Passkeys einführen, bevor Microsoft es für dich tut
Entra ID macht Passkeys seit dem 1. September 2026 zum Standard und schaltet SMS 2027 ab. Wer selbst plant, bestimmt Verfahren, Reihenfolge und Ersatzweg.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Kurz gesagt
Passkeys einführen heißt nicht, eine Methode im Portal einzuschalten, sondern sieben Entscheidungen in einer festen Reihenfolge zu treffen: welche Gruppe gerätegebundene und welche synchronisierte Passkeys bekommt, welche Geräte bereit sind und wie die Richtlinien in Entra ID oder Keycloak aussehen. Dazu kommt, wie jemand ohne Gerät wieder hineinkommt, wer pilotiert, wie die Registrierung in Wellen läuft und wann SMS, Anruf und Passwort abgeschaltet werden. Seit dem 1. September 2026 trifft Microsoft einige dieser Entscheidungen für Tenants, die sie nicht selbst getroffen haben.
Stand dieser Seite: 04.10.2026
01 Worum es geht
Der Rollout läuft bereits, nur nicht nach eurem Plan
Im Betrieb sieht es so aus: Die Hälfte der Belegschaft bestätigt Anmeldungen per SMS oder Anruf, die Admins nutzen die Authenticator-App, und ein Teil der Führungskräfte hat irgendwann einmal Windows Hello eingerichtet. Phishing-Mails, die den zweiten Faktor gleich mit abfragen, kommen wöchentlich an. Seit dem 1. September 2026 schaltet Microsoft Entra ID für alle Nutzer, die für SMS oder Anruf freigeschaltet sind, automatisch Passkeys frei. Es legt sie in ein Profil, das alle Passkey-Typen erlaubt, und stellt die Registrierungskampagne auf den von Microsoft verwalteten Zustand. Beim nächsten Anmelden mit MFA werden diese Nutzer aufgefordert, einen Passkey zu registrieren. Wer das nicht geplant hat, bekommt Helpdesk-Tickets von Menschen, die nicht wissen, was gerade von ihnen verlangt wird.
Der Preis des Nichtstuns hat ein Datum. Am 1. Februar 2027 stellt Microsoft die selbst bereitgestellte Zustellung von SMS und Anruf für alle Nutzer außer Global Administrators und externen Nutzern ein, für diese beiden Gruppen am 1. Juli 2027. Danach ist die Aufforderung zur Passkey-Registrierung für Nutzer, deren einzige MFA-Methode SMS oder Anruf war, blockierend: Ohne Passkey kommen sie nicht mehr in ihr Konto. Für diese Durchsetzung gibt es nach Microsofts eigener Aussage keinen Opt-out. Ein ungeplanter Rollout endet also nicht in Unordnung, sondern in Anmeldesperren, und zwar an dem Tag, an dem Microsoft den Schalter umlegt, nicht an dem Tag, an dem ihr bereit seid.
Die eigentliche Schwierigkeit liegt in den Entscheidungen, die vor dem ersten Klick nötig sind. Gerätegebundene Passkeys in der Authenticator-App oder auf FIDO2-Sicherheitsschlüsseln lassen sich per Attestierung auf Hersteller und Modell prüfen, synchronisierte Passkeys in iCloud-Schlüsselbund oder Google Password Manager nicht. Ein Rollout ohne Zielbild je Nutzergruppe endet damit, dass Administratoren ihre Anmeldung in einer Consumer-Cloud synchronisieren, Beschäftigte an geteilten Geräten nicht mehr hineinkommen und eigene Anwendungen hinter Keycloak weiter Passwörter verlangen, obwohl Keycloak Passkeys seit Version 26.4 offiziell unterstützt.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
02 Schritt für Schritt
Der Weg vom Zielbild bis zur Abschaltung der alten Faktoren
Sieben Schritte mit je einem Prüfpunkt, an dem du siehst, dass der Schritt geschafft ist. Die Reihenfolge ist nicht beliebig: Wer die Kampagne vor den Profilen startet, registriert Passkeys, die er später wieder löschen muss.
