MFA Aktivierung - lokale Anwendungen betroffen?
Wir sind M365 Business Benutzer und haben die Meldung erhalten, dass in 14 Tagen allen Benutzern die Registrierung für die MFA Authentifizierung über die MS Authenticator App für unsere Organisation aktiviert wird.
Im Prinzip ja nicht schlecht, aaaber...
Was mir nicht 100% klar ist,
- ist das nur auf die Webzugriffe/Apps beschränkt oder sind auch die lokal installierten Anwendungen (Outlook/Teams/Onedrive/Word/Excel) betroffen?
- nicht jeder Arbeitsplatz hat ein Smartphone oder Telefon und wird von mehreren Benutzer benutzt.
, da funktioniert das auch nicht mir privater Smartphonenutzung (wie auch immer geregelt)
wie soll so etwas gehandelt werden?
- sehe ich es richtig, dass es für die M365 Business Lizenzen auch keine "sicheren Standorte/IP Adressbereiche" für eine Definition von Ausnahmen bzw. "Bedingten Zugriffen" der MFA Verpflichtung gibt (sondern nur für "Mindestens Microsoft Entra ID P1") ?
- lässt sich der MFA Zwang wieder deaktivieren wenn es von MS aktiviert wurde (hat das schon jemand hinter sich?)
Gruß
Thomas
Im Prinzip ja nicht schlecht, aaaber...
Was mir nicht 100% klar ist,
- ist das nur auf die Webzugriffe/Apps beschränkt oder sind auch die lokal installierten Anwendungen (Outlook/Teams/Onedrive/Word/Excel) betroffen?
- nicht jeder Arbeitsplatz hat ein Smartphone oder Telefon und wird von mehreren Benutzer benutzt.
, da funktioniert das auch nicht mir privater Smartphonenutzung (wie auch immer geregelt)
wie soll so etwas gehandelt werden?
- sehe ich es richtig, dass es für die M365 Business Lizenzen auch keine "sicheren Standorte/IP Adressbereiche" für eine Definition von Ausnahmen bzw. "Bedingten Zugriffen" der MFA Verpflichtung gibt (sondern nur für "Mindestens Microsoft Entra ID P1") ?
- lässt sich der MFA Zwang wieder deaktivieren wenn es von MS aktiviert wurde (hat das schon jemand hinter sich?)
Gruß
Thomas
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 9757699082
Url: https://administrator.de/contentid/9757699082
Ausgedruckt am: 03.12.2024 um 17:12 Uhr
14 Kommentare
Neuester Kommentar
Ich weiss nicht ob sich was geändert hat aber bis vor Kurzem war MFA noch keine Pflicht / kein Standard und musste manuell eingeschaltet werden. Hat das etwa ein Admin von Euch eingeschaltet? An der Stelle kann man nämlich auch bestimmen ob und welche weiteren Authentifizierungsmethoden erlaubt sind.
Du kannst dir auch eine SMS an ein normales Tischtelefon schicken lassen, der Code wird dir dann von einer Computerstimme vorgelesen. Es darf auch ruhig eine Nummer für mehrere Mitarbeiter sein, ich weiss jedoch nicht ob es ein Limit gibt.
Du kannst dir auch eine SMS an ein normales Tischtelefon schicken lassen, der Code wird dir dann von einer Computerstimme vorgelesen. Es darf auch ruhig eine Nummer für mehrere Mitarbeiter sein, ich weiss jedoch nicht ob es ein Limit gibt.
Zitat von @ReissT:
Wir sind M365 Business Benutzer und haben die Meldung erhalten, dass in 14 Tagen allen Benutzern die Registrierung für die MFA Authentifizierung über die MS Authenticator App für unsere Organisation aktiviert wird.
- ist das nur auf die Webzugriffe/Apps beschränkt oder sind auch die lokal installierten Anwendungen (Outlook/Teams/Onedrive/Word/Excel) betroffen?
Es können auch lokal installierte Applikationen betroffen sein, sofern sie über M365 lizenziert sind.
- nicht jeder Arbeitsplatz hat ein Smartphone oder Telefon und wird von mehreren Benutzer benutzt.
, da funktioniert das auch nicht mir privater Smartphonenutzung (wie auch immer geregelt)
wie soll so etwas gehandelt werden?
, da funktioniert das auch nicht mir privater Smartphonenutzung (wie auch immer geregelt)
wie soll so etwas gehandelt werden?
Es gibt ja auch noch andere MFA Methoden.
- sehe ich es richtig, dass es für die M365 Business Lizenzen auch keine "sicheren Standorte/IP Adressbereiche" für eine Definition von Ausnahmen bzw. "Bedingten Zugriffen" der MFA Verpflichtung gibt (sondern nur für "Mindestens Microsoft Entra ID P1") ?
Das kommt auf die M365 Lizenz an. Conditional Access ist in der Tat ein Feature von Entra ID P1.
- lässt sich der MFA Zwang wieder deaktivieren wenn es von MS aktiviert wurde (hat das schon jemand hinter sich?)
Zur Zeit ja. Wie man allerdings MS Cloud Dienste ohne MFA betreiben kann, ist mir ein Rätsel.
@ReissT über welchen Kanal ist diese Info von MS gekommen? Wir setzten M365 Business Basic, Standard und Premium ein. Meine Emailadresse ist in den Org setting eingetragen aber ich habe nichts erhalten. Wir setzten kein MFA für alle User ein, dies ist nur für alle Admin-Konten und die Admin-User außerhalb der eigenen öffentlichen IP-Adresse.
Conditional Access mit trusted IP gibt es auch in der Business Lizenz. Der Link ist leider ziemlich gut versteckt in Entra.
