Cloud-only und eindeutig zuordenbar
Prüfen Sie, ob die Konten unabhängig von lokaler Synchronisierung oder Federation erreichbar bleiben und eine verantwortliche Stelle dokumentiert ist.
Break-Glass-Konten schützen vor einer Aussperrung aus dem Tenant. Sie sind zugleich hoch privilegiert und müssen deshalb technisch erkennbar, abgesichert und überwacht sein.
Wenn Conditional Access, ein Identitätsanbieter oder eine MFA-Änderung den regulären Administrationszugang blockiert, braucht das Team einen kontrollierten Rückweg. Ein dauerhaft ausgeschlossener Global Administrator ohne Eigentümer, starke Anmeldung oder Alarmierung löst dieses Problem nicht sicher.
Prüfen Sie, ob die Konten unabhängig von lokaler Synchronisierung oder Federation erreichbar bleiben und eine verantwortliche Stelle dokumentiert ist.
Die Ausnahme muss genau zum Notfallzweck passen. Rolle, Authentisierung und Ausschluss sollten nicht als Komfortzugang im Alltag verwendet werden.
Ein Notfallkonto braucht eine Alarmierung und einen dokumentierten Ablauf für Nutzung, Nachbereitung und erneute Prüfung.
Erfassen Sie Anzahl, Cloud-only-Status, Rollen und verantwortliche Person. Microsoft empfiehlt mindestens zwei Notfallzugriffskonten; eine einzelne Ausnahme ist selbst ein Ausfallrisiko.
Prüfen Sie Authentisierung, Conditional-Access-Ausnahmen und die Trennung vom täglichen Administrationskonto. Der Ausschluss einer Richtlinie ersetzt keine starke, kontrollierte Anmeldung.
Dokumentieren Sie, wie eine Anmeldung erkannt wird, wer reagieren muss und wann die Funktionsfähigkeit zuletzt getestet wurde. GraphSec erfasst dafür bei IAM-08 technische Indikatoren zu Konten, Rollen, Ausnahmen und Monitoring.
Ein Script kann technische Hinweise erfassen. Die sichere Verwahrung der Anmeldedaten, ein echter Notfalltest und die organisatorische Freigabe bleiben manuelle Nachweise.
Der GraphSec-Prüfkatalog macht transparent, was IAM-08 technisch erfasst und welche Entscheidungen Ihr Team zusätzlich dokumentieren muss.