Microsoft hat am 1. Oktober ein Anmelde-Sicherheitsnetz abgeschaltet. Haben Sie Ersatz?

· von IDE Solutions
Kurz gesagt: Microsoft hat am 1. Oktober 2026 die alten risikobasierten Anmelderichtlinien in Entra ID Protection abgeschaltet. Wer sie als Conditional-Access-Richtlinien neu aufbauen will, braucht Entra-ID-P2-Lizenzen, und Microsoft 365 Business Premium enthält nur P1. Prüfen Sie deshalb, ob in Ihrem Unternehmen irgendetwas automatisch auf gekaperte Anmeldungen reagiert. Wahrscheinlich nicht.
Viele Geschäftsführer glauben, Microsoft 365 Business Premium "überwache" gestohlene Passwörter und sperre verdächtige Anmeldungen von selbst. Das stimmt nicht. Business Premium gibt Ihrer IT die Werkzeuge, Regeln zu schreiben, etwa "bei Anmeldung aus dem Ausland einen zweiten Schritt verlangen". Der Teil, der jede Anmeldung auf Risiko bewertet und eigenständig reagiert, gehört zu einer höheren Lizenzstufe.
Sichtbar wurde dieser Unterschied am 1. Oktober, als Microsoft den älteren Weg abschaltete, diese automatische Reaktion einzurichten. Wenn Sie nicht wissen, auf welcher Seite Ihr Unternehmen steht, klärt eine Microsoft-365-Sicherheitsanalyse das schnell, denn die Antwort steht in den Einstellungen Ihres Tenants und nicht in einer Produktbroschüre.
Kurz beantwortet
Was genau hat Microsoft abgeschaltet? Die älteren Benutzerrisiko- und Anmelderisiko-Richtlinien, die direkt in Entra ID Protection eingerichtet wurden. Laut Microsoft-Dokumentation wurden sie am 1. Oktober 2026 eingestellt. Administratoren sollen sie als Conditional-Access-Richtlinien neu anlegen.
Betrifft das ein Unternehmen mit Business Premium? Nur indirekt. In Microsofts Lizenztabelle stehen Risikorichtlinien ausschließlich bei Entra ID P2, und Business Premium enthält P1. Die meisten Business-Premium-Tenants hatten diese Richtlinien daher nie im Einsatz.
Merken meine Mitarbeitenden heute etwas? Nein, es geht nichts sichtbar kaputt. Das ist das Problem: Ein Tenant ohne automatische Reaktion sieht genauso aus wie einer mit, bis jemandes Zugangsdaten gestohlen werden.
Was ist die günstigste sinnvolle Lösung? Stellen Sie sicher, dass sich alle Nutzer für die Multi-Faktor-Authentifizierung registriert haben und ein paar gut gewählte P1-Regeln in Conditional Access aktiv sind. Wollen Sie zusätzlich die automatische Risikoreaktion, führt der Weg über eine P2-Lizenz.
Was haben die abgeschalteten Richtlinien eigentlich getan?
Bei jeder Anmeldung in Microsoft 365 bewertet Microsoft, wie wahrscheinlich ein Angreifer dahintersteckt. Signale sind zum Beispiel eine Anmeldung von einer anonymen IP-Adresse, ein Password-Spray-Muster oder ein Passwort, das in einer Leak-Liste aufgetaucht ist. Microsoft beschreibt diese Erkennungen als Grundlage für automatische Regeln.
Zwei Regeln nutzten diese Bewertung. Die Anmelderisiko-Regel verlangt einen zweiten Verifizierungsschritt, wenn eine Anmeldung verdächtig aussieht. Die Benutzerrisiko-Regel erzwingt eine sichere Passwortänderung oder beendet die Sitzungen der Person, wenn ein Konto kompromittiert wirkt. Beide liefen ohne Zutun Ihres Teams, nachts um drei genauso wie an einem Feiertag.
Bis zum 1. Oktober konnte ein Administrator diese Regeln direkt in ID Protection aktivieren. Diese Stelle funktioniert nicht mehr. Dieselben Regeln gehören jetzt in Conditional Access, das allgemeine Regelwerk dafür, wer worauf zugreifen darf, und verhalten sich dort genauso.
Welche Lizenz brauchen Sie, um diesen Schutz zu behalten?
