Sichere Microsoft-Umgebung

← Sichere Microsoft-Umgebung

Entra ID, Conditional Access, Intune und Gerätekonformität

Identität, Zugriff und Gerätezustand zu einer betreibbaren Zero-Trust-Kette verbinden.

Microsoft Entra ID, Conditional Access und Intune wirken zusammen, wenn Intune den Gerätezustand gegen definierte Regeln bewertet, diesen Status an Entra ID meldet und Conditional Access ihn für Zugriffsentscheidungen nutzt. Die Sicherheit entsteht nicht durch einzelne Richtlinien, sondern durch ein abgestimmtes Governance-, Rollout- und Ausnahmeverfahren. Nur so bleiben Zugriffsentscheidungen nachvollziehbar und der Betrieb handlungsfähig.

Abgrenzung zu Leistungen und Technologien

Sichere Microsoft-Umgebung

Die Seite beschreibt die Kontrolllogik zwischen Identität, Gerätezustand und Zugriff. Produktdetails und die Beauftragung von Endpoint- oder Zero-Trust-Umsetzung finden Sie unter Technologien und Lösungen.

Ausgangslage

Cloud-Dienste, hybride Geräte und externe Arbeit lösen die frühere Annahme auf, dass ein Netzwerkstandort Vertrauen begründet. Gleichzeitig führen unklare Gruppen, nicht verwaltete Geräte, unbefristete Ausnahmen oder überlappende Richtlinien zu Ausfällen und schwer erklärbaren Zugriffen. Die zentrale Frage lautet daher: Welche Identität darf unter welchem Geräte-, Risiko- und Kontextzustand auf welche Ressource zugreifen?

Fachliche Einordnung

Abstrakte Illustration: Threat Detection und Schutzschild in Blau.

Intune-Compliance-Richtlinien bewerten plattformspezifische Regeln, etwa Betriebssystemstand, Verschlüsselung oder Integritätszustand, und melden den Compliance-Status an Entra ID. Conditional Access kann mit der Zugriffsbedingung Require device to be marked as compliant daraufhin Ressourcen erlauben oder blockieren. Compliance ist ein Signal, kein vollständiges Sicherheitsurteil: Die Bewertung hängt von Plattform, Check-in, Richtlinienzuweisung und der gewählten Behandlung nicht zugewiesener Geräte ab. Je nach Plattform können Intune-Maßnahmen Geräte als nicht konform markieren, eine Behebung anfordern oder den Zugriff über Conditional Access einschränken; „remediated“ und „quarantined“ sind keine einheitlichen Wirkungen für alle Plattformen.

Dieses Zusammenspiel konkretisiert Zero Trust als Architektur- und Betriebsprinzip: Vertrauen wird fortlaufend anhand von Identität, Gerät, Kontext und Ressource bewertet. Es ist kein Produktzustand und kein Ersatz für die bestehenden Produkt- und Leistungsseiten von ADIUMENTO.

Was Unternehmen konkret klären müssen

  • Schutzziele und Ressourcensegmente: Welche Anwendungen brauchen welche Zugriffsbedingungen?
  • Identitäts- und Gruppenmodell: Wer genehmigt Mitgliedschaften, privilegierte Rollen und Notfallkonten?
  • Geräteklassen: Unternehmensgerät, BYOD, Spezialgerät, Shared Device und nicht verwaltete Ausnahmen.
  • Compliance-Baseline und Konsequenzen: Welche Regel ist zwingend, wann wird ein Gerät als nicht konform markiert, zur Behebung aufgefordert oder der Zugriff eingeschränkt?
  • Ausnahmeprozess: Zweck, Genehmigung, technischer Scope, Ablaufdatum und Review.

