Firma will passwortlosen Login? Passkey registrieren
Passwoerter lassen sich leicht phishen, wiederverwenden und vergessen.
Fuer staerkere Benutzeranmeldung unterstuetzt Microsoft Entra:
Passkeys (FIDO2).
Ein Passkey ist ein phishing-resistenter Credential auf Basis von Public-Key-Kryptografie.
Der private Key bleibt beim Authenticator, zum Beispiel auf einem Security Key, in Microsoft Authenticator, Windows Hello oder einem anderen unterstuetzten Passkey Provider.
Dieses Muster wird verwendet, wenn:
- Benutzer passwortlose Anmeldung brauchen
- das Unternehmen besseren Schutz vor Phishing moechte
- Sign-in ueber eine lokale Geste wie PIN, Fingerabdruck oder Gesicht erfolgen soll
- die Authentifizierung ueber Microsoft Entra ID erfolgt
- der Rollout ueber Gruppen-Targeting gesteuert werden soll
In diesem Beispiel:
- CloudTrips Employees ist die Zielgruppe
- Employee ist der Benutzer, der einen Passkey registriert
- Microsoft Entra ID erzwingt die Passkey Policy
Der Ablauf ist:
Passkeys aktivieren -> Gruppe targeten -> Benutzer registriert Passkey -> Benutzer meldet sich passwortlos an
Passkey-Typen
Microsoft Entra Passkeys sind FIDO2-basierte Credentials.
Zwei haeufige Typen sind:
Device-bound passkeys
Der private Key wird auf einem Geraet oder Hardware-Authenticator erstellt und gespeichert.
Beispiele:
FIDO2 Security Key
Microsoft Authenticator
Windows Hello
Synced passkeys
Der Passkey wird durch einen unterstuetzten Passkey Provider synchronisiert, zum Beispiel durch einen Plattform-Passwortmanager.
Synced Passkeys koennen fuer Benutzer einfacher sein, bieten aber nicht immer dieselbe Assurance wie device-bound Credentials mit Attestation.
Starte fuer einen Enterprise-Rollout mit einer Pilotgruppe und einem klaren Profil.
Pilotgruppe erstellen
Erstelle eine Gruppe fuer Benutzer, die Passkeys registrieren duerfen.
Gehe zu:
Entra ID > Groups > New group
Erstelle eine Security Group:
Group type: Security
Group name: GRP-Passwordless-Pilot
Membership type: Assigned
Fuege den Testbenutzer zur Gruppe hinzu.

Authentication Methods oeffnen
Gehe zu:
Entra ID > Authentication methods > Policies
Oeffne:
Passkey (FIDO2)
Hier werden Passkey-Registrierung und Sign-in gesteuert.

Passkey Profiles aktivieren
Wenn dein Tenant ein Banner zum Aktivieren von Passkey Profiles zeigt, aktiviere es.
Passkey Profiles erlauben gruppenbasierte Passkey-Konfiguration.
Du kannst damit Einstellungen definieren wie:
- Passkey-Typ
- Attestation Enforcement
- Authenticator Restrictions
- Zielbenutzer und Gruppen
Nach dem Aktivieren werden bestehende globale Einstellungen in ein Default Profile uebernommen.

Self-Service Setup konfigurieren
Setze in der Passkey Policy:
Allow self-service set up: Yes
Damit koennen gezielte Benutzer einen Passkey ueber ihre Security info Seite registrieren.
Wenn dieser Wert No ist, koennen Benutzer selbst keine Passkeys registrieren, auch wenn die Authentication Method aktiviert ist.

Default Passkey Profile verwenden
Nachdem Passkey Profiles aktiviert sind, stellt Microsoft Entra ein Default Passkey Profile bereit.
Fuer diesen Trip verwendest du das Default Profile, statt ein neues Profil zu erstellen.
In vielen Tenants ist das Default Profile bereits fuer alle Benutzer aktiviert.
Oeffne das Default Profile und pruefe die Einstellungen:
Name: Default
Passkey types: Device-bound
Enforce attestation: No
Enforce key restrictions: No
Fuer High-Security-Rollen kannst du spaeter Attestation erzwingen oder erlaubte Authenticators per AAGUID einschraenken.
Fuer diesen Trip bleibt das Default Profile einfach, damit der Registrierungsflow leicht nachweisbar ist.

Targeting pruefen
Oeffne in der Passkey Policy:
Enable and target
Pruefe, wer targetiert ist.
Wenn dein Tenant bereits Folgendes zeigt:
Target: All users
Profile: Default
dann ist Passkey-Registrierung bereits breit aktiviert.
Fuer einen kontrollierten Rollout kannst du das Target ersetzen oder auf eine Pilotgruppe einschraenken:
Target: GRP-Passwordless-Pilot
Profile: Default
Speichere die Policy.
Nur targetierte Benutzer koennen Passkeys gemaess dem Default Profile registrieren und verwenden.

Passkey als Benutzer registrieren
Melde dich als Employee an und oeffne:
https://mysignins.microsoft.com/security-info
Waehle:
Add sign-in method
Waehle:
Passkey
Der Benutzer muss eventuell MFA abschliessen, bevor er den Passkey registrieren kann.

Passkey-Registrierung abschliessen
Folge den Browser- oder Geraete-Prompts.
Je nach erlaubtem Profil und Geraet kann der Benutzer registrieren:
- einen FIDO2 Security Key
- einen Passkey in Microsoft Authenticator
- einen Windows Hello Passkey
- einen anderen unterstuetzten Passkey Provider
Nach der Registrierung erscheint der Passkey in den Authentication Methods des Benutzers.

Passwortlosen Sign-In testen
Oeffne eine Microsoft-Entra-Anmeldeseite.
Beim Sign-in kann der Benutzer die Passkey-Option waehlen und den Authenticator lokal entsperren:
PIN
Fingerabdruck
Gesicht
Security Key Touch
Das Passwort wird nicht in die Anmeldeseite eingegeben.
Das ist der Sicherheitsvorteil: Eine Phishing-Seite kann kein Passwort abgreifen.
Enterprise-Hinweis
Passkeys sind stark, aber der Rollout braucht Planung.
Entscheide:
- welche Benutzer in der Pilotgruppe starten
- ob synced Passkeys erlaubt sind
- ob device-bound Passkeys fuer Admins erforderlich sind
- ob Attestation erzwungen werden soll
- ob bestimmte Authenticators erlaubt oder blockiert werden sollen
- wie Benutzer Zugriff wiederherstellen, wenn ein Passkey-Geraet verloren geht
Fuer privilegierte Konten sind strengere Kontrollen sinnvoll:
Device-bound passkeys
Attestation enforced
Restricted authenticator list if required
Authentication strength policy for sensitive apps
Fuer einen breiten Workforce-Rollout: Starte mit einer Pilotgruppe, sammle Feedback und erweitere dann.