- 1
Zielbild je Nutzergruppe festlegen
Entscheide für jede Persona, welche Passkey-Typen erlaubt sind. Für Administratoren, Entwickler mit Zugriff auf Produktionssysteme und Nutzer mit regulatorischen Auflagen empfiehlt Microsoft gerätegebundene Passkeys mit erzwungener Attestierung, also FIDO2-Sicherheitsschlüssel oder Passkeys in der Authenticator-App. Für alle anderen sind synchronisierte Passkeys in iCloud-Schlüsselbund, Google Password Manager oder Passwortmanagern der empfohlene Weg, weil sie Geräteverlust ohne Helpdesk überstehen. Schreibe die Entscheidung mit Begründung auf, denn synchronisierte Passkeys unterstützen keine Attestierung. Lege dann fest, welche eigenen Anwendungen über Entra ID und welche über Keycloak authentifizieren, weil beide getrennt konfiguriert werden.
Ergebnis: Eine Tabelle mit Personas, zugeordneten Sicherheitsgruppen, erlaubten Passkey-Typen und der Entscheidung zur Attestierung, von Informationssicherheit und Betrieb gemeinsam abgezeichnet.
- 2
Geräte- und Plattformreife prüfen
Passkeys brauchen aktuelle Betriebssysteme. Microsoft nennt als Mindeststände Windows 10 22H2 für Windows Hello for Business und Windows 11 22H2 für die beste Passkey-Erfahrung, macOS 13, iOS 17 und Android 14. Nutzer älterer Geräte können sich über externe FIDO2-Sicherheitsschlüssel trotzdem Phishing-resistent anmelden. Ziehe aus Intune oder eurem Gerätemanagement eine Liste der Betriebssystemstände je Nutzer und gleiche sie mit den Personas ab. Tenants mit Logexport nach Azure Monitor können die Microsoft-Arbeitsmappe zur Phishing-resistenten Anmeldung nutzen, die je Plattform zeigt, welche Nutzer registrieren können. Nutzer mit Geräten unterhalb der Mindeststände bekommen ein Geräte-Update oder einen Sicherheitsschlüssel, nicht eine Ausnahme von der Richtlinie.
Ergebnis: Eine Liste der Nutzer, die auf ihren Geräten sofort registrieren können, und eine zweite Liste mit Nutzern, für die ein Geräte-Update oder ein Sicherheitsschlüssel eingeplant ist, jeweils mit Termin.
- 3
Richtlinien in Entra ID und Keycloak setzen
In Entra ID führt der Weg über Entra ID, Security, Authentication methods, Policies, Passkey (FIDO2). Dort aktivierst du Passkey-Profile, falls der Tenant noch nicht automatisch migriert wurde, was Microsoft für die meisten Tenants zwischen Mai und Juni 2026 vorgenommen hat. Lege je Persona ein Profil an mit den drei Stellschrauben Enforce attestation, Passkey types mit den Werten Device-bound oder Synced und Key restrictions, mit denen sich Hersteller und Modelle über ihre AAGUID erlauben oder sperren lassen. Bis zu drei Profile einschließlich des Standardprofils sind möglich. Ordne sie unter Enable and Target den Sicherheitsgruppen zu. Für Keycloak gilt ab Version 26.4: Unter Authentication, Policies, Webauthn Passwordless Policy den Schalter Enable Passkeys setzen, dann erscheint die Passkey-Anmeldung in den Standardformularen.
Ergebnis: Die Profile sind aktiv und den Gruppen zugeordnet, ein Testnutzer je Persona hat einen Passkey registriert, und ein Testnutzer in Keycloak meldet sich ohne Passwort an einer eigenen Anwendung an.
