Zero Trust Architecture ReferenceZero Trust Architecture Reference
Prinzipien, Pfeiler, Implementierungscheckliste und Microsoft-Kontrollen für eine Zero-Trust-Zielarchitektur.Principles, pillars, implementation checklist, and Microsoft controls for a Zero Trust target architecture.
PrinzipienPrinciples
Verify explicitly, least privilege, assume breach.Verify explicitly, least privilege, assume breach.
EngineEngine
Conditional Access + Identity + Device + Data Signals.Conditional Access + identity + device + data signals.
BetriebOperations
Monitoring, Sentinel, Defender XDR und Playbooks.Monitoring, Sentinel, Defender XDR, and playbooks.
Zero-Trust-PrinzipienZero Trust principles
PrinzipPrinciple
KernaussageCore statement
Verify explicitlyVerify explicitly
Jede Anforderung anhand von Identität, Gerät, Standort, Risiko und Datenkontext prüfen.Validate every request with identity, device, location, risk, and data context.
Least privilegeLeast privilege
Nur minimale Rechte und möglichst kurze Aktivierungsdauer gewähren.Grant only the minimum rights and keep activation windows short.
Assume breachAssume breach
Seitliche Bewegung und Token-Missbrauch jederzeit mitdenken.Always assume lateral movement and token abuse are possible.
Pilot mit Global Secure Access, Named Locations bereinigen.Pilot with Global Secure Access and clean up named locations.
Private Access für interne Apps und adaptive Access-Entscheidungen.Use Private Access for internal apps and adaptive access decisions.
Entra ID als Identity-PlattformEntra ID as the identity platform
Entra ID ist die zentrale Kontrollschicht für Identität, starke Authentifizierung, Geräteclaims, App-Consent, B2B und privilegierte Verwaltung. In Zero-Trust-Architekturen liefert Entra die Entscheidungsebene, während Intune, Defender, Purview und Azure die zusätzlichen Signale und Durchsetzungsmechanismen liefern.Entra ID is the central control layer for identity, strong authentication, device claims, app consent, B2B, and privileged administration. In Zero Trust architectures, Entra provides the decision layer while Intune, Defender, Purview, and Azure contribute additional signals and enforcement mechanisms.
Token Protection und CAE für geeignete Clients pilotieren.Pilot token protection and CAE for suitable clients.
33
Admin-Workstations oder PAW/PAD-Konzept einführen.Introduce admin workstations or a PAW/PAD concept.
34
Dokumentierte Policy-Owner und Review-Rhythmus festlegen.Define documented policy owners and a review cadence.
35
Search- und Reporting-Ansichten für Ausnahmen aufbauen.Build search and reporting views for exceptions.
36
Jede Ausnahme zeitlich befristen und nachhalten.Time-bound and track every exception.
Conditional Access als Zero-Trust-EngineConditional Access as the Zero Trust engine
Conditional Access verbindet Signalsammlung und technische Durchsetzung. Eine ausgereifte Zero-Trust-Policy-Landschaft besteht meist aus Baseline-Policies, privilegierten Policies, Geräte-Policies, Gast-Policies und Risiko-Policies – nicht aus einer einzigen Monster-Policy.Conditional Access connects signal collection and technical enforcement. A mature Zero Trust policy landscape typically consists of baseline policies, privileged policies, device policies, guest policies, and risk policies—not one giant monster policy.
Geräte-Trust-ChainDevice trust chain
StatusState
BeschreibungDescription
EinsatzUse
Entra registeredEntra registered
Benutzerbezogene Registrierung für BYOD und leichte Szenarien.User-centric registration for BYOD and light scenarios.
App Protection, eingeschränkte Browser- oder mobile Zugriffe.App protection, restricted browser, or mobile access.
Entra joinedEntra joined
Cloud-native Geräteidentität mit PRT und Verwaltungssignalen.Cloud-native device identity with PRT and management signals.
Moderne verwaltete Windows-Geräte und Passwordless.Modern managed Windows devices and passwordless.
Hybrid joinedHybrid joined
AD + Entra für Übergangs- und Hybridwelten.AD plus Entra for transition and hybrid estates.
Alte Intranet-/Line-of-business-Szenarien und stufenweiser Umbau.Legacy intranet or line-of-business scenarios and phased modernization.
NetzwerkzugriffNetwork access
ServiceService
NutzenPurpose
Wann sinnvollWhen useful
Entra Internet AccessEntra Internet Access
Secure Web Gateway für SaaS und Webzugriff.Secure web gateway for SaaS and web access.
Für identitäts- und kontextbasierten Internetzugriff.For identity- and context-based internet access.
Entra Private AccessEntra Private Access
ZTNA-Zugriff auf private Apps ohne klassisches VPN.ZTNA access to private apps without classic VPN.
Für interne Webapps und Hybrid-Apps mit modernem Remote-Zugriff.For internal web apps and hybrid apps with modern remote access.
Datenschutz und DatenkontrolleData protection
KontrolleControl
ZweckPurpose
Sensitivity LabelsSensitivity labels
Dateien, Mails, Sites und Teams klassifizieren und schützen.Classify and protect files, emails, sites, and teams.
DLPDLP
Datenabfluss in Exchange, SharePoint, Teams und Endpoints begrenzen.Limit data exfiltration in Exchange, SharePoint, Teams, and endpoints.
EncryptionEncryption
Daten im Transit und im Ruhezustand schützen.Protect data in transit and at rest.
Monitoring und ReaktionMonitoring and response
WerkzeugTool
NutzenPurpose
Microsoft SentinelMicrosoft Sentinel
Korrelation, Analytic Rules, Playbooks und SOC-Automation.Correlation, analytic rules, playbooks, and SOC automation.
Defender XDRDefender XDR
Incident-zentrierte Sicht über Endpoints, Identities, Email und Apps.Incident-centric view across endpoints, identities, email, and apps.
Entra LogsEntra logs
Sign-ins, Audits, Risk Detections und CA-Auswertung.Sign-ins, audits, risk detections, and CA evaluation.