Sicherheitsanforderungen für Partner Center

Hinweis

Anforderungen an die CSP-Autorisierungsberechtigung – gültig am 1. Oktober 2025

Ab dem 1. Oktober 2025 werden aktualisierte CSP-Autorisierungsanforderungen (Cloud Solution Provider) für direkte Rechnungspartner, Händler (ehemals indirekter Anbieter) und indirekte Wiederverkäufer durchgesetzt. Die Änderungen sollen dazu beitragen, den Sicherheitsstatus und die operative Bereitschaft von Partnern im gesamten Ökosystem zu stärken. Im Rahmen dieses Updates müssen alle Partner die folgenden obligatorischen Sicherheitsanforderungen erfüllen:

Für bestehende CSP-Partner werden diese Anforderungen ab Januar 2026 jährlich im Jahrestag des ursprünglichen CSP-Onboardings des Partners überprüft.

Laden Sie den CSP-Autorisierungs-One-Pager herunter, um weitere Details zu den Änderungen zu erhalten. Ausführlichere Informationen finden Sie in den häufig gestellten Fragen zum CSP-Autorisierungspartner.

Geeignete Rollen: Administrator-Agent, Sicherheitsadministrator, Sicherheitsleser

Das Dashboard "Sicherheitsanforderungen" im Partner Center hilft Direktrechnungspartnern, Distributoren und indirekten Wiederverkäufern (verfügbar im November), ihre Sicherheitslage zu bewerten und zu verbessern. Es bietet eine konsolidierte Sicherheitsbewertung, umsetzbare Empfehlungen und Einblicke in abgeschlossene und ausstehende Anforderungen – ermöglicht eine proaktive Ausrichtung mit Zero Trust Prinzip und mit bewährten Sicherheitsmethoden.

Schlüsselfunktionen

Hier sehen Sie ein Beispiel für das Dashboard für Sicherheitsanforderungen .

Screenshot des Dashboards für Sicherheitsanforderungen.

Übersicht

Oben im Dashboard werden zwei Übersichtsfelder angezeigt:

  • Security Score: Eine Bewertung von 0 bis 100, die den gesamten Sicherheitsstatus eines Partners basierend auf abgeschlossenen Sicherheitsanforderungen widerspiegelt.
  • Obligatorische Anforderungen: Aktionen, die implementiert werden müssen, um die CSP-Autorisierung aufrechtzuerhalten.
  • Empfohlene Anforderungen: Aktionen, die die allgemeine Sicherheit weiterhin verbessern, die Bewertung verbessern, aber nicht obligatorisch für die CSP-Autorisierung sind.

Abschnitt "Sicherheitsanforderungen"

Im Abschnitt "Sicherheitsanforderungen " finden Sie eine kuratierte Tabelle mit Sicherheitsanforderungen und Empfehlungen. Diese Anforderungen und Empfehlungen können Ihnen helfen, Bereiche der Verbesserung der Sicherheit zu identifizieren, Bedenken zu beheben, Risiken zu mindern und Ihren allgemeinen Sicherheitsstatus zu verbessern.

Die Tabelle enthält die folgenden Spalten:

  • Anforderungstyp: Gliederungen, wenn eine Anforderung obligatorisch oder empfohlen ist

  • Sicherheitsanforderungen: Eine kurze Beschreibung der Sicherheitsanforderung.

  • Beschreibung: Eine ausführliche Erläuterung der Sicherheitsanforderung.

  • Status: Ein Hinweis darauf, ob die Anforderung abgeschlossen ist oder nicht.

  • Insights: Umsetzbare Daten, die auf individuelle Anforderungen zugeschnitten sind, bieten weitere Einblicke in Bereiche, die Aufmerksamkeit erfordern.

  • Bewertung: Die Bewertung für jede Anforderung, die zu Ihrer Gesamtsicherheitsbewertung beiträgt.

  • Anweisungen: Direkte Links zu schrittweisen Anleitungen, die Ihnen helfen, jede Empfehlung zu verstehen und zu implementieren, damit Sie Ihre Sicherheit erhöhen können. Diese Links werden auch im Abschnitt "Zusätzliche Ressourcen " angezeigt.

