M365Praxis - Ein weiterer Blog rund um Microsoft 365

Conditional Access pro Teams-Meeting: Was Roadmap-Eintrag 571879 bedeutet – und was Sie jetzt vorbereiten können

Am 21. September 2026 ist auf der Microsoft 365 Roadmap ein Eintrag aufgetaucht, der in der Kurzfassung leicht untergeht, in der Praxis aber eine seit Jahren offene Lücke schließt: „Microsoft Teams: Granular Conditional Access for Teams meetings" (ID 571879).

Die Beschreibung ist knapp gehalten: Organisationen erhalten mehr Kontrolle über den Zugang zu sensiblen Besprechungen. Administratoren sollen Conditional-Access-Richtlinien auf ausgewählte Meetings anwenden können, sodass Teilnehmende die Sicherheitsanforderungen der Organisation erfüllen müssen, bevor sie beitreten.

Die Fakten zum Roadmap-Eintrag

Feld Wert
Roadmap-ID 571879
Titel Microsoft Teams: Granular Conditional Access for Teams meetings
Status In development
Release-Phasen General Availability, Targeted Release
Verfügbarkeit (Public Disclosure) November CY2026
Public Preview noch nicht terminiert
Plattformen Desktop, Web
Cloud-Instanz Worldwide (Standard Multi-Tenant)
Angelegt / geändert 21.09.2026

Zwei Punkte sind bemerkenswert. Erstens: Es gibt keinen moreInfoLink und keinen Termin für eine Public Preview – technische Details bleiben damit offen. Zweitens: Der Eintrag ist zum Zeitpunkt dieses Beitrags erst wenige Stunden alt. In den einschlägigen Community-Roundups (etwa SharePoint Stuff, Level Up M365, Planet Technologies) ist er noch nicht aufgeschlagen. Wer die Einordnung sucht, muss sie sich aus dem bestehenden Wissen über Conditional Access, Authentication Contexts und Meeting-Schutz selbst bauen. Genau das leistet dieser Beitrag.

Was heute schon geht – und wo die Lücke liegt

Microsoft empfiehlt für Besprechungen seit Längerem ein Drei-Stufen-Modell (Baseline, Sensitive, Highly Sensitive), das über drei Bausteine umgesetzt wird: Sensitivity Labels für Meetings, Meeting-Templates und Teams-Admin-Policies. Damit lassen sich heute sehr präzise steuern:

Das ist viel – aber es ist durchweg inhalts- und ablaufbezogen. Was fehlt, ist die Identitäts- und Geräteebene genau im Moment des Beitritts. Praxisnahe Übersichten zu den Teams-Meeting-Optionen 2026 nennen weiterhin keine Steuerung nach Device-Compliance-Status oder Identitäts-Posture; und Analysen zum Zusammenspiel von Sensitivity Labels und Informationsschutz in Teams kommen zum selben Ergebnis: Die Kontrollen zielen auf Dateien und Workspaces, nicht auf ein Join-Gate in Echtzeit.

Conditional Access selbst greift heute auf Workload-Ebene. Sie können „Microsoft Teams" als Ressource adressieren und für alle Teams-Zugriffe ein kompatibles Gerät oder phishing-resistente MFA verlangen – aber nicht differenziert für die eine Vorstandssitzung, während das Townhall-Meeting offen bleibt. Genau diese Granularität adressiert 571879.

Der wahrscheinliche Mechanismus: Authentication Contexts

Microsoft nennt den technischen Unterbau nicht. Die naheliegendste Umsetzung sind Authentication Contexts – jene Tags c1 bis c99, mit denen Conditional Access seit einigen Jahren auf Operations- statt auf Applikationsebene wirken kann.

Das Muster ist etabliert: Der Kontext wird in Entra ID definiert, eine CA-Richtlinie daran gebunden, und die Anwendung fordert vor der sensiblen Aktion ein Token mit dem passenden acrs-Claim an. Entra ID prüft die Richtlinie und fordert nur dann zusätzlich auf, wenn nötig. Produktiv eingesetzt wird das heute bei sensitivity-labelten SharePoint-Sites, bei der PIM-Rollenaktivierung, in Session-Policies von Defender for Cloud Apps und in eigenen Line-of-Business-APIs.

