GraphSec Enterprise · M365 Security Assessments für Beratung und MSPs.
M365 Notfallkonto prüfen

Notfallzugriff behalten, ohne eine unkontrollierte Ausnahme zu schaffen.

Break-Glass-Konten schützen vor einer Aussperrung aus dem Tenant. Sie sind zugleich hoch privilegiert und müssen deshalb technisch erkennbar, abgesichert und überwacht sein.

Das konkrete Problem

Eine Ausnahme wird schnell zum blinden Fleck.

Wenn Conditional Access, ein Identitätsanbieter oder eine MFA-Änderung den regulären Administrationszugang blockiert, braucht das Team einen kontrollierten Rückweg. Ein dauerhaft ausgeschlossener Global Administrator ohne Eigentümer, starke Anmeldung oder Alarmierung löst dieses Problem nicht sicher.

Identität

Cloud-only und eindeutig zuordenbar

Prüfen Sie, ob die Konten unabhängig von lokaler Synchronisierung oder Federation erreichbar bleiben und eine verantwortliche Stelle dokumentiert ist.

Zugriff

Ausnahme klein halten

Die Ausnahme muss genau zum Notfallzweck passen. Rolle, Authentisierung und Ausschluss sollten nicht als Komfortzugang im Alltag verwendet werden.

Erkennung

Jede Nutzung sichtbar machen

Ein Notfallkonto braucht eine Alarmierung und einen dokumentierten Ablauf für Nutzung, Nachbereitung und erneute Prüfung.

1. Notfallkonten eindeutig inventarisieren

Erfassen Sie Anzahl, Cloud-only-Status, Rollen und verantwortliche Person. Microsoft empfiehlt mindestens zwei Notfallzugriffskonten; eine einzelne Ausnahme ist selbst ein Ausfallrisiko.

2. Schutz und Ausnahme gemeinsam bewerten

Prüfen Sie Authentisierung, Conditional-Access-Ausnahmen und die Trennung vom täglichen Administrationskonto. Der Ausschluss einer Richtlinie ersetzt keine starke, kontrollierte Anmeldung.

3. Alarmierung und Test nachweisen

Dokumentieren Sie, wie eine Anmeldung erkannt wird, wer reagieren muss und wann die Funktionsfähigkeit zuletzt getestet wurde. GraphSec erfasst dafür bei IAM-08 technische Indikatoren zu Konten, Rollen, Ausnahmen und Monitoring.

Prüfgrenze:

Ein Script kann technische Hinweise erfassen. Die sichere Verwahrung der Anmeldedaten, ein echter Notfalltest und die organisatorische Freigabe bleiben manuelle Nachweise.

Nächster Schritt

Ausnahme und Nachweis in denselben Bericht bringen.

Der GraphSec-Prüfkatalog macht transparent, was IAM-08 technisch erfasst und welche Entscheidungen Ihr Team zusätzlich dokumentieren muss.