Benutzer benoetigt verifizierbaren digitalen Nachweis? Verified ID konfigurieren
Ein Benutzer benoetigt einen digitalen Nachweis, den er in einer Wallet speichern und spaeter als Beleg vorzeigen kann.
Verwende fuer die Demo das standardmaessige Microsoft Entra Verified ID Employee Credential und teste, wie ein Benutzer es erhaelt und praesentiert.
Umfang verstehen
Microsoft Entra Verified ID erlaubt einer Organisation, verifizierbare digitale Nachweise auszustellen. Der Benutzer speichert den Nachweis in einer digitalen Wallet, zum Beispiel Microsoft Authenticator, und kann ihn spaeter einem Verifier vorzeigen.
Fuer diesen Trip verwendest du das Employee Credential, das Microsoft Entra Verified ID nach dem Default Setup bereitstellt:
Verified ID oeffnen -> Default Employee Credential pruefen -> Credential erhalten -> Credential praesentieren -> Berechtigung steuern
Default Setup ist die schnellste Option fuer eine Demo, weil Microsoft das Service-Setup uebernimmt und ein Verified Employee Credential vorbereitet. Advanced Setup wird verwendet, wenn die Organisation direkte Kontrolle ueber Azure Key Vault, Decentralized ID Registration und Domain Verification benoetigt.
Verified ID ist nicht dasselbe wie ein normales Entra-Benutzerkonto. Es ersetzt keine MFA, keinen Conditional Access, keine Rollenzuweisungen und keine Anwendungsberechtigungen. Es gibt dem Benutzer einen portablen Nachweis, der kryptografisch geprueft werden kann.
Voraussetzungen
Du benoetigst:
- die Rolle
Authentication Policy Administratorin Microsoft Entra ID - Microsoft Authenticator auf einem mobilen Geraet fuer den Test
- einen Testbenutzer, der fuer das Verified Employee Credential berechtigt ist, zum Beispiel
DmytroKlymenko@cloudtrips.onmicrosoft.com
Verwende fuer diesen Trip ein Test-Credential und einen Testbenutzer. Stelle keine Produktionsnachweise aus, bevor Claims, Lebenszyklus und Datenschutz geprueft und genehmigt sind.
Verified ID Overview oeffnen
Oeffne im Microsoft Entra Admin Center:
Verified ID
> Overview
Wenn du es im linken Menue nicht siehst, suche in der Portalsuche nach Verified ID oder Verifiable credentials.
Die Overview-Seite zeigt, dass das Verified Employee Credential bereit ist.

Neues Credential erhalten
Oeffne auf der Overview-Seite:
1. Get your new credential
> Try it now
Dadurch oeffnet sich der Benutzerflow zum Erhalten des standardmaessigen Verified Employee Credentials.

Melde dich als Testbenutzer an:
DmytroKlymenko@cloudtrips.onmicrosoft.com
Verwende einen Benutzer, der fuer das Verified Employee Credential berechtigt ist. Wenn der Benutzer nicht berechtigt ist, kann der Issuance-Flow einen Zugriffsfehler anzeigen.
Nach der Authentifizierung landet der Benutzer auf der My Account Seite. Oeffne dort die Option Get Verified ID fuer das Verified Employee Credential.

Scanne den QR-Code mit Microsoft Authenticator und fuege das Credential zur Wallet hinzu.

Pruefe auf dem mobilen Geraet den Ausstellernamen und die Credential-Details.
Akzeptiere das Credential nur, wenn Aussteller und Claims korrekt angezeigt werden.
Neues Credential verwenden
Kehre zur Verified ID Overview-Seite zurueck und oeffne:
2. Use your new credential
> Try it now
Dadurch oeffnet sich eine Demo-Verifier-Seite, die den Benutzer auffordert, das Verified Employee Credential zu praesentieren.

Scanne den Presentation-QR-Code mit Microsoft Authenticator und praesentere das Credential.

Pruefe, ob der Verifier die erwarteten Claims erhaelt und der Credential-Status gueltig ist.
Issuing a Credential pruefen
Kehre zur Verified ID Overview-Seite zurueck und oeffne die Issuing-Overview fuer das Employee Credential.

Verwende diese Overview, um zu pruefen, wie das standardmaessige Employee Credential ausgestellt wird. In Produktion solltest du zusaetzlich pruefen, wer das Credential erhalten kann, und die Berechtigung auf die passenden Benutzer oder Gruppen beschraenken.
Wann Advanced Setup verwenden?
Verwende Advanced Setup nur, wenn die Organisation direkte Kontrolle ueber Azure Key Vault, Decentralized ID Registration und Domain Verification benoetigt.
Advanced Setup ist der Enterprise-Weg. Er erfordert Zugriff auf Azure Subscription, Key-Vault-Berechtigungen und Domain Verification. Fuer diese CloudTrips Demo reicht das Default Setup.
Enterprise-Hinweis
- festlegen, welcher Business-Prozess Ausstellung und Widerruf verantwortet
- nur Claims erfassen, die fuer den Zweck des Credentials erforderlich sind
- vor echten Ausstellungen eine Datenschutzerklaerung veroeffentlichen
- einen vertrauenswuerdigen Organisationsnamen verwenden, den Benutzer erkennen
- steuern, welche Benutzer das standardmaessige Employee Credential erhalten koennen
- Issuer- und Verifier-Anwendungen trennen, wenn Aufgaben getrennt werden muessen
- Ausstellung, Presentation, Ablauf und Widerruf testen
- keine echten personenbezogenen Daten in oeffentlichen Screenshots zeigen
- spaeter zu Advanced Setup wechseln, wenn die Organisation volle Kontrolle ueber Keys und Domain Binding benoetigt
Verified ID ist am staerksten, wenn das Credential einen klaren Zweck, minimale Claims und einen vertrauenswuerdigen Aussteller hat. Die Demo beweist den Ablauf; Produktion erfordert Governance dazu, wer ausstellen darf, wer verifizieren darf und wann Credentials widerrufen werden muessen.