- 4
Einstieg und Ersatzweg mit dem Temporary Access Pass bauen
Aktiviere den Temporary Access Pass in der Richtlinie für Authentifizierungsmethoden und lege Gültigkeitsdauer und Einmalnutzung fest. Schreibe den Prozess für drei Fälle: neuer Nutzer ohne Passwort, bestehender Nutzer ohne MFA, Nutzer nach Geräteverlust. In allen drei Fällen stellt der Helpdesk nach einer Identitätsprüfung einen Pass aus, der Nutzer registriert damit zuerst ein tragbares Verfahren und danach die lokalen Verfahren auf seinen Geräten. Nach Geräteverlust löscht der Helpdesk den alten Passkey im Entra Admin Center. Lege fest, wie die Identitätsprüfung abläuft, etwa über eine Rückfrage bei der Führungskraft oder einen Videoanruf, denn der Pass ist genauso sicher wie dieser Schritt.
Ergebnis: Ein dokumentierter Wiederherstellungsprozess, den der Helpdesk mit einem Testnutzer einmal vollständig durchgespielt hat, inklusive Löschen des alten Passkeys und Neuregistrierung.
- 5
Mit den Administratoren pilotieren und im Berichtsmodus messen
Microsoft empfiehlt, mit den Administratoren zu beginnen und dann breit auszurollen. Bilde eine Pilotgruppe, die alle Personas und Gerätetypen abdeckt, nicht nur die IT. Lege die Conditional-Access-Richtlinie mit der Authentifizierungsstärke Phishing-resistente MFA im Modus Report-only für alle Nutzer außer den Notfallkonten an und für die Pilotgruppe eine zweite, die dieselbe Stärke erzwingt. Miss die Registrierung über den Bericht zur Aktivität der Authentifizierungsmethoden und sammle Rückmeldungen. Erst wenn die Pilotgruppe zwei Wochen ohne Aussperrung gearbeitet hat, startet die erste Welle.
Ergebnis: Alle Pilotnutzer melden sich mit Passkey oder Windows Hello for Business an, die erzwingende Richtlinie hat niemanden ausgesperrt, und der Berichtsmodus zeigt für die übrige Belegschaft, wie viele Anmeldungen heute scheitern würden.
- 6
Registrierungskampagne und Kommunikation in Wellen fahren
Teile die Belegschaft in Wellen von zwei Wochen, jede mit eigener Sicherheitsgruppe. Schalte die Registrierungskampagne auf „Von Microsoft verwaltet“ und richte sie auf die aktuelle Welle aus. Begleite jede Welle mit Nachrichten in festem Rhythmus. Microsoft schlägt Ankündigungen 60, 45, 30, 15, 7 und einen Tag vor der Durchsetzung vor und stellt Vorlagen für E-Mail und Teams bereit. Steigt das Ticketvolumen, verlängere die laufende Welle, statt die nächste zu starten. Nutzer, die nach zwei Wellen nicht registriert haben, erhalten eine persönliche Ansprache durch die Führungskraft, keine weitere Massenmail.
Ergebnis: Je Welle stehen eine Registrierungsquote aus dem Aktivitätsbericht und eine Ticketzahl aus dem Helpdesk im wöchentlichen Statusbericht, und keine Welle startet, bevor die vorherige über der vereinbarten Quote liegt.
- 7
Durchsetzen und die alten Faktoren abschalten
Verschiebe Nutzer, die laut Berichtsmodus bereit sind, in Durchsetzungsgruppen je Betriebssystem und richte die erzwingenden Richtlinien darauf aus. Microsoft empfiehlt die Reihenfolge Administratoren auf Windows und iOS, dann auf macOS und Android, dann alle übrigen Nutzer nach demselben Muster. Entferne parallel SMS und Anruf aus der Richtlinie für Authentifizierungsmethoden für alle Gruppen, die vollständig registriert sind, und zwar vor dem 1. Februar 2027, denn danach erzwingt Microsoft die Passkey-Registrierung blockierend. Zum Schluss prüfst du in den Anmeldeprotokollen, ob noch Passwortanmeldungen auftreten, und schaltest Legacy-Protokolle ab, die Passkeys nicht unterstützen.
