ISEC7 Digital Workplace Blog

Was ist Conditional Access? Funktionsweise und Beispiele

Geschrieben von Remi Keusseyan | 03.05.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Mitarbeitende greifen von Desktops, Tablets und Smartphones auf dienstliche Ressourcen zu, aus dem Büro, von zu Hause und von öffentlichen Orten. Für Sicherheits- und Mobility-Teams heißt das: Nur berechtigte Nutzer auf berechtigten Geräten dürfen an die Ressourcen des Unternehmens, und trotzdem sollen alle jederzeit und überall produktiv arbeiten können. Conditional Access ist das Werkzeug für genau dieses Gleichgewicht.

Conditional Access ist ein Verfahren der Zugriffskontrolle, das bei jeder Anmeldung entscheidet, ob eine Anfrage zugelassen, blockiert oder zusätzlich geprüft wird. Grundlage sind Signale wie Nutzer, Konformitätsstatus des Geräts, Standort, Anwendung und aktuelle Risikostufe. Conditional Access ist die Richtlinien-Engine einer Zero-Trust-Architektur: Ein gültiges Passwort allein öffnet keine Tür mehr.

Wie funktionierte Zugriffskontrolle bisher?

Bisher genügten Benutzername und Passwort, um von einem Desktop oder Mobilgerät auf eine Ressource oder einen Dienst zuzugreifen. Über den Zugriff entschied ein einziges Element: der Nutzer.

Mit dem Wechsel zu einer Zero-Trust-Architektur kommt ein zweites Element hinzu: Nicht nur der Nutzer, auch das Gerät muss berechtigt sein, auf Ressourcen zuzugreifen und Unternehmensdaten zu verarbeiten, damit die Daten in keinem Zustand gefährdet sind, weder bei der Übertragung noch im Ruhezustand oder in Nutzung. Zero Trust vergibt außerdem nur den minimal nötigen Zugriff, Ressource für Ressource. Conditional Access geht einen Schritt weiter und trifft diese Entscheidung dynamisch.

Was ist Conditional Access?

Mit Conditional Access verschärfen und verfeinern Organisationen ihre Zugriffsrichtlinien um zusätzliche Signale wie Gerät, Standort, Anwendung und aktuelles Risiko. Danach erhält ein Nutzer Zugriff auf einen Dienst, wird blockiert oder erst nach zusätzlichen Prüfungen zugelassen. Der Begriff stammt von Microsoft, wo Conditional Access zu Microsoft Entra ID gehört. Google bietet dasselbe Konzept für Google Workspace als Context-Aware Access an.

Wie funktioniert Conditional Access?

Conditional Access wertet mehrere Signale aus, um zu entscheiden und die Richtlinien der Organisation durchzusetzen. Übliche Signale sind:

  • Nutzer: Für einzelne Nutzer oder Gruppen lassen sich unterschiedliche Richtlinien festlegen.
  • Standort: Von wo meldet sich der Nutzer an? Von einem bekannten, vertrauenswürdigen Ort wie dem Büro, von einem bekannten, nicht vertrauenswürdigen Ort wie einer festgelegten Region oder einem Land oder von einem unbekannten Ort.
  • Gerät: die Plattform und ob das Gerät der Sicherheitsrichtlinie entspricht, etwa weil es von einem UEM verwaltet wird.
  • Anwendung: eine bestimmte Anwendung oder Gruppe von Anwendungen, etwa E-Mail.
  • Aktuelles Risiko: ein berechnetes Risiko für die Anmeldung oder das Gerät, etwa eine Bedrohung, die eine Mobile-Threat-Defense-Lösung (MTD) erkannt hat.

Anders als eine einfache Entscheidung zwischen Zulassen und Blockieren kennt Conditional Access eine dritte Möglichkeit, die vor dem Zugriff eine weitere Prüfung verlangt:

  • Zugriff blockieren (am strengsten).
  • Vollen oder eingeschränkten Zugriff erlauben.
  • Zugriff erst erlauben, wenn weitere Anforderungen erfüllt sind, etwa eine Multi-Faktor-Authentifizierung (MFA) oder ein als konform markiertes Gerät. Microsoft beschreibt diese Optionen als Grant Controls.

