Firma will passwortlosen Login? Passkey registrieren

Veröffentlicht am:

Passwoerter lassen sich leicht phishen, wiederverwenden und vergessen.

Fuer staerkere Benutzeranmeldung unterstuetzt Microsoft Entra:

Passkeys (FIDO2).

Ein Passkey ist ein phishing-resistenter Credential auf Basis von Public-Key-Kryptografie.

Der private Key bleibt beim Authenticator, zum Beispiel auf einem Security Key, in Microsoft Authenticator, Windows Hello oder einem anderen unterstuetzten Passkey Provider.

Dieses Muster wird verwendet, wenn:

  • Benutzer passwortlose Anmeldung brauchen
  • das Unternehmen besseren Schutz vor Phishing moechte
  • Sign-in ueber eine lokale Geste wie PIN, Fingerabdruck oder Gesicht erfolgen soll
  • die Authentifizierung ueber Microsoft Entra ID erfolgt
  • der Rollout ueber Gruppen-Targeting gesteuert werden soll

In diesem Beispiel:

  • CloudTrips Employees ist die Zielgruppe
  • Employee ist der Benutzer, der einen Passkey registriert
  • Microsoft Entra ID erzwingt die Passkey Policy

Der Ablauf ist:

Passkeys aktivieren -> Gruppe targeten -> Benutzer registriert Passkey -> Benutzer meldet sich passwortlos an

Passkey-Typen

Microsoft Entra Passkeys sind FIDO2-basierte Credentials.

Zwei haeufige Typen sind:

Device-bound passkeys

Der private Key wird auf einem Geraet oder Hardware-Authenticator erstellt und gespeichert.

Beispiele:

FIDO2 Security Key
Microsoft Authenticator
Windows Hello

Synced passkeys

Der Passkey wird durch einen unterstuetzten Passkey Provider synchronisiert, zum Beispiel durch einen Plattform-Passwortmanager.

Synced Passkeys koennen fuer Benutzer einfacher sein, bieten aber nicht immer dieselbe Assurance wie device-bound Credentials mit Attestation.

Starte fuer einen Enterprise-Rollout mit einer Pilotgruppe und einem klaren Profil.

Pilotgruppe erstellen

Erstelle eine Gruppe fuer Benutzer, die Passkeys registrieren duerfen.

Gehe zu:

Entra ID > Groups > New group

Erstelle eine Security Group:

Group type: Security
Group name: GRP-Passwordless-Pilot
Membership type: Assigned

Fuege den Testbenutzer zur Gruppe hinzu.

Microsoft Entra New group Formular mit GRP-Passwordless-Pilot

Authentication Methods oeffnen

Gehe zu:

Entra ID > Authentication methods > Policies

Oeffne:

Passkey (FIDO2)

Hier werden Passkey-Registrierung und Sign-in gesteuert.

Microsoft Entra Authentication methods Policies Seite mit Passkey FIDO2

Passkey Profiles aktivieren

Wenn dein Tenant ein Banner zum Aktivieren von Passkey Profiles zeigt, aktiviere es.

Passkey Profiles erlauben gruppenbasierte Passkey-Konfiguration.

Du kannst damit Einstellungen definieren wie:

  • Passkey-Typ
  • Attestation Enforcement
  • Authenticator Restrictions
  • Zielbenutzer und Gruppen

Nach dem Aktivieren werden bestehende globale Einstellungen in ein Default Profile uebernommen.

Passkey FIDO2 Policy Seite mit Option zum Aktivieren von Passkey Profiles

Self-Service Setup konfigurieren

Setze in der Passkey Policy:

Allow self-service set up: Yes

Damit koennen gezielte Benutzer einen Passkey ueber ihre Security info Seite registrieren.

Wenn dieser Wert No ist, koennen Benutzer selbst keine Passkeys registrieren, auch wenn die Authentication Method aktiviert ist.

Passkey FIDO2 Configure Tab mit aktiviertem Allow self-service set up

Default Passkey Profile verwenden

Nachdem Passkey Profiles aktiviert sind, stellt Microsoft Entra ein Default Passkey Profile bereit.

Fuer diesen Trip verwendest du das Default Profile, statt ein neues Profil zu erstellen.

In vielen Tenants ist das Default Profile bereits fuer alle Benutzer aktiviert.

Oeffne das Default Profile und pruefe die Einstellungen:

Name: Default
Passkey types: Device-bound
Enforce attestation: No
Enforce key restrictions: No

Fuer High-Security-Rollen kannst du spaeter Attestation erzwingen oder erlaubte Authenticators per AAGUID einschraenken.

Fuer diesen Trip bleibt das Default Profile einfach, damit der Registrierungsflow leicht nachweisbar ist.

Default Passkey Profile Konfigurationsseite mit ausgewaehlten device-bound Passkeys

Targeting pruefen

Oeffne in der Passkey Policy:

Enable and target

Pruefe, wer targetiert ist.

Wenn dein Tenant bereits Folgendes zeigt:

Target: All users
Profile: Default

dann ist Passkey-Registrierung bereits breit aktiviert.

Fuer einen kontrollierten Rollout kannst du das Target ersetzen oder auf eine Pilotgruppe einschraenken:

Target: GRP-Passwordless-Pilot
Profile: Default

Speichere die Policy.

Nur targetierte Benutzer koennen Passkeys gemaess dem Default Profile registrieren und verwenden.

Passkey FIDO2 Enable and target Seite mit Default Profile fuer alle Benutzer oder eine Pilotgruppe

Passkey als Benutzer registrieren

Melde dich als Employee an und oeffne:

https://mysignins.microsoft.com/security-info

Waehle:

Add sign-in method

Waehle:

Passkey

Der Benutzer muss eventuell MFA abschliessen, bevor er den Passkey registrieren kann.

Security info Seite mit Add sign-in method und ausgewaehltem Passkey

Passkey-Registrierung abschliessen

Folge den Browser- oder Geraete-Prompts.

Je nach erlaubtem Profil und Geraet kann der Benutzer registrieren:

  • einen FIDO2 Security Key
  • einen Passkey in Microsoft Authenticator
  • einen Windows Hello Passkey
  • einen anderen unterstuetzten Passkey Provider

Nach der Registrierung erscheint der Passkey in den Authentication Methods des Benutzers.

Security info Seite mit neu registrierter Passkey Authentication Method

Passwortlosen Sign-In testen

Oeffne eine Microsoft-Entra-Anmeldeseite.

Beim Sign-in kann der Benutzer die Passkey-Option waehlen und den Authenticator lokal entsperren:

PIN
Fingerabdruck
Gesicht
Security Key Touch

Das Passwort wird nicht in die Anmeldeseite eingegeben.

Das ist der Sicherheitsvorteil: Eine Phishing-Seite kann kein Passwort abgreifen.

Enterprise-Hinweis

Passkeys sind stark, aber der Rollout braucht Planung.

Entscheide:

  • welche Benutzer in der Pilotgruppe starten
  • ob synced Passkeys erlaubt sind
  • ob device-bound Passkeys fuer Admins erforderlich sind
  • ob Attestation erzwungen werden soll
  • ob bestimmte Authenticators erlaubt oder blockiert werden sollen
  • wie Benutzer Zugriff wiederherstellen, wenn ein Passkey-Geraet verloren geht

Fuer privilegierte Konten sind strengere Kontrollen sinnvoll:

Device-bound passkeys
Attestation enforced
Restricted authenticator list if required
Authentication strength policy for sensitive apps

Fuer einen breiten Workforce-Rollout: Starte mit einer Pilotgruppe, sammle Feedback und erweitere dann.