
Ein Notfallkonto hilft nur, wenn es unter den Bedingungen des geplanten Notfalls tatsächlich nutzbar ist. Ein zusätzliches Administratorkonto mit denselben Abhängigkeiten wie die reguläre Anmeldung kann dagegen dieselbe Störung erleiden. Deshalb beginnt die Planung mit dem Ausfallszenario und endet mit einem dokumentierten Test.
Aha-Moment
Ein vorhandenes Notfallkonto ist noch kein nachgewiesener Notfallzugang. Entscheidend ist der geprüfte Weg vom sicheren Aufbewahrungsort bis zur erforderlichen Verwaltungsaktion.
Die aktuelle Herstellerempfehlung als Ausgangspunkt
Microsoft beschreibt eigenständige, ausschließlich cloudbasierte Notfallkonten und empfiehlt zwei oder mehr solcher Konten. Die Anleitung behandelt starke Authentifizierung, dauerhaft aktive statt lediglich aktivierbare Global-Administrator-Zuweisungen und die Vermeidung gemeinsamer Ausfallabhängigkeiten. Prüfen Sie die jeweils aktuellen Vorgaben, insbesondere zur MFA, bevor Sie ältere Break-Glass-Anleitungen übernehmen. Microsoft: Notfallzugriff verwalten.
Das ist kein Grund, Notfallkonten als tägliche Administrationskonten zu verwenden. Die hohe Berechtigung erfordert einen eng begrenzten Zweck und eine kontrollierte Nutzung.
Ein konkretes Ausfallszenario beschreiben
Notieren Sie, gegen welchen Ausfall der zusätzliche Zugang helfen soll. Beispiele sind eine problematische Zugriffsrichtlinie oder die Nichtverfügbarkeit eines regulär verwendeten Anmeldeverfahrens. Prüfen Sie getrennt, welche Identitätsquelle, Geräte, Netzverbindungen und Authentifizierungsmittel der Notfallweg benötigt.
Dokumentieren Sie außerdem, wer die Verwendung auslösen darf, wer die sichere Aufbewahrung verantwortet und wie diese Personen außerhalb des normalen Arbeitsablaufs erreichbar sind. Ein Zugang, dessen einzige Anleitung im nicht erreichbaren System liegt, hat eine zusätzliche organisatorische Abhängigkeit.
Den Test begrenzen und protokollieren
Ein Test muss nicht durch absichtliches Aussperren aller Administratoren erfolgen. Vereinbaren Sie einen kontrollierten Ablauf mit erreichbarem Rückweg. Prüfen Sie die Anmeldung und eine vorher festgelegte, möglichst lesende Verwaltungsaktion. Vermerken Sie anschließend, welche Teile des angenommenen Ausfalls nur betrachtet und welche tatsächlich simuliert wurden.
| Prüfschritt | Nachweis |
|---|---|
| Konto und Rolle | Benannte Identität, aktueller Rollenstand und abgegrenzter Zweck |
| Anmeldeweg | Verwendetes Verfahren und bewertete Abhängigkeiten |
| Erreichbarkeit | Verantwortliche und Zugriff auf benötigte Mittel |
| Testaktion | Zeitpunkt, beobachtetes Ergebnis und Grenzen |
| Erkennung der Nutzung | Auffindbares Ereignis und geprüfter Benachrichtigungsweg |
Nutzung sichtbar machen
Legen Sie fest, wer eine Anmeldung oder Konfigurationsänderung bewertet. Testen Sie, ob der vorgesehene Alarm die zuständige Person tatsächlich erreicht. Ein eingerichteter Alarm ohne Zustellungskontrolle reicht als Nachweis nicht aus. Auch geplante Testnutzung sollte später von einer unerwarteten Nutzung unterschieden werden können.
Nach einem realen Einsatz werden Anlass, ausgeführte Aktionen und notwendige Folgeschritte dokumentiert. Bewerten Sie außerdem, ob verwendete Geheimnisse oder Authentifizierungsmittel ersetzt werden müssen. Sensible Zugangsinformationen bleiben außerhalb des allgemeinen Testberichts.
Entra-Sicherheitsprüfung abstimmen. Quellenprüfung: 27. September 2026. Die Testmatrix ist eine praktische HHIT-Empfehlung, keine vollständige Microsoft-Konfigurationsanleitung.