  • Aktion: Links zu einer Seite, auf der Sie die Anforderung beheben können.

    Hinweis

    Wenn Sie nicht über die richtige Rolle oder den richtigen Zugriff verfügen, wenden Sie sich an die richtige Person in Ihrer Organisation.

Abschnitt "Zukünftige Anforderungen"

Der Abschnitt "Zukünftige Anforderungen " zeigt eine Vorschau der Anforderungen, die in Kürze implementiert werden. Anforderungen, die nicht abgeschlossen sind, ziehen Punkte von der Gesamtbewertung zu einem zukünftigen Datum ab.

Berechnung der Sicherheitsbewertung

Die Sicherheitsbewertung ist ein Dezimalwert (Gleitkommazahl) von 0 bis 100. Die Bewertung spiegelt den Sicherheitsstatus Ihres Mandanten wider.

Screenshot der Übersicht zur Sicherheitsbewertung.

Partner Center berechnet die Sicherheitsbewertung mithilfe der Sicherheitsbewertungen einzelner Sicherheitsanforderungen. Jede Sicherheitsanforderung erhält eine maximale Punktzahl von 0 bis 20. Die maximale Bewertung für eine Sicherheitsanforderung basiert auf der relativen Gewichtung dieser Anforderung im Vergleich zu den anderen Anforderungen. Die maximale Bewertung unterliegt Änderungen basierend auf der Verschiebung der Geschäftsprioritäten.

Screenshot einer beispielhaften Sicherheitsanforderung, die besagt, dass die Reaktionszeit auf Warnmeldungen im Durchschnitt 24 Stunden oder weniger beträgt.Screenshot einer beispielhaften Sicherheitsanforderung, die besagt, dass die Reaktionszeit auf Warnmeldungen im Durchschnitt 24 Stunden oder weniger beträgt.

Der aktuelle Berechnungsalgorithmus gewährt eine maximale Punktzahl für eine kompatible Anforderung. Andernfalls ist die Punktzahl 0.

Die Berechnung der Gesamtsicherheitsbewertung verwendet die folgende Formel: (Summe einzelner Sicherheitsanforderungsbewertungen) / (Summe einzelner Sicherheitsanforderungen max. Bewertungen) * 100.

Sicherheitsanforderungen und Implementierungsanweisungen

Hinweis

Microsoft Entra ID unterstützt jetzt externe Authentifizierungsmethoden in der öffentlichen Vorschau und ermöglicht die Integration von MFA-Lösungen von Drittanbietern wie Okta, Ping und Duo in bedingten Zugriff und andere Identitätsrichtlinien. Dies erweitert die Flexibilität für Organisationen, die Zero Trust-Strategien implementieren und gleichzeitig die zentrale Kontrolle beibehalten. Weitere Informationen zu akzeptierten MFA-Anbietern von Drittanbietern finden Sie unter "Externe Authentifizierungsanbieter" in der Microsoft Entra-ID.

Hinweis

Dienstprinzipalkonten werden bei der Berechnung der Aktivierung von MFA für alle Administratoren im CSP-Mandanten nicht berücksichtigt. Für alle menschlichen Dienstkonten wird empfohlen, diese zu verwalteten Identitäten zu migrieren. Weitere Informationen finden Sie im Artikel "Anfordern einer phishingsicheren mehrstufigen Authentifizierung für Administratoren".

Obligatorische Anforderung: MFA aktivieren für alle Administratoren innerhalb des CSP-Mandanten

Sicherheitsbewertungspunkte: 20

Das Erfordern von MFA für Administratorrollen erschwert Angreifern den Zugriff auf Konten. Administrative Rollen verfügen über höhere Berechtigungen als typische Benutzer. Wenn eines dieser Konten kompromittiert wird, ist Ihre gesamte Organisation gefährdet.

