Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mit der externen mehrstufigen Authentifizierung (MFA) können Benutzer einen externen Anbieter auswählen, um die MFA-Anforderungen zu erfüllen, wenn sie sich mit einem Geschäfts-, Schul- oder Unikonto anmelden. Benutzerdefinierte Steuerelemente in Microsoft Entra Conditional Access haben zuvor ähnliche Funktionen bereitgestellt, aber mit der allgemeinen Verfügbarkeit von externer MFA (zuvor als externe Authentifizierungsmethoden bezeichnet) sind benutzerdefinierte Steuerelemente veraltet und zur Außerbetriebnahme vorgesehen. Dieses Handbuch enthält die Schritte zum Migrieren vorhandener benutzerdefinierter Richtlinien für bedingten Zugriff auf externe MFA.
Important
Benutzerdefinierte Steuerelemente sind veraltet. Das Hinzufügen neuer benutzerdefinierter Steuerelemente und das Bearbeiten vorhandener benutzerdefinierter Steuerelemente ist ab September 2026 nicht zulässig. Die vollständige Außerbetriebnahme ist für Anfang 2027 geplant. Beginnen Sie jetzt mit der Planung Ihrer Migration. Weitere Informationen finden Sie in der Ankündigung der externen MFA GA.
Dieses Handbuch ist nur relevant, wenn Ihre Organisation derzeit benutzerdefinierte Steuerelemente verwendet. Wenn Sie keine benutzerdefinierten Steuerelemente verwenden, ist keine Aktion erforderlich.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie folgendes haben:
- Microsoft Entra ID-P1- oder P2-Lizenz
- Rolle des Authentifizierungsrichtlinienadministrators (oder globaler Administrator).
- Rolle "Privilegierter Rollenadministrator ", um der Administratorzustimmung für die Anwendung des Anbieters zu erteilen.
- Metadaten von Ihrem externen MFA-Anbieter:
- Anwendungs-ID: App-Registrierungs-ID (in der Regel multitenant).
- Client-ID: Identifiziert Microsoft Entra Anforderungen an den Anbieter.
-
Ermittlungs-URL: OIDC-Metadatenendpunkt (z. B
https://provider.example.com/.well-known/openid-configuration. ).
- Eine Testbenutzergruppe in Microsoft Entra ID zu Testzwecken.
- Ein Inventar aller vorhandenen Richtlinien für bedingten Zugriff, die benutzerdefinierte Steuerelemente verwenden.
Warum migrieren?
Externe MFA behebt wichtige Einschränkungen von benutzerdefinierten Steuerelementen:
| Capability | Benutzerdefinierte Steuerelemente | Externe MFA |
|---|---|---|
| Erfüllt die Zertifizierungsstelle "MFA-Genehmigung erforderlich" | ❌ Nein | ✅ Ja (nativer MFA-Anspruch) |
| Genauigkeit des Anmeldeprotokolls | ❌ MFA wird nicht angezeigt | ✅ Vollständige MFA-Berichterstattung |
| Privileged Identity Management (PIM) | ❌ Nicht unterstützt | ✅ Unterstützt |
| Risikobasierter bedingter Zugriff | ❌ Nicht unterstützt | ✅ Unterstützt |
| Intune-Geräteregistrierung | ❌ Nicht unterstützt | ✅ Unterstützt |
Migration – Übersicht
Der Migrationsprozess auf hoher Ebene umfasst folgende Schritte:
- Überprüfen Sie Ihre vorhandenen benutzerdefinierten Kontrollrichtlinien.
- Konfigurieren Sie die richtlinie für die externe MFA-Authentifizierungsmethode.
- Registrieren sie Testbenutzer für externe MFA.
- Erstellen Sie eine Testrichtlinie für bedingten Zugriff, die MFA erfordert.
- Verschieben von Testbenutzern von einer benutzerdefinierten Steuerelementrichtlinie in eine externe MFA-Richtlinie.
- Testen Sie die Anmeldung bei geschützten Apps.
- Vollständiger Rollout.
Überprüfen Sie Ihre vorhandenen benutzerdefinierten Kontrollrichtlinien
Bevor Sie Änderungen vornehmen, dokumentieren Sie den aktuellen Zustand. So identifizieren Sie Richtlinien für bedingten Zugriff mithilfe von benutzerdefinierten Steuerelementen:
- Melden Sie sich beim Microsoft Entra Admin Center mindestens als Authentication Policy Administrator an.
