Kommende Änderung bei Conditional Access: Verbesserte Durchsetzung für Richtlinien mit Ressourcenausschlüssen

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Ab dem 15. Juni 2026 werden Conditional Access-Richtlinien, die auf Alle Ressourcen mit Ausnahmen abzielen, für Anmeldungen mit Anforderung nur bestimmter OIDC- oder Verzeichnisbereiche durchgesetzt. Einige Benutzer könnten neue Herausforderungen wie MFA erwarten. Die meisten Organisationen müssen nichts unternehmen, aber benutzerdefinierte Apps, die nur diese Bereiche anfordern, sollten überprüft werden.

Sie erhalten diese Nachricht, da unsere Telemetrie anzeigt, dass Sie mindestens eine Conditional Access-Richtlinie haben, die Alle Ressourcen adressiert und eine oder mehrere Ressourcenausschlüsse enthält.

Wie in diesem Microsoft Entra Blog-Beitrag beschrieben, verbessern wir die Durchsetzung von Conditional Access-Richtlinien, die Alle Ressourcen adressieren und Ressourcenausschlüsse enthalten, für einen eng begrenzten Satz von Authentifizierungsflüssen. Dies ist eine proaktive Sicherheitsmaßnahme im Einklang mit Microsofts fortlaufendem Engagement für Defense-in-Depth.

Was ändert sich?

Heute, wenn sich ein Benutzer über eine Clientanwendung anmeldet, die nur OIDC-Berechtigungen oder eine begrenzte Menge an Verzeichnisberechtigungen anfordert, werden Conditional Access-Richtlinien, die Alle Ressourcen adressieren, nicht durchgesetzt, wenn die Richtlinie einen oder mehrere Ressourcenausschlüsse enthält.

Nach dieser Änderung werden Conditional Access-Richtlinien, die Alle Ressourcen adressieren, für diese Anmeldungen durchgesetzt, auch wenn Ressourcenausschlüsse vorhanden sind. Lesen Sie hier mehr zu dieser Änderung.

Zusätzlich haben Kunden, deren Szenarien von dieser Änderung betroffen sein könnten, die Möglichkeit, die aktuelle Verhaltensweise beizubehalten, während sie den Einfluss bewerten und auf die empfohlene Conditional Access-Durchsetzung umstellen. Weitere Details und Hinweise zu dieser Funktionalität werden in einem zukünftigen Update kommuniziert.

Wann wird diese Änderung wirksam?

Die Durchsetzung beginnt nun ab dem 15. Juni 2026 (zuvor 13. Mai) und wird schrittweise über mehrere Wochen ausgerollt. Sie erhalten zwei Wochen vor dem Rollout sowie nach Abschluss des Rollouts in Ihrem Mandanten eine weitere Benachrichtigung.

Wie wirkt sich das auf Ihre Organisation aus?

Wenn sich ein Benutzer über eine Clientanwendung anmeldet, die nur die oben genannten Berechtigungen anfordert, kann es sein, dass Benutzer nun Conditional Access-Herausforderungen (wie MFA oder Gerätekonformität) erhalten, während ihnen zuvor der Zugriff ohne Durchsetzung gewährt wurde. Die genaue Herausforderung richtet sich nach den Zugangskontrollen, die in Ihren Richtlinien konfiguriert sind, welche Alle Ressourcen adressieren oder explizit Azure AD Graph als Ressource ansprechen.

Was müssen Sie zur Vorbereitung tun?

In den meisten Fällen sind keine Maßnahmen erforderlich, da die meisten Clientanwendungen zusätzliche Berechtigungen über die oben genannten hinaus anfordern und bereits der Conditional Access-Durchsetzung unterliegen. In solchen Fällen ändert sich das Verhalten nicht.

Wenn Sie kundenspezifische Anwendungen haben, die bewusst nur die oben genannten Berechtigungen anfordern, prüfen Sie, ob diese Conditional Access-Herausforderungen wie MFA oder Gerätekonformität verarbeiten können.

  • Wenn sie bereits Conditional Access-Herausforderungen verarbeiten, sind keine Änderungen notwendig.
  • Wenn sie das nicht tun, sind möglicherweise Aktualisierungen erforderlich. Orientieren Sie sich an der Microsoft Conditional Access Entwickleranleitung zur angemessenen Aktualisierung Ihrer Anwendung.

Zusätzliche Hinweise sind jetzt verfügbar, um Kunden bei der Vorbereitung auf diese Änderung zu unterstützen. Eine neue Konfiguration steht ebenfalls bereit, um betroffene Szenarien zu unterstützen, sodass Kunden die Auswirkungen bewerten und auf die empfohlene Conditional Access-Durchsetzung umstellen können. Details finden Sie in den untenstehenden Links.

Mehr erfahren:

[Compliance-Hinweise]

Es wurden keine Compliance-Anforderungen identifiziert. Bitte prüfen Sie dies entsprechend für Ihre Organisation.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.