Passkeys in Microsoft Entra: Ein umfassender Leitfaden für Einsteiger

A Beginner's Deep Dive Guide to Entra Passkeys

Passkeys in Microsoft Entra: Ein umfassender Leitfaden für Einsteiger

Passkeys gelten als die Zukunft der passwortlosen Authentifizierung und sind phishing-resistent. Microsoft Entra unterstützt sowohl gerätegebundene als auch synchronisierte Passkeys. Dieser Leitfaden erklärt die Funktionsweise des WebAuthn-Protokolls, die verschiedenen Passkey-Typen und führt Schritt für Schritt durch die Konfiguration in Entra, einschließlich der Erstellung von Passkey-Profilen, Authentifizierungsstärken und Conditional-Access-Richtlinien. Zudem wird ein Ausblick auf kommende Funktionen wie Passkeys auf Windows gegeben.

Passkeys sind phishing-resistent – Angreifer können Benutzer nicht mehr dazu verleiten, sich auf gefälschten Websites zu authentifizieren, da Passkeys an die Domain des legitimen Dienstanbieters gebunden sind.
  1. rf15

    Meiner Erfahrung nach sind Passkeys für die meisten grundlegenden Dienste völliger Overkill: Die Möglichkeit, dein Konto ohne allzu großen Aufwand wiederherzustellen, schlägt normalerweise einen Schlüssel, der explizit an physische Hardware gebunden ist (noch schlimmer: an dein Telefon, das du in der Öffentlichkeit mit dir herumträgst). Außerdem werden Passkeys von Unternehmen wie Microsoft oft genutzt, um ihre Apps anzupreisen, denn natürlich muss man dafür bestimmte Apps haben.

    Das gibt mir insgesamt das Gefühl, dass Passkeys weitgehend eine bequeme Sicherheitsausrede für Vendor-Lock-in und das Abschöpfen persönlicher Daten sind. OTP-Generatoren scheinen allgemeiner anwendbar und weniger an Telefon oder Unternehmen gebunden zu sein.

  2. throw7

    "Etwas, das du besitzt"/"gerätegebunden" ist nicht das, was ich will, wenn ich es nicht kontrolliere. Bei Passkeys habe ich keinen Zugriff auf den privaten Schlüssel, also betrachte ich das als nicht von mir kontrollierbar.

    Ich bin gerne bereit, mich zu irren, wenn ich die privaten Schlüssel extrahieren und importieren kann (so mache ich es derzeit mit TOTP), aber mein Verständnis ist, dass die Entwickler von Passkeys explizit nicht wollen, dass Benutzer Zugriff auf ihre eigenen privaten Schlüssel haben, um sie an physische Objekte zu binden. Das verstehe ich, aber ich will das nicht.

    Passkeys sind also nichts, was ich jemals nutzen werde oder was für mich nützlich oder bequem ist.

  3. VCFundedGenYer

    Passkeys sind theoretisch eine solide Idee – in der Praxis sind sie ein verwirrendes Durcheinander. Normale Benutzer sind von ihnen unglaublich verwirrt. Meine Empfehlung bleibt weiterhin ein sehr starkes Passwort plus App-basierte MFA.

Mehr von diesem Tag

2026-09-02