Admin-Aufgaben brauchen staerkeren Login? Authentication Strength erzwingen
Nicht alle MFA-Methoden schuetzen gleich stark.
SMS, Voice und Push-Genehmigungen reduzieren Passwort-Risiko, sind aber nicht der staerkste Schutz gegen Phishing.
Fuer privilegierten Zugriff ist das staerkere Microsoft-Entra-Muster:
Authentication Strength erzwingen.
Dieser Trip fuehrt zwei verwandte Ideen zusammen:
Firma will phishing-resistenten Login -> phishing-resistente Methoden verwenden
Admin-Aufgaben brauchen staerkeren Login -> Authentication Strength erzwingen
Die Registrierungsseite ist im Passkey-Trip abgedeckt.
Dieser Trip behandelt die Erzwingung.
Was Authentication Strength bedeutet
Eine Authentication Strength ist ein Conditional-Access Grant Control.
Sie definiert, welche Kombinationen von Authentifizierungsmethoden fuer eine bestimmte Ressource oder ein bestimmtes Szenario stark genug sind.
Microsoft Entra enthaelt eingebaute Strengths wie:
Multifactor authentication
Passwordless MFA
Phishing-resistant MFA
Fuer Admin-Zugriff ist die wichtige eingebaute Option:
Phishing-resistant MFA
Diese kann durch Methoden erfuellt werden wie:
- Passkey (FIDO2) Security Key
- Windows Hello for Business oder Platform Credential
- Certificate-based authentication, multifactor
Die Idee ist:
Sensitiver Zugriff -> Conditional Access Policy -> Phishing-resistant MFA verlangen
Authentication Methods vs Authentication Strength
Authentication Methods beantworten:
Welche Methoden duerfen Benutzer registrieren und verwenden?
Authentication Strengths beantworten:
Welche Methoden sind fuer diese konkrete App, Aktion oder Sign-in-Bedingung akzeptabel?
Die normale Reihenfolge ist:
Passkeys zuerst aktivieren/registrieren
Dann phishing-resistant MFA dort verlangen, wo es wichtig ist
Conditional Access oeffnen
Gehe zu:
Entra ID > Conditional Access > Policies
Waehle:
New policy from template
Dadurch werden Microsofts Conditional-Access-Policy-Templates geoeffnet.

Phishing-Resistant Admin Template auswaehlen
Waehle das Template:
Require phishing-resistant multifactor authentication for admins
Dieses Template ist dafuer gedacht, privilegierte Administratorrollen mit phishing-resistant MFA zu schuetzen.

Erstellte Policy pruefen
Nachdem du das Template ausgewaehlt hast, pruefe die erstellte Policy.
Die Policy zielt auf privilegierte Administratorrollen.
Typische betroffene Rollen sind:
Global Administrator
Privileged Role Administrator
Conditional Access Administrator
Security Administrator
Application Administrator
User Administrator
Die genaue Liste kann sich aendern, wenn Microsoft das Template aktualisiert. Pruefe sie vor dem Speichern.

Emergency Access Account ausschliessen
Bevor du die Policy erzwingst, schliesse dein Emergency Access Account aus.
Dieses Konto wird oft Break-Glass Account genannt.
Es sollte separat geschuetzt und ueberwacht werden, aber von Conditional-Access-Policies ausgeschlossen sein, die Admins aussperren koennten.

Authentication Strength in Grant Controls verlangen
Wenn du eine Policy aus einem Template erstellst, laesst dich das Portal eventuell nicht jede Grant-Option direkt im Erstellungsdialog anpassen.
Erstelle die Policy zuerst.
Oeffne danach die erstellte Policy und bearbeite sie.
Das Template sollte das Grant Control fuer dich konfigurieren, aber verlasse dich nicht blind darauf.
Oeffne die Grant Controls der Policy:
Grant
Die Policy erzwingt Authentication Strength nur, wenn dieses Grant Control ausgewaehlt ist:
Grant access
Require authentication strength
Phishing-resistant MFA
Wenn Require authentication strength nicht ausgewaehlt ist, waehle es manuell aus und setze:
Phishing-resistant MFA
Das ist der wichtige Edit-Schritt, wenn du das vorhandene Microsoft-Template verwenden, aber die finale Policy an deinen Tenant anpassen willst.
Waehle nicht zusaetzlich:
Require multifactor authentication
Authentication Strength ersetzt in dieser Policy das generische MFA Grant Control.

Mit Report-Only Mode starten
Setze den Policy State auf:
Report-only
Report-only Mode laesst dich die Auswirkungen pruefen, bevor die Policy erzwungen wird.
Pruefe Sign-in Logs, um zu sehen, welche Benutzer blockiert oder herausgefordert wuerden.

Sign-In Logs pruefen
Oeffne:
Entra ID > Monitoring > Sign-in logs
Pruefe das Conditional-Access-Ergebnis.
Achte auf:
Policy: CA-Require-Phishing-Resistant-MFA-Admins
Grant control: Require authentication strength
Result: Report-only success or failure
Nutze das, bevor du die Policy von Report-only auf On stellst.
Policy aktivieren
Nach dem Testen aendere:
Policy state: On
Jetzt erfordert der targetierte Admin-Zugriff phishing-resistant MFA.
Enterprise-Hinweis
Erzwinge diese Policy nicht, bevor Benutzer eine gueltige phishing-resistente Methode haben.
Empfohlener Rollout:
- Passkeys oder andere phishing-resistente Methoden aktivieren
- Pilotgruppe registrieren
- mit Report-only Mode testen
- Emergency Access Account ausschliessen
- Sign-in Logs ueberwachen
- fuer privilegierte Rollen aktivieren
- auf sensitive Apps erweitern
Nutze das fuer besonders wichtige Szenarien:
Admin Portale
privilegierte Rollen
sensitive Finance- oder HR-Apps
Security Tooling
Production Management Apps
Der Passkey-Trip zeigt Benutzern, wie sie die Methode registrieren.
Dieser Trip zeigt dem Tenant, wie er die Methode erzwingt.