Bedingter Zugriff Überwachung
14 Richtlinien für bedingten Zugriff. 5-15 % Ihrer Aktivität laufen unter keiner davon.
Ihre Richtlinien, benannten Standorte und vertrauenswürdigen Bereiche beschreiben, wie der Mandant betreten werden soll. 1Security legt diese Konfiguration über das, was tatsächlich passiert - jede Anmeldung und jede Datei-, E-Mail- und Teams-Aktion, zugeordnet zu Ort, Gerät und Konto, die sie ausgeführt haben - und gibt Ihnen eine Zahl zum Verschieben: den Anteil, der ohne angewandte Richtlinie für bedingten Zugriff abgeschlossen wurde. In einem typischen Mandanten sind es am ersten Tag 5-15 %, und neue Aktivität wird in Minuten registriert, nicht in Tagen.
- 5Abdeckungsurteile pro beobachtetem Standort - nicht abgedeckt, teilweise, benannt, vertrauenswürdig, unbestimmt
- 10 Minbis eine neue Anmeldung oder Aktion mit Standort, Gerät und Richtlinienurteil registriert ist
- 0zusätzliche API-Aufrufe für das Urteil - das Ergebnis des bedingten Zugriffs pro Anmeldung steckt bereits in den Datensätzen, die 1Security einliest
Das Problem
Die Regeln stehen geschrieben. Ob sie greifen, ist eine andere Frage.
Eine Richtlinie, die einen Standort nennt und dort nie greift, liest sich in einer Konfigurationsprüfung genau wie eine, die Sie täglich schützt.
Bedingter Zugriff ist die Eingangstür eines Microsoft 365 Mandanten und eine der Kontrollen, die sich aus der Konfiguration allein am schwersten bestätigen lassen. Eine Prüfung sagt Ihnen, was Sie deklariert haben. Sie kann nicht sagen, von welchen Orten Ihre Leute tatsächlich arbeiten, welche davon keine Regel erwähnt und wie viel des Verkehrs - Anmeldungen und die Datei- und E-Mail-Aktivität dahinter - ohne jede Richtlinie in Kraft abgeschlossen wurde.
Die Fehlerbilder sind leise. Ein Büro, dessen Internetausgang seinem deklarierten Bereich entwachsen ist, sieht auf dem Papier weiter korrekt aus, während die Hälfte seines Verkehrs den Mandanten außerhalb jeder Regel erreicht, die es nennt. Ein vertrauenswürdiger Bereich, von dem sich seit einem Jahr niemand angemeldet hat, ist eine stehende Ausnahme ohne Verantwortlichen. Ein benannter Standort, auf den keine aktive Richtlinie verweist, ist tote Konfiguration, die noch lebendig aussieht.
Die Lücke zwischen deklariert und beobachtet ist hier das ganze Produkt. 1Security misst sie aus Ihren echten Anmeldungen und Ihrer Aktivität, aktualisiert sie stündlich und berichtet sie als Zahlen: den Anteil ohne angewandte Richtlinie, die Zahl der Standorte mit jedem Befund und die konkreten Bereiche, die zu korrigieren sind - damit die Prüfung ein Beleg ist, keine Bestätigung.
Fähigkeiten
Deklarierte Konfiguration, gemessen an echten Anmeldungen und Aktivität.
Jeder beobachtete Standort bekommt ein Urteil; jedes Urteil bekommt Befunde, die sagen, warum zu handeln ist. Es lebt als Registerkarte Abdeckung auf dem Bildschirm Standorte und als Spalte CA-Abdeckung in der Hauptliste.
- pro Standort
Fünf Abdeckungsurteile
Nicht abgedeckt, teilweise abgedeckt, benannt, vertrauenswürdig, unbestimmt - berechnet aus den an jedem Ort tatsächlich gesehenen Quelladressen, nicht aus dem erklärten Geltungsbereich einer Richtlinie. "Teilweise abgedeckt" ist das Geld wert: ein Bereich, der 4 von 9 Ausgangsadressen eines Standorts abdeckt, sieht auf dem Papier korrekt aus.
Keine Durchsetzung, gezählt
Anmeldungen, die ohne jede Richtlinie für bedingten Zugriff abgeschlossen wurden, und die darunter ausgeführte Aktivität, gezählt pro Standort und mandantenweit aus dem Urteil pro Anmeldung - nie aus der Konfiguration abgeleitet. Das ist die Schlagzeilenkachel.
