Wie verhindert man, dass Conditional Access legitime Benutzer aufgrund von Synchronisationsverzögerungen blockiert?

Leon Becker 40 Zuverlässigkeitspunkte
2026-05-05T14:33:51.73+00:00

Wir haben die Richtlinie „Konformes Gerät erforderlich“ für Outlook Mobile aktiviert. Das klang zunächst gut, bis mein CEO am Flughafen blockiert wurde, weil sein Gerät sich seit 24 Stunden nicht mehr gemeldet hatte. Das Gerät war in Ordnung, aber die „Compliance Grace Period“ war abgelaufen, bevor die Synchronisation stattfinden konnte. Wie lässt sich strenge Sicherheit umsetzen, ohne gleichzeitig einen „Zugriff verweigert“-Aufstand unter der mobilen Belegschaft auszulösen?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Tracy Le 13,290 Zuverlässigkeitspunkte Unabhängiger Berater
2026-05-05T15:10:11.1666667+00:00

Hallo Leon Becker,

Eine 24-Stunden-Frist ("Grace Period") ist für mobile Geräte im Enterprise-Umfeld viel zu aggressiv. Du blockierst damit Benutzer aufgrund von Netzwerk- oder Hintergrund-Sync-Problemen, nicht wegen echter Sicherheitsrisiken.

Hier ist der Best-Practice-Ansatz, um dieses Chaos zu beenden:

  1. Gehe in deine Compliance-Richtlinien > Aktionen bei Nichtkonformität (Actions for noncompliance). Setze "Gerät als nicht konform markieren" auf mindestens 3 bis 5 Tage (für VIPs wie den CEO auf 7 Tage). Ein Tag ist bei Langstreckenflügen oder Wochenenden schlichtweg unrealistisch.
  2. Füge in derselben Richtlinie eine Aktion hinzu, die nach 1 oder 2 Tagen eine Push-Benachrichtigung an das Gerät des Benutzers sendet. Wenn der Benutzer die Warnung sieht und die Unternehmensportal-App öffnet, wird die Synchronisation sofort erzwungen und der Timer zurückgesetzt – lange bevor Conditional Access den Zugriff blockiert.
  3. Für Outlook Mobile ist der Goldstandard eigentlich die Nutzung von App Protection Policies (MAM). Wenn du im Conditional Access anstelle von "Konformes Gerät erforderlich" die Option "App-Schutzrichtlinie erforderlich" auswählst, sind die Unternehmensdaten auf App-Ebene (durch PIN, Verschlüsselung, Copy-Paste-Sperre) geschützt. Das funktioniert völlig unabhängig davon, ob der Geräte-Agent heute schon mit Intune gesprochen hat oder nicht.

Passe die Fristen an und schaue dir MAM an. Wenn das deine Strategie klärt, klicke bitte auf "Antwort akzeptieren" (Accept Answer).

Tracy Le.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

0 zusätzliche Antworten

Sortieren nach: Am hilfreichsten

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.