Sie sollten mindestens die folgenden Rollen schützen:

  • Global Administrators
  • SharePoint-Dienstadministratoren
  • Exchange-Dienstadministratoren
  • Helpdeskadministratoren
  • Sicherheitsadministratoren
  • Abrechnungsadministratoren
  • Anwendungsadministratoren
  • Authentifizierungsadministratoren
  • Administratoren der privilegierten Authentifizierung
  • Benutzerkontenadministratoren
  • Administratoren für bedingten Zugriff
  • App-Proxydienstadministratoren

Es empfiehlt sich jedoch, alle privilegierten Rollen in Ihrem Mandanten zu schützen.

Implementierungsschritte

Hinweis

Damit diese Anforderung als erfüllt gilt, müssen Sie sicherstellen, dass jeder Administrator durch Sicherheitsstandards, Bedingten Zugriff oder MFA pro Benutzer von der MFA-Anforderung erfasst wird. Außerdem müssen Sie sicherstellen, dass jeder Administratorbenutzer zusätzliche Überprüfungsfaktoren einrichtet (z. B. ein Gerät seiner Wahl für Überprüfungsaufforderungen).

Compliance bedeutet volle Abdeckung und Registrierung: Alle In-Scope-Rollen müssen aktiv angemeldet sein und in der Lage sein, MFA-Herausforderungen zu erfüllen.

Diese Anforderung umfasst Notfallzugriffskonten. Weitere Informationen finden Sie unter Notfallzugriffskonten in Microsoft Entra ID verwalten.

  • Microsoft bietet schrittweise Anleitungen zum Auswählen und Aktivieren der richtigen MFA-Methode für Ihre Organisation im Microsoft 365 Admin Center. Wechseln Sie zum Microsoft 365 MFA-Assistenten.
  • Wenn Sie die Implementierung selbst durchführen möchten und Microsoft Entra ID Free verwenden, aktivieren Sie die Sicherheitsstandards. Denken Sie daran, dass Sicherheitsstandards und bedingter Zugriff nicht nebeneinander verwendet werden können. Weitere Informationen finden Sie in Sicherheitsstandards in Microsoft Entra ID.
  • Wenn Sie in Microsoft Entra ID P1- oder P2-Lizenzen investiert haben, können Sie eine Richtlinie für bedingten Zugriff ganz neu erstellen oder eine Vorlage verwenden. Befolgen Sie die Schritte zum Erstellen einer Richtlinie für den bedingten Zugriff.
  • Verfolgen Sie den Fortschritt Ihres Administrators bei der Registrierung von Authentifizierungsmethoden, indem Sie zu Microsoft Entra ID > Security > Authentifizierungsmethoden > Details zur Benutzerregistrierung gehen (erfordert Microsoft Entra ID P1- oder P2-Lizenzen). Wechseln Sie zu Benutzerregistrierungsdetails.

Recommendations

Hier sind drei handlungsfähige Empfehlungen , die Ihnen dabei helfen, diese Anforderung zu erfüllen:

  • Regelmäßiges Einschränken und Überprüfen privilegierter Rollen
    Minimieren Sie die Anzahl der Benutzern, die Administratorrollen zugewiesen sind. Führen Sie regelmäßige Überprüfungen durch, um sicherzustellen, dass nur diejenigen, die wirklich erhöhte Berechtigungen benötigen, diese beibehalten werden.
  • Sicherstellen der sofortigen MFA-Registrierung für neue Administratoren und privilegierte Rollen
    Wenn Sie eine privilegierte Rolle zuweisen, müssen Sie den Benutzer sofort für MFA registrieren und sich beim Partner Center anmelden, um das Setup abzuschließen.
  • Entfernen oder neu zuweisen veralteter und inaktiver Konten
    Identifizieren und beseitigen Sie inaktive oder nicht verwendete Admin accou
    nts, einschließlich Notzugriffskonten, die nicht mehr benötigt werden.

Ressourcen

Obligatorische Anforderung: Die Reaktion auf Warnungen beträgt durchschnittlich 24 Stunden oder weniger.

