Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Das BSI beschreibt Passkeys als passwortloses Anmelden: Man richtet sie einmalig in den Sicherheitseinstellungen eines Dienstes ein und bestätigt danach die Anmeldung etwa mit dem Fingerabdruck oder einem Gesichtsscan. Die sicherheitsrelevanten Berechnungen laufen im Hintergrund. Weil das Passwort ersetzt wird, gibt es nach den Worten des BSI keine Information mehr, die gestohlen, verloren oder erraten werden könnte.

Technisch steht dahinter ein Schlüsselpaar. Der geheime Teil bleibt auf dem Gerät oder dem Sicherheitsschlüssel, der Dienst kennt nur den öffentlichen Teil. Bei der Anmeldung prüft das Gerät, für welche Adresse die Anmeldung gilt, und unterschreibt nur für die echte. Eine Phishing-Seite, die aussieht wie die Anmeldeseite von Microsoft, bekommt keine Unterschrift – der Mensch muss die Fälschung nicht erkennen.

Drei Formen, drei Einsatzzwecke

FormWo der Schlüssel liegtGeeignet für
Sicherheitsschlüssel (Hardware)auf einem kleinen USB- oder NFC-Gerät, nicht kopierbarAdministratoren, Notfallkonten, Mitarbeitende ohne Diensttelefon
Gerätegebundener Passkeyauf einem bestimmten Telefon oder Rechner, etwa im AuthenticatorMitarbeitende mit verwaltetem Diensttelefon
Synchronisierter Passkeyin einem Konto des Herstellers, auf mehrere Geräte verteiltprivate Konten; im Unternehmen nur nach bewusster Entscheidung

Wo Passkeys im Unternehmen heute sinnvoll sind

  • AdministratorkontenSie öffnen das ganze Netz. Der IT-Grundschutz verlangt für Konten mit weitreichenden Berechtigungen Mehr-Faktor-Schutz, etwa mit Token; ein Sicherheitsschlüssel erfüllt das in der stärksten Form.
  • Geschäftsführung und BuchhaltungDie Rollen, auf die CEO-Fraud und Rechnungsbetrug zielen. Ein übernommenes Postfach dort ist besonders teuer.
  • NotfallkontenMicrosoft empfiehlt für Notfallzugriffskonten phishing-beständige Verfahren wie FIDO2-Sicherheitsschlüssel, die sich von denen der normalen Administratorkonten unterscheiden.
  • Alle anderen – schrittweiseWo Dienste es anbieten und Geräte verwaltet sind, als Ersatz für Push-Bestätigungen. Wo nicht, bleibt der Authenticator mit Nummernabgleich.

Einführung in Microsoft Entra ID

Microsoft beschreibt die Aktivierung von Passkeys (FIDO2) als Authentifizierungsmethode im Entra Admin Center. In der Praxis sieht die Reihenfolge so aus:

  1. Methode freischaltenPasskeys (FIDO2) in der Richtlinie für Authentifizierungsmethoden aktivieren, zunächst für eine Pilotgruppe.
  2. Schlüssel zuordnenJe Person zwei Schlüssel oder ein Schlüssel plus Authenticator – nie nur ein einziges Verfahren.
  3. RegistrierenJede Person registriert selbst, bei Bedarf mit einem befristeten Zugangspass, damit kein Passwort mehr nötig ist.
  4. Für Rollen erzwingenPer bedingtem Zugriff festlegen, dass Administratorrollen sich nur noch mit phishing-beständigen Verfahren anmelden können.

Dazu gehört

Häufige Fragen

Was passiert, wenn der Sicherheitsschlüssel verloren geht?
Deshalb gehören zu jeder Person zwei Verfahren. Der verlorene Schlüssel wird im Verzeichnis entfernt, die Anmeldung läuft über das zweite Verfahren, und ein neuer Schlüssel wird registriert.
Funktionieren Passkeys mit allen unseren Anwendungen?
Mit Microsoft 365 und vielen Cloud-Diensten ja. Ältere Fachanwendungen mit eigener Anmeldung meist nicht – sie werden über eine zentrale Anmeldung oder einen vorgeschalteten Zugang geschützt.
Sind synchronisierte Passkeys im Unternehmen in Ordnung?
Sie liegen im Konto eines Herstellers und können auf private Geräte gelangen. Für Administratoren und besonders gefährdete Rollen bevorzugen wir gerätegebundene Passkeys oder Sicherheitsschlüssel; für andere ist es eine Abwägung, die bewusst getroffen werden sollte.
Brauchen wir dann noch Passwörter?
Für eine Übergangszeit ja, für Anwendungen ohne Passkey-Unterstützung und als Rückfall. Ziel ist, dass die wichtigsten Konten im Alltag ohne Passwort auskommen.

Quellen und Nachweise

  1. BSI: Passkeys – anmelden ohne Passwort · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Microsoft Learn: Aktivieren von Passkeys (FIDO2) in Microsoft Entra ID · Microsoft
  3. FIDO Alliance: Passkeys · FIDO Alliance
  4. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderung ORP.4.A21 · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu