EN
Herausforderung besprechen
Alle Insights

Cloud Security

Warum Global Secure Access Ihr VPN ablösen sollte

Was sich wirklich ändert, wenn Sie ein Client-VPN gegen Microsoft Entra Global Secure Access tauschen, und ein praktischer Weg zur Einführung ohne Big-Bang-Umstellung.

Die meisten VPN-Probleme, die wir in Kundenumgebungen sehen, liegen nicht am VPN selbst. Sie entstehen durch das, was nach dem Verbindungsaufbau passiert.

Ein VPN authentifiziert einmalig und vergibt eine IP-Adresse im Firmennetz. Ab diesem Zeitpunkt vertraut das System dem Netzwerk, nicht der einzelnen Anfrage. Wer einmal drin ist, hat in der Regel Zugriff auf weit mehr, als für die eine benötigte Anwendung nötig wäre. Genau dieses implizite Vertrauen soll Zero Trust beseitigen, und das ist der Hauptgrund, warum wir Kunden vom VPN auf Microsoft Entra Global Secure Access migrieren, sobald die Lizenzierung es zulässt.

VPN vertraut dem Netzwerk. GSA vertraut der Anfrage.

Verschlüsselung war nie die Schwachstelle eines VPNs. Der dauerhafte Netzwerkzugriff war es. Ein klassisches VPN trifft eine Netzwerkentscheidung einmalig, beim Verbindungsaufbau. Danach begrenzen Firewall-Regeln und interne Segmentierung den tatsächlichen Zugriff, und in Kundenumgebungen sind genau diese Regeln häufig veraltet. Jede Remote-Sitzung läuft zudem über einen VPN-Concentrator, was Latenz hinzufügt, oft für Traffic, der ohnehin direkt zu Microsoft 365 zurückgeht.

Global Secure Access funktioniert anders. Es ist Microsofts Security-Service-Edge-Lösung (SSE), aufgebaut aus zwei Komponenten innerhalb von Entra ID:

  • Microsoft Entra Private Access ersetzt die VPN-Erreichbarkeit durch Zugriff pro Anwendung. Statt im Subnetz zu landen, verbindet sich ein Nutzer mit einem konkreten FQDN, einer IP-Adresse oder einem Portbereich, bei jeder Anfrage neu gegen Conditional Access geprüft, nicht nur beim Anmelden.
  • Microsoft Entra Internet Access ist ein identitätsbewusstes Secure Web Gateway für Internet- und SaaS-Traffic. Es enthält ein Microsoft-traffic-Profil, das Microsoft-365-Traffic über Microsofts eigenes Netzwerk-Edge führt statt über das VPN, mit Source-IP-Restoration, damit die Sign-in-Logs weiterhin den tatsächlichen Standort des Nutzers zeigen.

Beide werden über denselben Global-Secure-Access-Bereich im Entra Admin Center verwaltet, und beide folgen demselben Prinzip: explizit verifizieren, minimale Rechte, von einer Kompromittierung ausgehen. In unserer Erfahrung ist das praktische Ergebnis eindeutig: Nutzer haben schlicht weniger dauerhaften Zugriff als vorher, und dieser Zugriff wird laufend geprüft statt einmalig.

Was sich in der Praxis ändert

  • Zugriff pro Anwendung statt pro Subnetz. Ein Dienstleister, der eine interne Anwendung braucht, erhält Zugriff auf genau diesen FQDN und Port, nicht auf das Subnetz, in dem die Anwendung zufällig liegt. In den meisten Umgebungen, die wir prüfen, sind VPN-Split-Tunnel-Konfigurationen deutlich über das hinausgewachsen, was tatsächlich nötig wäre.
  • Laufende Neubewertung statt einmaliger Authentifizierung. Universal Continuous Access Evaluation reagiert innerhalb weniger Minuten auf einen widerrufenen Token oder einen veränderten Risiko-Score, statt auf den Ablauf der VPN-Sitzung zu warten.
  • Kein VPN-Concentrator mehr, der gepatcht, dimensioniert oder ausfallsicher betrieben werden muss. Das ist Infrastruktur, die nicht mehr gepflegt werden muss, und meist der Punkt, der eine Migration intern durchsetzbar macht.
  • Conditional Access gilt auch für den Netzwerkzugriff, nicht nur für die Anmeldung. Compliant Device, MFA, Standort- und Risikosignale gelten für die private Verbindung selbst.
  • Bessere Performance für Cloud-Traffic. Microsoft-365-Traffic läuft über Microsofts Backbone (über 70 Regionen, mehr als 190 Edge-Standorte) statt zuerst über das VPN-Gateway.

