Alte Apps verwenden unsicheren Sign-In? Legacy Authentication blockieren

Veröffentlicht am:

Manche alten Clients und Protokolle unterstuetzen keine moderne Authentifizierung oder Multifaktor-Authentifizierung.

Das macht sie gefaehrlich.

Fuer diese Sign-ins ist das Microsoft-Entra-Muster:

Legacy Authentication blockieren.

Dieses Muster wird verwendet, wenn:

  • alte Office Clients oder Mail-Protokolle noch anmelden
  • Legacy-Protokolle MFA nicht unterstuetzen
  • Angreifer Password Spray oder Credential Stuffing gegen alte Endpunkte nutzen koennen
  • der Tenant eine Sicherheitsbasis vor staerkeren Conditional-Access-Policies braucht

In diesem Beispiel:

  • CloudTrips Tenant will unsicheren Sign-In blockieren
  • Legacy authentication clients sind Exchange ActiveSync clients und andere alte Clients
  • Conditional Access blockiert den Sign-in nach der ersten Authentifizierung

Der Ablauf ist:

Legacy Sign-ins finden -> Policy aus Template erstellen -> Exclusions pruefen -> Report-only testen -> aktivieren

Was Legacy Authentication bedeutet

Legacy Authentication meint normalerweise alte Protokolle oder Clients, die keine moderne Authentifizierung verwenden.

Haeufige Beispiele sind:

Exchange ActiveSync clients
Other clients using legacy authentication
Alte Mail-Protokolle
Alte Office Clients
Scripts mit Basic Authentication

Diese Flows koennen MFA oft nicht erfuellen.

Deshalb ist das Blockieren von Legacy Authentication eine der wichtigsten Identity-Schutzmassnahmen.

Legacy Authentication Nutzung pruefen

Bevor du blockierst, pruefe, ob noch jemand Legacy Authentication verwendet.

Gehe zu:

Entra ID > Monitoring & health > Sign-in logs

Fuege die Spalte hinzu oder zeige sie an:

Client App

Filtere danach nach Legacy authentication client apps.

Pruefe auch:

User sign-ins (non-interactive)

So findest du Service Accounts, alte Clients oder Anwendungen, die beim Erzwingen der Policy brechen koennten.

Microsoft Entra Sign-in Logs gefiltert nach Legacy authentication client apps

Mit dem Conditional-Access-Template starten

Gehe zu:

Entra ID > Conditional Access > Policies

Waehle:

New policy from template

Waehle das Template:

Block legacy authentication

Das erstellt eine Policy, in der die Legacy-authentication-clients-Condition und Block-Grant schon vorbereitet sind.

Conditional Access Templates Seite mit dem Block legacy authentication Template

Template-Zusammenfassung pruefen

Das Template sollte dieselbe zentrale Policy-Form erstellen, die du sonst manuell bauen wuerdest:

Users: All users
Target resources: All resources
Client apps: Legacy authentication clients
  - Exchange ActiveSync clients
  - Other clients
Grant: Block access

Gib der Policy einen klaren Namen, zum Beispiel:

CA-Block-Legacy-Authentication

Conditional Access Template Zusammenfassung mit Users, Resources, Legacy authentication clients und Block access

Emergency und erforderliche Konten ausschliessen

Unter:

Exclude

Schliesse dein Emergency Access Account aus.

Microsoft empfiehlt ausserdem, Service Accounts und spezielle Konten zu pruefen, die noch alte Protokolle brauchen koennten.

Behalte langfristige Ausnahmen nicht leichtfertig.

Wenn ein Konto noch Legacy Authentication braucht, behandle das als technische Schuld und plane eine Abloesung.

Conditional Access Users Blade mit ausgeschlossenem Emergency Access Account

Legacy Authentication Clients Condition bestaetigen

Oeffne die Client-Apps-Condition und bestaetige, dass die Policy diese Optionen targetiert:

Legacy authentication clients
Exchange ActiveSync clients
Other clients

Das sind die Client-App-Typen, die in Conditional Access Legacy Authentication darstellen.

Conditional Access Client Apps Condition mit Legacy authentication clients, Exchange ActiveSync clients und Other clients

Mit Report-Only Mode starten

Setze:

Enable policy: Report-only

Report-only zeigt die Auswirkungen, ohne Benutzer sofort zu blockieren.

Pruefe die Ergebnisse, bevor du die Policy aktivierst.

Conditional Access Policy im Report-only Mode

Policy Impact pruefen

Nachdem Report-only-Daten vorhanden sind, pruefe:

Entra ID > Monitoring & health > Sign-in logs

Achte auf Conditional-Access-Ergebnisse von:

CA-Block-Legacy-Authentication

Wenn legitime Systeme auftauchen, migriere sie vor der Aktivierung auf moderne Authentifizierung.

Policy aktivieren

Wenn der Test abgeschlossen ist, aendere:

Enable policy: On

Jetzt werden Legacy-Authentication-Requests blockiert.

Enterprise-Hinweis

Das Blockieren von Legacy Authentication kann alte Clients und Scripts brechen.

Das ist gut, wenn der Client unsicher ist, aber schmerzhaft, wenn niemand wusste, dass er noch existiert.

Vor der Aktivierung:

  • interaktive und nicht-interaktive Sign-in Logs pruefen
  • Besitzer alter Clients identifizieren
  • Mail Clients auf moderne Authentifizierung migrieren
  • Scripts mit Basic Authentication ersetzen
  • nur Emergency Access Accounts ausschliessen
  • Ausnahmen temporaer halten und dokumentieren

Wenn dein Tenant Security defaults verwendet, kann Legacy Authentication bereits ohne eigene Conditional-Access-Policy blockiert sein.

Nutze Conditional Access, wenn du kontrollierten Rollout, Report-only Testing, Exclusions oder enterprise-spezifisches Targeting brauchst.