloesung.

Legacy Authentication Clients Condition bestaetigen
Oeffne die Client-Apps-Condition und bestaetige, dass die Policy diese Optionen targetiert:
Legacy authentication clients
Exchange ActiveSync clients
Other clients
Das sind die Client-App-Typen, die in Conditional Access Legacy Authentication darstellen.

Mit Report-Only Mode starten
Setze:
Enable policy: Report-only
Report-only zeigt die Auswirkungen, ohne Benutzer sofort zu blockieren.
Pruefe die Ergebnisse, bevor du die Policy aktivierst.

Policy Impact pruefen
Nachdem Report-only-Daten vorhanden sind, pruefe:
Entra ID > Monitoring & health > Sign-in logs
Achte auf Conditional-Access-Ergebnisse von:
CA-Block-Legacy-Authentication
Wenn legitime Systeme auftauchen, migriere sie vor der Aktivierung auf moderne Authentifizierung.
Policy aktivieren
Wenn der Test abgeschlossen ist, aendere:
Enable policy: On
Jetzt werden Legacy-Authentication-Requests blockiert.
Enterprise-Hinweis
Das Blockieren von Legacy Authentication kann alte Clients und Scripts brechen.
Das ist gut, wenn der Client unsicher ist, aber schmerzhaft, wenn niemand wusste, dass er noch existiert.
Vor der Aktivierung:
- interaktive und nicht-interaktive Sign-in Logs pruefen
- Besitzer alter Clients identifizieren
- Mail Clients auf moderne Authentifizierung migrieren
- Scripts mit Basic Authentication ersetzen
- nur Emergency Access Accounts ausschliessen
- Ausnahmen temporaer halten und dokumentieren
Wenn dein Tenant Security defaults verwendet, kann Legacy Authentication bereits ohne eigene Conditional-Access-Policy blockiert sein.
Nutze Conditional Access, wenn du kontrollierten Rollout, Report-only Testing, Exclusions oder enterprise-spezifisches Targeting brauchst.