Conditional Access pro Teams-Meeting: Was Roadmap-Eintrag 571879 bedeutet – und was Sie jetzt vorbereiten können
Am 21. September 2026 ist auf der Microsoft 365 Roadmap ein Eintrag aufgetaucht, der in der Kurzfassung leicht untergeht, in der Praxis aber eine seit Jahren offene Lücke schließt: „Microsoft Teams: Granular Conditional Access for Teams meetings" (ID 571879).
Die Beschreibung ist knapp gehalten: Organisationen erhalten mehr Kontrolle über den Zugang zu sensiblen Besprechungen. Administratoren sollen Conditional-Access-Richtlinien auf ausgewählte Meetings anwenden können, sodass Teilnehmende die Sicherheitsanforderungen der Organisation erfüllen müssen, bevor sie beitreten.
Die Fakten zum Roadmap-Eintrag
| Feld | Wert |
|---|---|
| Roadmap-ID | 571879 |
| Titel | Microsoft Teams: Granular Conditional Access for Teams meetings |
| Status | In development |
| Release-Phasen | General Availability, Targeted Release |
| Verfügbarkeit (Public Disclosure) | November CY2026 |
| Public Preview | noch nicht terminiert |
| Plattformen | Desktop, Web |
| Cloud-Instanz | Worldwide (Standard Multi-Tenant) |
| Angelegt / geändert | 21.09.2026 |
Zwei Punkte sind bemerkenswert. Erstens: Es gibt keinen moreInfoLink und keinen Termin für eine Public Preview – technische Details bleiben damit offen. Zweitens: Der Eintrag ist zum Zeitpunkt dieses Beitrags erst wenige Stunden alt. In den einschlägigen Community-Roundups (etwa SharePoint Stuff, Level Up M365, Planet Technologies) ist er noch nicht aufgeschlagen. Wer die Einordnung sucht, muss sie sich aus dem bestehenden Wissen über Conditional Access, Authentication Contexts und Meeting-Schutz selbst bauen. Genau das leistet dieser Beitrag.
Was heute schon geht – und wo die Lücke liegt
Microsoft empfiehlt für Besprechungen seit Längerem ein Drei-Stufen-Modell (Baseline, Sensitive, Highly Sensitive), das über drei Bausteine umgesetzt wird: Sensitivity Labels für Meetings, Meeting-Templates und Teams-Admin-Policies. Damit lassen sich heute sehr präzise steuern:
- Lobby-Verhalten und wer sie umgehen darf
- Chat während und nach der Besprechung
- Aufzeichnung und Transkription
- Wasserzeichen für Video und geteilte Inhalte
- Ende-zu-Ende-Verschlüsselung
- Präsentator-Rollen und Teilnehmerrechte
- Ob externe Teilnehmende überhaupt zugelassen sind
Das ist viel – aber es ist durchweg inhalts- und ablaufbezogen. Was fehlt, ist die Identitäts- und Geräteebene genau im Moment des Beitritts. Praxisnahe Übersichten zu den Teams-Meeting-Optionen 2026 nennen weiterhin keine Steuerung nach Device-Compliance-Status oder Identitäts-Posture; und Analysen zum Zusammenspiel von Sensitivity Labels und Informationsschutz in Teams kommen zum selben Ergebnis: Die Kontrollen zielen auf Dateien und Workspaces, nicht auf ein Join-Gate in Echtzeit.
Conditional Access selbst greift heute auf Workload-Ebene. Sie können „Microsoft Teams" als Ressource adressieren und für alle Teams-Zugriffe ein kompatibles Gerät oder phishing-resistente MFA verlangen – aber nicht differenziert für die eine Vorstandssitzung, während das Townhall-Meeting offen bleibt. Genau diese Granularität adressiert 571879.
Der wahrscheinliche Mechanismus: Authentication Contexts
Microsoft nennt den technischen Unterbau nicht. Die naheliegendste Umsetzung sind Authentication Contexts – jene Tags c1 bis c99, mit denen Conditional Access seit einigen Jahren auf Operations- statt auf Applikationsebene wirken kann.
Das Muster ist etabliert: Der Kontext wird in Entra ID definiert, eine CA-Richtlinie daran gebunden, und die Anwendung fordert vor der sensiblen Aktion ein Token mit dem passenden acrs-Claim an. Entra ID prüft die Richtlinie und fordert nur dann zusätzlich auf, wenn nötig. Produktiv eingesetzt wird das heute bei sensitivity-labelten SharePoint-Sites, bei der PIM-Rollenaktivierung, in Session-Policies von Defender for Cloud Apps und in eigenen Line-of-Business-APIs.
Aus dieser bestehenden Praxis lassen sich drei Warnungen mitnehmen, die für Meetings genauso gelten werden:
Lizenzierung. Die Kombination aus Container-Labels und Authentication Contexts ist in der Praxis ein E5-/A5-Thema. Wer auf E3 unterwegs ist, sollte den Lizenzpfad früh klären, statt im November überrascht zu werden.
Token-Replay. Access Tokens sind rund eine Stunde gültig. Ein abgegriffenes Token, das den erfüllten Kontext-Claim schon trägt, lässt sich innerhalb dieses Fensters wiederverwenden, ohne erneute Authentifizierung. Hinzu kommt die „opportunistic evaluation": Claims können gesetzt werden, weil die zugrunde liegende Richtlinie bereits beim Anmelden erfüllt war – die Frische der Authentifizierung ist dann geringer, als der Claim suggeriert. Ein Meeting-Gate ist also eine Zugangshürde, kein Nachweis über Nicht-Abstreitbarkeit.
