Share via

DRINGEND: Globaler Administrator-Aussperrung (Lockout) durch Conditional Access Policy

Christian Deckelmann 0 Reputation points
2026-02-26T16:20:37.9966667+00:00

DRINGEND: Globaler Administrator-Aussperrung (Lockout) durch Conditional Access Policy – Ticket: 2602260050003239

Sehr geehrte Damen und Herren vom Data Protection Team,

hiermit eskaliere ich das bestehende Ticket 2602260050003239, da in unserem Tenant ein vollständiger Administrations-Lockout vorliegt.

Problembeschreibung: Im Rahmen einer Sicherheitsoptimierung wurde eine Conditional Access Policy (CAP) aktiviert, die für alle Administratoren eine „Phishing-resistente MFA“ (FIDO2 / Windows Hello for Business) erzwingt. Da unsere Administratoren derzeit den Microsoft Authenticator (Push/OTP) nutzen, welcher nicht als phishing-resistent eingestuft wird, ist ein interaktiver Login in das Admin-Portal oder per PowerShell nicht mehr möglich.

Aktueller Status:

Interaktiver Zugriff: Blockiert (Error: Access Denied / Requirement not met).

Programmatischer Zugriff: Eine bestehende App-Registrierung verfügt über keine ausreichenden Berechtigungen (Policy.ReadWrite.ConditionalAccess), um die Richtlinie per Microsoft Graph zu deaktivieren (Status 403).

Break-Glass-Accounts: Der ursprüngliche Initial-Administrator ist deaktiviert oder ebenfalls durch die Policy betroffen.

Hotline-Problem: Die telefonische Unterstützung verweist auf das Portal, zu dem wir keinen administrativen Zugang mehr haben.

Dringlichkeit: Da wir keinerlei administrative Änderungen (Benutzerverwaltung, Lizenzierung, Sicherheitseinstellungen) mehr vornehmen können, ist der Geschäftsbetrieb massiv beeinträchtigt. Bitte stufen Sie dieses Ticket auf Severity A (Kritisch) hoch.

Wir bitten um die manuelle Deaktivierung der betroffenen Conditional Access Policy oder die Aufnahme eines spezifischen administrativen Benutzers in die Exclude-Liste durch Ihr Backend-Team.

Ich stehe für eine Identitätsprüfung (DNS-Validierung, telefonische Verifizierung) jederzeit bereit.

Mir ist bekannt das es sich dabei um einen Fehler meiner Person handelt und ich mich für die Unannehmlichkeiten entschuldigen möchte. Ich hätte es vorher testen sollen.

Kontaktdaten für Rückruf:
Telefonnummer und Domain erhalten sie über die Ticket Nummer.

Mit freundlichen Grüßen

Christian Deck......

Microsoft Security | Microsoft Entra | Microsoft Entra ID
{count} votes

1 answer

Sort by: Most helpful
  1. Christian Deckelmann 0 Reputation points
    2026-03-03T09:08:29.0866667+00:00

    Guten Morgen.

    Ich möchte nicht unhöflich sein aber wieso meldet sich denn niemand bei einem kritischen Ticket?
    Seit Freitag ist nichts passiert. Ich weiß das es durch meinen Fehler zu dem Problem gekommen ist aber wir benötigen Hilfe dabei. Wir können zurzeit nichts administrieren oder on bzw. off boarden.

    0 comments No comments

Your answer

Answers can be marked as 'Accepted' by the question author and 'Recommended' by moderators, which helps users know the answer solved the author's problem.