Admin benoetigt Notfallzugriff? Emergency Access Account erstellen

Veröffentlicht am:

Administratoren koennen durch einen Ausfall, einen Conditional-Access-Fehler, ein Federation-Problem oder ein MFA-Problem ausgesperrt werden.

Erstelle Emergency Access Accounts, damit der Tenant einen kontrollierten Weg zurueck in die Administration hat.

Umfang verstehen

Emergency Access Accounts sind hoch privilegierte Konten, die nur fuer Break-Glass-Szenarien verwendet werden.

Microsoft empfiehlt mindestens zwei Emergency Access Accounts. Sie sollten cloud-only Konten sein, die die .onmicrosoft.com Domain des Tenants verwenden und nicht von Federation oder On-Premises-Synchronisierung abhaengen.

Das Grundmuster ist:

cloud-only Benutzer erstellen -> permanenten Global Administrator zuweisen -> phishing-resistente Authentifizierung registrieren -> von blockierendem Conditional Access ausschliessen -> Nutzung ueberwachen -> regelmaessig validieren

Verwende diese Konten nur, wenn normale Administratorkonten nicht verwendet werden koennen.

Voraussetzungen

Du benoetigst:

  • ein Global-Administrator- oder Privileged-Role-Administrator-Konto
  • eine sichere Namenskonvention fuer Emergency Accounts
  • phishing-resistente Authentifizierung, zum Beispiel FIDO2 Security Keys
  • einen sicheren Prozess zur Aufbewahrung der Zugangsdaten
  • einen Monitoring-Prozess fuer Sign-ins und Audit-Aktivitaet

Erstelle fuer eine Demo ein Konto. In Produktion sollten mindestens zwei Konten existieren.

Cloud-only Konto erstellen

Oeffne im Microsoft Entra Admin Center:

Entra ID
> Users
> New user
> Create new user

Erstelle einen cloud-only Benutzer mit der .onmicrosoft.com Domain des Tenants.

Beispiel:

Display name: Emergency Access 01
User principal name: emergency-access-01@cloudtrips.onmicrosoft.com
Account enabled: Yes

Verwende keinen persoenlichen Administratornamen. Erstelle dieses Konto nicht aus einer on-premises synchronisierten Identitaet.

Neuer Emergency Access Benutzer mit onmicrosoft.com User Principal Name

Global Administrator zuweisen

Oeffne:

Entra ID
> Roles and administrators
> Global Administrator

Waehle Add assignments und weise das Emergency Access Account zu.

Global Administrator Rollenzuweisung fuer das Emergency Access Account

Wenn Privileged Identity Management verwendet wird, sollte die Emergency-Access-Zuweisung aktiv und permanent sein. Mache sie nicht nur eligible, da Emergency Access funktionieren muss, wenn normale Aktivierungspfade nicht verfuegbar sind.

Starke Authentifizierung registrieren

Registriere eine phishing-resistente Authentifizierungsmethode fuer das Konto.

Das Emergency Account braucht eine interaktive Sitzung, um einen Passkey oder Security Key zu registrieren. Verwende einen Temporary Access Pass nur fuer den ersten Sign-in.

Oeffne als Administrator das Emergency Account:

Users
> emergency-access-01@cloudtrips.onmicrosoft.com
> Authentication methods
> Add authentication method
> Temporary Access Pass

Erstelle einen kurzlebigen Pass, zum Beispiel eine Stunde und one-time use.

Oeffne danach ein privates Browserfenster, melde dich als Emergency Account mit dem Temporary Access Pass an und oeffne:

https://mysignins.microsoft.com/security-info

Fuege die dauerhafte Methode von der angemeldeten Security-Info-Seite hinzu.

Empfohlene Optionen:

Passkey (FIDO2)
Certificate-based authentication, wenn die Organisation bereits PKI verwendet

Verwende eine Methode, die sich von normaler Administratorauthentifizierung unterscheidet und nicht vom Telefon einer einzelnen Person abhaengt.

Security-Info-Seite mit phishing-resistenter Methode fuer Emergency Access

Bewahre Zugangsdaten oder Security Key an einem sicheren, dokumentierten Ort auf, auf den autorisierte Administratoren im Notfall zugreifen koennen.

Von blockierendem Conditional Access ausschliessen

Erstelle eine dedizierte Gruppe fuer Emergency Access Accounts, zum Beispiel:

EmergencyAccess

Fuege das Emergency Access Account zur Gruppe hinzu.

EmergencyAccess Gruppe mit Emergency Access Account

Pruefe Conditional-Access-Richtlinien, die Sign-in blockieren oder einschraenken koennen.

Schliesse die Gruppe EmergencyAccess von Richtlinien aus, die das Konto im Notfall unbenutzbar machen koennten, zum Beispiel Richtlinien fuer compliant devices, trusted locations oder bestimmte Authentifizierungsmethoden.

Conditional Access Policy Exclusions mit ausgeschlossener EmergencyAccess Gruppe

Report-only Richtlinien blockieren keine Anmeldung und brauchen keinen Ausschluss.

Sign-in testen

Oeffne ein privates Browserfenster und melde dich mit dem Emergency Access Account an.

Pruefe:

  • Sign-in funktioniert
  • starke Authentifizierung funktioniert
  • das Konto kann das Microsoft Entra Admin Center oeffnen
  • das Konto kann eine kleine administrative Validierungsaufgabe durchfuehren

Verwende das Konto nicht fuer normale Administration.

Nutzung des Emergency Accounts ueberwachen

Oeffne:

Entra ID
> Monitoring & health
> Sign-in logs

Filtere nach dem Emergency Access Account.

Erstelle Alerting ueber Azure Monitor, Microsoft Sentinel oder dein Security-Operations-Tooling, damit jeder Emergency-Access-Sign-in geprueft wird.

Regelmaessig validieren

Pruefe die Emergency Access Accounts nach einem festen Zeitplan.

Mindestens alle 90 Tage pruefen:

  • Zugangsdaten sind fuer autorisierte Personen weiterhin verfuegbar
  • Authentifizierung funktioniert weiterhin
  • Conditional-Access-Ausschluesse erlauben weiterhin Sign-in
  • Rollenzuweisung ist weiterhin aktiv
  • Monitoring erkennt Sign-in weiterhin
  • Dokumentation ist aktuell

Enterprise-Hinweis

  • mindestens zwei Emergency Access Accounts betreiben
  • cloud-only .onmicrosoft.com Konten verwenden
  • Global Administrator bewusst zuweisen und die Zuweisung dokumentieren
  • Konten mit phishing-resistenter Authentifizierung schuetzen
  • Konten von blockierenden Conditional-Access-Richtlinien ausschliessen
  • Zugangsdaten an getrennten sicheren Orten aufbewahren
  • jeden Sign-in und jedes Audit-Event ueberwachen
  • Konten mindestens alle 90 Tage validieren
  • jede echte Notfallnutzung danach pruefen

Emergency Access Accounts sind keine bequemen Administratorkonten. Sie sind kontrollierte Recovery-Konten fuer seltene Situationen, in denen normale Administration nicht verfuegbar ist.