---
title: "Conditional Access"
description_de: "Conditional Access in Microsoft Entra ID erzwingt Zugriffsregeln nach Gerät, Standort, Risiko und Identität."
description_en: "Conditional Access in Microsoft Entra ID enforces access rules based on device, location, risk, and identity."
url: /wissen/glossar/conditional-access
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist Conditional Access?"
---

# Conditional Access

<AnswerCapsule>
  Conditional Access sind dynamische Zugriffsregeln in Microsoft Entra ID: Wer sich von wo und mit welchem Gerät anmeldet, bestimmt, ob [MFA](/wissen/glossar/mfa), Block oder eingeschränkter Zugriff folgt.
</AnswerCapsule>

## Was bedeutet Conditional Access?

Policies kombinieren Signale: Benutzergruppe, Cloud-App, Standort (IP/Länder), Geräte-Compliance, Anmelderisiko. Beispiel: Admins immer [MFA](/wissen/glossar/mfa) plus compliant Gerät; Gast aus unsicherem Land blockiert; Legacy-Auth komplett verweigert.

Conditional Access ist das technische Rückgrat von [Zero Trust](/wissen/glossar/zero-trust) in [Microsoft 365](/wissen/microsoft-365) — nicht „einmal im Büro vertrauen“, sondern jede Sitzung prüfen. Report-Only-Modus testet Auswirkungen, bevor Regeln durchgreifen.

Named Locations definieren vertrauenswürdige IP-Bereiche — Büro, VPN-Ausgang. Risk-based Policies reagieren auf impossible travel oder anonyme IPs. Gastnutzer und Break-Glass-Konten brauchen eigene, lockerere oder strengere Policies — bewusst dokumentiert.

Policies können Geräte-Compliance, Standort, App-Schutzstatus und Risiko-Signale kombinieren — etwa blockieren, wenn Anmeldung aus einem Land kommt, in dem das Unternehmen keine Mitarbeitenden hat. Report-only-Modus erlaubt, Auswirkungen zu messen, bevor Nutzer ausgesperrt werden.

Lizenzen wie Entra ID P1 oder [Microsoft 365](/wissen/microsoft-365) Business Premium sind Voraussetzung — vor dem Rollout lohnt ein Lizenzcheck, damit nicht die Hälfte der Belegschaft ausgeschlossen wird, weil falsche SKUs gebucht wurden.

## Warum ist Conditional Access relevant für KMU?

KMU mit [Remote-Arbeit](/wissen/glossar/remote-arbeit) und Mallorca-Standorten haben Anmeldungen weltweit. Ohne CA ist [MFA](/wissen/glossar/mfa) optional und BYOD unkontrolliert — Einbruchstor für [Phishing](/wissen/glossar/phishing).

Steuerberater und Makler verarbeiten sensible Daten mobil. CA erzwingt verschlüsselte, verwaltete Geräte für Exchange und [SharePoint](/wissen/glossar/sharepoint) — nachvollziehbar für DSGVO-TOM.

Lizenzkosten prüfen vor Policy-Design: CA braucht Entra ID P1 minimum. Für KMU oft in Business Premium enthalten — ungenutzt lassen ist verschenktes Budget und offene Tür für Angreifer.

Mobile Arbeit und internationale Standorte machen statische Firewalls blind — CA prüft jede Anmeldung im Kontext. Für KMU mit [Microsoft 365](/wissen/microsoft-365) ist CA der realistischste Zero-Trust-Einstieg ohne neues Hardware-Budget.

Gastnutzer und Partner separat behandeln — oft höheres Risiko. Named Location für Büro nicht zu groß — sonst nutzlos. Policies versionieren und changen mit Ticket — wer hat was wann geändert?

Gestohlene Passwörter reichen Angreifern oft nicht mehr, wenn CA greift: Anmeldung aus dem Ausland ohne Firmengerät scheitert. Für KMU mit wenigen Admins ist das effektiver als teure Netzwerk-Segmentierung im Kleinstbüro.

## Typische Fehler

* Policies ohne Break-Glass — Admin sperrt sich aus
* Report-Only ewig, nie Enforcement
* Nur eine Policy für alles — zu grob oder zu restriktiv
* Geräte-Compliance nicht definiert — CA wirkungslos

## Praxisbeispiel

Eine Kanzlei aktiviert CA schrittweise: zuerst Legacy-Auth blockieren, dann [MFA](/wissen/glossar/mfa) für alle Cloud-Apps, dann compliant Geräte für [SharePoint](/wissen/glossar/sharepoint). Report-Only zeigt zwei alte Drucker-Apps — Ausnahme dokumentiert, Rest enforced.

## Verwandte Begriffe

* [Multi-Faktor-Authentifizierung](/wissen/glossar/mfa)
* [Zero Trust](/wissen/glossar/zero-trust)
* [Access-Sicherheit](/wissen/glossar/access-sicherheit)
* [Zugriffsrechte steuern](/wissen/it-sicherheit/zugriffsrechte)

<ServiceCta />


## FAQ

### Braucht man Premium-Lizenzen?

Conditional Access erfordert Entra ID P1 oder vergleichbare M365-Business-Pakete — Lizenzplanung vor Rollout prüfen.
