Ein Kennwort lässt sich weitergeben, wiederverwenden oder auf einer täuschend echten Anmeldeseite eingeben. Auch ein per SMS empfangener Code kann abgefragt und unmittelbar missbraucht werden. Wer den Zugang zu Microsoft 365 wirksam schützen möchte, sollte deshalb nicht nur die Zahl der Anmeldeschritte erhöhen. Die Methode selbst muss gegen Phishing widerstandsfähig sein.
Passkeys auf Basis von FIDO2 sind dafür ein wichtiger Baustein. Sie können Anmeldung und Mehrfaktorprüfung in einem benutzerfreundlichen Ablauf verbinden. Ihr Nutzen entsteht jedoch erst, wenn Registrierung, Richtlinien und Wiederherstellung zusammenpassen.
Warum Passkeys anders funktionieren
Ein Passkey beruht auf einem Schlüsselpaar. Der private Schlüssel bleibt auf dem Gerät oder Sicherheitsschlüssel der Person. Die Gegenseite erhält nur den öffentlichen Schlüssel. Bei der Anmeldung wird der private Schlüssel lokal durch PIN, Fingerabdruck oder Gesichtserkennung freigegeben. Das Kennwort wird dabei nicht an eine Website übertragen.
Der Passkey ist an die richtige Website beziehungsweise Anwendung gebunden. Eine gefälschte Anmeldeseite kann denselben Schlüssel daher nicht einfach verwenden. Diese Bindung macht das Verfahren phishingresistent. Wer eine Person auf eine Kopie der Microsoft-Anmeldeseite lockt, erhält dadurch keinen nutzbaren Passkey.
Nicht jeder zweite Faktor schützt gleich gut
MFA ist ein wichtiges Fundament. Dennoch unterscheiden sich die Methoden deutlich. Ein Einmalcode kann an eine falsche Stelle weitergegeben werden. Eine einfache Bestätigungsanfrage kann durch wiederholte Aufforderungen oder Täuschung missbraucht werden. FIDO2-Passkeys und passende Sicherheitsschlüssel binden die Anmeldung kryptografisch an den legitimen Dienst.
Für besonders schützenswerte Konten, etwa Administratoren oder Mitarbeitende mit Zugriff auf sensible Daten, sollte eine phishingresistente Methode zum Standard werden. Microsoft Entra kann über Conditional Access eine passende Authentifizierungsstärke verlangen. Welche Methoden zugelassen sind, muss zu den tatsächlich registrierten Geräten und Arbeitsabläufen passen.
Sicherheitsschlüssel, gerätegebundene und synchronisierte Passkeys
Ein physischer FIDO2-Sicherheitsschlüssel eignet sich für privilegierte Rollen, gemeinsam genutzte Arbeitsplätze oder definierte Ausweichszenarien. Gerätegebundene Passkeys können auf einem verwalteten Smartphone oder Computer eine einfache Anmeldung ermöglichen. Synchronisierte Passkeys erleichtern den Wechsel zwischen Geräten, bringen aber andere Verwaltungs- und Vertrauensfragen mit sich.
Es gibt daher keine einzige richtige Variante für alle. Außendienst, Administration und gemeinsam genutzte Geräte brauchen möglicherweise unterschiedliche Verfahren. Wichtiger als die pauschale Auswahl ist ein dokumentiertes Zielbild: Welche Methode gilt für welche Gruppe, und was passiert beim Gerätewechsel?
Die erste Registrierung ist ein kritischer Moment
Die stärkste Methode nützt wenig, wenn ihre Einrichtung über einen unsicheren Umweg erfolgt. Vor der Registrierung muss feststehen, wie die Identität der Person geprüft wird. Für neue Mitarbeitende oder Personen ohne bestehende starke Methode kann Microsoft Entra einen zeitlich begrenzten Temporary Access Pass bereitstellen. Damit lässt sich ein Passkey registrieren, ohne dauerhaft auf ein schwaches Startkennwort angewiesen zu sein.
Der Temporary Access Pass sollte nur über einen verlässlichen Prozess ausgegeben werden. Dazu gehören Identitätsprüfung, begrenzte Gültigkeit, nachvollziehbare Zuständigkeit und ein sicherer Übergabekanal. Er ist ein Werkzeug für Einstieg und Wiederherstellung, keine allgemeine Anmeldemethode für den laufenden Betrieb.
Was geschieht bei Verlust des Geräts?
Eine Einführung ist erst vollständig, wenn auch der Ausfall bedacht wurde. Ein Smartphone kann verloren gehen, ein Sicherheitsschlüssel beschädigt werden oder ein neues Gerät muss kurzfristig eingerichtet werden. Ohne vorbereiteten Rückweg entsteht im Service Desk Druck, Sicherheitsregeln im Einzelfall zu umgehen.
Sinnvoll sind je nach Rolle ein zweiter registrierter Passkey, ein zusätzlicher Sicherheitsschlüssel und ein klarer Prozess für die Neuregistrierung. Bei einem Verlust müssen alte Methoden entfernt, aktive Sitzungen bewertet und die neue Registrierung über eine verifizierte Identität erfolgen. Notfallkonten benötigen eine gesonderte, regelmäßig geprüfte Strategie.
Schrittweise einführen und Wirkung messen
Ein guter Rollout beginnt mit einer Pilotgruppe, deren Geräte und Anwendungen bekannt sind. Danach folgen administrative Rollen und weitere Benutzergruppen. Vor jeder Ausweitung sollten Anmeldung an Windows, mobilen Geräten, Browsern und gegebenenfalls älteren Fachanwendungen geprüft werden.