Sicherheitsbewertungspunkte: 10

Sie müssen innerhalb von 24 Stunden nach ihrem Erscheinen im Partner Center auf Warnungen priorisiert reagieren, mit dem Ziel, innerhalb einer Stunde zu antworten. Diese Anforderung trägt dazu bei, Kundenmandanten sofort Schutz zu bieten und finanzielle Verluste zu minimieren. Die Reaktionszeit wird von dem Zeitpunkt gemessen, zu dem eine Warnung im Partner Center angezeigt wird, bis zu dem Zeitpunkt, zu dem ein Partnerbenutzer eine Änderung an der Warnung vorgibt, z. B. das Aktualisieren des Status oder des Grundcodes. Die durchschnittliche Antwortzeit wird basierend auf den letzten 30 Tagen der Aktivität berechnet.

Implementierungsschritte

  • Stellen Sie sicher, dass Sie einen Partner Center-Sicherheitskontakt konfiguriert haben. Standardmäßig empfängt diese E-Mail-Adresse Benachrichtigungen. Sie können ein sicheres, freigegebenes Postfach oder ein Postfach verwenden, das ein Ticketsystem einfüttert.
  • Verwalten Sie ein Playbook zur Reaktion auf Vorfälle, das die Rollen, Zuständigkeiten, Reaktionspläne und Kontaktinformationen definiert.
  • Geben Sie einen Grundcode für jede Warnung an. Microsoft verwendet Ihr Feedback, um die Wirksamkeit der generierten Warnungen zu messen.

Ressourcen

Obligatorische Anforderung: Bereitstellen eines Sicherheitskontakts

Sicherheitsbewertungspunkte: 20

Wenn sicherheitsbezogene Probleme bei einem Cloud Solution Provider (CSP)-Partnermandanten auftreten, sollte Microsoft in der Lage sein, das Problem zu kommunizieren und geeignete Schritte an einen bestimmten Sicherheitskontakt in einer Partnerorganisation zu empfehlen. Dieser Kontakt sollte so bald wie möglich Sicherheitsbedenken mindern und beheben.

Bestimmte Rollen im Partner Center verfügen möglicherweise nicht über das erforderliche Fachwissen oder die nötigen Befugnisse, um auf wichtige sicherheitsrelevante Vorfälle zu reagieren. Alle Partner sollten den Sicherheitskontakt für ihren Partnermandanten aktualisieren.

Der Sicherheitsansprechpartner ist entweder eine Einzelperson oder eine Gruppe von Personen, die innerhalb der Partnerorganisation für sicherheitsrelevante Themen verantwortlich sind.

Implementierungsschritte

Füllen Sie die E-Mail, Telefonnummer und den Namen der Person oder Gruppe auf, die für die Reaktion auf Sicherheitsvorfälle in Ihrem Unternehmen verantwortlich ist.

Ressourcen

Sicherheitsbewertungspunkte: 20

Die Anforderung von MFA für Administratorrollen im Kundenmandanten erschwert Angreifern den Zugriff auf Konten. Administrative Rollen verfügen über höhere Berechtigungen als typische Benutzer. Wenn eines dieser Konten kompromittiert wird, ist die gesamte Organisation gefährdet.

Schützen Sie mindestens die folgenden Rollen:

  • Globaler Administrator
  • Authentifizierungsadministrator
  • Rechnungsadministrator
  • Administrator für den bedingten Zugriff
  • Exchange-Administrator
  • Helpdesk-Administrator
  • Sicherheitsadministrator
  • SharePoint-Administrator
  • Benutzeradministrator

Implementierungsschritte

Wechseln Sie zu Kunden-MFA-Statistiken. Auf dieser Seite werden wichtige Informationen zur MFA-Sicherheitslage jedes Kunden hervorgehoben:

  • Kunde: Der Name des Kunden.
  • Administratoren mit aktivierter MFA: Die Anzahl der Administratoren im Mandanten des Kunden, die MFA aktiviert haben.
  • Nicht-Administratoren mit aktivierter MFA: Die Anzahl der Nicht-Administratorbenutzer im Mandanten des Kunden, die MFA aktiviert haben.
  • Gesamtzahl der Benutzer: Die Gesamtzahl der Benutzer im Mandanten des Kunden.

Sie können mithilfe des Suchfelds nach Statistiken eines bestimmten Kunden auf derselben Seite suchen.

Ausführliche Schritte finden Sie unter Verwalten des MFA-Sicherheitsstatus eines Kunden.