Passwortlose Anmeldung Mit Passkeys an Microsoft 365 und Azure anmelden

Von Thomas Joos 3 min Lesedauer

Anbieter zum Thema

Immer mehr Dienste unterstützen die Anmeldung mit Passkeys. Dadurch lassen sich Benutzeranmeldungen sehr viel sicherer abwickeln als mit herkömmlicher Anmeldung über Benutzername und Kennwort. Wie das mit Microsoft 365 und Entra klappt zeigen wir hier.

Entra ID und Microsoft 365 mit Passkeys nutzen: So geht’s.(Bild:  BillionPhotos.com - stock.adobe.com)
Entra ID und Microsoft 365 mit Passkeys nutzen: So geht’s.
(Bild: BillionPhotos.com - stock.adobe.com)

Um Passkeys mit Entra ID/Azure AD zu nutzen, ist es notwendig diese Anmeldemethode zu hinterlegen und zu aktivieren. Danach können sich Benutzer sicher mit Passkeys an ihrem Entra ID-Konto anmelden und die damit verknüpften Dienste nutzen. Dazu gehören auch Microsoft 365 sowie die verschiedenen Admin Center für Entra ID, Intune oder auch Azure.

Die Anmeldung an Entra ID und Microsoft 365 mit Passkeys bietet eine deutlich höhere Sicherheit im Vergleich zu herkömmlichen Anmeldeverfahren, selbst wenn diese mit Multi-Faktor-Authentifizierung (MFA) kombiniert sind. Passkeys basieren auf modernen kryptografischen Verfahren und sind an das jeweilige Gerät gebunden. Dadurch werden Phishing-Angriffe nahezu ausgeschlossen, da Angreifer keinen Zugriff auf die Anmeldeinformationen erhalten können, selbst wenn sie Nutzer auf gefälschte Webseiten locken. Im Gegensatz zu MFA, bei dem beispielsweise Einmalcodes oder Push-Benachrichtigungen abgefangen oder manipuliert werden könnten, erfolgt die Authentifizierung mit Passkeys lokal und ohne Übertragung sensibler Daten. Dies macht Passkeys nicht nur benutzerfreundlicher, sondern auch zu einer besonders effektiven Verteidigungslinie gegen moderne Bedrohungen wie Social Engineering oder Credential Stuffing. Mit der Microsoft Authenticator-App lassen sich die Smartphones und Tablets von Anwender zu Schlüssel für die Anmeldung an der Microsoft-Cloud machen.

Bildergalerie
Bildergalerie mit 7 Bildern

Entra Admin Center ist der Einstieg in die Anmeldung per Passkey

Im Entra Admin Center, das mit entra.microsoft.com zur Verfügung steht, erfolgt die Konfiguration der Passkey-Anmeldung. Bei Schutz => Authentifizierungsmethoden muss Hauptschlüssel (FIDO2) aktiviert sein. Nach der Aktivierung der Anmeldemethode, muss diese noch angepasst werden. Um die Anmeldung auf freiwilliger Ebene durchführen zu können, muss man über „Konfigurieren“ noch die Option „Nachweis erzwingen“ auf „Nein“ und idealerweise die Einstellung „Self-Service-Setup zulassen“ auf „Ja“ gesetzt werden. Sinnvoll ist außerdem noch die Aktivierung der Einstellung „Ja“ bei „Schlüsseleinschränkungen aktivieren“.

In vielen Unternehmen kommt beim Einsatz von Microsoft-Cloud-Lösungen, Active Directory und lokalen Microsoft-Diensten oft die Microsoft Authenticator-App zum Einsatz. Vor allem zur kennwortlosen Anmeldung, der Erstellung von MFA-Schlüsseln oder zum Speichern von Kennwörtern ist die Microsoft Authenticator-App ein wertvolles Hilfsmittel, natürlich auch für Dienste von Drittherstellern. Für die Verwendung von Passkeys ist die Authenticator-App ebenfalls sehr wertvoll. Daher ist es sinnvoll die Option „Microsoft Authenticator“ ebenfalls zu aktivieren. Nach der Aktivierung sind zwei AAGUIDs verfügbar, eine für iOS und iPadOS sowie eine für Android. Die AAGUIDs stellen sicher, dass die Authenticator-App auf vertrauenswürdigen Geräten die Anmeldung verifizieren kann.

Die Verwendung der Microsoft Authenticator-App bei der Anmeldung an Entra ID und Microsoft 365 erhöht die Sicherheit und den Komfort erheblich. Durch die App wird die Authentifizierung auf ein mobiles Gerät verlagert, das mit einer starken Bindung an den Benutzer gekoppelt ist. Anstatt Passwörter einzugeben, die anfällig für Phishing oder Brute-Force-Angriffe sind, können Nutzer die Anmeldung mit einer sicheren Push-Benachrichtigung bestätigen. Die App unterstützt zudem moderne Authentifizierungsstandards wie Passwortloses Anmelden, wodurch Angreifer keine Zugangsdaten mehr abfangen oder wiederverwenden können. Gleichzeitig erleichtert die App den Prozess durch biometrische Verfahren oder Gerätesicherheit, sodass Benutzer keinen zusätzlichen Aufwand spüren, während ein hohes Maß an Schutz gewährleistet wird. Speichern Sie die Einstellungen, damit diese in Entra ID und damit auch in den verbundenen Cloud-Diensten wie Microsoft 365 oder Azure funktionieren.

Anwender registrieren sich selbst für die Anwendung von Passkeys

Sobald Passkeys aktiviert sind, können sich Anwender selbst registrieren, wenn die Einstellung „Self-Service-Setup“ aktiviert ist. Am schnellsten geht das, wenn Anwender in iOS/iPadOS die URL https://aka.ms/mysecurityinfo. Nach der Anmeldung erfolgt das Hinzufügen von „Passkey in Microsoft Authenticator“ bei „Anmeldemethode hinzufügen“ erfolgt die Einrichtung des Passkeys auf einem Smartphone oder Tablet mit iOS/iPadOS oder Android. Sobald die Einrichtung abgeschlossen ist, steht die Passkey-Anmeldung zur Verfügung. Die Anmeldung kann in Zukunft, neben den anderen aktivierten Anmeldemethoden, auch mit Passkeys erfolgen, zusammen mit dem Microsoft Authenticator.

Funktioniert die Verbindung nicht, kann es helfen das Entra ID-Konto aus dem Authenticator zu entfernen und neu hinzuzufügen. Hier muss aber darauf geachtet werden, dass mindestens eine weitere Authentifizierungsmethode aktiv ist. Das gilt vor allem dann, wenn noch parallel MFA zum Einsatz kommt. Generell ist es auch möglich mit „Befristeter Zugriffspass“, dass Admins die Eirichtung von Passkeys manuell steuern. Dazu erhalten die Anwender temporäre Passkeys, um Ihre Endgeräte einzurichten. Generell ist die Selbst-Registrierung aber meistens der beste Weg dazu.

Bildergalerie
Bildergalerie mit 7 Bildern

(ID:50304742)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung