Microsoft erzwingt MFA ab Q3 2024

Schützen Sie Ihre IT-Umgebung.

David Eherler / 22. August 2024

In den vergangenen Tagen gab es von Microsoft Ankündigungen per E-Mail und per Pop-Up in Azure, dass Multi-Faktor Authentifizierung (MFA) erzwungen wird. Microsoft nimmt die Änderung schrittweise vor. Die Aktivierung unterscheidet sich pro Tenant.

 

Im Rahmen der Secure Future Initiative (SFI) wird Microsoft in zwei Phasen den Zugriff auf Azure mit MFA absichern.

 

Welche Anwendungen sind betroffen?

In der ersten Phase wird bei Zugriffen auf das Azure Portal (https://portal.azure.com/), Microsoft Intune Admin Center (https://intune.microsoft.com/) und Microsoft Entra Admin Center (https://entra.microsoft.com/) die Multi-Faktor Authentifizierung (MFA) erzwungen. Microsoft Office- und Azure-Anwendungen, sind davon nicht betroffen.

In der zweiten Phase werden Zugriffe über Azure Mobile App, Azure CLI, Azure PowerShell und Infrastructure-as-Code (IaC) Tools mit einem zweiten Faktor versehen.

 

Empfehlungen und Ausnahmen

Automationen, die ein Benutzerkonto für die Authentifizierung nutzen, sollten auf Dienstprinzipale umgestellt werden. Workloadidentitäten, wie Dienstprinzipale und Managed Identities, sind von der MFA-Erzwingung ausgenommen.

Weiterer Handlungsbedarf entsteht im Umgang mit Notfallzugriff (BreakGlass) Konten. Diese müssen mit einem zweiten Faktor ausgestattet werden. In diesem Fall wird empfohlen, den BreakGlass Account mit mind. zwei Fido2-Sicherheitsschlüsseln (z.B. Yubikeys) abzusichern. Hierbei handelt es sich um eine Phishing resistente Methode, mit welcher man die Sicherheit für einen solch sensiblen Account maximieren kann.

 

Wie kann ich überprüfen, welche Konten von der Umstellung betroffen sind?

Im Entra ID-Portal kann über „Sicherheit > Authentifizierungsmethoden > Details zur Benutzerregistrierung“ gefiltert werden, welche Benutzer noch keinen zweiten Faktor hinterlegt haben.

 

Alternativ kann in den Anmeldeprotokollen nach den entsprechenden Anwendungen gesucht werden.

 

Anwendungsnamen für den Filter:

  • Azure Portal
  • Microsoft Azure CLI
  • Microsoft Azure PowerShell

Microsoft stellt für globale Administratoren die Möglichkeit bereit, die Durchsetzung der MFA-Erzwingung bis zum 15.03.2025 aufzuschieben. Dies kann über das Entra ID-Portal vorgenommen werden.

Durch das Erzwingen von MFA wird die Sicherheit in allen Tenants erhöht. Es ist ratsam zu prüfen, welche Benutzerkonten von der Umstellung betroffen sind und für alle Konten einen zweiten Faktor auszurollen. Sollten Sie Hilfe benötigen oder weitere Fragen haben, stehen wir gerne zur Verfügung. Sie erreichen unseren Support per Mail (support@abtis.de) oder per Telefon (07231/4431200).

 

Zurück