Admin-Konto braucht zusätzlichen Schutz? MFA für Admins erzwingen

Veröffentlicht am:

Administratorkonten sind besonders wertvolle Ziele.

Wenn ein Angreifer Zugriff auf ein Admin-Konto erhält, kann er Benutzer, Rollen, Anwendungen, Richtlinien und Azure-Ressourcen verwalten. Ein Passwort allein ist dafür kein ausreichender Schutz.

In Microsoft Entra ID ist die saubere Enterprise-Lösung, Multifaktor-Authentifizierung für privilegierte Administratorrollen mit Conditional Access zu erzwingen.

Conditional Access Policies öffnen

Gehe zu:

Microsoft Entra ID > Protection > Conditional Access > Policies

Wähle:

New policy from template

Dadurch werden die vordefinierten Conditional Access Templates von Microsoft geöffnet.

Conditional Access Policies-Seite mit der Option New policy from template

Admin-MFA-Template auswählen

Wähle das Template:

Require multifactor authentication for admins

Dieses Template ist dafür gedacht, privilegierte Administratorrollen zu schützen.

Conditional Access Template-Auswahl mit Require multifactor authentication for admins

Erstellte Policy prüfen

Nachdem du das Template ausgewählt hast, prüfe die Policy-Konfiguration.

Die Policy zielt auf privilegierte Administratorrollen und verlangt Multifaktor-Authentifizierung.

Typische betroffene Rollen sind:

Global Administrator
Privileged Role Administrator
Conditional Access Administrator
Security Administrator
User Administrator
Application Administrator

Das Ziel ist einfach:

Admin-Anmeldung > MFA erforderlich

Conditional Access Policy aus dem Admin-MFA-Template mit Benutzern, Zielressourcen und Grant Controls

MFA Grant Control prüfen

In den Grant Controls der Policy ist Multifaktor-Authentifizierung erforderlich.

Das bedeutet: Ein Administrator kann sich weiterhin anmelden, aber erst nach einer zusätzlichen Authentifizierungsprüfung.

Die wichtige Konfiguration ist:

Grant access
Require multifactor authentication

Conditional Access Grant Control mit erforderlicher Multifaktor-Authentifizierung

Mit Report-Only Mode starten

Bevor du die Policy direkt aktivierst, starte mit:

Report-only

Report-only Mode zeigt, was die Policy tun würde, ohne sie tatsächlich zu erzwingen.

Nach dem Testen stellst du die Policy um auf:

On

Conditional Access Policy im Report-only Mode vor der Aktivierung

Emergency Access Account ausschließen

Bevor du die Policy aktivierst, stelle sicher, dass es ein Emergency Access Account gibt.

Dieses Konto wird oft Break-Glass Account genannt.

Es sollte von der Policy ausgeschlossen werden, damit du dich nicht selbst aus dem Tenant aussperrst.

Conditional Access-Ausschluss für ein Emergency Access Account

Ergebnis

Nachdem die Policy aktiviert wurde, müssen Administratorkonten MFA abschließen, wenn sie sich bei geschützten Ressourcen anmelden.

Das reduziert das Risiko, dass ein gestohlenes Admin-Passwort allein den Tenant kompromittieren kann.