BranchenAngeboteEine Anfrage. Ihr nächster Schritt.

Mehrfaktor-Anmeldung einführen: Wie bleibt Ihr Team sicher arbeitsfähig?

Die zusätzliche Anmeldung soll Konten schützen und im Alltag funktionieren. Dafür reicht es nicht, eine App zu verteilen. Entscheidend sind die betroffenen Anwendungen, passende Methoden und ein geübter Weg zurück ins Konto, wenn ein Gerät fehlt.

KI-generiertes Symbolbild: Drei dunkle Torrahmen schützen einen türkis leuchtenden abstrakten Würfel.
KI-generiertes Symbolbild

Montagmorgen ist der bessere Maßstab als die Zahl registrierter Apps

Die Bürokräfte melden sich an E-Mail und Auftragsverwaltung an, ein Außendienstmitarbeiter nutzt ein Tablet, die Buchhaltung arbeitet zusätzlich mit einem älteren Programm. Wenn Sie die Anmeldung ändern, müssen diese Abläufe weiterhin möglich sein. Eine Liste installierter Authentifizierungs-Apps zeigt noch nicht, ob alle wichtigen Anwendungen geschützt sind und die Beschäftigten ihre Arbeit erledigen können.

Mehrfaktor-Authentifizierung, kurz MFA, verlangt bei der Anmeldung zusätzliche Nachweise aus unterschiedlichen Kategorien. Ein Kennwort und ein weiteres Kennwort sind deshalb nicht schon zwei unabhängige Faktoren. Welche Methode tatsächlich verwendet wird und welche Anmeldungen sie schützt, hängt vom jeweiligen System ab. Lassen Sie sich den vorgesehenen Ablauf an Ihren eigenen Anwendungen zeigen, statt nur einen allgemeinen Sicherheitsbegriff zu bestellen.

Das Ziel für einen Einführungsauftrag lässt sich konkret formulieren: Bestimmte Konten und Anwendungen sollen mit geeigneter starker Anmeldung erreichbar sein, die Beschäftigten kennen den Ablauf, und Geräteverlust oder ein gesperrter Zugang werden nachvollziehbar behandelt. Dazu gehören überprüfbare Ergebnisse. Die bloße Aussage „MFA aktiv“ reicht für die Übergabe nicht.

Wenn Sie Unterstützung bei Planung und Umsetzung suchen, nutzen Sie die Anfrage für IT-Sicherheit im Betrieb. Die aktuelle Auswahl zu Schutzkonzept und Umsetzung eröffnet das Gespräch. Beschreiben Sie anschließend Ihre Anmeldeumgebung und den gewünschten Rollout. Ein Anbieter muss erst prüfen, welche Maßnahmen in Ihren Systemen tatsächlich möglich sind.

Zuerst die Anmeldungen finden, die den Arbeitstag tragen

Erstellen Sie zusammen mit den zuständigen Personen eine überschaubare Übersicht. Welche Dienste benötigt der Betrieb, wer nutzt sie und wie erfolgt heute die Anmeldung? Dazu zählen Cloudanwendungen, Fernzugänge und administrative Zugänge, gegebenenfalls auch Systeme am Standort. Ein gemeinsam verwendetes Konto sollte sichtbar werden. Es lässt sich nicht einfach durch die persönliche App einer einzigen Person sinnvoll betreuen.

Trennen Sie normale Beschäftigtenkonten, Konten mit erhöhten Rechten und technische Konten für automatisierte Abläufe. Letztere können keine gewöhnliche App-Abfrage bestätigen. Der Dienstleister muss ihre geeignete Absicherung gesondert planen. Wenn etwa eine Schnittstelle nachts Aufträge überträgt, sollte deren Anmeldung vor der Änderung geklärt sein. Ein fehlgeschlagener Automatismus wird möglicherweise erst später im Tagesablauf bemerkt.

Bei älteren Anwendungen interessiert nicht nur, ob sie grundsätzlich MFA unterstützen. Wie werden sie tatsächlich angebunden? Microsoft beschreibt für Entra unterschiedliche Wege für moderne und ältere beziehungsweise lokale Systeme. Eine MFA-Regel für einen zentralen Cloudzugang erfasst deshalb nicht automatisch jeden weiteren Anmeldeweg. Lassen Sie benennen, was der Auftrag einschließt und wo eine separate Lösung oder eine technische Änderung nötig ist.

