Nur Office-Laender sollen sich anmelden? Named Locations konfigurieren

Veröffentlicht am:

Manchmal ist die Business-Regel einfach:

Benutzer sollen sich nur aus Laendern anmelden, in denen das Unternehmen arbeitet.

In Microsoft Entra ID ist das Muster:

Named Location erstellen -> in Conditional Access verwenden -> Sign-ins ausserhalb davon blockieren

Die Named Location ist nur ein Label.

Die Conditional-Access-Policy erzwingt die Regel.

In diesem Beispiel:

  • CloudTrips arbeitet aus bestimmten Office-Laendern
  • Allowed office countries werden eine Named Location
  • Conditional Access blockiert Sign-ins aus allen anderen Laendern

Named Locations vs Conditional Access

Named Locations beantworten:

Welche Laender, Regionen oder IP-Bereiche wollen wir erkennen?

Conditional Access beantwortet:

Was soll passieren, wenn ein Sign-in von diesem Standort kommt oder nicht kommt?

Hoere also nicht nach dem Erstellen der Named Location auf.

Verwende sie in einer Policy.

Named Locations oeffnen

Gehe zu:

Entra ID > Conditional Access > Named locations

Hier speichert Microsoft Entra wiederverwendbare Laender- und IP-basierte Locations.

Microsoft Entra Conditional Access Named locations Seite

Country Location erstellen

Waehle:

Countries location

Nenne sie:

Allowed-Office-Countries

Waehle die Laender oder Regionen aus, aus denen Benutzer sich anmelden duerfen.

Zum Beispiel:

Austria
Germany
United States

Verwende hier deine echten Office-Laender.

Named Location Country Auswahl mit Allowed-Office-Countries und ausgewaehlten Office-Laendern

Ueber unbekannte Laender entscheiden

Laendererkennung basiert auf IP-Geolocation.

Wenn das Portal diese Option zeigt:

Include unknown countries/regions

sei vorsichtig.

Fuer eine strenge Allow-List solltest du unbekannte Locations nicht wie erlaubte Office-Laender behandeln.

Unknown sollte normalerweise ausserhalb der trusted Location bleiben und von der Blocking Policy behandelt werden.

Named Location Einstellungen mit ausgewaehlten Laendern und Unknown Countries Option

Named Location bestaetigen

Nach dem Speichern pruefe, ob die Named Location in der Liste erscheint.

Das wichtige Ergebnis ist:

Allowed-Office-Countries
Type: Countries

Named Locations Liste mit Allowed-Office-Countries

Conditional-Access-Policy erstellen

Gehe zu:

Entra ID > Conditional Access > Policies

Erstelle eine neue Policy.

Beispielname:

CA-Block-Signins-Outside-Office-Countries

Starte bei Users mit einer Pilotgruppe, bevor du auf alle Benutzer gehst.

Conditional Access Policy Users Assignment fuer die Office-Countries-Policy

Apps targetieren

Waehle unter Target resources, was die Location-Regel schuetzt.

Fuer eine breite Tenant-Policy nutze:

Target resources: All resources

Fuer einen sichereren ersten Rollout targetiere zuerst eine oder zwei wichtige Apps.

Conditional Access Target Resources mit ausgewaehlten All resources

Network Condition konfigurieren

Unter:

Conditions > Network

Konfiguriere die Policy so:

Include: Any network or location
Exclude: Allowed-Office-Countries

Das bedeutet:

Jede Sign-in Location matchen, ausser die erlaubten Office-Laender

Das ist der wichtige Trick.

Du blockierst nicht die erlaubten Laender.

Du blockierst alles andere.

Conditional Access Network Condition mit ausgeschlossener Allowed-Office-Countries Named Location

Zugriff blockieren

Unter:

Access controls > Grant

Waehle:

Block access

Damit werden Sign-ins verweigert, die die Policy matchen, also Sign-ins ausserhalb der erlaubten Laender.

Conditional Access Grant Control mit ausgewaehltem Block access

Mit Report-Only Mode starten

Setze den Policy State auf:

Report-only

Report-only Mode laesst dich die Auswirkung pruefen, bevor echte Benutzer blockiert werden.

Pruefe Sign-in Logs, bevor du die Policy aktivierst.

Conditional Access Policy im Report-only Mode

Policy aktivieren

Nach dem Testen aendere:

Policy state: On

Jetzt koennen Benutzer sich nur aus den erlaubten Office-Laendern anmelden, ausser sie sind von der Policy ausgeschlossen.

Enterprise-Hinweis

Country-based Blocking ist nuetzlich, aber keine perfekte Sicherheit.

Benutzer reisen.

VPNs und Proxies koennen den sichtbaren Standort veraendern.

IP-Geolocation kann falsch sein.

Nutze dieses Muster als Guardrail, nicht als einzige Kontrolle.

Empfohlener Rollout:

  • mit einer Pilotgruppe starten
  • Emergency Access Accounts ausschliessen
  • Sign-in Logs fuer Travel und Service Accounts pruefen
  • Report-only vor Enforcement verwenden
  • dokumentieren, wer Country Exceptions verantwortet
  • mit MFA, Authentication Strengths und Risk Policies fuer sensitiven Zugriff kombinieren