- Navigieren Sie zu Schutz>Bedingter Zugriff>Richtlinien.
- Überprüfen Sie jede Richtlinie, und beachten Sie alle, die benutzerdefinierte Steuerelemente unter den Grant-Steuerelementen verwenden.
- Für jede Richtlinie erfassen:
- Richtlinienname und -ID
- Gezielte Benutzer/Gruppen
- Gezielte Cloud-Apps
- Der referenzierte Anbieter für benutzerdefinierte Steuerelemente
- Alle Bedingungen (Standorte, Geräteplattformen usw.)
Führen Sie alternativ den folgenden Microsoft Graph PowerShell-Befehl aus, um alle Richtlinien mithilfe von benutzerdefinierten Steuerelementen zu identifizieren:
Connect-MgGraph -Scopes "Policy.Read.All"
Get-MgIdentityConditionalAccessPolicy -All | Where-Object {
$_.GrantControls -and (
@($_.GrantControls.CustomAuthenticationFactors) |
Where-Object { $_ -is [string] -and $_.Trim().Length -gt 0 }
).Count -gt 0
} | Select-Object Id, DisplayName, State, @{
N = "CustomAuthFactors"
E = { ($_.GrantControls.CustomAuthenticationFactors | Where-Object { $_ -is [string] -and $_.Trim().Length -gt 0 }) -join "," }
}
Tip
Große Mandanten verfügen möglicherweise über Dutzende oder Hunderte von Richtlinien für bedingten Zugriff. Exportieren Sie die Ergebnisse, und verfolgen Sie den Migrationsstatus pro Richtlinie, um zu vermeiden, dass der Migrationsaufwand unterschätzt wird.
Konfigurieren der richtlinie für die externe MFA-Authentifizierungsmethode
In diesem Schritt wird Ihr externer MFA-Anbieter als anerkannte Authentifizierungsmethode in Microsoft Entra ID registriert. Es wird empfohlen, Ihren externen MFA-Anbieter in der Microsoft Entra Admin Center für eine bessere Sichtbarkeit und einfachere Verwaltung zu konfigurieren, Sie können aber auch die Microsoft Graph-API und PowerShell verwenden.
- Melden Sie sich beim Microsoft Entra Admin Center mindestens als Authentication Policy Administrator an.
- Navigieren Sie zu Schutz>Authentifizierungsmethoden>Richtlinien.
- Wählen Sie "Externe Methode hinzufügen" (oder "Externe Authentifizierungsmethode>") aus.
- Füllen Sie die erforderlichen Felder aus:
- Anzeigename: Ein benutzerfreundlicher Name (z. B. "Contoso External MFA - Duo"). Dieser Wert kann nach der Erstellung nicht mehr geändert werden.
- Client-ID: Die Von Ihrem externen MFA-Anbieter bereitgestellte Client-ID.
- App-ID: Die Anwendungs-ID (Registrierung) für die App des Anbieters in Microsoft Entra ID.
- Ermittlungsendpunkt: Die OIDC-Ermittlungs-URL von Ihrem Anbieter.
- Wenn Sie dazu aufgefordert werden, erteilen Sie der Administratorzustimmung für die Anwendung des externen Anbieters. Wenn Sie nicht sofort zustimmen, bleibt die Methode deaktiviert, bis die Zustimmung erteilt wurde.
- Unter Aktivieren und Ziel:
- Legen Sie den Status auf "Aktiviert" fest.
- Richten Sie zunächst nur die Testbenutzergruppe (nicht alle Benutzer) aus.
- Optional Ausnahmeziele für Break-Glass-/Notfallkonten konfigurieren.
- Wählen Sie "Speichern" aus.
Registrieren von Testbenutzern für externe MFA
Nachdem die externe MFA-Richtlinie für Ihre Testgruppe konfiguriert und adressiert wurde, stellen Sie sicher, dass Benutzer für die externe Authentifizierungsmethode registriert sind.