Ergebnis: Die erzwingenden Richtlinien gelten für alle Personas, SMS und Anruf sind in der Methodenrichtlinie deaktiviert, und die Anmeldeprotokolle zeigen über einen Monat ausschließlich Phishing-resistente Anmeldungen.
03 Was du mitnimmst
Was du einrichtest, damit der Rollout eurer Plan bleibt
Sechs Festlegungen machen aus einem Microsoft-Automatismus ein Projekt mit Reihenfolge, Messpunkten und Ende. Keine davon kostet Lizenzgeld, denn Passkeys sind in allen Editionen von Entra ID enthalten.
Die Stationen bis zur passwortlosen Anmeldung
- 01 Verfahren je Persona wählen
- 02 Gerätereife prüfen
- 03 Passkey-Profile setzen
- 04 Ersatzweg per Temporary Access Pass
- 05 Pilot, dann Kampagne in Wellen
- 06 Alte Faktoren abschalten
Nutzergruppen nach Schutzbedarf trennen, nicht nach Abteilung
Microsoft empfiehlt eine Einteilung nach Personas: Administratoren und Nutzer mit Zugang zu sensiblen Daten oder kritischen Systemen auf der einen Seite, alle anderen auf der anderen. Für die erste Gruppe sind FIDO2-Sicherheitsschlüssel das empfohlene tragbare Verfahren, für die zweite synchronisierte Passkeys. Lege je Persona eine Sicherheitsgruppe in Entra ID an, denn diese Gruppen steuern später die Passkey-Profile, die Registrierungskampagne und die Durchsetzung über Conditional Access.
Jedem Nutzer ein tragbares und ein lokales Verfahren geben
Ein tragbares Verfahren, also ein Passkey in der Authenticator-App, ein synchronisierter Passkey oder ein Sicherheitsschlüssel, funktioniert geräteübergreifend und dient zum Einrichten weiterer Geräte. Ein lokales Verfahren wie Windows Hello for Business oder der Entra-Passkey auf Windows meldet am Arbeitsplatz ohne zweites Gerät an. Microsoft empfiehlt, dass jeder Nutzer mindestens zwei Methoden registriert hat, damit ein verlorenes Smartphone nicht zur Aussperrung führt.
Den Temporary Access Pass als einzigen Einstiegs- und Ersatzweg festlegen
Der Temporary Access Pass ist ein zeitlich begrenzter Code, mit dem ein Nutzer ohne Passwort seinen ersten Passkey registriert oder nach Geräteverlust einen neuen anlegt. Microsoft empfiehlt ihn für neue Nutzer ebenso wie für die Wiederherstellung. Entscheidend ist die Regel dahinter: Wer am Helpdesk einen Pass verlangt, muss seine Identität nachweisen, sonst wird der Pass zum neuen Phishing-Ziel. Ein Passwort-Reset als Ersatzweg untergräbt dagegen den ganzen Rollout.
Eine Conditional-Access-Richtlinie vom ersten Tag an im Berichtsmodus mitlaufen lassen
Lege früh eine Richtlinie an, die für alle Nutzer außer den Notfallkonten und alle Ressourcen die Authentifizierungsstärke Phishing-resistente MFA verlangt, aber nur im Modus Report-only läuft. Sie blockiert nichts und schreibt in die Anmeldeprotokolle, wer heute scheitern würde. Microsoft empfiehlt genau das noch vor Beginn der Registrierungskampagnen, damit ein Datenbestand entsteht, aus dem sich die Reihenfolge der Durchsetzung ableiten lässt.
Die Registrierungskampagne gezielt statt flächig einschalten
Unter Entra ID, Authentifizierungsmethoden, Registrierungskampagne lässt sich der Zustand auf „Von Microsoft verwaltet“ setzen und die Kampagne auf eine Gruppe ausrichten. Die Kampagne fordert Nutzer nach einer erfolgreichen MFA-Anmeldung auf, einen Passkey einzurichten, und kann nur eine Methode zugleich bewerben. Wer die Gruppe selbst bestimmt und die Zahl der erlaubten Aufschübe begrenzt, steuert Tempo und Helpdesk-Last. Wer wartet, bekommt die Kampagne seit September 2026 für alle SMS- und Anrufnutzer auf einmal.