Conditional Access mit trusted IP gibt es auch in der Business Lizenz. Der Link ist leider ziemlich gut versteckt in Entra.
Zitat von @DerMaddin:
Conditional Access mit trusted IP gibt es auch in der Business Lizenz.
Was auch immer eine Business Lizenz sein soll.
Die Microsoft Dokumentation sagt auf jeden Fall:
Using this feature requires Microsoft Entra ID P1 licenses.
@mbehrens: Microsoft 365 Business Premium
https://learn.microsoft.com/en-us/entra/identity/conditional-access/over ...
https://learn.microsoft.com/en-us/entra/identity/conditional-access/over ...
also wenn man mehrer user hat die gleichen account handhaben kann man den QR code wegspeichern und bei der auth app auf smartphones mehrfach in die phones registrieren... somit mehrere user - mehrere phones - gleicher qr-code im authenticator. nur so als anmerkung.
wir haten E3 lizenzen da war das mit IP based conditional access kein thema...
oder alternativ cloud kündigen ist ja auch noch ne option
wir haten E3 lizenzen da war das mit IP based conditional access kein thema...
oder alternativ cloud kündigen ist ja auch noch ne option
Zitat von @ReissT:
Wir nutzen überwiegend "Microsoft 365 Business Standard" (sorry für die Verwirrung).
Ist denn wenigstens eine Lizenz vorhanden, die Entra ID P1 enthält?
Der verwendete Admin Account hat auch genug Rechte?
Zitat von @ThePinky777:
also wenn man mehrer user hat die gleichen account handhaben
Wer macht denn so etwas? Das ist doch gar nicht erlaubt
Zitat von @ReissT:
Naja, habt Ihr keine info@ oder anfrage@ oder dergleichen Adressen?
Es gibt nicht's was es nicht gibt
Zitat von @mbehrens:
Wer macht denn so etwas? Das ist doch gar nicht erlaubt
Zitat von @ThePinky777:
also wenn man mehrer user hat die gleichen account handhaben
Wer macht denn so etwas? Das ist doch gar nicht erlaubt
Naja, habt Ihr keine info@ oder anfrage@ oder dergleichen Adressen?
Es gibt nicht's was es nicht gibt
Bei uns war es Produktionsbetrieb im 3 Schichten Betrieb.
Da hatte jeder Arbeitsstation eben einen Stations Account, wo sich die Arbeiter in den verschiedenen Schichten geteilt haben.
Da der Zugang physikalisch stark gesichert war (Lebensmittel Industrie)
und der Zugang von ausserhalb des Firmennetzes mit den Accounts geblockt war.
war das risiko akzeptabel...
die haben ja kein Outlook verwendet sondern lediglich windows anmeldung + Warenwirtschaftssystem was mit individuellen accounts dann lief, ettiketten drucken und so zeug + produktionsmaschinens sps steuerungs systeme... und ein paar dateiablagen wo prozesse und so abgelegt sind >> lesend. kann man nicht mit nem büro arbeitsplatz verlgeichen.
Bissle kompliziert die Angelegenheit... grundsätzlich kommen mir da zwei Szenarios in den Sinn:
1.) Office ist on Premise mit lizenzkeys aktiviert worden und es sind keine Microsoft Accounts hinterlegt. In dem Falle spielt MFA keine Rolle, aber Office Onlinekollaboration fällt dann auch flasch, Onedrice, Teams ist funktional sehr beschnitten...
2.) Office ist on Premise mit MS Accounts verbunden. Dann melden die User sich in den installierten Versionen als auch online mit ihrem Microsoft Konto an. MFA ist optinal, es sei denn es wird per Unternehmensrichtlnie erzwungen... das MFA kann jeder User für sich selber einrichten, aka.ms/mfasetup
Bietet drei oder vier MFA Wege an, sogar Versand des 3. Faktors per Mail geht bzw per SMS, aber da man heutzutage Handynummern mit nicht allzuviel Aufwand klonen kann ist das eher unsicher... bei uns im Unternehmen ist SMS am 1.1.2024 abgeschaltet worden.
@thepunky777 die Online Accounts sind persönliche Accounts, für Funktionsaccounts ist das zwar nicht vorgesehen, aber wenn das Unternehmen für 100 Mitarbeiter 100 E5 Abos hat und noch mal 5 für die Schichtarbeiter-PCs, dann stört das bei MS ganz gewiß niemanden
1.) Office ist on Premise mit lizenzkeys aktiviert worden und es sind keine Microsoft Accounts hinterlegt. In dem Falle spielt MFA keine Rolle, aber Office Onlinekollaboration fällt dann auch flasch, Onedrice, Teams ist funktional sehr beschnitten...
2.) Office ist on Premise mit MS Accounts verbunden. Dann melden die User sich in den installierten Versionen als auch online mit ihrem Microsoft Konto an. MFA ist optinal, es sei denn es wird per Unternehmensrichtlnie erzwungen... das MFA kann jeder User für sich selber einrichten, aka.ms/mfasetup
Bietet drei oder vier MFA Wege an, sogar Versand des 3. Faktors per Mail geht bzw per SMS, aber da man heutzutage Handynummern mit nicht allzuviel Aufwand klonen kann ist das eher unsicher... bei uns im Unternehmen ist SMS am 1.1.2024 abgeschaltet worden.
@thepunky777 die Online Accounts sind persönliche Accounts, für Funktionsaccounts ist das zwar nicht vorgesehen, aber wenn das Unternehmen für 100 Mitarbeiter 100 E5 Abos hat und noch mal 5 für die Schichtarbeiter-PCs, dann stört das bei MS ganz gewiß niemanden