Conditional Access Lizenz: Wer wirklich Entra ID P1 braucht

Von Philipp Metzner ·

Conditional Access setzt Microsoft Entra ID P1 voraus. Geprüft wird das im laufenden Betrieb aber nie. Ihre Richtlinien greifen auch für Nutzer ohne passende Lizenz, und nichts im Admin Center weist Sie darauf hin. Genau dort entsteht eine Unterlizenzierung, die niemand bemerkt, bis jemand sie sucht.

Dieser Beitrag beantwortet die Kette dahinter. Was verlangt Microsoft vertraglich, welche Pläne enthalten Entra ID P1 längst, und wie zählen Sie den echten Bedarf in Ihrem Mandanten? Danach geht es um die Gegenrichtung: wo Sie doppelt zahlen, wer zusätzlich P2 braucht und was am 3. November 2026 mit Ihrem Geltungsbereich passiert.

Was verlangt Microsoft wirklich?

Der Abschnitt zu den Lizenzanforderungen in der Dokumentation zum bedingten Zugriff eröffnet mit einem klaren Satz: „Für die Verwendung dieses Features sind Microsoft Entra ID P1-Lizenzen erforderlich." Daneben nennt er Microsoft 365 Business Premium, den P2-Bedarf für risikobasierte Richtlinien und das Verhalten bei Lizenzablauf.

Eine Pro-Nutzer-Pflicht steht dort an keiner Stelle. Das ist die Wurzel der Verwirrung.

Die vertragliche Grundlage liegt woanders, nämlich in den Universal License Terms der Microsoft Product Terms. Danach muss der Kunde die für die Nutzung eines Online-Dienstes nötigen Abonnementlizenzen erwerben und zuweisen, und jeder Nutzer, der auf den Dienst zugreift, braucht eine zugewiesene Nutzerlizenz. Die Multiplexing-Klausel stellt zusätzlich klar, dass auch indirekter Zugriff die Zahl der nötigen Lizenzen nicht senkt.

Bemerkenswert ist, dass Microsoft an anderer Stelle sehr wohl pro Kopf formuliert. Bei der tenantübergreifenden Synchronisierung heißt es wörtlich, jeder synchronisierte Nutzer brauche eine P1-Lizenz im Heimatmandanten. Dieselbe Deutlichkeit fehlt beim bedingten Zugriff. Wer die Regel also in der Produktdokumentation sucht, findet sie dort nicht.

Technisch merken Sie davon ohnehin nichts. Der bedingte Zugriff wird auf Mandantenebene aktiviert. Microsoft nennt als Voraussetzung einen funktionierenden Entra-Mandanten mit aktivierter P1-, P2- oder Testlizenz, nicht die Zuweisung an einzelne Nutzer. Wie weit das geht, zeigt das Verhalten bei Lizenzablauf: Laufen die nötigen Lizenzen aus, werden bestehende Richtlinien weder automatisch deaktiviert noch gelöscht.

Es gibt also keinen Moment, in dem ein System Ihnen sagt, dass Geltungsbereich und Lizenzbestand auseinanderlaufen.

Wer hat Entra ID P1 schon, ohne es zu wissen?

Bevor Sie etwas zukaufen, klären Sie den Bestand. Entra ID P1 steckt in mehr Plänen, als die meisten annehmen, und fehlt in einem, den fast jeder falsch einschätzt.

Plan Enthält Conditional Access
Microsoft 365 E3 Entra ID P1 ja
Microsoft 365 E5 Entra ID P2 ja, inklusive risikobasiert
Microsoft 365 Business Premium Entra ID P1 ja
Microsoft 365 F1 und F3 Entra ID P1 ja
Enterprise Mobility + Security E3 Entra ID P1 ja
Office 365 E1, E3, E5 nur Entra ID Free nein
Business Basic und Business Standard nur Entra ID Free nein

Zwei Zeilen verdienen besondere Aufmerksamkeit.