Microsofts eigene Tabellen klären das. In der Entra-Lizenzdokumentation steht risikobasiertes Conditional Access bei Entra ID P2 und ist bei P1 nicht angehakt. Dieselbe Seite nennt P1 als Bestandteil von Microsoft 365 Business Premium und P2 als Bestandteil der Microsoft Defender Suite, die es als Zusatz für Business Premium gibt.
| Funktion | Entra ID P1 (in Business Premium) | Entra ID P2 |
|---|---|---|
| Conditional-Access-Regeln (Nutzer, Gerät, Standort, App) | Ja | Ja |
| Automatische Anmelderisiko- und Benutzerrisiko-Richtlinien | Nein | Ja |
| Vollständige Berichte zu riskanten Nutzern und Anmeldungen | Eingeschränkt | Vollständig |
| Warnungen und Wochenübersicht zu gefährdeten Nutzern | Nein | Ja |
Eine Konsequenz verdient einen klaren Satz. Wenn Ihr IT-Dienstleister Ihnen früher gesagt hat, der risikobasierte Schutz sei aktiv, und Sie Business Premium ohne Defender-Suite-Zusatz haben, lassen Sie sich die konkrete Richtlinie zeigen. Entweder ist es eine einfachere P1-Regel, die etwas anderes tut, oder der Schutz hat nie funktioniert.
Was sollte eine Kanzlei mit 20 Mitarbeitenden diese Woche tun?
Nehmen wir eine Buchhaltungskanzlei mit 20 Mitarbeitenden als Beispiel. Das Team öffnet Lohnunterlagen von Mandanten zu Hause, beim Mandanten vor Ort und auf dem Handy. Ein gestohlenes Passwort ist dort keine IT-Unannehmlichkeit, sondern eine Meldung nach Datenschutzrecht und ein schwieriges Gespräch mit den Mandanten. Die Kanzlei hat Business Premium. Die sinnvolle Reihenfolge besteht aus vier Schritten, und keiner davon braucht einen Neukauf.
Erstens: Klären, wer für MFA registriert ist. Microsofts Behebungsablauf hängt davon ab. Die Dokumentation warnt, dass Nutzer, die sich vor einem Risikoereignis nicht für die Multi-Faktor-Authentifizierung registriert haben, gesperrt werden und einen Administrator brauchen. Ob mit oder ohne Risikorichtlinien: Ein nicht registriertes Konto ist die Schwachstelle, und meist versteckt es sich hinter einem gemeinsam genutzten Postfach oder einer ehemaligen Saisonkraft. Die Buchhaltungs- und Finanzunternehmen, die wir betreuen, verwalten genau solche Mandantendaten.
Zweitens: Prüfen, ob ein Grundsatz an Conditional-Access-Regeln existiert. Dazu gehören MFA für alle Nutzer, eine Sperre veralteter Anmeldeverfahren und eine strengere Regel für Administratoren. Das sind P1-Funktionen, die Sie bereits bezahlen.
Drittens: Feststellen, ob jemand die älteren Risikorichtlinien aktiviert hatte. Falls Ihr Tenant P2-Lizenzen hatte, öffnen Sie das ID-Protection-Dashboard und sehen nach, ob die Benutzerrisiko- und Anmelderisiko-Richtlinien durchgesetzt wurden. Falls ja und niemand Ersatz in Conditional Access gebaut hat, besteht seit dem 1. Oktober eine Lücke.
Viertens: Über P2 mit einer konkreten Zahl entscheiden. Zählen Sie die Konten, die an sensible Daten kommen: Partner, Finanzen, Personal, Administratoren. Nur diese Personen zu lizenzieren ist eine legitime Option und kostet weniger, als alle zu lizenzieren.
Wie migrieren Sie, wenn Sie Risikorichtlinien hatten?
Microsofts Migrationsanleitung ist kurz. Legen Sie die entsprechenden Benutzerrisiko- und Anmelderisiko-Richtlinien in Conditional Access zunächst im Modus "Nur Bericht" an, prüfen Sie die Ergebnisse und schalten Sie die Richtlinien auf "Ein", wenn alles passt. Danach deaktivieren Sie die alten Richtlinien in ID Protection.
Die empfohlenen Einstellungen zeigen, was Sie mit der Lizenz einkaufen. Beim Anmelderisiko empfiehlt Microsoft, bei mittlerem oder hohem Risiko MFA zu verlangen. Beim Benutzerrisiko empfiehlt es, bei hohem Risiko eine Behebung zu verlangen: eine sichere Passwortänderung nach MFA oder, bei passwortlosen Anmeldungen, das Zurücksetzen der Sitzung.
Zwei Details verursachen die meisten Probleme. Nehmen Sie mindestens ein Notfallzugriffskonto von den Richtlinien aus, damit ein Konfigurationsfehler nicht alle aussperrt, auch Sie selbst. Und kombinieren Sie Benutzerrisiko und Anmelderisiko nicht in einer einzigen Richtlinie. Die Dokumentation von Microsoft verlangt getrennte Richtlinien.
Den Modus "Nur Bericht" überspringen viele, wenn es eilig ist. Er kostet ein paar Tage Wartezeit, und er zeigt Ihnen zum Beispiel, dass das Reiseverhalten der Finanzleiterin am Montagmorgen eine Rückfrage ausgelöst hätte.
Lohnt sich P2 für ein Unternehmen mit 15 bis 50 Personen?