Zwei Zahlen wöchentlich lesen: Registrierungen und Tickets
Der Bericht zur Aktivität der Authentifizierungsmethoden zeigt, wie viele Nutzer Passkey-fähig sind und welche Methoden bei Anmeldungen tatsächlich genutzt werden. Die zweite Zahl ist das Ticketvolumen am Helpdesk. Microsoft empfiehlt ausdrücklich, Wellen und Durchsetzung zu verlangsamen, wenn die Tickets steigen, und wieder zu beschleunigen, wenn sie fallen. Beide Zahlen gehören in denselben wöchentlichen Bericht.
KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Gerätegebunden oder synchronisiert: was die Wahl wirklich entscheidet
Entra ID unterstützt zwei Arten von Passkeys. Bei gerätegebundenen Passkeys entsteht der private Schlüssel auf einem einzelnen Gerät und verlässt es nie, etwa in der Authenticator-App auf iOS und Android, auf einem FIDO2-Sicherheitsschlüssel oder als Entra-Passkey auf Windows. Bei synchronisierten Passkeys wird der Schlüssel verschlüsselt in einem Passkey-Anbieter wie iCloud-Schlüsselbund oder Google Password Manager gespeichert und auf andere Geräte desselben Nutzers übertragen. Der Unterschied, der im Unternehmen zählt, ist die Attestierung: Nur gerätegebundene Passkeys können beim Registrieren nachweisen, von welchem Hersteller und Modell sie stammen. Microsoft rät, synchronisierte Passkeys als Phishing-resistent zu behandeln, aber mit derselben Vertrauensstufe wie andere nicht attestierte Verfahren.
Daraus folgt die Aufteilung nach Personas. Wer privilegierte Rollen oder Zugriff auf kritische Systeme hat, bekommt ein Profil mit erzwungener Attestierung und ausschließlich gerätegebundenen Passkeys, wahlweise eingeschränkt auf bestimmte Schlüsselmodelle über ihre AAGUID. Alle anderen bekommen ein Profil, das auch synchronisierte Passkeys erlaubt, weil der Komfort die Registrierungsquote bestimmt. Zwei Warnungen aus der Microsoft-Dokumentation gehören in die Planung: Die Aktivierung der Passkey-Profile lässt sich nicht rückgängig machen, und wer eine AAGUID aus einer Erlaubnisliste entfernt, sperrt bereits registrierte Schlüssel dieses Modells für die Anmeldung aus.
Was Microsoft seit dem 1. September 2026 ohne euch tut
Microsoft hat am 13. Juli 2026 angekündigt und am 1. September 2026 umgesetzt, dass Passkeys die Standardmethode in Entra ID sind. Für Tenants ohne eigene Entscheidung heißt das: SMS- und Anrufnutzer sind automatisch für Passkeys freigeschaltet, landen in einem Profil für alle Passkey-Typen, und die Registrierungskampagne läuft von Microsoft verwaltet. Wer das Zielbild aus dem ersten Schritt noch nicht hat, kann die automatische Freischaltung bis zum 1. Februar 2027 aussetzen, indem er über Microsoft Graph in der Richtlinie für Authentifizierungsmethoden die Eigenschaft passkeyDynamicMigration auf true setzt.
Der Aufschub ändert nichts an den Abschaltterminen. Ab dem 1. Februar 2027 gibt es die von Microsoft bereitgestellte Zustellung von SMS und Anruf nur noch für Global Administrators und externe Nutzer, und auch für sie endet sie am 1. Juli 2027. Wer dann nur SMS oder Anruf registriert hat, kommt ohne Passkey nicht mehr weiter, und einen Opt-out gibt es nicht. Wer SMS aus regulatorischen Gründen behalten muss, kann ab dem 30. Oktober 2026 einen Telefonieanbieter über den Microsoft Security Store anbinden. Ein PowerShell-Skript von Microsoft ermittelt die noch betroffenen SMS- und Anrufnutzer im Tenant, und diese Liste ist der Startpunkt für die Wellenplanung.