Office 365 E3 ist nicht Microsoft 365 E3. Der Namensunterschied ist ein Buchstabenspiel, der Lizenzunterschied ist erheblich. Office 365 enthält ausschließlich Entra ID Free. Wer darauf sitzt und Conditional Access nutzt, ist nicht knapp lizenziert, sondern gar nicht. Das ist die größte Lücke in der Praxis, und sie trifft ausgerechnet Unternehmen, die glauben, den großen Plan zu haben.

Frontline-Lizenzen können mehr, als ihr Preis vermuten lässt. Microsoft 365 F1 und F3 enthalten beide Entra ID P1. Wer Schichtkräfte lizenziert hat, deckt sie damit bereits ab. Welche Unterschiede zwischen den beiden sonst zählen, steht im Vergleich Microsoft 365 F1 vs. F3.

Für Tenants ohne P1 stellt sich die Frage nach dem Weg dorthin. Der naheliegende ist selten der beste. Entra ID P1 kostet als Zukauf 6,10 Euro pro Nutzer und Monat. Wer diesen Betrag auf einen kleinen Basisplan aufsattelt, landet schnell in der Größenordnung von Business Premium. Und das enthält P1 bereits, dazu Defender for Office 365 P1, Defender for Business und Intune.

Diesen Vergleich selbst zu rechnen ist allerdings mühsamer geworden. Die deutsche Preisseite für Business-Pläne führt nur noch Business Basic einzeln auf, zu 6,07 Euro. Standard und Premium erscheinen dort ausschließlich im Bündel mit Copilot Business, zu 20,36 und 27,73 Euro. Die reinen Tarife gibt es weiterhin, ihr Preis steht nur nicht mehr auf der Übersichtsseite. Lassen Sie ihn sich von Ihrem Partner nennen, bevor Sie den Aufpreis für P1 gegen einen Planwechsel rechnen.

(Listenpreise netto bei jährlicher Abrechnung, an den deutschen Microsoft-Preisseiten geprüft am 7. September 2026.)

Wie zählen Sie, wer wirklich P1 braucht?

Sie lösen den Geltungsbereich jeder erzwungenen Richtlinie bis auf den einzelnen Nutzer auf und halten das Ergebnis gegen Ihren Lizenzbestand. Alles andere ist Schätzen. Vier Schritte, die sich über Microsoft Graph abbilden lassen:

  1. Nur erzwungene Richtlinien holen. Jede Richtlinie hat drei Zustände: aus, Nur-Bericht, erzwungen. Nur der dritte zählt.
  2. Ein- und Ausschlüsse getrennt auswerten. Jede Richtlinie führt eingeschlossene und ausgeschlossene Nutzer, Gruppen und Rollen als eigene Listen.
  3. Gruppen und Rollen transitiv auflösen. Eine Gruppe in einer Gruppe zählt mit.
  4. Gegen den aktiven Bestand halten, also gegen die Nutzer, bei denen der Dienstplan für Entra ID P1 oder P2 tatsächlich aktiv ist.

Aus der Differenz fallen zwei Listen: Nutzer im Geltungsbereich ohne P1, und Nutzer mit P1 außerhalb jedes Geltungsbereichs. Die erste Liste kostet Sie Compliance, die zweite Geld.

Vier Stellen kippen das Ergebnis.

Der Berichtsmodus schützt niemanden. Eine Richtlinie in „Nur Bericht" protokolliert, blockiert aber nicht. Sie erzeugt deshalb auch keinen Lizenzbedarf. Wer sie mitzählt, kauft für einen Schutz, den es nicht gibt.

„Alle Nutzer" heißt wirklich alle. Diese Zuweisung zieht Gastkonten und nutzerbasierte Dienstkonten mit hinein. Beide brauchen aus verschiedenen Gründen keine P1, treiben die Zählung aber nach oben. Welche Kontoart wie zählt, klärt der nächste Abschnitt.