Ordnen Sie die Einträge nach betrieblicher Bedeutung. Welche Anwendung braucht der Empfang sofort? Was muss die Buchhaltung am Abrechnungstag erreichen? Welche externe Person hat regelmäßig Zugriff? Für eine kleine Firma kann eine kurze Tabelle genügen. Sie sollte aber die realen Abläufe abbilden und Verantwortliche für unklare Zugänge nennen. Eine vollständige Unternehmensarchitekturzeichnung ist für die erste Besprechung meist nicht nötig.

Die Methode muss zur Person und zum Arbeitsplatz passen

Ein Smartphone ist nicht an jedem Arbeitsplatz verfügbar oder erwünscht. Vielleicht gibt es Bereiche ohne private Geräte, wechselnde Arbeitsplätze oder Beschäftigte, die keine passende App auf ihrem eigenen Telefon nutzen möchten. Solche Voraussetzungen gehören vor der Auswahl auf den Tisch. Prüfen Sie mit dem Dienstleister geeignete Alternativen und deren Beschaffung, Verwaltung und Ersatz.

In der Microsoft-Dokumentation werden unter anderem Authenticator-Verfahren und FIDO2-Sicherheitsschlüssel beschrieben. Methoden haben unterschiedliche Sicherheitseigenschaften. Lassen Sie erklären, wie gut die vorgeschlagene Methode gegen täuschende Anmeldeseiten schützt und welche Systeme sie verwenden können. Eine App, ein Einmalcode und ein Sicherheitsschlüssel sind nicht austauschbar, nur weil alle zusätzliche Anmeldeschritte ermöglichen.

Die passende Rückfrage lautet: „Wie meldet sich diese Person an diesem Arbeitsplatz an, und was braucht sie dafür?“ Gehen Sie Außendienst, Büro und wechselnde Arbeitsplätze getrennt durch. Klären Sie auch Bedienbarkeit und Unterstützung beim Einrichten. Eine technisch geeignete Methode hilft wenig, wenn Beschäftigte sie im vorgesehenen Ablauf nicht verlässlich verwenden können.

Lassen Sie Kosten und Voraussetzungen benennen. Gehören benötigte Lizenzen, Schlüssel, Einrichtung und Einweisung zum Angebot? Wer verwaltet ausgegebene Geräte? Wie wird ein Ersatz bestellt? Manche Funktionen sind an bestimmte Lizenz- oder Systemvoraussetzungen gebunden. Verlangen Sie eine Aussage zu Ihrer Umgebung, statt aus einer Produktbeschreibung eine bereits vorhandene Funktion abzuleiten.

Registrierung, Regel und tatsächliche Anmeldung auseinanderhalten

Wenn jemand eine Methode eingerichtet hat, ist zunächst die Registrierung abgeschlossen. Damit steht noch nicht fest, dass die richtigen Anmeldungen diese Methode auch verlangen. Es braucht passende Regeln und eine Prüfung ihres tatsächlichen Verhaltens. Microsoft unterscheidet in seinen Bereitstellungshinweisen entsprechend die Registrierung von der Durchsetzung durch Anmelderichtlinien.

Fragen Sie bei der Übergabe deshalb nach drei Nachweisen:

Stand Woran Sie ihn erkennen können
Methoden vorbereitet Zugelassene Verfahren und betroffene Gruppen sind beschrieben
Beschäftigte registriert Einrichtung abgeschlossen, offene Personen erkennbar
Anmelderegel wirksam Vorgesehene Zugänge praktisch geprüft, Ausnahmen erklärt

Vermeiden Sie eine Erfolgszahl ohne Bezugsgröße. „95 Prozent eingerichtet“ könnte Beschäftigte meinen, Anwendungen jedoch auslassen. Bitten Sie um eine Übersicht, die offene Konten und ungeschützte beziehungsweise anders geschützte Wege benennt. Sie müssen keine Protokolle mit vertraulichen Details lesen. Sie sollten erkennen, welches vereinbarte Ziel erreicht wurde und welches noch Arbeit benötigt.