Überprüfen des Status der Benutzerregistrierung
Überprüfen Sie, welche Authentifizierungsmethoden für einen bestimmten Benutzer registriert sind:
Connect-MgGraph -Scopes "UserAuthenticationMethod.Read.All"
$userId = "<user-object-id-or-upn>"
Get-MgUserAuthenticationMethod -UserId $userId |
Format-Table Id, @{N='Type'; E={$_.'@odata.type'}}
Registrieren von Benutzern für externe MFA
Wenn Benutzer für die externe Authentifizierungsmethode registriert werden müssen, können Administratoren sie im Microsoft Entra Admin Center registrieren:
- Navigieren Sie zu Benutzer>Alle Benutzer.
- Wählen Sie den Benutzer aus, der für externe MFA registriert werden muss.
- Wählen Sie im Menü "Benutzer" die Option "Authentifizierungsmethoden" und dann "+Authentifizierungsmethode hinzufügen" aus.
- Wählen Sie die Externe Authentifizierungsmethode aus.
- Wählen Sie eine oder mehrere externe MFA-Methoden aus und klicken Sie auf Speichern.
Weitere Informationen zu den Optionen für die Massenregistrierung finden Sie unter Externe MFA in Microsoft Entra ID verwalten.
Bestätigen der Registrierung in der Testgruppe
Generieren eines Registrierungsberichts:
Connect-MgGraph -Scopes "UserAuthenticationMethod.Read.All", "GroupMember.Read.All"
$groupId = "<test-group-object-id>"
$members = Get-MgGroupMember -GroupId $groupId -All
$report = foreach ($member in $members) {
$methods = Get-MgUserAuthenticationMethod -UserId $member.Id
$hasExternalMFA = $methods | Where-Object { $_.'@odata.type' -like '*external*' }
[PSCustomObject]@{
UserId = $member.Id
UPN = $member.AdditionalProperties.userPrincipalName
ExternalMFA = if ($hasExternalMFA) { "Yes" } else { "No" }
MethodCount = $methods.Count
}
}
$report | Format-Table -AutoSize
$report | Export-Csv -Path "ExternalMFA-Registration-Report.csv" -NoTypeInformation
Note
Wenn Ihre Organisation zuvor die öffentliche Vorschau der externen MFA-Registrierung aktiviert hat, sollten Benutzer, die sich während dieses Zeitraums registriert haben, bereits als registriert angezeigt werden. Führen Sie vor der Massenregistrierung eine Registrierungsprüfung durch.
Erstellen Sie eine Conditional Access-Testrichtlinie, die MFA erfordert
Erstellen Sie eine neue Richtlinie für den bedingten Zugriff, die die standardmäßige Gewährung Mehrstufige Authentifizierung anfordern verwendet, die nun durch externe MFA erfüllt wird, anstelle eines benutzerdefinierten Steuerelements.
Note
Aufgrund des Zwischenspeicherns und der Replikation kann es bis zu ein paar Stunden dauern, bis eine neue Richtlinie zur Authentifizierungszeit wirksam wird.
Erstellen der Richtlinie im Microsoft Entra Admin Center
- Melden Sie sich beim Microsoft Entra Admin Center mindestens als Authentication Policy Administrator an.
- Navigieren Sie zu Schutz>Bedingter Zugriff>Richtlinien.
- Wählen Sie +Neue Richtlinie aus.
- Konfigurieren Sie die Richtlinie:
-
Name:
Test - Require MFA via External Auth Method -
Zuordnungen:
- Benutzer: Wählen Sie ihre Testbenutzergruppe nur aus.
- Ausschließen: Ihre Break-Glass-Konten für den Notfallzugriff.
-
Zielressourcen:
- Cloud-Apps: Wählen Sie dieselben Apps aus, auf die Ihre vorhandene benutzerdefinierte Steuerelementrichtlinie abzielt (z. B. Office 365 oder bestimmte Geschäftsanwendungen).
-
Bedingungen (Spiegeln Sie optional Ihre vorhandene benutzerdefinierte Kontrollrichtlinie):
- Client-Apps, Geräteplattformen, Speicherorte usw.
-
Gewähren:
- Wählen Sie Zugriff gewähren aus.
- Überprüfen Sie, ob die mehrstufige Authentifizierung erforderlich ist.
- Wählen Sie Select aus.
-
Name:
- Legen Sie die Richtlinie zunächst auf den Modus "Nur Bericht " fest.
- Wählen Sie "Erstellen" aus.
