Geprüft und aktualisiert im Oktober 2026.
Mitarbeitende greifen von Desktops, Tablets und Smartphones auf dienstliche Ressourcen zu, aus dem Büro, von zu Hause und von öffentlichen Orten. Für Sicherheits- und Mobility-Teams heißt das: Nur berechtigte Nutzer auf berechtigten Geräten dürfen an die Ressourcen des Unternehmens, und trotzdem sollen alle jederzeit und überall produktiv arbeiten können. Conditional Access ist das Werkzeug für genau dieses Gleichgewicht.
Conditional Access ist ein Verfahren der Zugriffskontrolle, das bei jeder Anmeldung entscheidet, ob eine Anfrage zugelassen, blockiert oder zusätzlich geprüft wird. Grundlage sind Signale wie Nutzer, Konformitätsstatus des Geräts, Standort, Anwendung und aktuelle Risikostufe. Conditional Access ist die Richtlinien-Engine einer Zero-Trust-Architektur: Ein gültiges Passwort allein öffnet keine Tür mehr.
Bisher genügten Benutzername und Passwort, um von einem Desktop oder Mobilgerät auf eine Ressource oder einen Dienst zuzugreifen. Über den Zugriff entschied ein einziges Element: der Nutzer.
Mit dem Wechsel zu einer Zero-Trust-Architektur kommt ein zweites Element hinzu: Nicht nur der Nutzer, auch das Gerät muss berechtigt sein, auf Ressourcen zuzugreifen und Unternehmensdaten zu verarbeiten, damit die Daten in keinem Zustand gefährdet sind, weder bei der Übertragung noch im Ruhezustand oder in Nutzung. Zero Trust vergibt außerdem nur den minimal nötigen Zugriff, Ressource für Ressource. Conditional Access geht einen Schritt weiter und trifft diese Entscheidung dynamisch.
Mit Conditional Access verschärfen und verfeinern Organisationen ihre Zugriffsrichtlinien um zusätzliche Signale wie Gerät, Standort, Anwendung und aktuelles Risiko. Danach erhält ein Nutzer Zugriff auf einen Dienst, wird blockiert oder erst nach zusätzlichen Prüfungen zugelassen. Der Begriff stammt von Microsoft, wo Conditional Access zu Microsoft Entra ID gehört. Google bietet dasselbe Konzept für Google Workspace als Context-Aware Access an.
Conditional Access wertet mehrere Signale aus, um zu entscheiden und die Richtlinien der Organisation durchzusetzen. Übliche Signale sind:
Anders als eine einfache Entscheidung zwischen Zulassen und Blockieren kennt Conditional Access eine dritte Möglichkeit, die vor dem Zugriff eine weitere Prüfung verlangt:
Eine Mitarbeiterin reist ins Ausland und meldet sich nach der Ankunft von einem öffentlichen Ort aus an, etwa am Flughafen. Sie ist authentifiziert, das Gerät ist verwaltet und sicher, aber der Standort ist ungewöhnlich. Deshalb wird eine zusätzliche Bestätigung verlangt, etwa über ein anderes bekanntes, vertrauenswürdiges Gerät. So ist sichergestellt, dass die Anfrage von ihr stammt und nicht von einem Angreifer, der sich als sie ausgibt.
Ein Mitarbeiter installiert eine App, die harmlos wirkt, aber nicht freigegeben ist. Das UEM erkennt das und markiert das Gerät als nicht konform. Der Gerätestatus geht an den Identitätsanbieter, etwa Microsoft Entra ID für Microsoft 365. Der sperrt den Zugriff auf einzelne oder alle Dienste wie E-Mail und Intranet, bis das Problem behoben ist und das UEM das Gerät wieder als konform meldet.
Conditional Access setzt der Identitätsanbieter oder der Dienst selbst durch. Erfasst sind Anwendungen, die ihre Nutzer über diesen Identitätsanbieter anmelden, ob sie im eigenen Rechenzentrum oder in der Cloud laufen. Anwendungen mit eigener, getrennter Anmeldung sind nicht erfasst und müssen zuerst an den Identitätsanbieter angebunden werden.
Auf dem Weg von einem klassischen zu einem fortgeschrittenen Sicherheitsansatz ist Conditional Access ein zentrales Werkzeug. Es berührt alle fünf Säulen des Zero Trust Maturity Model der CISA: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Es kann Signale nicht nur vom Dienstanbieter selbst nutzen, sondern auch von ergänzenden Lösungen anderer Hersteller: den Konformitäts- und Enrollment-Status eines Geräts aus einer Plattform für Unified Endpoint Management (UEM) und die Risikostufe des Geräts, etwa eine erkannte Bedrohung, eine per Sideloading installierte App oder eine abgeschaltete Verschlüsselung, aus Mobile Threat Defense (MTD). Je mehr relevante Signale, desto besser die Entscheidung. Wie sich Zero Trust auf Smartphones und Tablets ausweiten lässt, beschreibt How to Extend ZTA to Your Mobility Infrastructure (Englisch).
Meist Nutzer oder Gruppe, Standort, Geräteplattform und Konformitätsstatus, die aufgerufene Anwendung und eine aktuelle Risikobewertung für Anmeldung oder Gerät.
MFA ist eine mögliche Anforderung. Conditional Access ist die Richtlinien-Engine, die entscheidet, wann MFA verlangt wird, wann der Zugriff direkt erlaubt und wann er blockiert wird.
Das UEM meldet, ob ein Gerät eingebunden und konform ist, MTD meldet seine Risikostufe. Der Identitätsanbieter nutzt beide Signale, um den Zugriff zu erlauben, einzuschränken oder zu sperren.
Der Name stammt aus Microsoft Entra ID, das Konzept ist breiter. Google Workspace nennt es Context-Aware Access, und andere Identitätsanbieter haben vergleichbare Richtlinien-Engines.
ISEC7 berät zu UEM-Plattformen wie Microsoft Intune und zu Mobile Threat Defense und fügt sie in Ihre bestehende Umgebung ein. Aus beiden stammen die Signale zu Gerätekonformität und Risiko, auf die Conditional Access angewiesen ist. Mehr zu Endpoint Management und Endpoint Security, oder sprechen Sie uns an.