Auch unerwartet häufige Abfragen verdienen Aufmerksamkeit. Microsoft weist darauf hin, dass zu viele Aufforderungen Nutzer an gedankenloses Bestätigen gewöhnen können. Lassen Sie Sitzungs- und Anmelderegeln deshalb fachlich auf den Arbeitsablauf abstimmen. Das bedeutet keine pauschale Lockerung. Es bedeutet, Schutz und Bedienung bewusst zu konfigurieren und die tatsächliche Wirkung zu überprüfen.

Mit einem kleinen Pilot die schwierigen Fälle entdecken

Beginnen Sie mit einer Gruppe, die wichtige Arbeitsweisen abdeckt. Nur die IT-affinste Person im Büro auszuwählen, lässt Probleme im Außendienst oder an einem gemeinsam genutzten Arbeitsplatz leicht unentdeckt. Microsoft empfiehlt eine Pilotbereitstellung und weitere Phasen innerhalb der vorhandenen Supportkapazität. Für Ihre Planung folgt daraus: Der nächste Schritt hängt von den gefundenen Problemen ab, nicht nur vom Kalender.

Vereinbaren Sie vorher, welche Fälle geprüft werden. Die normale Anmeldung gehört dazu, aber auch ein neues Gerät, ein Arbeitstag außerhalb des Büros und der Zugriff auf eine wichtige ältere Anwendung. Lassen Sie außerdem festlegen, wie ein fehlgeschlagener Versuch gemeldet wird. Beschäftigte brauchen einen erreichbaren Ansprechpartner und sollten keine Zugangsdaten oder Bestätigungscodes per gewöhnlicher Rückfrage weitergeben.

Notieren Sie Probleme in verständlicher Form: „Tablet im Außendienst kann gewünschte Methode nicht nutzen“ ist für die Entscheidung hilfreicher als eine Sammlung unkommentierter Fehlernummern. Der Dienstleister prüft die Ursache und erklärt die Lösung. Halten Sie fest, ob sich daraus eine Änderung der Methode, der Geräteausstattung oder des Ablaufs ergibt.

Nach dem Pilot entscheiden Sie gemeinsam, welche Gruppe als Nächstes umgestellt wird. Ein kurzer Termin mit bekannten offenen Punkten genügt oft. Wesentlich ist, dass keine ungelösten Schwierigkeiten einfach auf mehr Beschäftigte ausgeweitet werden. Planen Sie die Umstellung zu einer Zeit, in der Unterstützung verfügbar ist und kritische Geschäftsaufgaben nicht unnötig betroffen sind.

Das verlorene Telefon gehört vorab in die Planung

Ein Mitarbeiter verliert sein Telefon auf dem Arbeitsweg. Wer darf jetzt seine Identität prüfen, eine alte Methode entfernen und den Zugang wiederherstellen? Welche Alternative wurde eingerichtet? Wenn diese Fragen erst im Ausfall geklärt werden, entsteht Druck auf den Support. Unter Zeitdruck eine zusätzliche Anmeldung einfach abzuschalten, ist kein tragfähiger Regelprozess.

Lassen Sie einen passenden Wiederherstellungsweg vorbereiten. Microsoft nennt für seine Umgebung mehrere registrierte Methoden und je nach Voraussetzungen einen temporären Zugriffspass als Möglichkeiten. Das ist keine universelle Funktion jedes Systems. Fragen Sie für Ihre Lösung nach dem konkreten Verfahren, seiner Befristung, der Identitätsprüfung und der Dokumentation. Ein Ersatzweg sollte nicht dieselbe verlorene Voraussetzung erneut verlangen.

Beschäftigte brauchen eine kurze Handlungshilfe: Wen erreichen sie, welche Informationen sollen sie bereithalten und was dürfen sie nicht bestätigen? Beim Wechsel auf ein neues Telefon sollte der Übergang ebenfalls beschrieben sein. Prüfen Sie, ob eine neue Registrierung und die Entfernung der alten Methode nötig sind. Die alte SIM-Karte allein erklärt nicht den vollständigen Zustand aller Anmeldemethoden.

Bei Austritten und Rollenwechseln greifen weitere Aufgaben ineinander. Ein Zugang wird gesperrt, Rechte werden angepasst, ausgegebene Schlüssel kommen zurück und registrierte Methoden werden nach dem vorgesehenen Verfahren behandelt. Wer führt die Änderung aus, wer meldet sie rechtzeitig und wer prüft den Abschluss? Nehmen Sie diesen Ablauf in die Übergabe auf. Die MFA-Einführung sollte keine zusätzliche, dauerhaft ungeklärte Geräteverwaltung hinterlassen.