Important
Verwenden Sie Authentifizierungsstärke anfordern nicht für externe MFA. Verwenden Sie die Standardoption Multi-Faktor-Authentifizierung erforderlich. Externe MFA ist noch nicht mit Authentifizierungsstärkerichtlinien kompatibel.
Überprüfen des Verhaltens im Modus „Nur Bericht“
- Lassen Sie einen Testbenutzer sich bei einer der zielbezogenen Apps anmelden.
- Navigieren Sie zu Schutz>Anmeldeprotokolle.
- Suchen Sie die Anmeldung des Testbenutzers, und überprüfen Sie die Registerkarte "Bedingter Zugriff ":
- Bestätigen Sie, dass die neue Richtlinie als Nur berichten: Nicht angewandt oder Nur berichten: Erfolg angezeigt wird.
- Überprüfen Sie, ob die MFA-Methode als Externe Authentifizierungsmethode aufgeführt ist.
Aktivieren der Richtlinie
Sobald Sie mit den Ergebnissen im reinen Berichtsmodus zufrieden sind:
- Bearbeiten Sie die Richtlinie.
- Wechseln Sie von Nur Berichte zu Ein.
- Speichern Sie sie.
Testbenutzer von einer Richtlinie für benutzerdefinierte Steuerelemente zu einer externen MFA-Richtlinie verschieben
Um zu vermeiden, dass Benutzer sowohl der alten benutzerdefinierten Steuerelementrichtlinie als auch der neuen externen MFA-Richtlinie gleichzeitig unterliegen, schließen Sie Testbenutzer aus der alten benutzerdefinierten Steuerelementrichtlinie aus.
Testbenutzer von der benutzerdefinierten Zugriffsrichtlinie ausschließen
- Öffnen Sie Ihre vorhandene benutzerdefinierte Steuerelementrichtlinie für bedingten Zugriff.
- Fügen Sie unter "Benutzer>ausschließen" Ihre Testbenutzergruppe hinzu.
- Speichern Sie die Richtlinie.
Überprüfen der Richtlinienzuweisung mit What If
- Navigieren Sie zu Schutz>Bedingter Zugriff>Was wäre wenn.
- Wählen Sie einen Testbenutzer aus.
- Wählen Sie eine Ziel-App aus.
- Wählen Sie What If aus.
- Bestätigen:
- Die alte benutzerdefinierte Steuerelementrichtlinie gilt NICHT für den Testbenutzer.
- Die neue MFA-Richtlinie gilt tatsächlich.
Testen der Anmeldung bei geschützten Apps
Um zu bestätigen, dass die Anmeldung bei den geschützten Apps wie erwartet funktioniert, lassen Sie Ihre Testbenutzer sich anmelden und überprüfen Sie dann, ob sie vom externen Anbieter und nicht vom alten benutzerdefinierten Steuerelement zur MFA aufgefordert wurden und ob die Anmeldeprotokolle die neue Richtlinie und Authentifizierungsmethode korrekt widerspiegeln.
Testanmeldungen durchführen
Führen Sie für jeden Testbenutzer (oder ein repräsentatives Beispiel) die folgenden Schritte aus:
- Melden Sie sich bei einer zielorientierten App an (z. B. Office 365, Azure Portal oder Ihre Branchen-App).
- Überprüfen:
- Der Benutzer wird vom externen MFA-Anbieter (nicht benutzerdefinierte Steuerelemente) herausgefordert.
- Nach Abschluss der MFA erhält der Benutzer Zugriff auf die App.
- Die Erfahrung ist nahtlos und entspricht den Erwartungen.
- Grenzfälle testen:
- Melden Sie sich von einem neuen Gerät/Browser an.
- Melden Sie sich von einem nicht kompatiblen Gerät an (wenn Gerätecompliancerichtlinien vorhanden sind).
- Melden Sie sich von einem gesperrten Standort an (wenn standortbasierte Bedingungen vorhanden sind).
- Versuchen Sie, sich mit einer abgelaufenen oder widerrufenen MFA-Sitzung anzumelden.
Überprüfen von Anmeldeprotokollen
- Navigieren Sie zu Schutz>Anmeldeprotokolle.
- Filtert nach Testbenutzern.
