Whitepaper · IT-Sicherheit
Wie Sie Passwort und SMS-Code durch Passkeys, Windows Hello for Business und Microsoft Authenticator ersetzen: welches Verfahren zu welchem Arbeitsplatz passt, was Sie in Microsoft Entra ID einstellen, wie Sie Geräteverlust und Notfallzugang regeln – mit Einführungsplan in Etappen und Checkliste.
Das erwartet Sie
Geschrieben von den Menschen, die diese Projekte täglich umsetzen — praxisnah, ohne Fachchinesisch und mit Vorlagen, die Sie direkt verwenden können. Mehr zum Thema: IT-Sicherheit für den Mittelstand.
Was Sie mitnehmen
Warum Passkeys sich nicht abphishen lassen, worin sich gerätegebundene und synchronisierte unterscheiden und wo SMS und Push an Grenzen stoßen.
Eine Entscheidungshilfe für Windows Hello for Business, Microsoft Authenticator, Apple-Geräte und Hardware-Sicherheitsschlüssel.
Lizenzlage, Passkey-Profile, befristeter Zugangspass und Authentifizierungsstärken – als Ausgangskonfiguration für Ihren Mandanten.
Wiederherstellung ohne Sicherheitslücke, zwei Notfallkonten nach Microsoft-Vorgabe und eine Checkliste in zwölf Schritten.
FAQ
Nein. Passkeys (FIDO2) sind laut Microsoft in allen Editionen von Microsoft Entra ID enthalten, auch in der kostenlosen Stufe, und Windows Hello for Business funktioniert ebenfalls ohne Entra ID P1. Eine Lizenz brauchen Sie erst, wenn Sie die phishing-resistente Anmeldung über Regeln des bedingten Zugriffs verbindlich machen wollen: Dafür ist Microsoft Entra ID P1 nötig, das in Microsoft 365 Business Premium und E3 enthalten ist.
Hat er wie empfohlen ein zweites Verfahren registriert, etwa Windows Hello for Business am Notebook, meldet er sich damit an, löscht den alten Passkey und richtet auf dem neuen Gerät einen neuen ein. Fehlt jedes Verfahren, stellt die IT-Betreuung nach einer festgelegten Identitätsprüfung einen befristeten Zugangspass aus. Mit ihm richtet der Mitarbeiter einmalig einen neuen Passkey ein.
Für die meisten Mitarbeitenden ja: Microsoft stuft sie als phishing-resistent ein, und Apple verschlüsselt den Schlüsselbund Ende-zu-Ende. Ihre Herkunft lässt sich bei der Einrichtung aber nicht prüfen, und auf einem Firmen-iPhone mit privatem Apple-Konto landet der Firmen-Passkey im privaten Schlüsselbund. Für Administratoren und Geschäftsführung empfehlen wir deshalb gerätegebundene Passkeys, etwa in Microsoft Authenticator oder auf Hardware-Sicherheitsschlüsseln.
Sie ist deutlich besser als ein Passwort allein, und der Zahlenabgleich bremst das versehentliche Bestätigen. Gegen eine gefälschte Anmeldeseite, die Eingaben in Echtzeit an Microsoft weiterreicht, schützt sie aber nicht. Ein Passkey ist an die echte Microsoft-Adresse gebunden und wird auf einer gefälschten Seite gar nicht angeboten. Die Umstellung ist einfach, weil der Passkey in derselben App liegen kann.
Ein Notfallkonto ist ein reines Cloud-Administratorkonto für den Fall, dass sich kein regulärer Administrator mehr anmelden kann, etwa bei einer Störung oder nach dem Ausscheiden der zuständigen Person. Microsoft empfiehlt mindestens zwei solcher Konten, abgesichert mit einem Passkey auf einem Hardware-Sicherheitsschlüssel und ausgenommen von blockierenden Zugriffsregeln. Jede Anmeldung sollte eine Benachrichtigung auslösen, und die Konten sollten regelmäßig getestet werden.
Wir schauen gemeinsam auf Ihre Lizenzen, Geräte und Konten und zeigen, in welchen Etappen Ihr Betrieb auf Passkeys umsteigen kann – kostenlos und unverbindlich.
Kostenlose Erstberatung sichernKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.