Der Erfolg zeigt sich nicht allein an der Zahl registrierter Passkeys. Relevant sind fehlgeschlagene Anmeldungen, Supportfälle, Ausweichmethoden und die tatsächliche Nutzung. Bleibt eine schwächere Methode überall verfügbar, kann sie weiterhin zum bevorzugten Angriffspfad werden. Richtlinien sollten nach der Pilotphase gezielt geschärft werden.
Den Anmeldealltag vor der Richtlinie prüfen
Ob ein Passkey im Unternehmen wirklich hilft, entscheidet sich nicht in einer Produktdemo, sondern an den Arbeitsplätzen. Eine Person im Büro meldet sich vielleicht am eigenen Windows-Gerät an, eine andere an einem gemeinsam genutzten Terminal. Hinzu kommen mobile Apps, Browserprofile, externe Projekte und Gerätewechsel. Zeichne diese Wege für die Pilotgruppen auf, bevor du eine Methode verpflichtend machst.
Prüfe dabei nicht nur die Anmeldung bei Microsoft 365. Auch Fachanwendungen, die ihre Identität über Entra beziehen, können besondere Anforderungen stellen. Ein Pilot sollte typische Arbeitstage abbilden: erster Login am Morgen, Sperren und Entsperren, Wechsel zwischen Geräten, Arbeit außerhalb des Büros und die Rückkehr nach längerer Abwesenheit.
Schwächere Ausweichwege bewusst begrenzen
Eine phishingresistente Standardmethode bringt wenig, wenn ein Konto jederzeit auf einen leicht abfragbaren Code zurückfallen kann. Der Übergang braucht deshalb eine Bestandsaufnahme aller registrierten Methoden und eine klare Regel, welche Ausnahmen vorübergehend zulässig sind. Nicht jede Ausnahme ist ein Fehler: Für den Umstieg kann sie nötig sein. Problematisch wird sie, wenn niemand Eigentümer oder Ablaufdatum kennt.
- Vor dem Rollout: vorhandene Methoden und betroffene Personengruppen erfassen.
- Während des Piloten: Ausnahmen dokumentieren und technische Ursachen beheben.
- Nach der Einführung: nicht mehr benötigte schwächere Wege gezielt zurücknehmen und die Wirkung erneut prüfen.
Richtlinien sollten zuerst mit einer kleinen, gut betreuten Gruppe getestet werden. So werden ungewollte Aussperrungen sichtbar, bevor viele Mitarbeitende betroffen sind.
Der Service Desk braucht einen eigenen Ablauf
Ein verlorener Schlüssel ist kein Sonderfall, der improvisiert werden sollte. Lege fest, wie eine Person ihre Identität nachweist, wer eine neue Registrierung freigibt und wie alte Methoden entfernt werden. Besonders bei privilegierten Konten muss klar sein, wer einen Notfall bearbeitet und wie die Entscheidung protokolliert wird. Eine einfache Checkliste hilft dem Support, auch unter Zeitdruck keine Schutzschritte auszulassen.
Plane außerdem die Kommunikation: Was ist ein Passkey, was bleibt auf dem Gerät, wann wird eine lokale PIN benötigt und an wen wendet man sich bei Problemen? Kurze, rollenspezifische Anleitungen sind oft wirksamer als eine einzige lange technische Erklärung.
Erfolg an Nutzung und Friktion messen
Registrierungszahlen allein sagen wenig aus. Beobachte, wie häufig die gewünschte Methode tatsächlich verwendet wird, welche Gruppen noch auf Ausweichwege zugreifen und wo Anmeldungen scheitern. Ergänze diese technischen Signale um Rückmeldungen aus dem Support: Wie lange dauert die Ersteinrichtung? Welche Geräte bereiten Probleme? Wie schnell gelingt die Wiederherstellung nach Verlust?
So wird aus dem Sicherheitsprojekt ein Verbesserungsprozess. Du kannst Anleitungen nachschärfen, nicht unterstützte Szenarien identifizieren und Richtlinien nur dort verschärfen, wo die betroffenen Menschen einen funktionierenden Weg haben. Das Ziel ist eine Anmeldung, die Angriffe erschwert und sich gleichzeitig leichter anfühlt.
Der CloudLights-Blick auf passwortlose Anmeldung
Passkeys verbessern Sicherheit und Bedienbarkeit. Sie lösen jedoch keine Probleme mit zu breiten Berechtigungen, alten Konten oder unkontrollierten App-Zustimmungen. CloudLights betrachtet die Anmeldung im Zusammenhang mit Entra-Rollen, Conditional Access, Gerätezustand und dem Lebenszyklus der Identitäten.
Wer die Einführung so plant, gewinnt mehr als einen neuen Anmeldeknopf: Mitarbeitende können einfacher arbeiten, während abgegriffene Kennwörter und gefälschte Anmeldeseiten deutlich weniger Wirkung entfalten.
Passkeys in deiner Umgebung einführen?
Wir prüfen mit dir vorhandene Authentifizierungsmethoden, geeignete Pilotgruppen, Wiederherstellungswege und passende Entra-Richtlinien. Melde dich gerne, wenn du den Umstieg auf phishingresistente Anmeldung konkret planen möchtest.
Kontakt zu CloudLights aufnehmen
Weiterführende Microsoft-Quellen
Passkeys in Microsoft Entra ID
Phishingresistente passwortlose Anmeldung planen
Temporary Access Pass konfigurieren
Mit Unterstützung von KI erzeugt.