Nur Office-Laender sollen sich anmelden? Named Locations konfigurieren
Manchmal ist die Business-Regel einfach:
Benutzer sollen sich nur aus Laendern anmelden, in denen das Unternehmen arbeitet.
In Microsoft Entra ID ist das Muster:
Named Location erstellen -> in Conditional Access verwenden -> Sign-ins ausserhalb davon blockieren
Die Named Location ist nur ein Label.
Die Conditional-Access-Policy erzwingt die Regel.
In diesem Beispiel:
- CloudTrips arbeitet aus bestimmten Office-Laendern
- Allowed office countries werden eine Named Location
- Conditional Access blockiert Sign-ins aus allen anderen Laendern
Named Locations vs Conditional Access
Named Locations beantworten:
Welche Laender, Regionen oder IP-Bereiche wollen wir erkennen?
Conditional Access beantwortet:
Was soll passieren, wenn ein Sign-in von diesem Standort kommt oder nicht kommt?
Hoere also nicht nach dem Erstellen der Named Location auf.
Verwende sie in einer Policy.
Named Locations oeffnen
Gehe zu:
Entra ID > Conditional Access > Named locations
Hier speichert Microsoft Entra wiederverwendbare Laender- und IP-basierte Locations.

Country Location erstellen
Waehle:
Countries location
Nenne sie:
Allowed-Office-Countries
Waehle die Laender oder Regionen aus, aus denen Benutzer sich anmelden duerfen.
Zum Beispiel:
Austria
Germany
United States
Verwende hier deine echten Office-Laender.

Ueber unbekannte Laender entscheiden
Laendererkennung basiert auf IP-Geolocation.
Wenn das Portal diese Option zeigt:
Include unknown countries/regions
sei vorsichtig.
Fuer eine strenge Allow-List solltest du unbekannte Locations nicht wie erlaubte Office-Laender behandeln.
Unknown sollte normalerweise ausserhalb der trusted Location bleiben und von der Blocking Policy behandelt werden.

Named Location bestaetigen
Nach dem Speichern pruefe, ob die Named Location in der Liste erscheint.
Das wichtige Ergebnis ist:
Allowed-Office-Countries
Type: Countries

Conditional-Access-Policy erstellen
Gehe zu:
Entra ID > Conditional Access > Policies
Erstelle eine neue Policy.
Beispielname:
CA-Block-Signins-Outside-Office-Countries
Starte bei Users mit einer Pilotgruppe, bevor du auf alle Benutzer gehst.

Apps targetieren
Waehle unter Target resources, was die Location-Regel schuetzt.
Fuer eine breite Tenant-Policy nutze:
Target resources: All resources
Fuer einen sichereren ersten Rollout targetiere zuerst eine oder zwei wichtige Apps.

Network Condition konfigurieren
Unter:
Conditions > Network
Konfiguriere die Policy so:
Include: Any network or location
Exclude: Allowed-Office-Countries
Das bedeutet:
Jede Sign-in Location matchen, ausser die erlaubten Office-Laender
Das ist der wichtige Trick.
Du blockierst nicht die erlaubten Laender.
Du blockierst alles andere.

Zugriff blockieren
Unter:
Access controls > Grant
Waehle:
Block access
Damit werden Sign-ins verweigert, die die Policy matchen, also Sign-ins ausserhalb der erlaubten Laender.

Mit Report-Only Mode starten
Setze den Policy State auf:
Report-only
Report-only Mode laesst dich die Auswirkung pruefen, bevor echte Benutzer blockiert werden.
Pruefe Sign-in Logs, bevor du die Policy aktivierst.

Policy aktivieren
Nach dem Testen aendere:
Policy state: On
Jetzt koennen Benutzer sich nur aus den erlaubten Office-Laendern anmelden, ausser sie sind von der Policy ausgeschlossen.
Enterprise-Hinweis
Country-based Blocking ist nuetzlich, aber keine perfekte Sicherheit.
Benutzer reisen.
VPNs und Proxies koennen den sichtbaren Standort veraendern.
IP-Geolocation kann falsch sein.
Nutze dieses Muster als Guardrail, nicht als einzige Kontrolle.
Empfohlener Rollout:
- mit einer Pilotgruppe starten
- Emergency Access Accounts ausschliessen
- Sign-in Logs fuer Travel und Service Accounts pruefen
- Report-only vor Enforcement verwenden
- dokumentieren, wer Country Exceptions verantwortet
- mit MFA, Authentication Strengths und Risk Policies fuer sensitiven Zugriff kombinieren