Benutzer benoetigt verifizierbaren digitalen Nachweis? Verified ID konfigurieren

Veröffentlicht am:

Ein Benutzer benoetigt einen digitalen Nachweis, den er in einer Wallet speichern und spaeter als Beleg vorzeigen kann.

Verwende fuer die Demo das standardmaessige Microsoft Entra Verified ID Employee Credential und teste, wie ein Benutzer es erhaelt und praesentiert.

Umfang verstehen

Microsoft Entra Verified ID erlaubt einer Organisation, verifizierbare digitale Nachweise auszustellen. Der Benutzer speichert den Nachweis in einer digitalen Wallet, zum Beispiel Microsoft Authenticator, und kann ihn spaeter einem Verifier vorzeigen.

Fuer diesen Trip verwendest du das Employee Credential, das Microsoft Entra Verified ID nach dem Default Setup bereitstellt:

Verified ID oeffnen -> Default Employee Credential pruefen -> Credential erhalten -> Credential praesentieren -> Berechtigung steuern

Default Setup ist die schnellste Option fuer eine Demo, weil Microsoft das Service-Setup uebernimmt und ein Verified Employee Credential vorbereitet. Advanced Setup wird verwendet, wenn die Organisation direkte Kontrolle ueber Azure Key Vault, Decentralized ID Registration und Domain Verification benoetigt.

Verified ID ist nicht dasselbe wie ein normales Entra-Benutzerkonto. Es ersetzt keine MFA, keinen Conditional Access, keine Rollenzuweisungen und keine Anwendungsberechtigungen. Es gibt dem Benutzer einen portablen Nachweis, der kryptografisch geprueft werden kann.

Voraussetzungen

Du benoetigst:

  • die Rolle Authentication Policy Administrator in Microsoft Entra ID
  • Microsoft Authenticator auf einem mobilen Geraet fuer den Test
  • einen Testbenutzer, der fuer das Verified Employee Credential berechtigt ist, zum Beispiel DmytroKlymenko@cloudtrips.onmicrosoft.com

Verwende fuer diesen Trip ein Test-Credential und einen Testbenutzer. Stelle keine Produktionsnachweise aus, bevor Claims, Lebenszyklus und Datenschutz geprueft und genehmigt sind.

Verified ID Overview oeffnen

Oeffne im Microsoft Entra Admin Center:

Verified ID
> Overview

Wenn du es im linken Menue nicht siehst, suche in der Portalsuche nach Verified ID oder Verifiable credentials.

Die Overview-Seite zeigt, dass das Verified Employee Credential bereit ist.

Verified ID Overview zeigt das bereite Verified Employee Credential fuer CloudTrips

Neues Credential erhalten

Oeffne auf der Overview-Seite:

1. Get your new credential
> Try it now

Dadurch oeffnet sich der Benutzerflow zum Erhalten des standardmaessigen Verified Employee Credentials.

Verified ID Karte Get your new credential mit ausgewaehltem Try it now

Melde dich als Testbenutzer an:

DmytroKlymenko@cloudtrips.onmicrosoft.com

Verwende einen Benutzer, der fuer das Verified Employee Credential berechtigt ist. Wenn der Benutzer nicht berechtigt ist, kann der Issuance-Flow einen Zugriffsfehler anzeigen.

Nach der Authentifizierung landet der Benutzer auf der My Account Seite. Oeffne dort die Option Get Verified ID fuer das Verified Employee Credential.

My Account Seite zeigt die Option Get Verified ID nach der Authentifizierung

Scanne den QR-Code mit Microsoft Authenticator und fuege das Credential zur Wallet hinzu.

Credential Issuance Seite mit QR-Code fuer den Testbenutzer

Pruefe auf dem mobilen Geraet den Ausstellernamen und die Credential-Details.

Akzeptiere das Credential nur, wenn Aussteller und Claims korrekt angezeigt werden.

Neues Credential verwenden

Kehre zur Verified ID Overview-Seite zurueck und oeffne:

2. Use your new credential
> Try it now

Dadurch oeffnet sich eine Demo-Verifier-Seite, die den Benutzer auffordert, das Verified Employee Credential zu praesentieren.

Verified ID Karte Use your new credential mit ausgewaehltem Try it now

Scanne den Presentation-QR-Code mit Microsoft Authenticator und praesentere das Credential.

Verifier-Testseite fordert das Verified Employee Credential an

Pruefe, ob der Verifier die erwarteten Claims erhaelt und der Credential-Status gueltig ist.

Issuing a Credential pruefen

Kehre zur Verified ID Overview-Seite zurueck und oeffne die Issuing-Overview fuer das Employee Credential.

Verified ID Issuing a Credential Overview fuer das Employee Credential

Verwende diese Overview, um zu pruefen, wie das standardmaessige Employee Credential ausgestellt wird. In Produktion solltest du zusaetzlich pruefen, wer das Credential erhalten kann, und die Berechtigung auf die passenden Benutzer oder Gruppen beschraenken.

Wann Advanced Setup verwenden?

Verwende Advanced Setup nur, wenn die Organisation direkte Kontrolle ueber Azure Key Vault, Decentralized ID Registration und Domain Verification benoetigt.

Advanced Setup ist der Enterprise-Weg. Er erfordert Zugriff auf Azure Subscription, Key-Vault-Berechtigungen und Domain Verification. Fuer diese CloudTrips Demo reicht das Default Setup.

Enterprise-Hinweis

  • festlegen, welcher Business-Prozess Ausstellung und Widerruf verantwortet
  • nur Claims erfassen, die fuer den Zweck des Credentials erforderlich sind
  • vor echten Ausstellungen eine Datenschutzerklaerung veroeffentlichen
  • einen vertrauenswuerdigen Organisationsnamen verwenden, den Benutzer erkennen
  • steuern, welche Benutzer das standardmaessige Employee Credential erhalten koennen
  • Issuer- und Verifier-Anwendungen trennen, wenn Aufgaben getrennt werden muessen
  • Ausstellung, Presentation, Ablauf und Widerruf testen
  • keine echten personenbezogenen Daten in oeffentlichen Screenshots zeigen
  • spaeter zu Advanced Setup wechseln, wenn die Organisation volle Kontrolle ueber Keys und Domain Binding benoetigt

Verified ID ist am staerksten, wenn das Credential einen klaren Zweck, minimale Claims und einen vertrauenswuerdigen Aussteller hat. Die Demo beweist den Ablauf; Produktion erfordert Governance dazu, wer ausstellen darf, wer verifizieren darf und wann Credentials widerrufen werden muessen.