Passkeys in Keycloak für eigene Anwendungen
Wer eigene Anwendungen hinter Keycloak betreibt, hat seit Version 26.4.0 vom September 2025 offizielle Passkey-Unterstützung, nachdem die Funktion seit Version 23 als Vorschau verfügbar war. Aktiviert wird sie je Realm unter Authentication, Policies, Webauthn Passwordless Policy mit dem Schalter Enable Passkeys. Danach bieten die Standard-Anmeldeformulare Passkeys in zwei Varianten an. Bei der bedingten Oberfläche schlägt der Browser die gespeicherten Passkeys direkt im Benutzernamenfeld vor; die modale Oberfläche hat eine eigene Schaltfläche und ist vor allem für Hardwareschlüssel und für die erneute Authentifizierung gedacht.
Der neue Authenticator „Conditional - credential“ wird dem Standard-Browser-Flow hinzugefügt und prüft, ob der Nutzer sich mit einem Passkey als erstem Verfahren angemeldet hat. Wenn ja, wird der zweite Faktor übersprungen, weil der Passkey ihn bereits abdeckt. Nutzer registrieren Passkeys in der Account Console, oder ihr erzwingt die Registrierung über die Required Action Webauthn Register Passwordless. Die Personas gelten hier genauso: Für eine interne Verwaltungsanwendung gehört die Richtlinie auf gerätegebundene Authenticatoren mit Attestierung, für ein Kundenportal auf synchronisierte Passkeys, weil dort niemand einen Helpdesk anrufen wird.
Wo Passkeys nicht reichen und was dann gilt
Geteilte Geräte sind der erste Grenzfall. Windows Hello for Business ist laut Microsoft für Rechner gedacht, an denen sich jeder Nutzer mit seinem eigenen Konto anmeldet, und unterstützt bis zu zehn Nutzer je Gerät. Kiosksysteme mit gemeinsamem Konto und Produktionsarbeitsplätze mit vielen wechselnden Nutzern brauchen deshalb tragbare Verfahren, in der Regel FIDO2-Sicherheitsschlüssel oder den Entra-Passkey auf Windows. Linux-Arbeitsplätze, virtuelle Desktops und ältere Betriebssysteme sind der zweite Grenzfall; auch hier nennt Microsoft Sicherheitsschlüssel, Smartcards oder Passkeys im geräteübergreifenden Ablauf als Weg, Phishing-resistente Anmeldung zu erzwingen, bei virtuellen Desktops auch innerhalb des RDP-Tunnels.
Der dritte Grenzfall ist das, was nach der Anmeldung passiert. Wenn Zugangsdaten nicht mehr abgefischt werden können, verlagern Angreifer sich auf den Diebstahl von Tokens vom Gerät. Microsoft empfiehlt deshalb, Entra ID Protection weiterzubetreiben, bei hohem Nutzerrisiko zu blockieren und Token Protection in Conditional Access zu prüfen, das Tokens an die Hardware des Geräts bindet. Passkeys lösen das Phishing-Problem der Anmeldung. Sie lösen nicht das Problem einer Sitzung auf einem kompromittierten Gerät, und sie ersetzen kein Berechtigungskonzept, das festlegt, was ein korrekt angemeldeter Nutzer überhaupt darf.
Dazu passende Kurse
Wenn euer Tenant den Rollout bisher Microsoft überlassen hat, geben dir Microsoft-Security-Kurse zu Entra ID, Conditional Access und Passkeys die Werkzeuge, ihn selbst zu steuern.
Weil eigene Anwendungen hinter Keycloak dieselbe Planung brauchen wie Microsoft 365, findest du bei cmt Identitäts- und Zugriffsschulungen für Entra ID und Keycloak unter einem Dach.
Wie sicher bist du beim Thema wirklich?
Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.