Client-Verhalten. Historisch hat es Clients gegeben, die den Authentication-Context-Fluss nicht saubergehandhabt haben und schlicht blockierten, statt zur MFA aufzufordern – der Teams-Dateien-Tab war ein prominentes Beispiel. Bei einem Feature, das Desktop und Web adressiert, lohnt der Blick auf Mobile, Browser-Varianten und ältere Clients.
Offene Fragen, die Microsoft noch beantworten muss
Die Kurzbeschreibung lässt vier Punkte offen, die für die Einführungsplanung zentral sind:
- Wer markiert ein Meeting als „selected"? Läuft die Zuordnung über Sensitivity Labels und Meeting-Templates – also Admin-gesteuert – oder kann der Organisator die Richtlinie selbst ziehen? Ersteres ist governance-tauglich, Letzteres pflegeleicht, aber missbrauchsanfällig.
- Was passiert mit Teilnehmenden ohne Entra-Identität? Anonyme Gäste über den Meeting-Link und PSTN-Einwahl sind für Conditional Access grundsätzlich nicht adressierbar. Wird ihnen der Beitritt verweigert, oder greift die Richtlinie nur für authentifizierte Identitäten – und wäre der Schutz dann Fassade?
- Wie sieht es bei B2B-Gästen und Federation aus? Gast-Conditional-Access verlangt eigene Richtlinien, und ob MFA oder Gerätekonformität des Heimat-Tenants akzeptiert werden, steuern die Cross-Tenant Access Settings. Das ist Konfigurationsarbeit außerhalb von Teams.
- Teams Rooms und Shared Devices. Geräte-Compliance-Bedingungen sind hier seit Jahren ein Sonderfall mit eigenen Empfehlungen. Ein meeting-spezifisches Gate darf nicht dazu führen, dass der Konferenzraum draußen bleibt.
Vorbereitungs-Checkliste bis November
Sie müssen nichts überstürzen – November CY2026 ist ein Zieldatum für die öffentliche Verfügbarkeit, nicht für Ihre Produktion. Diese Punkte zahlen sich aber unabhängig vom konkreten Feature aus:
- CA-Inventar erstellen. Welche Richtlinien treffen heute die Teams-Ressource? Welche Ausnahmen existieren und warum? Ohne diese Basis lässt sich ein granulares Gate nicht sinnvoll aufsetzen.
- Authentication Contexts planen statt improvisieren. Es gibt genau 99 IDs, und sie sind tenant-weit. Führen Sie ein Register mit Zweck, Owner und gebundener Richtlinie, bevor die ersten ad hoc verbraucht werden.
- Meeting-Templates und Sensitivity Labels für Besprechungen einführen. Wenn „ausgewählte Meetings" über Labels adressiert werden, ist das die Voraussetzung. Und selbst wenn nicht, gewinnen Sie sofort Lobby-, Watermark- und E2EE-Steuerung.
- Intune-Abdeckung prüfen. Eine Richtlinie, die ein konformes Gerät verlangt, ist nur so gut wie Ihre Compliance-Quote. Messen Sie sie jetzt, nicht beim Rollout.
- Teams Rooms, Shared Devices und Dial-in-Szenarien dokumentieren. Erstellen Sie die Ausnahmeliste, bevor Sie sie brauchen.
- Gast- und Cross-Tenant-Strategie klären. Vertrauen Sie MFA und Gerätekonformität von Partner-Tenants, oder erzwingen Sie eigene Nachweise?
- Break-Glass-Prozess definieren. Wenn eine Vorstandssitzung jemanden aussperrt, braucht der Service Desk in fünf Minuten eine Antwort – nicht in fünf Stunden.
- Lizenzpfad bestätigen. E5, E5 Security oder Add-on: klären, dokumentieren, budgetieren.
- Organisatoren mitnehmen. Ein technisch perfektes Gate, das niemand versteht, produziert Tickets statt Sicherheit.
Einordnung
571879 ist kein spektakuläres Feature, sondern das Nachziehen einer Konsistenzlücke. Zero Trust hat für Dateien, Sites und Applikationen längst funktionierende Kontrollen; die Besprechung – oft der Ort, an dem die sensibelsten Informationen mündlich ausgetauscht werden – war davon bislang ausgenommen. Dass Microsoft diese Ebene adressiert, ist überfällig und richtig.
Die Umsetzung entscheidet allerdings über den Wert. Ein Gate, das authentifizierte Mitarbeitende zuverlässig prüft, während anonyme Link-Teilnehmende und Dial-in-Anrufer unbehelligt bleiben, wäre ein Compliance-Häkchen ohne Substanz. Diese Frage sollten wir stellen, sobald eine Public Preview verfügbar ist.
Quellen
- Microsoft 365 / AI at Work Roadmap, Eintrag 571879
- Configure Teams meetings with protection for highly sensitive data – Microsoft Learn
- Use Teams meeting templates, sensitivity labels, and admin policies together for sensitive meetings – Microsoft Learn
- Targeting resources in Conditional Access policies – Microsoft Learn
- Conditional Access and compliance best practices for Microsoft Teams Rooms – Microsoft Learn
- Tony Redmond: Use Authentication Contexts with Sensitivity Labels – Office 365 for IT Pros
- Conditional Access Authentication Contexts: Step-Up MFA – Modern 42
- Authentication context: what, why and when? – SecWise
- Using Authentication Context with Conditional Access Policies to Secure Sensitive SharePoint Content – Practical 365
- Configure Microsoft Teams with Highly Sensitive Protection – AdminDroid
- Teams Information Protection and Sensitivity Labels Explained – m365.fm
- Conditional Access for Guest Users in Microsoft Entra – m365.fm
- Teams meeting options in 2026 – BlueDot
- Microsoft roadmap roundup – 14 September 2026 – SharePoint Stuff