- Bestätigen Sie für jede Anmeldung Folgendes:
- MFA-Ergebnis: Erfolg
- Authentifizierungsmethode: Name der externen Authentifizierungsmethode
- Bedingter Zugriff: Die neue Richtlinie wurde ausgewertet und Zugriff gewährt
- MFA-Anforderung erfüllt von: Externe Authentifizierungsmethode (nicht benutzerdefiniertes Steuerelement)
Vollständige Einführung
Erweitern Sie nach erfolgreichen Tests die Migration auf alle Benutzer.
Plan für die schrittweise Einführung
| Phase | Geltungsbereich | Aktionen |
|---|---|---|
| Phase 1 | Testgruppe (5–10 Benutzer) | Schritte 1 bis 6 oben |
| Phase 2 | IT/Frühanwender (50–100 Benutzer) | Erweiterung der externen MFA-Zielgruppenadressierung und des Umfangs der CA-Richtlinie |
| Phase 3 | Abteilung nach Abteilung | Gruppen schrittweise von benutzerdefinierter Steuerung zu MFA-Richtlinie verschieben |
| Phase 4 | Alle Benutzer | Vollständige Migration, benutzerdefinierte Kontrollrichtlinie entfernen |
Externe MFA-Zielbestimmung erweitern
Aktualisieren Sie die richtlinie für die externe MFA-Authentifizierungsmethode so, dass sie breitere Gruppen enthält:
Connect-MgGraph -Scopes "Policy.ReadWrite.AuthenticationMethod"
$configId = "<external-mfa-configuration-id>"
$params = @{
"@odata.type" = "#microsoft.graph.externalAuthenticationMethodConfiguration"
includeTargets = @(
@{
"@odata.type" = "microsoft.graph.authenticationMethodTarget"
id = "all_users"
targetType = "group"
}
)
}
Update-MgPolicyAuthenticationMethodPolicyAuthenticationMethodConfiguration `
-AuthenticationMethodConfigurationId $configId `
-BodyParameter $params
Aktualisieren der MFA-Richtlinie für bedingten Zugriff
Erweitern Sie die neue Richtlinie für den bedingten Zugriff auf alle Benutzer (ersetzen sie die Testgruppe).
Entfernen benutzerdefinierter Steuerelementverweise
Sobald alle Benutzer migriert wurden:
- Deaktivieren Sie die alte richtlinie für den bedingten Zugriff für das benutzerdefinierte Steuerelement.
- Überwachen Sie Anmeldeprotokolle für 1 bis 2 Wochen, um keine Regressionen zu bestätigen.
- Löschen Sie die alte Richtlinie für benutzerdefinierte Steuerelemente.
- Entfernen Sie die benutzerdefinierte Steuerelementdefinition aus dem Mandanten.
Warning
Löschen Sie keine benutzerdefinierten Steuerelementkonfigurationen, bis Sie bestätigen, dass die neue externe MFA-Richtlinie stabil ist. Lassen Sie die alte Richtlinie für mindestens zwei Wochen als Rollbackoption deaktiviert (nicht gelöscht).
Troubleshooting
| Thema | Mögliche Ursache | Resolution |
|---|---|---|
| Externe MFA-Methode wird für Benutzer nicht angezeigt | Methode ist nicht aktiviert oder Benutzer ist nicht in den includeTargets | Überprüfen der Zielbestimmung für externe MFA-Richtlinien in Authentifizierungsmethoden |
| Fehler bei der Administratoreinwilligung | Keine ausreichenden Berechtigungen | Verwenden eines globalen Administrators oder eines privilegierten Rollenadministrators zum Erteilen der Zustimmung |
| MFA wurde in Anmeldeprotokollen nicht erkannt | Falschkonfiguration von Richtlinien | Stellen Sie sicher, dass MFA anfordern verwendet wird (nicht Authentifizierungsstärke) |
| Benutzer wurde nicht zur MFA aufgefordert | CA-Richtlinie wird nicht angewendet | Verwenden des What If-Tools zum Debuggen der Richtlinienauswertung |
| Fehler des externen Anbieters | OIDC-Konfigurationskonflikt | Überprüfen von Discovery-URL, Client-ID und App-ID mit Anbieter |
| Benutzer, die beide Eingabeaufforderungen sehen | Benutzer nicht von der alten Richtlinie ausgeschlossen | Ausschlussgruppen in der Richtlinie für benutzerdefinierte Kontrollen überprüfen |