Admin-Konto braucht zusätzlichen Schutz? MFA für Admins erzwingen
Administratorkonten sind besonders wertvolle Ziele.
Wenn ein Angreifer Zugriff auf ein Admin-Konto erhält, kann er Benutzer, Rollen, Anwendungen, Richtlinien und Azure-Ressourcen verwalten. Ein Passwort allein ist dafür kein ausreichender Schutz.
In Microsoft Entra ID ist die saubere Enterprise-Lösung, Multifaktor-Authentifizierung für privilegierte Administratorrollen mit Conditional Access zu erzwingen.
Conditional Access Policies öffnen
Gehe zu:
Microsoft Entra ID > Protection > Conditional Access > Policies
Wähle:
New policy from template
Dadurch werden die vordefinierten Conditional Access Templates von Microsoft geöffnet.

Admin-MFA-Template auswählen
Wähle das Template:
Require multifactor authentication for admins
Dieses Template ist dafür gedacht, privilegierte Administratorrollen zu schützen.

Erstellte Policy prüfen
Nachdem du das Template ausgewählt hast, prüfe die Policy-Konfiguration.
Die Policy zielt auf privilegierte Administratorrollen und verlangt Multifaktor-Authentifizierung.
Typische betroffene Rollen sind:
Global Administrator
Privileged Role Administrator
Conditional Access Administrator
Security Administrator
User Administrator
Application Administrator
Das Ziel ist einfach:
Admin-Anmeldung > MFA erforderlich

MFA Grant Control prüfen
In den Grant Controls der Policy ist Multifaktor-Authentifizierung erforderlich.
Das bedeutet: Ein Administrator kann sich weiterhin anmelden, aber erst nach einer zusätzlichen Authentifizierungsprüfung.
Die wichtige Konfiguration ist:
Grant access
Require multifactor authentication

Mit Report-Only Mode starten
Bevor du die Policy direkt aktivierst, starte mit:
Report-only
Report-only Mode zeigt, was die Policy tun würde, ohne sie tatsächlich zu erzwingen.
Nach dem Testen stellst du die Policy um auf:
On

Emergency Access Account ausschließen
Bevor du die Policy aktivierst, stelle sicher, dass es ein Emergency Access Account gibt.
Dieses Konto wird oft Break-Glass Account genannt.
Es sollte von der Policy ausgeschlossen werden, damit du dich nicht selbst aus dem Tenant aussperrst.

Ergebnis
Nachdem die Policy aktiviert wurde, müssen Administratorkonten MFA abschließen, wenn sie sich bei geschützten Ressourcen anmelden.
Das reduziert das Risiko, dass ein gestohlenes Admin-Passwort allein den Tenant kompromittieren kann.