Jede Branche hat ihre eigenen Stolpersteine. Wir kennen sie, weil wir sie in der Region täglich sehen.
- ProduktionMaschinennetze trennen, Hallen-WLAN, Wiederanlauf
- LogistikScanner, mehrere Standorte, Erreichbarkeit
- HandelKassensysteme, Filialen, Shop-Anbindung
- ArztpraxenVertraulichkeit belegen, Praxissoftware, TI
- KanzleienRechtssichere Archivierung, Mandantentrennung
- Kommunen & StadtwerkeNIS2, Netztrennung, Nachweise für die Aufsicht
- DienstleisterMobiles Arbeiten, Cloud, Zusammenarbeit
Eigene Leute an drei Standorten in Mittelfranken – deshalb können wir im Notfall denselben Tag zusagen.
Hand in Hand
Alles rund um Ihre IT – aus einer Hand
Von der Leitung im Serverraum bis zur KI im Arbeitsalltag: zwölf Bereiche, für jeden davon eigene Spezialisten. Was BES nicht selbst macht, übernimmt ein Haus der L&S Unternehmensgruppe – abgestimmt, nicht weitergereicht.
Conditional Access (bedingter Zugriff)
Conditional Access ist die Richtlinien-Steuerung in Microsoft Entra ID (Microsoft 365), die Zugriffe abhängig von Benutzer, Gerät, Standort und Risiko erlaubt, einschränkt oder blockiert. Sie ist das zentrale Werkzeug, um Zero Trust in der Microsoft-Cloud umzusetzen.
Was ist Conditional Access?
Conditional Access – auf Deutsch bedingter Zugriff – ist eine Funktion von Microsoft Entra ID, dem Identitätsdienst hinter Microsoft 365. Administratoren definieren damit Regeln nach dem Muster „Wenn Bedingung, dann Maßnahme“: Wenn ein Benutzer sich von einem nicht verwalteten Gerät anmeldet, dann verlange MFA. Wenn die Anmeldung aus einem Land kommt, in dem das Unternehmen nicht tätig ist, dann blockiere sie. Wenn das Anmelderisiko hoch ist, dann erzwinge eine Passwortänderung.
Die Regeln werden bei jeder Anmeldung ausgewertet – für Web, Desktop-Anwendungen und mobile Apps gleichermaßen. Conditional Access ist in Microsoft 365 Business Premium enthalten.
Warum ist Conditional Access für den Mittelstand relevant?
MFA allein schützt Konten, aber sie beantwortet nicht die Frage, von wo und mit welchem Gerät auf Firmendaten zugegriffen wird. Ohne Conditional Access kann ein Mitarbeiter Firmendaten auf einen privaten, ungeschützten Rechner herunterladen, oder ein Angreifer mit erbeuteter Sitzung von einem beliebigen Ort aus arbeiten. Conditional Access schließt diese Lücken: Firmendaten nur auf verwalteten Geräten, Zugriff nur aus definierten Regionen, veraltete Anmeldeverfahren komplett gesperrt.
Für Geschäftsführer ist das aus zwei Gründen wichtig. Erstens ist Conditional Access der Hebel, mit dem MFA für Mitarbeiter erträglich wird: Am bekannten Firmengerät im Büro entfällt die ständige Abfrage, bei ungewöhnlichen Anmeldungen greift sie umso konsequenter. Zweitens fragen Cyber-Versicherer und Prüfer nach genau diesen Kontrollen – etwa nach der Sperrung veralteter Authentifizierung und dem Schutz administrativer Konten. Sie sind zudem ein wesentlicher Bestandteil des Microsoft Secure Score.
Was BES daraus macht
BES Systemhaus richtet Conditional Access im Rahmen der Microsoft 365 Beratung & Härtung und Härtung ein. Wir starten mit einem erprobten Grundsatz an Richtlinien: MFA für alle Benutzer, verschärfter Schutz für Administratoren, Sperrung veralteter Anmeldeverfahren, Blockade ungewöhnlicher Standorte, Zugriff auf Daten nur von Geräten, die über Intune verwaltet sind. Jede Richtlinie wird zuerst im Berichtsmodus getestet, damit niemand ausgesperrt wird, und dann scharf geschaltet.
Im Managed Workplace ist Conditional Access von Anfang an Teil des Konzepts, weil dort jedes Gerät verwaltet ist und Regeln sauber durchgesetzt werden können. Den Stand der Richtlinien und den Secure Score dokumentieren wir im Monatsreport. Ob Ihre Konfiguration den Anforderungen Ihres Versicherers genügt, prüfen wir im Cyber-Versicherungs-Check.
Häufige Fragen
Brauche ich dafür zusätzliche Lizenzen?
Conditional Access ist in Microsoft 365 Business Premium sowie in Entra ID P1 enthalten. Wer noch Business Standard nutzt, muss aufstocken – häufig lohnt sich das ohnehin wegen des enthaltenen Endpoint-Schutzes.
Kann ich mich selbst aussperren?
Ja, wenn Richtlinien unsauber konfiguriert werden. Deshalb arbeiten wir mit Berichtsmodus, Notfallkonten und schrittweiser Aktivierung.
Funktioniert Conditional Access auch für Anwendungen außerhalb von Microsoft?
Ja, für alle Anwendungen, die über Entra ID angemeldet werden – etwa per Single Sign-on angebundene Fachanwendungen oder Cloud-Dienste.
