Das BSI beschreibt Passkeys als passwortloses Anmelden: Man richtet sie einmalig in den Sicherheitseinstellungen eines Dienstes ein und bestätigt danach die Anmeldung etwa mit dem Fingerabdruck oder einem Gesichtsscan. Die sicherheitsrelevanten Berechnungen laufen im Hintergrund. Weil das Passwort ersetzt wird, gibt es nach den Worten des BSI keine Information mehr, die gestohlen, verloren oder erraten werden könnte.
Technisch steht dahinter ein Schlüsselpaar. Der geheime Teil bleibt auf dem Gerät oder dem Sicherheitsschlüssel, der Dienst kennt nur den öffentlichen Teil. Bei der Anmeldung prüft das Gerät, für welche Adresse die Anmeldung gilt, und unterschreibt nur für die echte. Eine Phishing-Seite, die aussieht wie die Anmeldeseite von Microsoft, bekommt keine Unterschrift – der Mensch muss die Fälschung nicht erkennen.
Drei Formen, drei Einsatzzwecke
| Form | Wo der Schlüssel liegt | Geeignet für |
|---|---|---|
| Sicherheitsschlüssel (Hardware) | auf einem kleinen USB- oder NFC-Gerät, nicht kopierbar | Administratoren, Notfallkonten, Mitarbeitende ohne Diensttelefon |
| Gerätegebundener Passkey | auf einem bestimmten Telefon oder Rechner, etwa im Authenticator | Mitarbeitende mit verwaltetem Diensttelefon |
| Synchronisierter Passkey | in einem Konto des Herstellers, auf mehrere Geräte verteilt | private Konten; im Unternehmen nur nach bewusster Entscheidung |
Wo Passkeys im Unternehmen heute sinnvoll sind
- AdministratorkontenSie öffnen das ganze Netz. Der IT-Grundschutz verlangt für Konten mit weitreichenden Berechtigungen Mehr-Faktor-Schutz, etwa mit Token; ein Sicherheitsschlüssel erfüllt das in der stärksten Form.
- Geschäftsführung und BuchhaltungDie Rollen, auf die CEO-Fraud und Rechnungsbetrug zielen. Ein übernommenes Postfach dort ist besonders teuer.
- NotfallkontenMicrosoft empfiehlt für Notfallzugriffskonten phishing-beständige Verfahren wie FIDO2-Sicherheitsschlüssel, die sich von denen der normalen Administratorkonten unterscheiden.
- Alle anderen – schrittweiseWo Dienste es anbieten und Geräte verwaltet sind, als Ersatz für Push-Bestätigungen. Wo nicht, bleibt der Authenticator mit Nummernabgleich.
Einführung in Microsoft Entra ID
Microsoft beschreibt die Aktivierung von Passkeys (FIDO2) als Authentifizierungsmethode im Entra Admin Center. In der Praxis sieht die Reihenfolge so aus:
- Methode freischaltenPasskeys (FIDO2) in der Richtlinie für Authentifizierungsmethoden aktivieren, zunächst für eine Pilotgruppe.
- Schlüssel zuordnenJe Person zwei Schlüssel oder ein Schlüssel plus Authenticator – nie nur ein einziges Verfahren.
- RegistrierenJede Person registriert selbst, bei Bedarf mit einem befristeten Zugangspass, damit kein Passwort mehr nötig ist.
- Für Rollen erzwingenPer bedingtem Zugriff festlegen, dass Administratorrollen sich nur noch mit phishing-beständigen Verfahren anmelden können.
Dazu gehört
- Mehrfaktor-Anmeldung einführenReihenfolge, Verfahren und Ausnahmen für alle Konten.Ansehen →
- Rollen und AdministratorkontenWer zuerst Passkeys bekommt – und die zwei Notfallkonten.Ansehen →
- Phishing erkennenWogegen Passkeys schützen – und wogegen nicht.Ansehen →
- Phishing-Check (Werkzeug)Für alle Anmeldungen, die noch ein Passwort brauchen.Ansehen →
- MFA-Check (Werkzeug)Welche Ihrer Zugänge heute noch an einem Passwort hängen – mit Reihenfolge.Ansehen →
- Leistung: CybersecurityPasskeys und Sicherheitsschlüssel eingeführt, mit Ersatzschlüssel und Rückfallweg.Ansehen →
Häufige Fragen
- Was passiert, wenn der Sicherheitsschlüssel verloren geht?
- Deshalb gehören zu jeder Person zwei Verfahren. Der verlorene Schlüssel wird im Verzeichnis entfernt, die Anmeldung läuft über das zweite Verfahren, und ein neuer Schlüssel wird registriert.
- Funktionieren Passkeys mit allen unseren Anwendungen?
- Mit Microsoft 365 und vielen Cloud-Diensten ja. Ältere Fachanwendungen mit eigener Anmeldung meist nicht – sie werden über eine zentrale Anmeldung oder einen vorgeschalteten Zugang geschützt.
- Sind synchronisierte Passkeys im Unternehmen in Ordnung?
- Sie liegen im Konto eines Herstellers und können auf private Geräte gelangen. Für Administratoren und besonders gefährdete Rollen bevorzugen wir gerätegebundene Passkeys oder Sicherheitsschlüssel; für andere ist es eine Abwägung, die bewusst getroffen werden sollte.
- Brauchen wir dann noch Passwörter?
- Für eine Übergangszeit ja, für Anwendungen ohne Passkey-Unterstützung und als Rückfall. Ziel ist, dass die wichtigsten Konten im Alltag ohne Passwort auskommen.
Quellen und Nachweise
- BSI: Passkeys – anmelden ohne Passwort · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Aktivieren von Passkeys (FIDO2) in Microsoft Entra ID · Microsoft
- FIDO Alliance: Passkeys · FIDO Alliance
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderung ORP.4.A21 · Bundesamt für Sicherheit in der Informationstechnikamtlich