Sechs Befunde, die das Risiko benennen
Keine Durchsetzung, nicht deklariert aber aktiv, Büro nicht vertrauenswürdig, vertrauenswürdig aber riskantes Netz, Bereich entwachsen, ungesteuerter anonymisierter Ausgang. Ein Standort kann mehrere zugleich tragen; Mandantenkacheln zählen Standorte pro Befund, und jede Standortliste lässt sich nach Befund filtern.
Aktivität, nicht nur Anmeldungen
Jede geöffnete Datei, jede gesendete E-Mail und jede Teams-Aktion wird der Anmeldung, dem Gerät und dem Standort zugeordnet, die sie ausgeführt haben - "keine Richtlinie angewandt" wird also an dem gemessen, was Menschen tatsächlich getan haben, und eine Lücke zeigt sich beim ersten Download von einem neuen Ort, nicht bei der nächsten Quartalsprüfung.
Ehrlich zum Richtlinienstatus
Nur-Bericht- und deaktivierte Richtlinien werden gekennzeichnet, nie als Schutz gezählt. Eine gelöschte Richtlinie erscheint weiter dort, wo sie gewirkt hat, markiert - "die Regel, die dieses Büro abdeckte, wurde gelöscht" ist ein Befund, keine fehlende Zeile.
- Minuten + stündlich
Zwei Uhren, beide bewusst
Anmeldungen und Aktivität werden in etwa zehn Minuten mit ihrem Urteil registriert; Abdeckungsurteile werden stündlich neu berechnet; und jedes Erstellen, Ändern und Löschen einer Richtlinie erreicht Sie in Echtzeit als Audit-Aktivität hoher Priorität - eine Richtlinienänderung am Freitagabend wartet also nicht bis Montag.
Ein Standort, die ganze Geschichte
Öffnen Sie einen Ort. Lesen Sie seine Durchsetzung, mit Belegen.
Die Detailansicht jedes Standorts trägt eine Registerkarte Bedingter Zugriff, die die Geschichte dieses einen Orts erzählt.
Das Urteil und der benannte Standort dahinter. Wie viele der beobachteten Adressen zum deklarierten Bereich passten - sagen wir 4 von 9. Wie viele Anmeldungen und wie viel Aktivität hier im Zeitfenster zugeordnet wurden und wie viele davon keine Richtlinie trugen. Jeder Befund, in einer Zeile erklärt.
Darunter die Richtlinien, die tatsächlich bei Anmeldungen von diesem Standort beobachtet wurden - jede mit ihren Gewährungssteuerungen und ihren Zählern für angewandt, erlaubt, blockiert und nur Bericht. Aufgelistet wie beobachtet, nicht wie konfiguriert: darum kann eine deaktivierte Richtlinie sich nicht als Schutz ausgeben, und eine gelöschte kann nicht einfach aus der Geschichte verschwinden.
In der Praxis
Ein Abdeckungsaudit vor dem Mittagessen.
Wie der Vergleich deklariert-gegen-beobachtet am ersten Tag aussieht.
- 01
Die Schlagzeilenkacheln lesen
Öffnen Sie Standorte, Registerkarte Abdeckung. Die Kacheln sagen es klar: der Anteil der Anmeldungen und Aktivität, die ohne angewandte Richtlinie abgeschlossen wurden - beim ersten Blick typischerweise 5-15 % - neben der Zahl der Standorte mit jedem Befund. Das ist die Zahl, für die die ganze Übung existiert.
- 02
Die Lückenliste abarbeiten
Wechseln Sie in die Lückenansicht: echte, anhaltende Aktivität von Orten, die kein benannter Standort abdeckt, mit Schwellen für Ereignisse und unterschiedliche Benutzer, damit Einzelverkehr die echten blinden Flecken nicht begräbt. Ein erster Durchgang listet meist 3-10 Orte, oft eine Niederlassung und eine Homeoffice-Region.
- 03
Ein Büro öffnen
Ihr Hauptbüro zeigt teilweise abgedeckt: 4 von 9 beobachteten Ausgangsadressen passen zum deklarierten Bereich. Die Büromarkierung liegt außerdem außerhalb jedes vertrauenswürdigen Standorts, sodass Ihr eigenes Gebäude von jeder "außer vertrauenswürdig"-Regel als unbekannt behandelt wird.