Verschachtelte Gruppen fallen durch. Wer nur die direkten Mitglieder zieht, verfehlt jeden Nutzer, der über eine Untergruppe drinsteckt. Die transitive Auflösung ist Pflicht, nicht Feinschliff.

Entzogene Lizenzen hinterlassen tote Dienstpläne. Nach einem Lizenzentzug kann der Eintrag am Nutzer stehen bleiben, nur eben deaktiviert. Wer auf Vorhandensein statt auf den aktiven Zustand prüft, zählt Nutzer als lizenziert, die es nicht sind.

Dann kommt der Teil, der über Geld entscheidet. Die Zählung liefert eine Zahl, keine Entscheidung. Für jeden Nutzer im Geltungsbereich ohne P1 gibt es drei Wege:

Weg Wann er trägt
Entra ID P1 einzeln zukaufen Der Basisplan soll bleiben, es fehlt nur die Identitätsschicht.
auf einen Plan wechseln, der P1 enthält Defender oder Intune fehlen ohnehin, dann trägt Business Premium mehr als nur den bedingten Zugriff.
den Geltungsbereich verkleinern Die Richtlinie erfasst Konten, die sie gar nicht schützen muss.

Der dritte Weg fehlt in den meisten Betrachtungen. Eine Richtlinie, die auf „Alle Nutzer" steht, obwohl sie nur den Zugriff auf zwei Anwendungen regeln soll, erzeugt Lizenzbedarf für den ganzen Mandanten. Die Korrektur kostet nichts.

Welche Konten zählen mit, welche nicht?

Drei Kontoarten führen regelmäßig zu Fehlrechnungen, und zwar in beide Richtungen.

Gäste kosten nichts. Externe Nutzer laufen nicht über zugewiesene Lizenzen, sondern über das Modell der monatlich aktiven Nutzer (MAU) von Entra External ID. Die ersten 50.000 monatlich aktiven Nutzer sind kostenlos. Sie brauchen für Gäste also keine P1. Details und Ausnahmen stehen im Beitrag Kosten Gastkonten in Microsoft 365 Geld?.

Service-Accounts sind der teure Sonderfall. Hier liegt ein doppelter Irrtum. Erstens greift eine Richtlinie, die auf Nutzer gescopt ist, bei Dienstprinzipalen überhaupt nicht. Wer glaubt, seine Automatisierung sei durch die vorhandene Richtlinie abgesichert, irrt.

Zweitens braucht bedingter Zugriff für Workload Identities eine eigene Lizenz, die weder in P1 noch in P2 enthalten ist. Microsoft empfiehlt selbst, nutzerbasierte Dienstkonten auf Workload Identities umzustellen. Das senkt nebenbei die Zahl der Nutzer-Seats, wie im Beitrag zu technischen Konten und Service-Accounts beschrieben.

Break-Glass-Konten nehmen Sie aus, aber nicht überall. Microsoft rät ausdrücklich, Notfallkonten von Richtlinien auszunehmen, die Anmeldungen blockieren oder einschränken. Diese Ausnahme befreit sie jedoch nicht von der verpflichtenden Mehrfaktor-Authentifizierung für die Admin-Portale. Wer sein Notfallkonto darauf auslegt, ohne MFA hineinzukommen, hat kein Notfallkonto, sondern ein gesperrtes.

Lizenzgruppen und Richtliniengruppen sollten nicht dieselben sein. Die gruppenbasierte Lizenzzuweisung wirkt nicht sofort, sie läuft als Hintergrundvorgang. Dient dieselbe Gruppe auch als Geltungsbereich einer Richtlinie, kann ein Nutzer von der Richtlinie erfasst sein, bevor seine Lizenz angekommen ist. Getrennte Gruppen für Lizenz und Richtlinie kosten nichts und lassen diese Fehlerklasse verschwinden.

Wann zahlen Sie P1 doppelt?

