Kategorie: IT-Infrastruktur / Telefonie Geltungsbereich: NSI e.V. – Standorte Hannover, Braunschweig, Oldenburg Betroffene Systeme: Entra ID Conditional Access, Microsoft Teams SIP-Gateway Klassifizierung: Intern Version: 1.0 Status: Freigegeben Verantwortlich: IT-Governance & Projekte (ISB) Letzte Aktualisierung: {{DATUM}}
1. Zweck und Geltungsbereich
Dieses Dokument beschreibt die Infrastrukturkonfiguration, die erforderlich ist, damit SIP-Hardwaretelefone (Yealink T53W) sich über das Microsoft Teams SIP-Gateway authentifizieren und provisionieren können. Im Speziellen wird die dafür notwendige Ausnahme in der Entra ID Conditional-Access-Policy dokumentiert.
Die Dokumentation dient der Nachvollziehbarkeit im Rahmen des Informationssicherheits-Managementsystems (ISMS) sowie als Referenz für zukünftige Änderungen, Audits und die Fehlersuche.
2. Architekturübersicht
Die Yealink T53W SIP-Telefone werden nicht über den klassischen Teams-Direct-Routing-Pfad (Wolkenwerft SBC), sondern über das native Microsoft Teams SIP-Gateway angebunden. Das SIP-Gateway ist ein von Microsoft betriebener Cloud-Dienst, der die Registrierung und Verwaltung SIP-fähiger Endgeräte direkt im Teams Admin Center ermöglicht.
Da die Anmeldung der Geräte am Entra-ID-geschützten Mandanten erfolgt, greift grundsätzlich die unternehmensweite Conditional-Access-Policy. Ohne gezielte Ausnahme würde die Geräte-Registrierung blockiert, da SIP-Hardware keine interaktive MFA-Anmeldung durchführen kann.
3. Conditional Access Konfiguration
3.1 Named Location
In Entra ID → Conditional Access → Named locations wurde folgende IP-basierte Named Location angelegt:
Name: Teams SIP GW EMEA
IP-Range | Zweck |
|---|---|
| Microsoft SIP-Gateway EMEA |
| Microsoft SIP-Gateway EMEA |
| Microsoft SIP-Gateway EMEA |
| Microsoft SIP-Gateway EMEA |
| Microsoft SIP-Gateway (global) |
| Microsoft SIP-Gateway (global) |
Die Option "Mark as trusted location" bleibt bewusst deaktiviert, da es sich um eine funktionale Ausnahme und nicht um einen vertrauenswürdigen Unternehmensstandort handelt.
3.2 Ausschluss der SIP-Gateway-API
Zusätzlich zur IP-basierten Named Location muss die SIP-Gateway-API explizit aus der greifenden Conditional-Access-Policy ausgeschlossen werden. Der Ausschluss erfolgt in Kombination aus:
der öffentlichen IP-Adresse von NSI e.V. (Perimeter-Ausgang)
der Microsoft App-ID:
0ab9de21-b802-4d77-b279-1ad41ca233b4
Nur die Kombination aus beiden Bedingungen (Herkunfts-IP und App-ID) definiert die Ausnahme – ein alleiniger IP- oder App-ID-Ausschluss würde die Angriffsfläche unnötig vergrößern.
3.3 Policy-Zuordnung
Die unter 3.1 und 3.2 beschriebenen Bedingungen wurden der bestehenden unternehmensweiten Conditional-Access-Policy als Ausnahmebedingung hinzugefügt. Die Ausnahme wurde am {{DATUM}} produktiv geschaltet.
4. Sicherheitsbewertung
Die Ausnahme ist eng auf den funktional notwendigen Bereich begrenzt (spezifische Microsoft-Service-IP-Ranges in Kombination mit einer eindeutigen App-ID sowie der NSI-eigenen Public IP). Eine Ausweitung auf andere Dienste oder Standorte ist nicht vorgesehen.
Empfehlung: Die hinterlegten Microsoft-IP-Ranges sollten in regelmäßigen Abständen (z. B. jährlich) gegen die offizielle Microsoft-365-URL/IP-Liste abgeglichen werden, da sich diese Bereiche seitens Microsoft ändern können.