Wir hören oft „MFA reicht doch". Tut es nicht. MFA ohne Conditional Access lässt zu viel offen — Legacy-Auth, ungemanagte Geräte, Reise-Logins.
Die fünf Basis-Policies
- Block Legacy Authentication.
- Require MFA für alle User außer Service-Accounts.
- Require Compliant Device für sensible Apps.
- Block Sign-in aus Hochrisiko-Ländern.
- Sign-in Risk High → Block, Medium → MFA.
Diese fünf Policies fangen 90 % der typischen Angriffe ab. Den Rest macht Defender, Patch-Management und Anwender-Schulung.