Die Lücke läuft auch in die andere Richtung. Wer Entra ID P1 einzeln zukauft, obwohl die Nutzer über Microsoft 365 E3, E5, Business Premium oder F1 und F3 längst P1 besitzen, zahlt 6,10 Euro pro Kopf und Monat ohne Gegenwert. Bei 200 Nutzern sind das 14.640 Euro im Jahr.

Das Muster ist nicht neu. Es entsteht überall dort, wo eine Funktion in den Basisplan gewandert ist und das alte Add-on trotzdem weiterläuft. Wie Sie solche Redundanzen systematisch finden, steht in Microsoft 365 Add-ons doppelt bezahlt.

Und wer braucht Entra ID P2?

P2 brauchen zwei Gruppen: Nutzer, die von risikobasierten Richtlinien erfasst werden, und Nutzer, die in Privileged Identity Management (PIM) vorkommen. Für die zweite Gruppe wird Microsoft ungewöhnlich deutlich.

Die Dokumentation zur Governance-Lizenzierung zählt die lizenzpflichtigen Kategorien einzeln auf, und es sind nicht nur die Admins:

  • Nutzer mit berechtigten oder zeitgebundenen Zuweisungen zu Rollen, die über PIM verwaltet werden
  • Nutzer mit berechtigten oder zeitgebundenen Zuweisungen als Mitglied oder Besitzer bei PIM für Gruppen
  • Nutzer, die Aktivierungsanfragen genehmigen oder ablehnen dürfen
  • Nutzer, die einer Zugriffsüberprüfung zugeordnet sind, und Nutzer, die sie durchführen

Genehmiger und Prüfer sind also lizenzpflichtig, auch ohne eigene privilegierte Rolle. Microsoft rechnet das an drei Beispielen vor:

Ausgangslage Nötige Lizenzen
10 Admins, davon 5 mit Berechtigung 5
25 Admins, 14 über PIM verwaltet, 3 Genehmiger 17
50 Admins, 42 über PIM verwaltet, 5 Genehmiger, 6 Prüfer ohne Adminrolle 53

Hier wird der Unterschied zum bedingten Zugriff greifbar. Für P2 veröffentlicht Microsoft eine Zählregel samt Rechenbeispielen. Für den bedingten Zugriff und P1 gibt es beides nicht. Wer vermutet hat, die Pro-Kopf-Pflicht bei P1 sei nur unglücklich formuliert, hat hier den Gegenbeweis: Microsoft kann pro Kopf formulieren. Beim bedingten Zugriff tut es das nicht.

Auch die Form der Pflicht ist aufschlussreich. Microsoft schreibt ausdrücklich, den Nutzern müsse keine Lizenz zugewiesen werden. Es müssten nur genug Lizenzen vorhanden sein, um alle abzudecken, die unter den Geltungsbereich fallen oder ihn konfigurieren. Geprüft wird der Bestand, nicht die Zuweisung.

Die Redundanz läuft hier wie eben bei P1. Microsoft 365 E5 enthält Entra ID P2 bereits. Wer trotzdem P2 einzeln dazukauft, zahlt zweimal. Der Fall ist verbreitet, weil PIM oft von einem anderen Team eingeführt wird als dem, das die Suiten einkauft.

Eine Entwicklung gehört in jede P2-Kaufentscheidung: P2 ist eingefroren. Microsoft schreibt, dem P2-Plan würden keine neuen Governance-Funktionen mehr hinzugefügt. Neue Fähigkeiten landen in Microsoft Entra ID Governance, einem eigenen Produkt, das P1 oder P2 voraussetzt.

Was am 3. November 2026 mit Ihrem Geltungsbereich passiert

Wenn Sie Richtlinien über dynamische Gruppen zuweisen, die den Regeloperator MemberOf nutzen, friert Ihr Geltungsbereich an diesem Tag ein. Microsoft zieht den Operator zurück, angekündigt am 5. August 2026 in der Meldung MC1448379.

