Admin benoetigt Notfallzugriff? Emergency Access Account erstellen
Administratoren koennen durch einen Ausfall, einen Conditional-Access-Fehler, ein Federation-Problem oder ein MFA-Problem ausgesperrt werden.
Erstelle Emergency Access Accounts, damit der Tenant einen kontrollierten Weg zurueck in die Administration hat.
Umfang verstehen
Emergency Access Accounts sind hoch privilegierte Konten, die nur fuer Break-Glass-Szenarien verwendet werden.
Microsoft empfiehlt mindestens zwei Emergency Access Accounts. Sie sollten cloud-only Konten sein, die die .onmicrosoft.com Domain des Tenants verwenden und nicht von Federation oder On-Premises-Synchronisierung abhaengen.
Das Grundmuster ist:
cloud-only Benutzer erstellen -> permanenten Global Administrator zuweisen -> phishing-resistente Authentifizierung registrieren -> von blockierendem Conditional Access ausschliessen -> Nutzung ueberwachen -> regelmaessig validieren
Verwende diese Konten nur, wenn normale Administratorkonten nicht verwendet werden koennen.
Voraussetzungen
Du benoetigst:
- ein Global-Administrator- oder Privileged-Role-Administrator-Konto
- eine sichere Namenskonvention fuer Emergency Accounts
- phishing-resistente Authentifizierung, zum Beispiel FIDO2 Security Keys
- einen sicheren Prozess zur Aufbewahrung der Zugangsdaten
- einen Monitoring-Prozess fuer Sign-ins und Audit-Aktivitaet
Erstelle fuer eine Demo ein Konto. In Produktion sollten mindestens zwei Konten existieren.
Cloud-only Konto erstellen
Oeffne im Microsoft Entra Admin Center:
Entra ID
> Users
> New user
> Create new user
Erstelle einen cloud-only Benutzer mit der .onmicrosoft.com Domain des Tenants.
Beispiel:
Display name: Emergency Access 01
User principal name: emergency-access-01@cloudtrips.onmicrosoft.com
Account enabled: Yes
Verwende keinen persoenlichen Administratornamen. Erstelle dieses Konto nicht aus einer on-premises synchronisierten Identitaet.

Global Administrator zuweisen
Oeffne:
Entra ID
> Roles and administrators
> Global Administrator
Waehle Add assignments und weise das Emergency Access Account zu.

Wenn Privileged Identity Management verwendet wird, sollte die Emergency-Access-Zuweisung aktiv und permanent sein. Mache sie nicht nur eligible, da Emergency Access funktionieren muss, wenn normale Aktivierungspfade nicht verfuegbar sind.
Starke Authentifizierung registrieren
Registriere eine phishing-resistente Authentifizierungsmethode fuer das Konto.
Das Emergency Account braucht eine interaktive Sitzung, um einen Passkey oder Security Key zu registrieren. Verwende einen Temporary Access Pass nur fuer den ersten Sign-in.
Oeffne als Administrator das Emergency Account:
Users
> emergency-access-01@cloudtrips.onmicrosoft.com
> Authentication methods
> Add authentication method
> Temporary Access Pass
Erstelle einen kurzlebigen Pass, zum Beispiel eine Stunde und one-time use.
Oeffne danach ein privates Browserfenster, melde dich als Emergency Account mit dem Temporary Access Pass an und oeffne:
https://mysignins.microsoft.com/security-info
Fuege die dauerhafte Methode von der angemeldeten Security-Info-Seite hinzu.
Empfohlene Optionen:
Passkey (FIDO2)
Certificate-based authentication, wenn die Organisation bereits PKI verwendet
Verwende eine Methode, die sich von normaler Administratorauthentifizierung unterscheidet und nicht vom Telefon einer einzelnen Person abhaengt.

Bewahre Zugangsdaten oder Security Key an einem sicheren, dokumentierten Ort auf, auf den autorisierte Administratoren im Notfall zugreifen koennen.
Von blockierendem Conditional Access ausschliessen
Erstelle eine dedizierte Gruppe fuer Emergency Access Accounts, zum Beispiel:
EmergencyAccess
Fuege das Emergency Access Account zur Gruppe hinzu.

Pruefe Conditional-Access-Richtlinien, die Sign-in blockieren oder einschraenken koennen.
Schliesse die Gruppe EmergencyAccess von Richtlinien aus, die das Konto im Notfall unbenutzbar machen koennten, zum Beispiel Richtlinien fuer compliant devices, trusted locations oder bestimmte Authentifizierungsmethoden.

Report-only Richtlinien blockieren keine Anmeldung und brauchen keinen Ausschluss.
Sign-in testen
Oeffne ein privates Browserfenster und melde dich mit dem Emergency Access Account an.
Pruefe:
- Sign-in funktioniert
- starke Authentifizierung funktioniert
- das Konto kann das Microsoft Entra Admin Center oeffnen
- das Konto kann eine kleine administrative Validierungsaufgabe durchfuehren
Verwende das Konto nicht fuer normale Administration.
Nutzung des Emergency Accounts ueberwachen
Oeffne:
Entra ID
> Monitoring & health
> Sign-in logs
Filtere nach dem Emergency Access Account.
Erstelle Alerting ueber Azure Monitor, Microsoft Sentinel oder dein Security-Operations-Tooling, damit jeder Emergency-Access-Sign-in geprueft wird.
Regelmaessig validieren
Pruefe die Emergency Access Accounts nach einem festen Zeitplan.
Mindestens alle 90 Tage pruefen:
- Zugangsdaten sind fuer autorisierte Personen weiterhin verfuegbar
- Authentifizierung funktioniert weiterhin
- Conditional-Access-Ausschluesse erlauben weiterhin Sign-in
- Rollenzuweisung ist weiterhin aktiv
- Monitoring erkennt Sign-in weiterhin
- Dokumentation ist aktuell
Enterprise-Hinweis
- mindestens zwei Emergency Access Accounts betreiben
- cloud-only
.onmicrosoft.comKonten verwenden - Global Administrator bewusst zuweisen und die Zuweisung dokumentieren
- Konten mit phishing-resistenter Authentifizierung schuetzen
- Konten von blockierenden Conditional-Access-Richtlinien ausschliessen
- Zugangsdaten an getrennten sicheren Orten aufbewahren
- jeden Sign-in und jedes Audit-Event ueberwachen
- Konten mindestens alle 90 Tage validieren
- jede echte Notfallnutzung danach pruefen
Emergency Access Accounts sind keine bequemen Administratorkonten. Sie sind kontrollierte Recovery-Konten fuer seltene Situationen, in denen normale Administration nicht verfuegbar ist.