---
id: ki4ad-tier-notfall
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Auch der Notfallzugang braucht eine sichere Architektur. <!-- section-id: ki4ad-tier-notfall::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/tier-notfall>), Quellenstand: 2026-10-10.

07 / BREAK-GLASS-ADMIN 

### Auch der Notfallzugang braucht eine sichere Architektur. <!-- section-id: ki4ad-tier-notfall::t3-emergency -->

Ein Break-Glass-Account ermöglicht definierte Wiederherstellungsaufgaben, wenn reguläre administrative Zugänge ausfallen\. Er ist kein alltägliches Zweitkonto und keine universelle Ausnahme von sämtlichen Schutzregeln\.

Für lokales AD werden benötigte Wiederherstellungsszenarien, sichere Zugriffswege und Abhängigkeiten konkret geplant\. Domänenadministration, DSRM und gegebenenfalls Cloud-Notfallzugänge erfüllen unterschiedliche Aufgaben\.

#### Was dokumentiert und getestet wird <!-- section-id: ki4ad-tier-notfall::was-dokumentiert-und-getestet-wird -->

- Welche Störung der Zugang abdecken soll und welche Rechte dafür erforderlich sind\.

- Wo Geheimnisse geschützt verwahrt werden und wer sie im Notfall freigibt\.

- Von welchem vertrauenswürdigen System der Zugriff möglich bleibt\.

- Wie jede Verwendung erkannt, protokolliert und anschließend ausgewertet wird\.

- Wie Zugangsdaten nach einer Verwendung erneuert und Wiederherstellungsabläufe geübt werden\.

- In welchem Intervall Funktion und berechtigte Personen überprüft werden: bei Entra-Notfallkonten mindestens alle 90 Tage\.

**Cloud und lokales AD unterscheiden\.** 

Für Microsoft Entra ID empfiehlt Microsoft zwei oder mehr reine Cloud-Notfallkonten unter der `*.onmicrosoft.com`-Domäne, ohne Synchronisation oder Föderation\. Die Zahl ist keine pauschale Vorgabe für lokales AD; dessen Ausfallabhängigkeiten werden getrennt betrachtet\.

- **Phishingresistente Anmeldung:**  Passkey/FIDO2 empfohlen, alternativ zertifikatsbasiert bei geeigneter PKI\. Das Verfahren unterscheidet sich von regulären Administratorkonten; zusätzliche Ausfallabhängigkeiten werden vermieden\.

- **Dauerhaft verfügbare Rolle:**  Global Administrator in PIM permanent aktiv, nicht nur „eligible“ und damit von einer Aktivierung abhängig\.

- **Conditional Access:**  Ausnahmen von Richtlinien, die Anmeldungen blockieren oder einschränken\. Report-only-Richtlinien benötigen diese Ausnahme nicht\. Das ist keine Empfehlung für kennwortbasierte Anmeldung ohne MFA\.

- **Kontrollierter Betrieb:**  Gesicherte PAW, geschützte Aufbewahrung, keine automatische Bereinigung wegen Inaktivität und Alarm bei jeder Anmeldung\.

- **Prüfung mindestens alle 90 Tage:**  Anmeldung, administrative Aufgaben und Alarmierung nachvollziehbar testen; jede Nutzung nachbereiten\.

[Microsoft Learn: Notfallzugriff in Microsoft Entra ID ↗](<https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access>)


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-tier-notfall.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
