Passkeys werden zum Standard. Nutzt dann einfach jeder, was er will - der eine seinen Hardware-Stick, der nächste die iCloud Keychain, der dritte einen Passwortmanager, von dem Du noch nie gehört hast? Klingt nach Wildwuchs. Muss es aber nicht sein.
In dieser Folge geht es um Passkey-Profile in Microsoft Entra ID: die drei Einstellungsmöglichkeiten, was Attestation kryptografisch wirklich nachweist, warum sich Attestation und synchronisierte Passkeys gegenseitig ausschliessen und warum eine einzige Einstellung darüber entscheidet, ob Du wirklich definierst oder nur empfiehlst.
▶️ Die drei Einstellungsmöglichkeiten im Passkey-Profil
Passkey-Typ – gerätegebunden, synchronisiert oder beides
Attestation – erzwungen oder nicht
Key Restrictions – einzelne Authenticator-Modelle über die AAGUID erlauben oder blockieren
Zu finden im Entra Admin Center unter Authentifizierungsmethoden, Richtlinien und bei Passkey (FIDO2) → Konfigurieren.
⚠️ Änderungen wirken rückwirkend – ausser bei der Attestation
Passkey-Typ und Key Restrictions gelten für Registrierung und Anmeldung. Entziehst Du nachträglich einen Typ oder eine AAGUID, kommen bereits registrierte Anwender nicht mehr rein.
Die Attestation greift dagegen nur bei der Registrierung. Wer ohne Attestation registriert hat, kann sich weiterhin anmelden. Attestation nachträglich einzuschalten räumt also nicht auf – das musst Du beim jeweiligen Benutzer einzeln erledigen.
📋 Microsofts Beispieltabelle – der Direkteinstieg
Wenn Du nur einen Link aus dieser Folge mitnimmst, dann diesen. Microsoft zeigt dort zwei fertige Profilkonfigurationen: gerätegebunden mit erzwungener Attestation für IT-Admins, Geschäftsleitung und Engineering – beide Typen ohne Attestation für HR und Vertrieb. Direkt darunter steht ausserdem ein zweites Beispiel für den pilotierten Rollout von Passkeys im Microsoft Authenticator über AAGUIDs.
https://learn.microsoft.com/entra/identity/authentication/how-to-authentication-passkeys-fido2#special-consideration-for-high-privileged-accounts
🔗 Links aus der Folge
Passkeys (FIDO2) in Microsoft Entra ID aktivieren – inklusive Passkey-Profile
https://learn.microsoft.com/entra/identity/authentication/how-to-authentication-passkeys-fido2
Synchronisierte Passkeys aktivieren
https://learn.microsoft.com/entra/identity/authentication/how-to-synced-passkeys
Passkeys im Microsoft Authenticator aktivieren – inklusive der beiden AAGUIDs
https://learn.microsoft.com/entra/identity/authentication/how-to-enable-authenticator-passkey
Attestation in Entra ID – Anforderungen und Liste der berechtigten FIDO2-Schlüssel
https://learn.microsoft.com/entra/identity/authentication/concept-fido2-hardware-vendor
Passkeys als Standard und Rückzug von SMS und Voice – die Termine im Überblick
https://learn.microsoft.com/entra/identity/authentication/concept-sms-voice-retirement
FIDO Alliance Metadata Service
https://fidoalliance.org/metadata/
🎧 Dazu passende Folgen
Folge 56 | Was sind Passkeys – und warum sind sie mehr als nur ein zweiter Faktor?
🎤 Homepage
Den Podcast findest Du unter https://itasapro.podigee.io
📝 Blog
Viele, weitere Artikel von mir findest Du auf dem WindowsPro Blog
https://www.windowspro.de/benjamin-burk
🔗 LinkedIn
Auf LinkedIn hast Du die Möglichkeit mehr von mir zu erfahren.
https://www.linkedin.com/in/benjaminbuerk/
📫 Anregungen, Fragen, Kritik, Wünsche
Willst Du ein Thema gerne genauer besprochen haben? Gibt es das eine Problem, das Dich schon lange beschäftigt? Hast Du einen Interviewgast oder selbst ein spannendes Thema zum Berichten? Schreib mir Deine Gedanken an [email protected]
⭐️ Sterne-Bewertung
Wenn Dich die Folge weitergebracht hat, dann tue mir bitte den Gefallen und bewerte den Podcast mit 5 Sternen. Durch Deine Rezension hilfst Du mir, den Podcast weiter zu verbessern und ihn am Laufen zu halten.
Vielen Dank, dass Du den Podcast hörst!
🎨 Grafik und Design
Herzlichen Dank an den Brand Designer Martin Knupfer https://www.martinknupfer.de