Es hängt davon ab, welche Daten Sie halten und wem Sie Rechenschaft schulden, nicht von der Mitarbeiterzahl. Ein Unternehmen, das fremdes Geld, Gesundheitsdaten oder Mandatsakten verwaltet, hat die besseren Argumente, denn eine unbemerkte Kontoübernahme zieht dort Meldepflichten und Vertrauensverluste nach sich, die jede Lizenzgebühr übersteigen. Ein Designstudio ohne regulierte Daten kann vernünftigerweise bei P1 bleiben und seinen Aufwand in lückenlose MFA und Geräteregeln stecken.
Es gibt außerdem einen Kostenfaktor, der nie auf dem Lizenzangebot steht: Aufmerksamkeit. Risikorichtlinien helfen nur, wenn jemand die Berichte zu riskanten Nutzern liest und behandelt, was die Automatik nicht erledigt. Ein Tenant mit P2, in dem niemand die Berichte liest, hat einen Alarm gekauft, den keiner hört. Genau diese Aufgabe übernehmen unsere Cloud-Sicherheitsdienste für kleine Teams ohne eigene Sicherheitsfachkraft.
Praktisch heißt das: Beginnen Sie mit den fünf bis zehn Konten, deren Übernahme am teuersten wäre. Wer dort Risikorichtlinien einsetzt und die Berichte regelmäßig liest, deckt den größten Teil des Risikos ab, ohne dass die Lizenzkosten mit der Belegschaft mitwachsen. Alle übrigen Konten sichern Sie mit den P1-Regeln ab, die Sie ohnehin bezahlen.
Lautet die Antwort "noch nicht", halten Sie die Entscheidung schriftlich mit Datum fest, so wie bei jedem akzeptierten Geschäftsrisiko. Ein Vermerk "geprüft, entschieden für P1 plus MFA für alle" können Sie einem Kunden oder Prüfer vorlegen, Schweigen nicht.
Was steht Anfang Oktober sonst noch im Kalender?
Nicht nur die Identitätsregeln haben diesen Monat ein Datum. Der Support für Office 2021 endet am 13. Oktober, den Termin haben wir in unserem Artikel zu Office 2021 behandelt, und auch Windows-10-Rechner laufen auf einer eigenen Uhr. Behandeln Sie den Oktoberanfang als ein einziges Prüffenster: Identitätsregeln, alte Office-Installationen und nicht mehr unterstützte Windows-Rechner in einem Durchgang sind sinnvoller als drei getrennte Feuerwehreinsätze.
Die größere Lehre: Microsoft verschiebt Sicherheitseinstellungen zwischen Menüs und Lizenzstufen, ohne dass ein Alarm ertönt. Eine Einstellung, die im letzten Quartal aktiv war, liegt heute vielleicht in einem anderen Regal. Wer seine Conditional-Access-Liste jedes Quartal prüft und eine verantwortliche Person benennt, braucht dafür etwa eine Stunde und erwischt genau solche Änderungen. Unsere Checkliste zur Microsoft-365-Härtung nennt die weiteren Standardeinstellungen, die Sie bei dieser Gelegenheit ansehen sollten.
Fünf Fragen an Ihren IT-Dienstleister
Schicken Sie diese Fragen an die Person, die Ihren Microsoft-365-Tenant betreut, und bitten Sie innerhalb der Woche um schriftliche Antworten:
1. Welche Entra-Lizenzen haben wir: P1, P2 oder einen Defender-Suite-Zusatz?
2. Waren in unserem Tenant jemals ältere Benutzerrisiko- oder Anmelderisiko-Richtlinien aktiv, und was hat sie ersetzt?
3. Wie viel Prozent der Nutzer sind für MFA registriert, und welche Konten fehlen?
4. Welche Conditional-Access-Richtlinien stehen im Modus "Nur Bericht", und warum?
5. Wer liest die Anmelde- und Risikoberichte, und wie oft?
Die Antwort "Das muss ich nachsehen" ist eine nützliche Information. Sie zeigt, dass die Kontrolle auf dem Papier existiert und keinen Verantwortlichen hat. Wenn Sie dieselben Fragen mit Belegen aus Ihrem eigenen Tenant beantwortet haben möchten: Unsere Microsoft-365-Betreuung beginnt genau mit dieser Bestandsaufnahme.
Finden Sie heraus, was reagiert, wenn ein Login gestohlen wird
Wir lesen Ihre Entra- und Conditional-Access-Konfiguration, gleichen sie mit Ihren Lizenzen ab und liefern eine kurze schriftliche Antwort: Was schützt Anmeldungen heute, was ist am 1. Oktober entfallen und was wäre das günstigste sinnvolle Upgrade.
Die Lücken erhalten Sie als verständliche Liste, sortiert nach dem Schaden, den ein gestohlenes Passwort anrichten könnte, damit Sie entscheiden, bevor ein Vorfall es für Sie tut.
Dieser Beitrag wurde mit KI-Unterstützung erstellt und vor der Veröffentlichung von IDE Solutions geprüft, bearbeitet und freigegeben. Mehr dazu im Impressum.