- 04
Korrigieren und zusehen, wie sich die Zahl bewegt
Bereich erweitern, Büro als vertrauenswürdig markieren, den nie gesehenen vertrauenswürdigen Bereich von vor drei Mandanten stilllegen - in Ihrer eigenen Konfiguration des bedingten Zugriffs, wo die Korrektur hingehört. Neue Aktivität aus dem korrigierten Büro wird in Minuten registriert, und die nächste stündliche Neuberechnung zeigt, wie sich das Urteil bewegt und der Anteil ohne Richtlinie sinkt.
Der Unterschied
Was Sie bekommen, wenn Konfiguration und Beobachtung nebeneinander liegen.
Alles hier entsteht aus dem Vergleich der beiden Hälften - der Regeln, die Sie geschrieben haben, und der Anmeldungen und Aktivität, die tatsächlich stattgefunden haben.
- Teilweise abgedeckte Standorte - deklarierte Bereiche, denen der echte Ausgang eines Büros still entwachsen ist
- Der Anteil der Anmeldungen und Aktivität, die ohne angewandte Richtlinie abgeschlossen wurden, mandantenweit und pro Standort
- Vertrauenswürdige Bereiche, die auf VPN, Tor oder Hosting-Infrastruktur auflösen - eine stehende Ausnahme für den, der die Adresse als Nächstes mietet
- Vertrauenswürdige Bereiche, von denen sich nie jemand angemeldet hat - Ausnahmen ohne Verantwortlichen
- Benannte Standorte, auf die keine aktive Richtlinie verweist - tote Konfiguration, die noch lebendig aussieht
- Gelöschte Richtlinien, weiter angezeigt und markiert, wo sie gewirkt haben
- Nur-Bericht- und deaktivierte Richtlinien gekennzeichnet statt als Schutz gezählt
- Bereiche, die sich nicht parsen ließen, als solche gezeigt, statt die Abdeckung eines benannten Standorts still zu verkleinern
Bereitstellung
Eine erneute Zustimmung, kein Projekt.
Das Urteil pro Anmeldung steckt bereits in den Anmeldedatensätzen, die 1Security einliest, und jede Aktion ist bereits ihrer Anmeldung, ihrem Gerät und ihrem Standort zugeordnet. Das Lesen benannter Standorte und der Richtlinienkonfiguration fügt eine Berechtigung hinzu, Policy.Read.All, erteilt als erneute Zustimmung für die schreibgeschützte Anwendung, die Sie bereits genehmigt haben. Keine neue App-Registrierung, kein Schreibzugriff, nie. Lizenzseitig genügt das Entra ID P1, auf dem der bedingte Zugriff selbst läuft - nichts darüber.
- 0Schreibvorgänge - 1Security bearbeitet den bedingten Zugriff nie; jede Korrektur geschieht in Ihrer eigenen Konfiguration
- 1Berechtigung - Policy.Read.All, über eine erneute Zustimmung für die App, die Sie bereits erteilt haben
- P1die Entra-ID-Stufe, auf der der bedingte Zugriff selbst läuft, genügt - nichts darüber ist dafür nötig
Anwendungsfälle
Drei Momente, in denen sich dieser Bildschirm bezahlt macht.
Die quartalsweise Zugriffsprüfung: statt Richtlinien einzeln durchzugehen und zu bestätigen, dass sie richtig aussehen, exportieren Sie die Lückenliste und den Anteil ohne Durchsetzung, korrigieren, was die Befunde benennen, und sehen zu, wie die Zahl bis zur nächsten Neuberechnung sinkt. Beleg statt Bestätigung.
Das neue Büro: Menschen arbeiten Wochen von einem Standort aus, bevor jemand die benannten Standorte aktualisiert. Nicht-deklariert-aber-aktiv fängt es innerhalb von Minuten nach der ersten echten Aktivität, solange es ein Befund ist und kein Vorfall - und "Büro nicht vertrauenswürdig" fängt die Markierung, die Sie gesetzt, aber nie in die Ausnahmeliste aufgenommen haben.
Die Vorfallfrage: taucht in einer Untersuchung eine Anmeldung von einem unbekannten Ort auf, beantwortet die Detailansicht ihres Standorts "war das gesteuert?" mit den dort beobachteten Richtlinien, der ausgeführten Aktivität und der Zahl derer ohne Richtlinie. Kombiniert mit dem Kontext unmöglicher Reisen vom selben Bildschirm setzt sich die Geschichte von selbst zusammen.
