Entra Conditional Access Policies 2026: Zero Trust für M365 KMU richtig einrichten

Entra Conditional Access ist 2026 Zero-Trust-Kern in M365: Jeder Zugriff prüft Identität, Gerät, Standort und Risiko-Signal individuell. 10 Standard-Policies decken 90 % der KMU-Bedürfnisse ab. Lohnt der Blick auf Conditional Access Setup für Hamburger KMU.

MFA-Pflicht

Standard für alle externen Zugriffe.

Device-Compliance

Nur Intune-konforme Geräte.

Standort-Restriktion

Geo-IP-Blocking ausländischer Logins.

Risk-Based

Verdächtige Logins erzwingen MFA.

10 Standard-Policies für KMU 2026

  1. MFA für alle Admins immer, ohne Ausnahme
  2. MFA für alle Nutzer bei externer Anmeldung
  3. Block Legacy Auth POP3/IMAP/SMTP-Basic blockieren
  4. Block Login aus Hochrisiko-Ländern (Geo-IP)
  5. Device-Compliance erforderlich für Daten-Zugriff
  6. Session-Lifetime begrenzen (1-7 Tage)
  7. Risiko-basiertes MFA bei verdächtigem Verhalten
  8. Gäste-Zugriff beschränken auf bestimmte Apps
  9. Kein Login mit personal Accounts auf Firmen-Geräten
  10. Notfall-Account exclude für Lockout-Vermeidung

Notfall-Account-Pflicht: Mindestens 1 Break-Glass-Account ohne MFA und ohne CA-Policy. Sonst Lockout-Risiko bei MFA-Server-Ausfall. Passwort in Tresor + Hardware-Token.

JH

„Entra Conditional Access ist 2026 Zero-Trust-Basis für M365-Mittelstand. Wir richten 10 Standard-Policies in 2-3 Tagen ein. In M365 Business Premium und E3/E5 enthalten — keine Zusatz-Lizenz.“

— Jens Hagel, Gründer und Geschäftsführer der hagel IT-Services GmbH

Entra Conditional Access Policies

Festpreise 2026

  • Setup 10 Standard-Policies 2.500-5.500 € einmalig
  • Risk-Based CA (Entra ID P2) +6 €/MA/Mo
  • Roll-out-Begleitung 2-4 Wochen
Entra Conditional Access Policies

FAQ

Brauche ich Entra ID P1 oder P2?

P1 für Standard-CA (in M365 BP enthalten). P2 für Risk-Based + Privileged Identity Management.

MFA mit Authenticator oder FIDO2?

FIDO2 (YubiKey, Passkeys) phishing-resistent — strukturell besser. Authenticator als Übergang ok.

Lockout-Risiko bei Setup?

Hoch wenn schlecht geplant. Immer mit Notfall-Account plus Report-Only-Mode-Testing arbeiten.

Was kostet 50-MA-Setup?

3.500-5.500 € einmalig. Spart strukturell mehrere Cyber-Vorfälle pro Jahr.

NIS2-Pflicht-Erfüllung?

Ja, MFA + Conditional Access erfüllt § 30 BSIG-Neu-Mindeststandards für Zugriffs-Kontrolle.

Entra Conditional Access Policies

Fazit

Entra Conditional Access ist 2026 strukturell Zero-Trust-Standard für M365-Mittelstand. 10 Policies, Setup 2.500-5.500 €. Lohnt der Blick auf Conditional Access Setup für Hamburger KMU.