Zum Hauptinhalt springen

XFA in Microsoft Entra ID mit einer External Authentication Method (EAM) einrichten

Richten Sie XFA in Microsoft Entra ID als External Authentication Method ein, um der Anmeldung eine Geräteverifizierung hinzuzufügen. Entra ID authentifiziert den Benutzer, XFA prüft das Gerät anhand Ihrer Richtlinie, und der Zugriff geht weiter, wenn die Entscheidung über das Gerät das zulässt. Nutzen Sie diese Seite, um die nötigen Einstellungen zu prüfen und den Ablauf zu testen, bevor Sie ausrollen.

Lizenzanforderungen

Für External Authentication Methods brauchen Sie für alle Ihre Benutzer eine Entra P1- oder P2-Lizenz (einzeln erhältlich oder ab Microsoft 365 Business Premium enthalten).

Hinweis: Diese Anleitung geht davon aus, dass Ihre Organisation ein XFA-Konto hat, dass Sie dort Administrator in XFA sind und dass Sie in Entra ID die Rolle privileged role administrator haben. Haben Sie noch kein Konto, legen Sie eines an unter https://dashboard.xfa.tech/signup.

Damit jedes Gerät in Ihrer Organisation sicher ist, können Sie XFA in Entra ID so einrichten, dass jedes Gerät bei der Anmeldung an allen mit Entra ID verbundenen Anwendungen geprüft wird. Diese Anleitung führt Sie durch die Schritte, um XFA als External Authentication Method (EAM) einzurichten und die Nutzung durchzusetzen.

Eine Integration im XFA-Dashboard anlegen

Melden Sie sich am XFA-Dashboard an, gehen Sie auf die Seite Enforcement, klicken Sie auf Neu und wählen Sie Microsoft als Typ der Integration. Sie erhalten dann die folgenden Angaben:

  • Client ID
  • Discovery URL
  • App ID

Halten Sie diese Angaben bereit, Sie brauchen sie im nächsten Schritt.

Eine External Authentication Method in Entra ID anlegen

Gehen Sie in Entra ID zu Security > Authentication Methods und klicken Sie auf Add external method (Preview).

Nennen Sie die Methode 'XFA' und tragen Sie die Client ID, Discovery URL und App ID ein, die Sie im vorigen Schritt aus dem XFA-Dashboard geholt haben. Klicken Sie danach auf Request permissions, um XFA die nötigen Berechtigungen zu geben.

Sie können die externe Authentifizierungsmethode nun für alle Benutzer in Ihrer Organisation einschalten, sodass sie als MFA-Option verfügbar ist, bevor Sie sie speichern.

Nächste Schritte

Alle Benutzer, die Sie im vorigen Schritt eingerichtet haben, können XFA nun nutzen, um die MFA bei der Anmeldung an einer Anwendung hinter Entra ID abzuschließen. Möchten Sie, dass XFA immer genutzt wird, haben Sie die folgenden Möglichkeiten:

Andere Authentifizierungsmethoden entfernen

Sie können die anderen Authentifizierungsmethoden (die neuen wie die alten) Schritt für Schritt für bestimmte Benutzergruppen ausschalten, sodass XFA die einzige verfügbare Methode wird und der Gerätecheck durchgesetzt wird.

Das machen Sie in Entra ID unter Security > Authentication Methods.

hinweis

Verliere ich damit meine Identitätsprüfung per 2FA?
Da XFA die anderen Authentifizierungsmethoden vollständig ersetzt, bieten wir 'silent MFA'. Damit bestätigen Sie Ihre Identität über bekannte Geräte, denen Sie in XFA ausdrücklich vertraut haben. So wirkt Ihr Gerät als zweiter Faktor. Lesen Sie unsere Dokumentation zu silent MFA für mehr Informationen.

Einstellungen in Entra ID, die Ihren XFA-Rollout stören können
  1. In Entra ID eingestellte Standard-Anmeldemethode

In Entra ID kann jeder Benutzer eine Standard-Anmeldemethode haben, einstellbar über Users > (Benutzer) > Manage > Authentication Methods. Standardmäßig ist das die erste Methode, die der Benutzer registriert. Wenn Sie eine Methode gruppenweise ausschalten, achten Sie darauf, dass die Standard-Anmeldemethode nicht auf eine Methode gesetzt ist, die für diese Gruppe deaktiviert ist.

  1. System-preferred multifactor authentication

In Entra ID stellen Sie diese bevorzugte Methode unter Authentication Methods > Settings ein. Sie kann die Standardmethode überschreiben, die auf "No default" stand. Sie sollten diese Einstellung ausschalten. Bei einem schrittweisen Rollout schalten Sie sie für die Gruppen aus, für die Sie XFA durchsetzen möchten.

  1. Registration Campaign

In Entra ID können Sie unter Authentication Methods > Registration campaign eine "Registration campaign" einrichten, um Benutzern den Start mit MFA zu erleichtern. Das funktioniert nicht zusammen mit External Authentication Methods. Schalten Sie diese Funktion am besten aus oder schließen Sie die Gruppen aus, für die Sie XFA durchsetzen möchten.

  1. Authentication Strengths

Sie können eine conditional access policy anlegen (oder eine von Microsoft verwaltete nutzen), die authentication strengths erzwingt (Authentication Methods > Authentication Strengths). Das funktioniert jedoch nicht zusammen mit External Authentication Methods. Schalten Sie diese Funktion am besten aus oder schließen Sie die Gruppen aus, für die Sie XFA durchsetzen möchten.

Conditional Access Policies nutzen

Mit Conditional Access setzen Sie eine bestimmte MFA-Methode anhand von Bedingungen durch. Sie können eine Policy anlegen, die die verfügbaren Authentifizierungsmethoden für bestimmte Benutzergruppen, Anwendungen oder Geräteplattformen auf XFA begrenzt.

Die Conditional Access Policies finden Sie in Entra ID unter Security > Conditional Access Policies.

Probleme lösen

Kommen Sie mit Ihrer EAM-Integration nicht weiter? Sehen Sie sich unsere kurze Anleitung zum Lösen von EAM-Problemen an, mit Lösungen für häufige Probleme, darunter:

  • Änderungen am UPN und Anmeldeprobleme
  • Mehrere aktive Microsoft-Sitzungen
  • Authentifizierung, die ohne klare Fehlermeldung fehlschlägt