Bei den meisten Entra Admins hat sich herumgesprochen, dass Conditional Access P1 lizenziert werden muss und der Identitätsschutz für die allermeisten Risikiko-Typen eine P2 Lizenz erfordert. Was aber, wenn die eigentliche CA-Policy B2B-Gastbenutzer und keine Member-Konten im eigenen Workforce-Tenant adressiert?
Identity Protection (Risikobasierte Erkennung + risk-based Conditional Access) ist ein Feature Ihres Resource-Tenants (also Ihres Mandanten, in dem die Gäste eingeladen sind und auf den sie zugreifen).
- Sie (Resource-Tenant) brauchen dann Microsoft Entra ID P2-Lizenzen (oder Microsoft 365 E5 / Entra Suite), um Identity Protection überhaupt nutzen und risikobasierte CA-Policies erstellen zu können.
- Die Policies dürfen aber auch Gäste (B2B Collaboration explizit einschließen.
- Die Gäste selbst jedoch brauchen dann keine P2-Lizenz in ihrem Heimmandanten. Ob sie dort Free, P1 oder P2 haben, ist für dieses Szenario egal.
Das gilt sowohl für:
- Sign-in-Risk-basierte Policies (Sign-in-Risiko wird immer im Resource-Tenant bewertet)
- User-Risk-basierte Policies (User-Risiko wird immer im Heimmandanten des Gastes bewertet)
Es gib jedoch ein paar wichtige Einschränkungen bei Gästen (Identity Protection), die Microsoft klar dokumentiert:
- Wenn eine User-Risk-Policy einen Gast zwingt, sein Passwort zurückzusetzen, wird der Gast blockiert, weil Sie ja im Resource-Tenant keinen Passwort-Reset für den Gast durchführen können.
- Gäste erscheinen dann auch nicht im „Risky users“-Report Ihres Tenants, weil ja die Risk-Evaluation im Heim-Mandanten läuft.
- Demnach können Sie als Admin im Resource-Tenant das Risiko eines Gastes nicht dismissen/remediaten.
Praktische Zusammenfassung
| Was | Wer braucht die Lizenz? | Welche Lizenz? |
|---|---|---|
| Identity Protection aktivieren + risk-based CA-Policies erstellen | Ihr Tenant (Ressource) | Entra ID P2 |
| CA-Policy auf Gäste anwenden (auch risk-basiert) | Ihr Tenant | Entra P2 (für Identity Protection) bzw. P1 (für normale CA) |
| Gast selbst | Heimmandant des Gastes | Keine spezielle Lizenz nötig |
Sie können also bedenkenlos identitätsschutz-bedingte Conditional-Access-Policies auf Gäste anwenden, ohne zu wissen (oder zu prüfen), welche Lizenz der Gast in seinem Heimmandanten hat, denn die Lizenzpflicht liegt nur bei Ihnen im Ressource-Tenant.
