
MFA & Conditional Access
MFA, Geräten vertrauen und risikobasierte Zugriffskontrolle — strukturiert, schrittweise, dokumentiert. Die Zugriffsgrundlage, die jeder Microsoft 365 Tenant braucht.
Jeder Benutzer, jedes Gerät, überall — und nichts hält sie auf
Passwörter allein sind kein Kontrollinstrument mehr. Ein einziges per Phishing erbeutetes Passwort gibt einem Angreifer die gleichen Befugnisse wie Ihrem CFO. Die Sicherheitsstandards (Security Defaults) schließen zwar die schlimmsten Lücken, sind aber ein Alles-oder-Nichts-Ansatz — keine Ausnahmen, kein Geräte-Vertrauen, keine Risikobewertung. Und Microsoft stellt nun seine eigenen verwalteten Conditional Access-Richtlinien in berechtigten Tenants bereit und aktiviert sie nach 45 Tagen, ob dies nun geplant war oder nicht.
Dies ist kein Versagen Ihres IT-Teams. Conditional Access umfasst Benutzer, Zielressourcen, Bedingungen, Gewährungssteuerungen und Sitzungssteuerungen — und interagiert mit Lizenzen, Geräte-Compliance und Legacy-Protokollen. Ohne einen strukturierten Rollout sperrt die erste erzwungene Richtlinie den CEO aus oder legt den Multifunktionsdrucker in der 3. Etage lahm.
Klassische Beratung für ein CA-Projekt? Zwei Monate, fünfstellige Summen. Der Berater geht. Ihr Team steht beim nächsten Mal, wenn sich eine Richtlinie ändern muss, wieder am Anfang.
Das Richtliniendesign dieser Vorlage basiert auf den aktuellen Conditional Access-Vorlagen von Microsoft, bewährten Zero-Trust-Branchenpraktiken und der eigenen Projekterfahrung von DAMALO — angepasst an Ihren Tenant und nicht als generische Checkliste angewendet.
AKTIVITÄTEN IM DETAIL
LIEFERUMFANG
Bewertung: Benutzergruppen, Gerätestatus und jede Conditional Access-Richtlinie, die bereits im Tenant vorhanden ist
Richtliniendesign: Empfohlene Richtlinien pro Segment: Administratoren, Wissensarbeiter, Dienstkonten, Gäste
Notfallkonten (Break-Glass): Zwei reine Cloud-Konten mit FIDO2-Sicherheitsschlüsseln (Passkeys), die von jeder Richtlinie ausgeschlossen sind
MFA-Registrierung: Kombinierte Registrierung und eine Kampagne 1–2 Wochen vor der ersten Durchsetzung
Richtlinienerstellung: MFA-Baseline, Blockierung von Legacy-Authentifizierung, Geräte- und Sitzungskontrollen
Validierung: Modus „Nur Berichterstellung“ (Report-only) und „Was-wäre-wenn“ (What If) über alle Segmente hinweg, gefolgt von einem Pilotprojekt mit 5–10 Benutzern
Gestufter Go-Live: Eine Richtlinie nach der anderen mit 48 Stunden Anmeldeüberwachung und einem Rollback-Pfad
Änderungsmanagement: Endbenutzermaterialien, Anleitungen und das Helpdesk-Briefing
Nächste Schritte nach MFA & Conditional Access
Ein sauber konfigurierter Tenant ist die Grundlage. Diese Blueprints bauen direkt darauf auf.