Aus dieser bestehenden Praxis lassen sich drei Warnungen mitnehmen, die für Meetings genauso gelten werden:

Lizenzierung. Die Kombination aus Container-Labels und Authentication Contexts ist in der Praxis ein E5-/A5-Thema. Wer auf E3 unterwegs ist, sollte den Lizenzpfad früh klären, statt im November überrascht zu werden.

Token-Replay. Access Tokens sind rund eine Stunde gültig. Ein abgegriffenes Token, das den erfüllten Kontext-Claim schon trägt, lässt sich innerhalb dieses Fensters wiederverwenden, ohne erneute Authentifizierung. Hinzu kommt die „opportunistic evaluation": Claims können gesetzt werden, weil die zugrunde liegende Richtlinie bereits beim Anmelden erfüllt war – die Frische der Authentifizierung ist dann geringer, als der Claim suggeriert. Ein Meeting-Gate ist also eine Zugangshürde, kein Nachweis über Nicht-Abstreitbarkeit.

Client-Verhalten. Historisch hat es Clients gegeben, die den Authentication-Context-Fluss nicht saubergehandhabt haben und schlicht blockierten, statt zur MFA aufzufordern – der Teams-Dateien-Tab war ein prominentes Beispiel. Bei einem Feature, das Desktop und Web adressiert, lohnt der Blick auf Mobile, Browser-Varianten und ältere Clients.

Offene Fragen, die Microsoft noch beantworten muss

Die Kurzbeschreibung lässt vier Punkte offen, die für die Einführungsplanung zentral sind:

  1. Wer markiert ein Meeting als „selected"? Läuft die Zuordnung über Sensitivity Labels und Meeting-Templates – also Admin-gesteuert – oder kann der Organisator die Richtlinie selbst ziehen? Ersteres ist governance-tauglich, Letzteres pflegeleicht, aber missbrauchsanfällig.
  2. Was passiert mit Teilnehmenden ohne Entra-Identität? Anonyme Gäste über den Meeting-Link und PSTN-Einwahl sind für Conditional Access grundsätzlich nicht adressierbar. Wird ihnen der Beitritt verweigert, oder greift die Richtlinie nur für authentifizierte Identitäten – und wäre der Schutz dann Fassade?
  3. Wie sieht es bei B2B-Gästen und Federation aus? Gast-Conditional-Access verlangt eigene Richtlinien, und ob MFA oder Gerätekonformität des Heimat-Tenants akzeptiert werden, steuern die Cross-Tenant Access Settings. Das ist Konfigurationsarbeit außerhalb von Teams.
  4. Teams Rooms und Shared Devices. Geräte-Compliance-Bedingungen sind hier seit Jahren ein Sonderfall mit eigenen Empfehlungen. Ein meeting-spezifisches Gate darf nicht dazu führen, dass der Konferenzraum draußen bleibt.

Vorbereitungs-Checkliste bis November

Sie müssen nichts überstürzen – November CY2026 ist ein Zieldatum für die öffentliche Verfügbarkeit, nicht für Ihre Produktion. Diese Punkte zahlen sich aber unabhängig vom konkreten Feature aus:

Einordnung

571879 ist kein spektakuläres Feature, sondern das Nachziehen einer Konsistenzlücke. Zero Trust hat für Dateien, Sites und Applikationen längst funktionierende Kontrollen; die Besprechung – oft der Ort, an dem die sensibelsten Informationen mündlich ausgetauscht werden – war davon bislang ausgenommen. Dass Microsoft diese Ebene adressiert, ist überfällig und richtig.

Die Umsetzung entscheidet allerdings über den Wert. Ein Gate, das authentifizierte Mitarbeitende zuverlässig prüft, während anonyme Link-Teilnehmende und Dial-in-Anrufer unbehelligt bleiben, wäre ein Compliance-Häkchen ohne Substanz. Diese Frage sollten wir stellen, sobald eine Public Preview verfügbar ist.


Quellen

<< Previous Post

|

Next Post >>