Microsoft ermöglicht mit Entra ID/Azure AD die kennwortlose Anmeldung, zum Beispiel über Windows Hello for Business, FIDO2-Schlüssel oder die Microsoft Authenticator-App. Dadurch lassen sich Benutzerkonten besser vor Phishing-Angriffen schützen.
Windows Hello for Business verbessert die Art und Weise, wie sich Benutzer an ihren Geräten und innerhalb von Entra ID authentifizieren.
(Bild: Fractal Pictures - stock.adobe.com)
Die Verwendung von kennwortlosen Anmeldemethoden ist ein durchaus passabler Schutz vor Phishing-Angriffen. Zwar kann es immer noch passieren, dass Anwender unberechtigten Personen Zugang zu ihren Systemen gewähren, ohne Kennwort-Anmeldungen ist das aber sehr viel schwerer. Kennwortlose Authentifizierungsmethoden eliminieren die Abhängigkeit von traditionellen Passwörtern. Diese stellen ein hohes Risiko dar, da sie durch Phishing-Angriffe relativ einfach abgefangen werden können.
Angreifer nutzen häufig gefälschte Anmeldeseiten, um Benutzer dazu zu verleiten, ihre Anmeldedaten preiszugeben. Bei kennwortlosen Methoden, wie biometrischer Authentifizierung, Sicherheitsschlüsseln oder der Authentifizierungs-App, basiert der Zugriff nicht auf einem Wissen, das preisgegeben werden kann, sondern auf einem Besitz oder einer Inhärenz, die deutlich schwerer zu kompromittieren sind. Dies erschwert es Angreifern erheblich, unbefugten Zugriff zu erlangen, da die Phishing-Versuche, die auf die Erlangung von Passwörtern abzielen, ineffektiv werden. Somit wird das Sicherheitsniveau deutlich erhöht und das Risiko von erfolgreichen Phishing-Angriffen minimiert.
Im Entra Admin Center, das Sie über entra.microsoft.com erreichen, können Admins über „Schutz -> Authentifizierungsmethoden“ steuern, wie sich Benutzer an Entra ID anmelden können. Das gilt auch für Unternehmen, die auf Microsoft 365 setzen. Hier ist die kostenlose Version von Azure AD/Entra ID enthalten, die den gleichen Schutz bietet. Bei „Richtlinien“ können Admins festlegen mit welchen Anmeldemethoden sich Benutzer anmelden dürfen. Hier lassen sich zum Beispiel die Microsoft Authenticator-App und FIDO2-Hardware-Schlüssel für die Anmeldung hinterlegen. Das Hinterlegen wird durch einen Assistenten unterstützt. Anwender können wiederum in ihrem Profil über die Seite https://myprofile.microsoft.com bei „Sicherheitsinformationen“ mit „Anmeldemethode hinzufügen“ den Sicherheitsschlüssel registrieren und sich fortan mit einem FIDO2-Schlüssel oder über die Authenticator-App anmelden.
Implementierung von Windows Hello for Business für kennwortlose Anmeldung in Entra ID
Windows Hello for Business verbessert die Art und Weise, wie sich Benutzer an ihren Geräten und innerhalb von Entra ID authentifizieren, indem es die traditionellen Kennwörter durch eine sichere, zweifaktorielle Authentifizierungsmethode ersetzt. Diese Authentifizierung basiert auf einer Kombination aus einem Besitz (dem Gerät des Benutzers) und einer Inhärenz (biometrische Merkmale oder PIN). Um diese kennwortlose Authentifizierungsmethode zu implementieren, sind mehrere Schritte erforderlich.
Zuerst ist es notwendig, das Benutzergerät mit Azure AD/Entra ID zu verbinden. Diese Registrierung oder das Joinen des Geräts ermöglicht es der Organisation, das Gerät zu verwalten und sicherzustellen, dass die Sicherheitsrichtlinien eingehalten werden. Nachdem das Gerät erfolgreich registriert wurde, beginnt die Einrichtung von Windows Hello for Business.
Der Einrichtungsprozess umfasst die Verifizierung der Benutzeridentität mithilfe einer bestehenden Authentifizierungsmethode. Anschließend generiert das System sowohl ein asymmetrisches Schlüsselpaar als auch eine Benutzer-PIN oder nimmt die biometrischen Daten des Benutzers auf. Der private Schlüssel wird sicher auf dem Gerät gespeichert, während der öffentliche Schlüssel in Azure AD hinterlegt wird. Sobald Windows Hello for Business konfiguriert ist, können sich Benutzer durch eine einfache Aktion – wie einen Fingerabdruck, eine Gesichtserkennung oder die Eingabe einer PIN – anmelden, ohne ein Passwort eingeben zu müssen. Diese Methode bietet nicht nur eine höhere Sicherheit durch die zweifaktorielle Authentifizierung, sondern verbessert auch die Benutzerfreundlichkeit erheblich, da die komplexen und oft unsicheren Kennwörter entfallen.
Die Implementierung von Windows Hello for Business stellt somit einen wesentlichen Schritt dar, um die Sicherheit innerhalb einer Organisation zu stärken und gleichzeitig die Anmeldeerfahrung für Benutzer zu vereinfachen. Durch die Eliminierung von Kennwörtern und die Nutzung einer zweifaktoriellen Authentifizierung wird das Risiko von Phishing-Angriffen und anderen Sicherheitsbedrohungen signifikant reduziert.
In Microsoft-Konten lassen sich bereits Kennwörter entfernen, in Entra ID noch nicht
In Entra ID lässt sich die Kennwortanmeldung für Benutzerkonten durch die Implementierung kennwortloser Authentifizierungsmethoden zwar effektiv ersetzen, jedoch ist das vollständige Entfernen oder Deaktivieren der Kennwortoption auf Benutzerebene nicht direkt vorgesehen, da Kennwörter immer noch eine grundlegende Rolle im Authentifizierungsprozess spielen, insbesondere in Szenarien, die eine Rückfalloption erfordern. Dennoch kann durch die Konfiguration von Richtlinien die Nutzung von Kennwörtern minimiert und die Sicherheit erhöht werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
In den Einstellungen von Microsoft-Konten ist es bereits möglich die Kennwortanmeldung komplett auszuschalten. Dadurch ist sichergestellt, dass die Anmeldung nur noch über die Authenticator-App in Verbindung mit PINs erfolgt. Das geht in Azure AD/Entra ID wiederum über Windows Hello for Business.