Skip to Content
Concat BlueprintsArchitektur-Standards

Architektur-Standards

Das Standard-Design für Concat-Kundenprojekte — gruppiert nach Bereichen. Diese Entscheidungen bilden die Baseline für jedes High-Level Design (HLD). Abweichungen sind erlaubt, müssen aber im Decision Log dokumentiert werden.


Identität & Access

EntscheidungConcat StandardAusnahme erlaubt?Details
Join-TypEntra ID Join (Cloud-native)Ja — bei Legacy-Apps, die AD-Computerobjekte benötigenEntra ID Setup
AuthentifizierungPasswordless (WHfB + FIDO2)Ja — Kennwort + MFA in ÜbergangsphaseZiel: 100% Passwordless innerhalb 12 Monaten
MFA-MethodeMicrosoft Authenticator (Push + Number Matching)Ja — TOTP als Fallback, SMS nur für Break-GlassSecurity Baselines
Conditional Access7 Baseline-Policies (CA-001 bis CA-007)Anpassung erlaubt, Deaktivierung nichtEntra ID Setup
Break-Glass2x Cloud-only Global Admin, FIDO2 + 30-Zeichen-PWNein — unverrückbarer StandardIm Safe aufbewahren, quartalsweise testen
LizenzierungGruppenbasierte Zuweisung (Entra ID)Nein — keine manuelle LizenzzuweisungDynamische Gruppen bevorzugen

UnverrĂĽckbare Mindeststandards

Diese Einstellungen gelten ausnahmslos bei jedem Kunden — auch auf expliziten Kundenwunsch dürfen sie nicht deaktiviert werden:

#StandardBegrĂĽndung
1BitLocker VerschlüsselungDatenschutzpflicht (DSGVO), Schutz bei Geräteverlust
2Tamper Protection (Defender)Verhindert Malware-gesteuerte Deaktivierung des Virenschutzes
3Legacy Authentication Block (CA-003)Schließt das größte Sicherheitsrisiko bei Cloud-Identitäten
4Break-Glass Accounts (2x)Verhindert komplett-Aussperrung aus dem Tenant
5Kein lokaler Admin für EndbenutzerMassiv reduzierte Angriffsfläche, Schatten-IT-Vermeidung
6Windows Firewall aktiviertBasis-Netzwerkschutz auf jedem Gerät
7MFA erzwungen (CA-001)SchĂĽtzt gegen 99,9% der Identity-Angriffe
Caution

Risikoübernahme durch den Kunden: Sollte ein Kunde auf der Deaktivierung eines Mindeststandards bestehen, muss die Risikoübernahme schriftlich dokumentiert und vom Kunden unterschrieben werden. Dies wird zusätzlich im Decision Log festgehalten.

Last updated on