04 Konkrete Kurse
Wo du genau das übst
- SC-300 Training: Microsoft Identity and Access Administrator (SC-300T00-A)
- SC-900 Kurs: Microsoft Security, Compliance and Identity Fundamentals (SC-900T00-A)
- Keycloak Identity & Access Powerkurs
- IAM mit KI: Angriffe stoppen, Zugriffe steuern
Weitere Kurse aus diesem Bereich
- SC-5006: Einstieg in Microsoft Copilot für Sicherheit
- SC-200 Training: Microsoft Security Operations Analyst (SC-200T00-A)
- SC-5001 – Konfigurieren von SIEM-Sicherheitsoperationen mit Microsoft Sentinel
- Digitale Forensik für Einsteiger - Grundkurs
- SC-5002: Azure-Dienste und Workloads mit Microsoft Defender für Cloud absichern, unter Einhaltung regulatorischer Compliance-Kontrollen
- NIS2-Richtlinie für Unternehmen
Preise, Orte und Buchung für alle Kurse des Bereichs findest du im Katalog: Alle IT-Security-Schulungen mit Terminen.
Stimmen aus den Kursen
Was Teilnehmende über die Kurse in diesem Bereich sagen
Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Der Trainer konnte die Inhalte sehr gut vermitteln. Ich habe dabei viel gelernt.
05 Fragen
Häufige Fragen
Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.
Brauchen wir für Passkeys eine zusätzliche Lizenz in Entra ID?
Was passiert, wenn jemand sein Smartphone mit dem Passkey verliert?
Können wir Passkeys in iCloud oder Google Password Manager für bestimmte Gruppen verbieten?
Was passiert am 1. Februar 2027 mit Nutzern, die noch SMS verwenden?
Wie messen wir, ob der Rollout funktioniert?
Passt thematisch dazu
Wie Richtlinien, Ausschlüsse und Notfallkonten zusammenspielen, bevor du Authentifizierungsstärken erzwingst, zeigt die Seite zum Aufbau von Conditional-Access-Richtlinien in Microsoft 365.
Wenn eure Nutzer aus dem lokalen Active Directory synchronisiert werden, erklärt die Seite darüber, wie du Entra Connect Sync für die hybride Identität einrichten kannst, auch die Voraussetzungen, die Windows Hello for Business mit Cloud Kerberos Trust braucht.
Wer Authentifizierung und Autorisierung erst einmal sauber auseinanderhalten will, findet die Grundlagen von Identity and Access Management im Glossar.
Quellen
- Microsoft Learn, How to enable passkeys (FIDO2) in Microsoft Entra ID (Passkey-Profile, Attestierung, Key restrictions)
- Microsoft Learn, Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Microsoft Learn, Plan a phishing-resistant passwordless authentication deployment in Microsoft Entra ID
- Microsoft Learn, Run a registration campaign to set up a passkey or Microsoft Authenticator
- Microsoft 365 Message Center MC1221452, General Availability of passkey profiles and migration for existing Passkeys (FIDO2) tenants
- Keycloak, Passkeys support in upcoming Keycloak release (26.4)
Deine Ansprechpartner
Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.
Yves Hoppe
Weiterbildung & Beratung
Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.
Norbert Jansen
Beratung & Inhouse
Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.
Passkey-Profile, Authentifizierungsstärken und Keycloak-Flows an echten Tenants üben
Im SC-300-Training und im Keycloak-Powerkurs bei cmt baust du Profile, Conditional-Access-Richtlinien und passwortlose Flows in einer eigenen Übungsumgebung auf und siehst, wie sich Aussperrungen und Ersatzwege verhalten, bevor du es im Produktivtenant tust.
Verwandte Themen
- Phishing-resistente MFA: wie die Faktoren funktionieren und welche standhalten
- Privileged Identity Management in Entra ID einrichten: Adminrechte nur auf Zeit
- Microsoft-365-Konto gehackt: Anzeichen, Sofortmaßnahmen und die Spurensuche
- Berechtigungskonzept erstellen: wer Rechte vergibt, prüft und wieder entzieht