Auch Administratoren brauchen einen unabhängigen Notfallweg

Der Zugang zur Verwaltung ist besonders wichtig. Wenn alle regulären Administratoren durch dieselbe Störung ausgesperrt sind, darf die Lösung nicht von genau diesem Zugang abhängen. Besprechen Sie deshalb Notfallzugriff getrennt von der Wiederherstellung eines gewöhnlichen Beschäftigtenkontos. Dazu gehören gesicherte Zugangsmittel, festgelegte Verantwortliche, Überwachung und regelmäßige Funktionsprüfung.

Microsoft empfiehlt für Entra besondere Notfallkonten mit geeigneter starker Authentifizierung und möglichst unabhängigen Voraussetzungen. Daraus folgt keine Empfehlung, ein ungeschütztes gemeinsames Administratorkennwort offen bereitzuhalten. Der Dienstleister muss die Lösung in Ihrer Umgebung sicher konfigurieren und erklären, in welchen Fällen sie verwendet werden darf.

Fragen Sie, wie die Verwendung bemerkt und anschließend geprüft wird. Ein Notfallweg, den niemand überwacht, schafft eine neue unklare Zugangsmöglichkeit. Lassen Sie außerdem bestätigen, dass Änderungen an normalen Anmelderegeln seine Funktionsfähigkeit nicht versehentlich beseitigen. Ein wiederkehrender Test gehört in die laufende Betreuung, nicht nur in die einmalige Installation.

Für die Geschäftsführung genügt eine verständliche Zusammenfassung: Welche Abhängigkeit wird vermieden, wer darf den Weg nutzen und wann wurde er zuletzt geprüft? Vertrauliche Zugangsdaten gehören nicht in diese allgemeine Übersicht und auch nicht in eine Portalanfrage. Sie werden im vorgesehenen sicheren Verfahren verwahrt.

Die Übergabe an einem kleinen Arbeitsablauf prüfen

Eine Firma stellt E-Mail, Cloudablage und Fernzugang um. Im Pilot funktionieren Büroanmeldungen, der Außendienst hat jedoch noch keinen passenden Ersatz bei Geräteverlust. Ein älteres Fachprogramm nutzt zudem einen anderen Anmeldeweg. Die sinnvolle Zwischenbilanz lautet jetzt nicht „MFA fertig“. Sie benennt die erreichten Zugänge und die beiden offenen Aufgaben.

Lassen Sie für diese Aufgaben jeweils Lösung, Verantwortlichen und Termin vereinbaren. Erst danach wird die nächste Gruppe umgestellt. Bei der abschließenden Übergabe sollte die Übersicht aus dem Start wieder auftauchen: erfasste Konten und Anwendungen, Methode, wirksame Regel, Ausnahmen, Wiederherstellung und Betreuung. Änderungen werden nachvollziehbar dokumentiert, damit die laufende Betreuung nicht neu erraten muss, was eingerichtet wurde.

Prüfen Sie den Angebotsumfang ebenso konkret. Enthält er nur die Konfiguration oder auch Bestandsaufnahme, Pilot, Nutzerunterstützung und Abschlusskontrolle? Was kostet die Betreuung nach dem Rollout? Ein höherer Einrichtungspreis kann zusätzliche Arbeit enthalten, muss diese aber benennen. Ein günstiger Einzelposten lässt die offenen Aufgaben nicht verschwinden.

Über die kostenfreie und unverbindliche IT-Sicherheitsanfrage können Sie Unterstützung für dieses Vorhaben suchen. Nehmen Sie Ihre wichtigsten Anwendungen, Arbeitsplätze und bekannten Ausfallfälle in das anschließende Gespräch mit. So lässt sich ein Auftrag vereinbaren, dessen Ergebnis Sie im eigenen Arbeitsalltag prüfen können.

Quellen und weiterführende Informationen

Von der Orientierung
zur Anfrage.

Wählen Sie Ihr Anliegen auf der Seite für IT-Sicherheit und hinterlassen Sie Ihre Kontaktdaten.

Anfrage starten