Wie sieht Conditional Access in der Praxis aus?

Anmeldung von einem ungewöhnlichen Ort

Eine Mitarbeiterin reist ins Ausland und meldet sich nach der Ankunft von einem öffentlichen Ort aus an, etwa am Flughafen. Sie ist authentifiziert, das Gerät ist verwaltet und sicher, aber der Standort ist ungewöhnlich. Deshalb wird eine zusätzliche Bestätigung verlangt, etwa über ein anderes bekanntes, vertrauenswürdiges Gerät. So ist sichergestellt, dass die Anfrage von ihr stammt und nicht von einem Angreifer, der sich als sie ausgibt.

Nicht freigegebene Software

Ein Mitarbeiter installiert eine App, die harmlos wirkt, aber nicht freigegeben ist. Das UEM erkennt das und markiert das Gerät als nicht konform. Der Gerätestatus geht an den Identitätsanbieter, etwa Microsoft Entra ID für Microsoft 365. Der sperrt den Zugriff auf einzelne oder alle Dienste wie E-Mail und Intranet, bis das Problem behoben ist und das UEM das Gerät wieder als konform meldet.

Wo wird Conditional Access durchgesetzt?

Conditional Access setzt der Identitätsanbieter oder der Dienst selbst durch. Erfasst sind Anwendungen, die ihre Nutzer über diesen Identitätsanbieter anmelden, ob sie im eigenen Rechenzentrum oder in der Cloud laufen. Anwendungen mit eigener, getrennter Anmeldung sind nicht erfasst und müssen zuerst an den Identitätsanbieter angebunden werden.

Fazit

Auf dem Weg von einem klassischen zu einem fortgeschrittenen Sicherheitsansatz ist Conditional Access ein zentrales Werkzeug. Es berührt alle fünf Säulen des Zero Trust Maturity Model der CISA: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Es kann Signale nicht nur vom Dienstanbieter selbst nutzen, sondern auch von ergänzenden Lösungen anderer Hersteller: den Konformitäts- und Enrollment-Status eines Geräts aus einer Plattform für Unified Endpoint Management (UEM) und die Risikostufe des Geräts, etwa eine erkannte Bedrohung, eine per Sideloading installierte App oder eine abgeschaltete Verschlüsselung, aus Mobile Threat Defense (MTD). Je mehr relevante Signale, desto besser die Entscheidung. Wie sich Zero Trust auf Smartphones und Tablets ausweiten lässt, beschreibt How to Extend ZTA to Your Mobility Infrastructure (Englisch).

Häufige Fragen

Welche Signale nutzt Conditional Access?

Meist Nutzer oder Gruppe, Standort, Geräteplattform und Konformitätsstatus, die aufgerufene Anwendung und eine aktuelle Risikobewertung für Anmeldung oder Gerät.

Was unterscheidet Conditional Access von MFA?

MFA ist eine mögliche Anforderung. Conditional Access ist die Richtlinien-Engine, die entscheidet, wann MFA verlangt wird, wann der Zugriff direkt erlaubt und wann er blockiert wird.

Wie arbeiten UEM und MTD mit Conditional Access zusammen?

Das UEM meldet, ob ein Gerät eingebunden und konform ist, MTD meldet seine Risikostufe. Der Identitätsanbieter nutzt beide Signale, um den Zugriff zu erlauben, einzuschränken oder zu sperren.

Gibt es Conditional Access nur bei Microsoft?

Der Name stammt aus Microsoft Entra ID, das Konzept ist breiter. Google Workspace nennt es Context-Aware Access, und andere Identitätsanbieter haben vergleichbare Richtlinien-Engines.

ISEC7 berät zu UEM-Plattformen wie Microsoft Intune und zu Mobile Threat Defense und fügt sie in Ihre bestehende Umgebung ein. Aus beiden stammen die Signale zu Gerätekonformität und Risiko, auf die Conditional Access angewiesen ist. Mehr zu Endpoint Management und Endpoint Security, oder sprechen Sie uns an.