Icon

MFA & Conditional Access

MFA, Geräten vertrauen und risikobasierte Zugriffskontrolle — strukturiert, schrittweise, dokumentiert. Die Zugriffsgrundlage, die jeder Microsoft 365 Tenant braucht.

Jeder Benutzer, jedes Gerät, überall — und nichts hält sie auf


Passwörter allein sind kein Kontrollinstrument mehr. Ein einziges per Phishing erbeutetes Passwort gibt einem Angreifer die gleichen Befugnisse wie Ihrem CFO. Die Sicherheitsstandards (Security Defaults) schließen zwar die schlimmsten Lücken, sind aber ein Alles-oder-Nichts-Ansatz — keine Ausnahmen, kein Geräte-Vertrauen, keine Risikobewertung. Und Microsoft stellt nun seine eigenen verwalteten Conditional Access-Richtlinien in berechtigten Tenants bereit und aktiviert sie nach 45 Tagen, ob dies nun geplant war oder nicht.


Dies ist kein Versagen Ihres IT-Teams. Conditional Access umfasst Benutzer, Zielressourcen, Bedingungen, Gewährungssteuerungen und Sitzungssteuerungen — und interagiert mit Lizenzen, Geräte-Compliance und Legacy-Protokollen. Ohne einen strukturierten Rollout sperrt die erste erzwungene Richtlinie den CEO aus oder legt den Multifunktionsdrucker in der 3. Etage lahm.


Klassische Beratung für ein CA-Projekt? Zwei Monate, fünfstellige Summen. Der Berater geht. Ihr Team steht beim nächsten Mal, wenn sich eine Richtlinie ändern muss, wieder am Anfang.


Das Richtliniendesign dieser Vorlage basiert auf den aktuellen Conditional Access-Vorlagen von Microsoft, bewährten Zero-Trust-Branchenpraktiken und der eigenen Projekterfahrung von DAMALO — angepasst an Ihren Tenant und nicht als generische Checkliste angewendet.

AKTIVITÄTEN IM DETAIL

LIEFERUMFANG

  • Bewertung: Benutzergruppen, Gerätestatus und jede Conditional Access-Richtlinie, die bereits im Tenant vorhanden ist

  • Richtliniendesign: Empfohlene Richtlinien pro Segment: Administratoren, Wissensarbeiter, Dienstkonten, Gäste

  • Notfallkonten (Break-Glass): Zwei reine Cloud-Konten mit FIDO2-Sicherheitsschlüsseln (Passkeys), die von jeder Richtlinie ausgeschlossen sind

  • MFA-Registrierung: Kombinierte Registrierung und eine Kampagne 1–2 Wochen vor der ersten Durchsetzung

  • Richtlinienerstellung: MFA-Baseline, Blockierung von Legacy-Authentifizierung, Geräte- und Sitzungskontrollen

  • Validierung: Modus „Nur Berichterstellung“ (Report-only) und „Was-wäre-wenn“ (What If) über alle Segmente hinweg, gefolgt von einem Pilotprojekt mit 5–10 Benutzern

  • Gestufter Go-Live: Eine Richtlinie nach der anderen mit 48 Stunden Anmeldeüberwachung und einem Rollback-Pfad

  • Änderungsmanagement: Endbenutzermaterialien, Anleitungen und das Helpdesk-Briefing

3 Schritte. Vom Start zum fertigen Projekt.

So läuft ein typisches Microsoft-Projekt mit DAMALO.

Schritt 1

Blueprint wählen und Umgebung analysieren

Wählen Sie einen bewährten Blueprint. KI-Agenten berücksichtigen ihre Lizenzen, aktuelle Konfiguration und Compliance-Anforderungen im Plan. Keine allgemeinen Ratschläge.

Schritt 2

Plan erhalten und Umsetzung starten

Prüfen Sie den Plan. KI-Agenten entwerfen die Architektur, Aufgaben und gleichen Abhängigkeiten mit den Microsoft-Best Practices ab. Auf Ihren Tenant zugeschnitten.

Schritt 3

Geführte Umsetzung bis zum Abschluss

Schritt für Schritt ausführen. KI-Agenten stellen PowerShell-Skripte, Deep Links zum Admin Center und Anleitungen bereit. Jede Änderung wird automatisch dokumentiert.

Das Ergebnis: Ein abgeschlossenes Microsoft-Projekt in 1-2 Wochen. Dokumentiert. Audit-ready. Von Ihrem Team verstanden. Jederzeit anpassbar. Keine Change Requests. Keine Nachbeauftragung.

3 Schritte. Vom Start zum fertigen Projekt.

So läuft ein typisches Microsoft-Projekt mit DAMALO.

Schritt 1

Blueprint wählen und Umgebung analysieren

Wählen Sie einen bewährten Blueprint. KI-Agenten berücksichtigen ihre Lizenzen, aktuelle Konfiguration und Compliance-Anforderungen im Plan. Keine allgemeinen Ratschläge.

Schritt 2

Plan erhalten und Umsetzung starten

Prüfen Sie den Plan. KI-Agenten entwerfen die Architektur, Aufgaben und gleichen Abhängigkeiten mit den Microsoft-Best Practices ab. Auf Ihren Tenant zugeschnitten.

Schritt 3

Geführte Umsetzung bis zum Abschluss

Schritt für Schritt ausführen. KI-Agenten stellen PowerShell-Skripte, Deep Links zum Admin Center und Anleitungen bereit. Jede Änderung wird automatisch dokumentiert.

Das Ergebnis: Ein abgeschlossenes Microsoft-Projekt in 1-2 Wochen. Dokumentiert. Audit-ready. Von Ihrem Team verstanden. Jederzeit anpassbar. Keine Change Requests. Keine Nachbeauftragung.

Nächste Schritte nach MFA & Conditional Access

Ein sauber konfigurierter Tenant ist die Grundlage. Diese Blueprints bauen direkt darauf auf.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

Icon
Self-Service Password Reset

Microsoft 365

Security

Problem: Vergessene Passwörter blockieren Mitarbeitende und belasten den Helpdesk. Ab dem 7. September 2026 akzeptiert SSPR nur noch Methoden, die ein Benutzer selbst registriert hat — synchronisierte Telefonnummern zählen nicht mehr.

Umfang: SSPR in Microsoft Entra ID implementieren - Methodenset gegen die Methodeneinstellungen für 2027 entschieden - Hybride Umgebungen konfigurieren (Writeback in das On-Premises-AD) - Strukturierter Pilotbetrieb und gestaffelter Rollout

Ergebnis: Passwort-Zurücksetzungen werden von Benutzern anstelle des Helpdesks durchgeführt, Writeback ist validiert und eine schnellere Behebung für Endbenutzer ist gewährleistet.

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH