Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Teams SIP-Gateway Infrastruktur

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: IT-Infrastruktur / Telefonie Geltungsbereich: NSI e.V. – Standorte Hannover, Braunschweig, Oldenburg Betroffene Systeme: Entra ID Conditional Access, Microsoft Teams SIP-Gateway Klassifizierung: Intern Version: 1.0 Status: Freigegeben Verantwortlich: IT-Governance & Projekte (ISB) Letzte Aktualisierung: {{DATUM}}


1. Zweck und Geltungsbereich

Dieses Dokument beschreibt die Infrastrukturkonfiguration, die erforderlich ist, damit SIP-Hardwaretelefone (Yealink T53W) sich über das Microsoft Teams SIP-Gateway authentifizieren und provisionieren können. Im Speziellen wird die dafür notwendige Ausnahme in der Entra ID Conditional-Access-Policy dokumentiert.

Die Dokumentation dient der Nachvollziehbarkeit im Rahmen des Informationssicherheits-Managementsystems (ISMS) sowie als Referenz für zukünftige Änderungen, Audits und die Fehlersuche.

2. Architekturübersicht

Die Yealink T53W SIP-Telefone werden nicht über den klassischen Teams-Direct-Routing-Pfad (Wolkenwerft SBC), sondern über das native Microsoft Teams SIP-Gateway angebunden. Das SIP-Gateway ist ein von Microsoft betriebener Cloud-Dienst, der die Registrierung und Verwaltung SIP-fähiger Endgeräte direkt im Teams Admin Center ermöglicht.

Da die Anmeldung der Geräte am Entra-ID-geschützten Mandanten erfolgt, greift grundsätzlich die unternehmensweite Conditional-Access-Policy. Ohne gezielte Ausnahme würde die Geräte-Registrierung blockiert, da SIP-Hardware keine interaktive MFA-Anmeldung durchführen kann.

3. Conditional Access Konfiguration

3.1 Named Location

In Entra ID → Conditional Access → Named locations wurde folgende IP-basierte Named Location angelegt:

Name: Teams SIP GW EMEA

IP-Range

Zweck

70.152.180.28/32

Microsoft SIP-Gateway EMEA

70.152.200.28/32

Microsoft SIP-Gateway EMEA

70.152.180.29/32

Microsoft SIP-Gateway EMEA

70.152.192.2/32

Microsoft SIP-Gateway EMEA

40.112.71.149/32

Microsoft SIP-Gateway (global)

40.113.112.67/32

Microsoft SIP-Gateway (global)

Die Option "Mark as trusted location" bleibt bewusst deaktiviert, da es sich um eine funktionale Ausnahme und nicht um einen vertrauenswürdigen Unternehmensstandort handelt.

3.2 Ausschluss der SIP-Gateway-API

Zusätzlich zur IP-basierten Named Location muss die SIP-Gateway-API explizit aus der greifenden Conditional-Access-Policy ausgeschlossen werden. Der Ausschluss erfolgt in Kombination aus:

  • der öffentlichen IP-Adresse von NSI e.V. (Perimeter-Ausgang)

  • der Microsoft App-ID: 0ab9de21-b802-4d77-b279-1ad41ca233b4

Nur die Kombination aus beiden Bedingungen (Herkunfts-IP und App-ID) definiert die Ausnahme – ein alleiniger IP- oder App-ID-Ausschluss würde die Angriffsfläche unnötig vergrößern.

3.3 Policy-Zuordnung

Die unter 3.1 und 3.2 beschriebenen Bedingungen wurden der bestehenden unternehmensweiten Conditional-Access-Policy als Ausnahmebedingung hinzugefügt. Die Ausnahme wurde am {{DATUM}} produktiv geschaltet.

4. Sicherheitsbewertung

Die Ausnahme ist eng auf den funktional notwendigen Bereich begrenzt (spezifische Microsoft-Service-IP-Ranges in Kombination mit einer eindeutigen App-ID sowie der NSI-eigenen Public IP). Eine Ausweitung auf andere Dienste oder Standorte ist nicht vorgesehen.

Empfehlung: Die hinterlegten Microsoft-IP-Ranges sollten in regelmäßigen Abständen (z. B. jährlich) gegen die offizielle Microsoft-365-URL/IP-Liste abgeglichen werden, da sich diese Bereiche seitens Microsoft ändern können.