Statt eine erfolgreiche Anmeldung für jede Anfrage als ausreichend zu behandeln, kann die Richtlinie Identität, Authentifizierungsstärke, Gerätezustand, Sensitivität der Ressource, angeforderte Aktion, Netzwerkkontext, Zeit, Verhalten und aktuelle Bedrohungsinformationen berücksichtigen.
Die Auswertung kann bei der Anmeldung, bei einer sensitiven Aktion und während einer aktiven Sitzung erfolgen. Eine Entscheidung kann stärkere Authentifizierung verlangen, verfügbare Funktionen begrenzen, eine Sitzung verkürzen, den Benutzer in eine eingeschränkte Umgebung setzen oder den Zugriff widerrufen. Die genauen Signale und Reaktionen hängen vom Risikomodell der Organisation ab, nicht von einer universellen Produkteinstellung.
Wichtigste Punkte
Übliche SignaleBenutzer- und Workload-Identität, Gerätezustand, Credential- oder Authentikatorstärke, Standort, Verhalten, Ressourcenklassifizierung und Bedrohungsindikatoren.
Mögliche ReaktionenErlauben, verweigern, Step-up-Authentifizierung verlangen, Fähigkeiten einschränken, ein verwaltetes Gerät fordern oder eine Sitzung neu bewerten und beenden.
Solider BetriebRichtlinien gegen echte Workflows testen, Notfallzugriff schützen, Entscheidungen protokollieren, Signalqualität überwachen und für Ausfälle von Identitätsanbieter oder Netzwerk planen.
Wichtige EinschränkungKontextsignale können veraltet, gefälscht oder schlicht falsch sein. Zu breite Richtlinien können legitime Benutzer aussperren, während großzügige Ausnahmen zu dauerhaften Umgehungen werden.