Bei den meisten Entra Admins hat sich herumgesprochen, dass Conditional Access P1 lizenziert werden muss und der Identitätsschutz für die allermeisten Risikiko-Typen eine P2 Lizenz erfordert. Was aber, wenn die eigentliche CA-Policy B2B-Gastbenutzer und keine Member-Konten im eigenen Workforce-Tenant adressiert? 

Identity Protection (Risikobasierte Erkennung + risk-based Conditional Access) ist ein Feature Ihres Resource-Tenants (also Ihres Mandanten, in dem die Gäste eingeladen sind und auf den sie zugreifen).

  • Sie (Resource-Tenant) brauchen dann Microsoft Entra ID P2-Lizenzen (oder Microsoft 365 E5 / Entra Suite), um Identity Protection überhaupt nutzen und risikobasierte CA-Policies erstellen zu können.
  • Die Policies dürfen aber auch Gäste (B2B Collaboration explizit einschließen.
  • Die Gäste selbst jedoch brauchen dann keine P2-Lizenz in ihrem Heimmandanten. Ob sie dort Free, P1 oder P2 haben, ist für dieses Szenario egal.

Das gilt sowohl für:

  • Sign-in-Risk-basierte Policies (Sign-in-Risiko wird immer im Resource-Tenant bewertet)
  • User-Risk-basierte Policies (User-Risiko wird immer im Heimmandanten des Gastes bewertet)

Es gib jedoch ein paar wichtige Einschränkungen bei Gästen (Identity Protection), die Microsoft klar dokumentiert: 

  • Wenn eine User-Risk-Policy einen Gast zwingt, sein Passwort zurückzusetzen, wird der Gast blockiert, weil Sie ja im Resource-Tenant keinen Passwort-Reset für den Gast durchführen können.
  • Gäste erscheinen dann auch nicht im „Risky users“-Report Ihres Tenants, weil ja die Risk-Evaluation im Heim-Mandanten läuft.
  • Demnach können Sie als Admin im Resource-Tenant das Risiko eines Gastes nicht dismissen/remediaten.

Praktische Zusammenfassung

Was Wer braucht die Lizenz? Welche Lizenz?
Identity Protection aktivieren + risk-based CA-Policies erstellen Ihr Tenant (Ressource) Entra ID P2
CA-Policy auf Gäste anwenden (auch risk-basiert) Ihr Tenant Entra P2 (für Identity Protection) bzw. P1 (für normale CA)
Gast selbst Heimmandant des Gastes Keine spezielle Lizenz nötig
 
Sie können also bedenkenlos identitätsschutz-bedingte Conditional-Access-Policies auf Gäste anwenden, ohne zu wissen (oder zu prüfen), welche Lizenz der Gast in seinem Heimmandanten hat, denn die Lizenzpflicht liegt nur bei Ihnen im Ressource-Tenant.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.