Was dann passiert, beschreibt Microsoft nüchtern: Betroffene Konfigurationen werden nicht mehr aktualisiert, Mitgliedschafts- und Zuweisungsdaten bleiben in ihrem letzten bekannten Zustand. Für den bedingten Zugriff heißt das: Ihre Richtlinien greifen weiter, aber auf der Mitarbeiterliste von gestern. Neue Beschäftigte rutschen nicht mehr in den Geltungsbereich, ausgeschiedene nicht mehr heraus.

Das ist doppelt unangenehm. Sicherheitsseitig entsteht eine Lücke, die kein Alarm meldet. Lizenzseitig läuft die Zählung aus dem Abschnitt oben auf einem Stand, der sich nicht mehr bewegt.

Betroffen sind dynamische Mitgliedschaftsgruppen, dynamische Verwaltungseinheiten und die automatische Zuweisung im Entitlement Management. Als Grund nennt Microsoft, dass eine einzige MemberOf-Regel die Mitgliedschaftsverarbeitung im gesamten Mandanten beeinträchtigen konnte.

Der Weg heraus ist unspektakulär: MemberOf durch unterstützte Regeloperatoren ersetzen, oder die Gruppe auf zugewiesene Mitgliedschaft umstellen. Beides gehört vor den Stichtag, nicht danach.

Dieselbe Abkündigung trifft die gruppenbasierte Lizenzzuweisung, dort aber mit anderer Wirkung: nicht der Geltungsbereich friert ein, sondern die Zuweisung selbst. Was dort zu tun ist, steht in Microsoft 365 gruppenbasierte Lizenzierung.

Geht Conditional Access auch ohne P1?

Nicht als bedingter Zugriff, aber es gibt einen lizenzfreien Ersatz mit klaren Grenzen. Security Defaults sind in jedem Mandanten enthalten und erzwingen einen festen Satz an Kontrollen, darunter die MFA-Registrierung für alle Nutzer, MFA für privilegierte Rollen und die Blockade veralteter Authentifizierungsverfahren.

Der Preis dafür ist Starrheit. Security Defaults kennen nur Ein oder Aus. Als Administrator können Sie niemanden ausnehmen, auch kein Notfallkonto. Die einzige fest eingebaute Ausnahme sind die Synchronisierungskonten von Entra Connect. Beides zusammen geht ohnehin nicht: Security Defaults und Conditional Access schließen sich gegenseitig aus.

Wichtig für die Planung ist die Richtung dieses Wechsels. Von Security Defaults zum bedingten Zugriff kommen Sie leicht. Zurück kommen Sie nur, wenn Sie alle Richtlinien löschen, auch die im Zustand „Aus" und die reinen Berichtsrichtlinien. Wer testweise beginnt, sollte wissen, dass der Rückweg keine Umschaltung ist.

Für die Lizenzplanung ist der Wechsel der eigentliche Auslöser. Security Defaults kosten nichts und gelten für alle. In dem Moment, in dem Sie die erste erzwungene Richtlinie einschalten, entsteht der Bedarf, den der Zählabschnitt oben beschreibt. Wer von Security Defaults kommt, zählt deshalb besser vor dem Umschalten als nach der ersten Rechnung.

Unabhängig davon greift die verpflichtende Mehrfaktor-Authentifizierung für das Azure-Portal und das Entra Admin Center. Sie hängt an keiner Lizenz und gilt auch für Mandanten, die nur Security Defaults nutzen.

Wie LessLicense den Abgleich sichtbar macht

LessLicense liest die Conditional-Access-Richtlinien Ihres Tenants read-only über Microsoft Graph und löst deren Geltungsbereich bis auf den einzelnen Nutzer auf, inklusive Gruppen und Rollen. Dabei zählen nur Richtlinien, die tatsächlich erzwungen werden. Was im Berichtsmodus läuft oder auf „Aus" steht, schützt niemanden und gilt deshalb auch nicht als Abdeckung.