Erkennung unmöglicher Reisen
Die Standorte, die dieser Bildschirm beurteilt - wie Wegwerf-IPs zu stabilen, benannten Orten mit Reiseabschnitten und Urteilen werden.
Standorte erkunden →Schattengerät-Erkennung
Die Geräteseite derselben Anmeldegeschichte - einschließlich der Maschinen, die nie irgendwo registriert wurden.
Die Geräte kennenlernen →Microsoft 365 Audit-Tool
Bis zu drei Jahre der Anmeldungen und Aktivität hinter jedem Urteil auf dieser Seite, mit Standardlizenzen.
Die Historie ansehen →
FAQ
Häufige Fragen.
Braucht das eine neue App-Registrierung?
Nein. Benannte Standorte und Richtlinienkonfiguration brauchen die Berechtigung Policy.Read.All, erteilt als erneute Zustimmung für die schreibgeschützte Anwendung, die Sie bereits genehmigt haben. Das Urteil pro Anmeldung braucht gar nichts Zusätzliches - es reist bereits in den Anmeldedatensätzen mit, die 1Security einliest.
Welche Lizenzen sind erforderlich?
Der bedingte Zugriff selbst läuft auf Microsoft Entra ID P1, und das ist alles, was 1Security auf Ihrer Seite braucht - nichts darüber. Hat Ihr Mandant kein P1, wird die Zustimmungsaufforderung einfach nicht angezeigt; alles andere auf dem Bildschirm Standorte funktioniert weiter.
Geht es nur um Anmeldungen?
Nein. Jede Datei-, E-Mail- und Teams-Aktion, die 1Security einliest, wird der Anmeldung, dem Gerät und dem Standort zugeordnet, die sie ausgeführt haben. Der Anteil ohne Richtlinie und die Standortbefunde werden also an dem gemessen, was Menschen tatsächlich getan haben - nicht nur am Moment der Anmeldung. Neue Aktivität wird in etwa zehn Minuten registriert.
Kann 1Security meine Richtlinien für bedingten Zugriff ändern?
Nein, absichtlich. 1Security liest Konfiguration und beobachtet Durchsetzung; jede Korrektur, auf die es zeigt - Bereich hinzufügen, Büro als vertrauenswürdig markieren, tote Konfiguration stilllegen - führen Sie selbst in Ihren eigenen Einstellungen für bedingten Zugriff aus. Richtlinienänderungen erreichen 1Security anschließend in Echtzeit über das Überwachungsprotokoll.
Was genau heißt "teilweise abgedeckt"?
Einige der beobachteten Quelladressen eines Standorts liegen in einem deklarierten Bereich, andere nicht - typischerweise ein Büro, dessen Internetausgang seinem Bereich entwachsen ist. Es ist der trügerischste Zustand, weil der benannte Standort auf dem Papier korrekt aussieht, während ein Teil des Verkehrs den Mandanten außerhalb jeder Regel erreicht, die ihn nennt.
Wie aktuell sind die Urteile?
Anmeldungen und Aktivität werden in etwa zehn Minuten mit ihrem Urteil registriert. Die Abdeckung wird stündlich neu berechnet, weil neue Standorte und Anmeldungen nie aufhören einzutreffen. Die Konfiguration wird alle paar Stunden aktualisiert, und Ereignisse zum Erstellen, Ändern und Löschen von Richtlinien kommen zusätzlich in Echtzeit als Audit-Aktivität hoher Priorität an. Seit dem letzten Durchlauf entdeckte Standorte erscheinen als unbestimmt, statt als Lücken gemeldet zu werden, die sie vielleicht nicht sind.
Finden Sie heraus, wie viel Ihrer Aktivität keine Richtlinie berührt. Heute.
Verbinden Sie schreibgeschützt, erteilen Sie eine erneute Zustimmung und sehen Sie den Anteil Ihrer Anmeldungen und Aktivität, die ohne angewandten bedingten Zugriff abgeschlossen wurden - und dann, wie er innerhalb der Stunde sinkt, während Sie die Lücken schließen.
Oder lesen Sie weiter die Regeln und hoffen, dass sie greifen.