Von der Anforderung zur Umsetzung

Abstrakte Illustration: Cloud-Infrastruktur und Plattformen in Blau.
Zugriff kontextbezogen steuern

Risiko: Zugriff von ungeeigneten Geräten
Organisatorische Maßnahme: Schutzklassen festlegen
Technische Umsetzung: CA nach Benutzer, Ressource und Gerät
Möglicher Nachweis: Richtlinienexport, Freigabe

Gerätezustand bewerten

Risiko: Uneinheitliche Baselines
Organisatorische Maßnahme: Plattformverantwortung definieren
Technische Umsetzung: Intune Compliance Policies
Möglicher Nachweis: Compliance-Report

Ausnahmen begrenzen

Risiko: Dauerhafte Umgehung
Organisatorische Maßnahme: Ablauf und Review verbindlich machen
Technische Umsetzung: Exklusionsgruppen mit Ownern
Möglicher Nachweis: Ausnahmeregister

Änderungen sicher ausrollen

Risiko: Betriebsunterbrechung
Organisatorische Maßnahme: Pilot- und Rollbackplan
Technische Umsetzung: Report-only, Testgruppen, gestaffelter Rollout
Möglicher Nachweis: Change- und Testergebnisse

Vorgehen mit ADIUMENTO

Diese Fachseite beschreibt die Kontrolllogik, kein eigenständiges Service-Angebot. Bestehende Angebote zu Endpoint Management und Zero Trust sind über Endpoint Management, Leistungen und Technologien erreichbar.

Typische Ergebnisse

Abstrakte Illustration: Endgeräte-Management und Richtlinien in Blau.
  • Zugriffsmatrix und abgestimmte Gerätekategorien;
  • dokumentierte Compliance-Baseline mit Zuweisungs- und Ausnahmeprinzip;
  • gestaffelter Conditional-Access-Rollout inklusive Notfallzugängen;
  • Kontroll- und Betriebsnachweise für Richtlinien, Status und Änderungen.

Grenzen und Abhängigkeiten

Ein „compliant“-Status ist zeitabhängig und nicht gleichbedeutend mit einer Konformitätszusage oder vollständiger Kompromittierungsfreiheit. Lizenzierung, Plattformunterstützung, Entra-Registrierung, Intune-Check-ins und saubere Identitätsdaten sind Voraussetzungen. ADIUMENTO leistet keine Rechtsberatung und garantiert keine Konformität.

Weiterführende offizielle Quellen

Abstrakte Illustration: Endpoint-Schutz und Cloud-Policies in Blau.

Orientierung

Häufige Fragen

Sollten Geräte ohne zugewiesene Compliance-Richtlinie als compliant gelten?

Microsoft weist darauf hin, dass die Mandanteneinstellung dafür standardmäßig „Compliant“ sein kann. Werden Compliance-Ergebnisse für Conditional Access verwendet, sollte die Einstellung bewusst bewertet werden; „Not compliant“ stellt sicher, dass nur bestätigte Geräte den Status erhalten.

Wie vermeiden wir einen flächigen Lockout?

Mit dokumentierten Emergency-Access-Konten, klarer Exklusionsgovernance, Testgruppen, Report-only-Phasen und einem getesteten Rückfallverfahren. Ausnahmen dürfen nicht zur dauerhaften Schattenarchitektur werden.

Was passiert nach einem unzulässigen Zugriff oder einem Sicherheitsvorfall?

Die Identity- und Device-Signale müssen in eine Prozesskette aus Erkennung, Triage, Eindämmung und Lernen übergehen. Diese Kette behandelt Defender, App Control, Monitoring und Incident Response.

Nächster sinnvoller Schritt

Abstrakte Illustration: Cloud-Infrastruktur und Plattformen in Blau.

Starten Sie mit einer abgegrenzten Ressourcengruppe und einer Geräteklasse. Microsoft empfiehlt für Conditional Access Emergency-Access-Konten, Report-only, Pilotgruppen und eine gestaffelte Einführung. Für den Übergang zu einem bestätigten Angebot: Endpoint Management.