Lizenzierung

Microsoft Entra Internet Access und Private Access sind allgemein verfügbar, einzeln lizenzierbar oder Teil der Microsoft Entra Suite. Das Microsoft-traffic-Profil, das speziell den Zugriff auf Microsoft 365 absichert und beschleunigt, ist bereits in Entra ID P1 oder P2 enthalten. In unserer Erfahrung haben viele Kunden das bereits verfügbar und nutzen es schlicht nicht. Der volle Internet Access und Private Access, inklusive Quick Access und Segmentierung pro Anwendung, benötigen die dedizierten GSA-Lizenzen oder die Entra Suite. Es lohnt sich, die bestehende P1/P2-Abdeckung zu prüfen, bevor von einer neuen Bestellung ausgegangen wird.

Vorgehen bei der Migration

Die Migration selbst ist selten der schwierige Teil. Was üblicherweise Zeit braucht, ist die Absicherung der Abdeckung, bevor das VPN abgeschaltet wird. Der dokumentierte Weg von Microsoft nutzt Quick Access als Übergangszustand, bevor auf einzelne App-Segmente verschlankt wird:

  1. Eine Private-Network-Connector-Gruppe anlegen, mit mindestens einem aktiven Connector, der die internen Ressourcen erreicht. Das übernimmt die Rolle, die zuvor das VPN-Gateway hatte. Liegt noch ein alter Connector aus einem früheren Proof of Concept herum, lieber neu installieren statt versuchen, ihn wiederzuverwenden. Alles unter Version 1.5.3417.0 funktioniert nicht mit Private Access, und der Upgrade-Pfad ist nicht immer sauber.
  2. Eine Quick-Access-App unter Global Secure Access > Applications konfigurieren, mit den FQDNs, IP-Bereichen und Ports, die aktuell über VPN erreicht werden. Bis zu 500 Segmente werden unterstützt, Ports akzeptieren auch Bereiche wie 400-500, 80, 443.
  3. Nutzer und Gruppen der Quick-Access-App zuweisen, genauso wie bei jeder anderen Enterprise-Anwendung.
  4. Eine Conditional-Access-Richtlinie mit der App verknüpfen, damit Compliant-Device- und MFA-Vorgaben für die private Verbindung gelten, nicht nur für die Anmeldung.
  5. Das Private-Access-Traffic-Forwarding-Profil aktivieren, damit der Global-Secure-Access-Client diesen Traffic tatsächlich routet.

In Kundenumgebungen lassen wir das zunächst parallel zum bestehenden VPN für eine Pilotgruppe laufen. Nach ein paar Wochen Traffic-Logs ohne fehlenden Zugriff werden die breiten Quick-Access-Segmente in einzelne App-Segmente aufgeteilt. Genau dort entsteht die eigentliche Zugriffsreduzierung gegenüber der ursprünglichen VPN-Reichweite auf ganze Subnetze.

Die eigentliche Herausforderung ist selten technischer Natur. Sie liegt darin, zu entscheiden, wann die letzten Randfälle, etwa nicht unterstützte Betriebssysteme oder unübliche Protokolle, gut genug abgedeckt sind, um das VPN-Gateway abzuschalten. In Stufen migriert, mit Monitoring bei jedem Schritt, deckt Global Secure Access am Ende regelmäßig mehr Anwendungsfälle ab als das ersetzte VPN, bei geringerem laufendem Wartungsaufwand.

Über den Autor

Spiros Karampinis

Founder & Lead Cloud Consultant · 17+ Jahre Erfahrung

Cloud-Strategie, Business Transformation und klare Entscheidungen für Microsoft-Cloud-Programme.

Was soll sich in Ihrer Microsoft-Umgebung verändern?

In 30 Minuten klären wir gemeinsam:

  • Ausgangslage und Ziel gemeinsam einordnen
  • Mögliche Lösungswege strukturieren
  • Nächsten sinnvollen Schritt festlegen

30 Minuten · Microsoft Teams · Unverbindlich

Spiros Karampinis
Spiros KarampinisGründer & Lead Cloud Consultant
ERSTGESPRÄCH

30-Minuten-Erstgespräch buchen

Wählen Sie einen passenden Termin für ein unverbindliches Gespräch.

Hier steuern Sie die Analyse- und Drittanbieterfunktionen dieser Website. Wir verwenden keine Marketing-Cookies.

NotwendigImmer aktiv

Speichert Ihre Theme- und Cookie-Auswahl sowie den temporären Sprachwechsel. Diese Funktionen enthalten kein Tracking.

Analyse

Erlaubt Microsoft Clarity, pseudonymisierte Nutzungsdaten wie Seitenaufrufe, Klicks, Scrollverhalten und Sitzungsaufzeichnungen zu erfassen. Dies hilft uns, Bedienungsprobleme zu erkennen und die Website zu verbessern.

Externe Dienste

Erlaubt Microsoft Bookings und den Mailflow Guard von easyDMARC. Diese Anbieter können Cookies oder Browser-Speicher verwenden. Alternativ laden wir einen Dienst erst, wenn Sie ihn ausdrücklich öffnen.