Aus diesem Abgleich fallen beide Richtungen heraus:

  • Wer im Geltungsbereich einer erzwungenen Richtlinie liegt, bekommt den P1-Bedarf in seiner Lizenzempfehlung ausgewiesen.
  • Wer P1 hält, in keiner erzwungenen Richtlinie liegt und die Stufe auch sonst nicht braucht, erscheint als Einsparposten.

Ausschlüsse gewinnen dabei über Einschlüsse, genau wie bei Microsoft. Die Richtung ist bewusst vorsichtig gewählt. Eine fälschlich als ungeschützt eingestufte Person würde eine falsche Sparempfehlung erzeugen, deshalb löst die Analyse Einschlüsse vollständig auf, bevor sie eine Lizenz als entfernbar meldet.

Ein juristisches Urteil ist das nicht. Die Analyse zeigt, wo Geltungsbereich und Lizenzbestand auseinanderlaufen. Ob Ihre konkrete Vertragslage das deckt, entscheidet Ihr Lizenzvertrag.

FAQ

Braucht jeder Benutzer eine Entra ID P1 für Conditional Access?

Nach den Lizenzbedingungen braucht jeder Nutzer, der auf den Dienst zugreift, eine zugewiesene Lizenz. In der Produktdokumentation zum bedingten Zugriff steht diese Pro-Kopf-Formulierung allerdings nicht, dort heißt es nur, die Funktion erfordere P1-Lizenzen. Technisch wird nichts pro Nutzer geprüft.

Enthält Office 365 E3 Conditional Access?

Nein. Office 365 E1, E3 und E5 enthalten ausschließlich Entra ID Free. Bedingter Zugriff setzt Entra ID P1 voraus, das erst in Microsoft 365 E3, E5, Business Premium, F1, F3 oder Enterprise Mobility + Security enthalten ist.

Ist Conditional Access in Business Standard enthalten?

Nein, Business Basic und Business Standard enthalten nur Entra ID Free. Der Wechsel auf Business Premium ist meist günstiger als der Zukauf einer einzelnen P1, weil Premium neben P1 noch Defender und Intune mitbringt.

Was passiert, wenn die Entra-ID-P1-Lizenzen ablaufen?

Nichts Sichtbares. Bestehende Richtlinien werden weder automatisch deaktiviert noch gelöscht. Genau deshalb fällt eine Unterlizenzierung im laufenden Betrieb nicht auf.

Reichen Security Defaults statt Conditional Access?

Für kleine Mandanten ohne Ausnahmebedarf oft ja. Sobald Sie einzelne Konten ausnehmen oder nach Standort, Gerät oder App differenzieren müssen, brauchen Sie bedingten Zugriff und damit P1.

Braucht jeder PIM-Nutzer eine eigene Entra ID P2?

Nicht jeder Admin, aber mehr Personen als gedacht. Microsoft verlangt Lizenzen für Nutzer mit berechtigten oder zeitgebundenen Rollenzuweisungen, für Genehmiger von Aktivierungsanfragen sowie für Teilnehmer und Durchführende von Zugriffsüberprüfungen. In Microsofts eigenem Beispiel kommen 42 über PIM verwaltete Admins zusammen mit 5 Genehmigern und 6 Prüfern auf 53 Lizenzen.

Was passiert am 3. November 2026 mit meinen dynamischen Gruppen?

Regeln mit dem Operator MemberOf werden nicht mehr ausgewertet. Mitgliedschaften bleiben im letzten bekannten Zustand stehen. Für den bedingten Zugriff heißt das, Ihre Richtlinien laufen weiter, aber der Geltungsbereich aktualisiert sich nicht mehr. Ersetzen Sie MemberOf vorher durch unterstützte Operatoren oder stellen Sie die Gruppe auf zugewiesene Mitgliedschaft um.

Brauchen Gastkonten eine eigene P1-Lizenz?

Nein. Gäste werden über das MAU-Modell von Entra External ID abgerechnet, dessen erste 50.000 monatlich aktive Nutzer kostenlos sind. Eine zugewiesene P1 je Gast ist nicht vorgesehen.