Admin-Aufgaben brauchen staerkeren Login? Authentication Strength erzwingen

Veröffentlicht am:

Nicht alle MFA-Methoden schuetzen gleich stark.

SMS, Voice und Push-Genehmigungen reduzieren Passwort-Risiko, sind aber nicht der staerkste Schutz gegen Phishing.

Fuer privilegierten Zugriff ist das staerkere Microsoft-Entra-Muster:

Authentication Strength erzwingen.

Dieser Trip fuehrt zwei verwandte Ideen zusammen:

Firma will phishing-resistenten Login -> phishing-resistente Methoden verwenden
Admin-Aufgaben brauchen staerkeren Login -> Authentication Strength erzwingen

Die Registrierungsseite ist im Passkey-Trip abgedeckt.

Dieser Trip behandelt die Erzwingung.

Was Authentication Strength bedeutet

Eine Authentication Strength ist ein Conditional-Access Grant Control.

Sie definiert, welche Kombinationen von Authentifizierungsmethoden fuer eine bestimmte Ressource oder ein bestimmtes Szenario stark genug sind.

Microsoft Entra enthaelt eingebaute Strengths wie:

Multifactor authentication
Passwordless MFA
Phishing-resistant MFA

Fuer Admin-Zugriff ist die wichtige eingebaute Option:

Phishing-resistant MFA

Diese kann durch Methoden erfuellt werden wie:

  • Passkey (FIDO2) Security Key
  • Windows Hello for Business oder Platform Credential
  • Certificate-based authentication, multifactor

Die Idee ist:

Sensitiver Zugriff -> Conditional Access Policy -> Phishing-resistant MFA verlangen

Authentication Methods vs Authentication Strength

Authentication Methods beantworten:

Welche Methoden duerfen Benutzer registrieren und verwenden?

Authentication Strengths beantworten:

Welche Methoden sind fuer diese konkrete App, Aktion oder Sign-in-Bedingung akzeptabel?

Die normale Reihenfolge ist:

Passkeys zuerst aktivieren/registrieren
Dann phishing-resistant MFA dort verlangen, wo es wichtig ist

Conditional Access oeffnen

Gehe zu:

Entra ID > Conditional Access > Policies

Waehle:

New policy from template

Dadurch werden Microsofts Conditional-Access-Policy-Templates geoeffnet.

Conditional Access Policies Seite mit der Option New policy from template

Phishing-Resistant Admin Template auswaehlen

Waehle das Template:

Require phishing-resistant multifactor authentication for admins

Dieses Template ist dafuer gedacht, privilegierte Administratorrollen mit phishing-resistant MFA zu schuetzen.

Conditional Access Template-Auswahl mit Require phishing-resistant multifactor authentication for admins

Erstellte Policy pruefen

Nachdem du das Template ausgewaehlt hast, pruefe die erstellte Policy.

Die Policy zielt auf privilegierte Administratorrollen.

Typische betroffene Rollen sind:

Global Administrator
Privileged Role Administrator
Conditional Access Administrator
Security Administrator
Application Administrator
User Administrator

Die genaue Liste kann sich aendern, wenn Microsoft das Template aktualisiert. Pruefe sie vor dem Speichern.

Conditional Access Policy aus dem phishing-resistant Admin Template mit Benutzern, Zielressourcen und Grant Controls

Emergency Access Account ausschliessen

Bevor du die Policy erzwingst, schliesse dein Emergency Access Account aus.

Dieses Konto wird oft Break-Glass Account genannt.

Es sollte separat geschuetzt und ueberwacht werden, aber von Conditional-Access-Policies ausgeschlossen sein, die Admins aussperren koennten.

Conditional Access Users Blade mit ausgeschlossenem Emergency Access Account

Authentication Strength in Grant Controls verlangen

Wenn du eine Policy aus einem Template erstellst, laesst dich das Portal eventuell nicht jede Grant-Option direkt im Erstellungsdialog anpassen.

Erstelle die Policy zuerst.

Oeffne danach die erstellte Policy und bearbeite sie.

Das Template sollte das Grant Control fuer dich konfigurieren, aber verlasse dich nicht blind darauf.

Oeffne die Grant Controls der Policy:

Grant

Die Policy erzwingt Authentication Strength nur, wenn dieses Grant Control ausgewaehlt ist:

Grant access
Require authentication strength
Phishing-resistant MFA

Wenn Require authentication strength nicht ausgewaehlt ist, waehle es manuell aus und setze:

Phishing-resistant MFA

Das ist der wichtige Edit-Schritt, wenn du das vorhandene Microsoft-Template verwenden, aber die finale Policy an deinen Tenant anpassen willst.

Waehle nicht zusaetzlich:

Require multifactor authentication

Authentication Strength ersetzt in dieser Policy das generische MFA Grant Control.

Conditional Access Grant Controls mit Require authentication strength und ausgewaehlter Phishing-resistant MFA

Mit Report-Only Mode starten

Setze den Policy State auf:

Report-only

Report-only Mode laesst dich die Auswirkungen pruefen, bevor die Policy erzwungen wird.

Pruefe Sign-in Logs, um zu sehen, welche Benutzer blockiert oder herausgefordert wuerden.

Conditional Access Policy im Report-only Mode

Sign-In Logs pruefen

Oeffne:

Entra ID > Monitoring > Sign-in logs

Pruefe das Conditional-Access-Ergebnis.

Achte auf:

Policy: CA-Require-Phishing-Resistant-MFA-Admins
Grant control: Require authentication strength
Result: Report-only success or failure

Nutze das, bevor du die Policy von Report-only auf On stellst.

Policy aktivieren

Nach dem Testen aendere:

Policy state: On

Jetzt erfordert der targetierte Admin-Zugriff phishing-resistant MFA.

Enterprise-Hinweis

Erzwinge diese Policy nicht, bevor Benutzer eine gueltige phishing-resistente Methode haben.

Empfohlener Rollout:

  • Passkeys oder andere phishing-resistente Methoden aktivieren
  • Pilotgruppe registrieren
  • mit Report-only Mode testen
  • Emergency Access Account ausschliessen
  • Sign-in Logs ueberwachen
  • fuer privilegierte Rollen aktivieren
  • auf sensitive Apps erweitern

Nutze das fuer besonders wichtige Szenarien:

Admin Portale
privilegierte Rollen
sensitive Finance- oder HR-Apps
Security Tooling
Production Management Apps

Der Passkey-Trip zeigt Benutzern, wie sie die Methode registrieren.

Dieser Trip zeigt dem Tenant, wie er die Methode erzwingt.