Microsoft 365 absichern mit Conditional Access und MFA
Die Zwei-Schritt-Anmeldung (MFA) ist aktiv, und trotzdem kann sich jemand mit einem gestohlenen Passwort über ein altes Protokoll anmelden, oder ein privates Gerät lädt die ganze Kundenablage herunter. MFA allein ist kein Zugriffskonzept.
- Die Zwei-Schritt-Anmeldung (MFA) gilt nur für einige Konten
- Administrator-Konten haben keine strengeren Regeln als normale Konten
- Alte Anmeldewege ohne MFA sind noch offen
- Private Geräte greifen auf Firmendaten zu, ohne dass jemand es weiss
- Es gibt kein Notfall-Konto, falls sich alle aussperren
Conditional Access legt fest, wer von welchem Gerät und von wo auf Firmendaten zugreifen darf. Wir bauen dafür eine kleine Grundausstattung von Regeln, jede mit Zweck und dokumentierter Ausnahme, und testen sie, bevor sie greift.
Viele KMU aktivieren die Zwei-Schritt-Anmeldung und halten Microsoft 365 danach für erledigt. Zugriff hängt aber auch von Rolle, Gerät, Standort und App ab. Genau diese Entscheidungen setzt Conditional Access technisch um, und genau dort finden wir die meisten Lücken.
Was nach 30 Tagen klar ist.
Nach 30 Tagen soll jede Anmeldung an Microsoft 365 durch eine nachvollziehbare Regel laufen, und jede Ausnahme soll begründet und dokumentiert sein.
So gehen wir Schritt für Schritt vor
Bestand aufnehmen
Wir prüfen Benutzer, Rollen, Geräte, Apps, Gäste und bestehende Regeln im Tenant, nur lesend. Dazu gehört die Lizenzfrage: Conditional Access setzt Microsoft Entra ID P1 voraus, enthalten zum Beispiel in Microsoft 365 Business Premium. Ohne diese Lizenz richten wir die Sicherheitsstandards von Microsoft sauber ein.
- Übersicht Benutzer, Admin-Rollen, Geräte und Gäste
- MFA-Registrierungsstand pro Konto
- Prüfung offener alter Anmeldewege
- Lizenzprüfung und Empfehlung
- Lesezugriff auf Microsoft 365 und Entra ID
- Liste der Mitarbeitenden mit Rolle
- Info, wer mit privaten Geräten arbeitet
Grundausstattung entwerfen
Wir bauen keine 40 Regeln, sondern vier bis sieben, jede mit klarem Ziel. Vor der ersten Regel steht ein Notfall-Konto ausserhalb aller Regeln, damit sich die Firma nie selbst aussperrt.
- Regelwerk mit Zweck, Geltung und Ausnahme pro Regel
- Notfall-Konto mit starker Sicherung, getestet
- Kommunikationsvorlage für Mitarbeitende
- Entscheid zu privaten Geräten
- Benennung einer verantwortlichen Person intern
Im Testmodus beobachten
Jede Regel läuft zuerst im Testmodus (Report-only). Wir sehen in den Anmeldeprotokollen, wen sie blockieren würde, bevor sie jemanden blockiert. Danach folgt eine Pilotgruppe.
- Auswertung der Anmeldeprotokolle
- Anpassung von Regeln und Ausnahmen
- Pilot mit einer kleinen Gruppe
- Pilotgruppe benennen
- Rückmeldung bei Problemen im Pilot
Durchsetzen und übergeben
Die Regeln werden schrittweise für alle aktiv. Danach übergeben wir eine Dokumentation, die auch in einem Jahr noch erklärt, warum welche Regel existiert.
- Schrittweise Aktivierung mit Rückfallplan
- Dokumentation pro Regel
- Überwachung von blockierten und riskanten Anmeldungen
- Empfehlung für regelmässige Überprüfung
- Freigabe jeder Aktivierung
- Endabnahme der Dokumentation
Wer was liefert. Und was dabei besser wird.
Drei klare Spalten: was SYSINFRA übernimmt, was Sie liefern müssen, was an Risiko nachweisbar runtergeht. Damit niemand am Tag 1 überrascht wird.
Was Sie liefern müssen
Risiken, die reduziert werden
So lief es bei einem KMU mit ähnlicher Ausgangslage.
Anonymisierter Praxisfall · Kontoübernahme trotz Zwei-Schritt-Anmeldung bei einem Dienstleistungs-KMU.
Ausgangslage.
MFA war für die meisten Konten aktiv. Ein Konto wurde trotzdem übernommen, weil ein alter Anmeldeweg ohne MFA offen war. Administrator-Konten unterschieden sich nicht von normalen Konten, und es gab kein Notfall-Konto.
Vorgehen.
Konten, Rollen und Anmeldewege aufgenommen. Notfall-Konto angelegt und getestet, danach fünf Regeln im Testmodus beobachtet, eine Ausnahme für einen Scanner begründet und dokumentiert, dann schrittweise aktiviert.
Ergebnis.
Jede Anmeldung läuft heute durch eine dokumentierte Regel. Alte Anmeldewege sind zu, Admins melden sich strenger an, und die Cyberversicherungs-Fragen sind belegbar beantwortet.
Erkenntnis.
MFA ist der wichtigste Einzelschutz, aber kein Zugriffskonzept. Wenige, begründete Regeln mit Testphase schützen mehr als eine kopierte Enterprise-Vorlage.
Passende Leistungen in diesem Szenario.
Managed Workplace & M365
Microsoft 365 sicher einrichten, Zugriffe regeln und alle Geräte zentral verwalten. Logins und Cloud-Arbeitsplatz aus einer Hand.
Security & Compliance
Wir suchen laufend nach Sicherheitslücken und schliessen sie, testen die Wiederherstellung nach einem Ausfall und dokumentieren Ihre Massnahmen zum Schweizer Datenschutzgesetz. Alles belegbar.
Hosting & Betrieb
Wir betreiben Ihre Server in europäischen Rechenzentren. Datensicherung, laufende Überwachung und zugesicherte Reaktionszeit inklusive.
Infrastruktur
Netzwerk, Server-Virtualisierung und Cloud bei Ihnen vor Ort. Wir bauen, betreuen und ziehen sicher um, mit Rückweg zum alten Stand.
FAQ · zuletzt geprüft 2026-04-28
Was wir oft im Erstgespräch hören.
Geprüft und ehrlich beantwortet. Bei Unklarheit: 30-Min-Erstgespräch direkt buchen.
Wie möchten Sie starten?
Drei Wege zum 30-Minuten-Erstgespräch: kostenlos, ohne Vorbereitung, schriftlicher Plan im Anschluss. Sie wählen, was Ihnen am liebsten ist.
Kontaktformular
Schildern Sie Ihren Sachverhalt schriftlich. Antwort meistens am gleichen Werktag, ≤ 4 h.
Video-Meeting
30 Min per Microsoft Teams. Bildschirm teilen, gemeinsam sortieren, Termin frei wählbar.
Telefonisch
Lieber direkt reden? Rufen Sie an unter +41 55 552 83 30, Schlatt TG, Europe/Zurich.