Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden Microsoft Entra Passkey für Windows, ihre Funktionsweise und ihre Unterschiede von Windows Hello for Business beschrieben.
Informationen zum Konfigurieren von Passkeyprofilen, die Windows Hello als FIDO2-Kennungsanbieter zulassen, finden Sie unter Konfigurieren eines Profils für Microsoft Entra Passkey für Windows.
Übersicht
Microsoft Entra passkey on Windows ermöglicht Es Benutzern, Passkeys (FIDO2) direkt im lokalen Windows Hello-Container ihres Geräts zu registrieren. Benutzer können sich dann mit diesen Kennungen bei Microsoft Entra ID anmelden. Microsoft Entra Passkey unter Windows ermöglicht gegen Phishing resistentes Anmelden mithilfe Biometrie oder PIN unter Windows, ohne dass das Gerät mit Microsoft Entra verbunden oder dort registriert werden muss.
Mithilfe des Microsoft Entra-Passkeys unter Windows:
- Benutzer können Passkeys (FIDO2) im lokalen Windows Hello-Container registrieren.
- Geräte müssen nicht bei Microsoft Entra eingebunden oder registriert werden, um einen lokalen Windows-Kennungsschlüssel zu verwenden.
- Ein einzelner Windows-PC kann mehrere Kennungen für mehrere Microsoft Entra-Konten speichern.
- In Windows Hello registrierte Passkeys (FIDO2) unterliegen den Richtlinien von Microsoft Entra Passkey (FIDO2) und Passkey-Profilen.
Funktionsweise des Microsoft Entra-Passkeys unter Windows
Windows Hello fungiert als sicherer lokaler Anmeldeinformationscontainer auf Windows-Geräten. Der Container wird durch die Überprüfung der Benutzerpräsenz geschützt, z. B.:
- PIN
- Fingerabdruck
- Gesichtserkennung
Microsoft Entra Passkey unter Windows ermöglicht die Erstellung und Speicherung von Schlüsseln (FIDO2) in diesem Windows Hello-Container und wird für die Authentifizierung bei Microsoft Entra ID verwendet.
Dieses Verhalten gilt auch, wenn das Gerät durch Windows Hello for Business-Richtlinien geregelt wird, die über Microsoft Intune konfiguriert sind. Passkeys (FIDO2) unterscheiden sich jedoch von den Windows Hello for Business Anmeldeinformationen, die während der Geräteregistrierung bei Microsoft Entra ID automatisch registriert werden können.
Vergleich von Microsoft Entra-Passkey unter Windows mit Windows Hello for Business
Obwohl beide Features Windows Hello verwenden, haben Microsoft Entra-Passkey unter Windows und Windows Hello for Business unterschiedliche Zwecke und Verhalten.
| Funktion | Microsoft Entra-Schlüssel unter Windows | Windows Hello für Unternehmen |
|---|---|---|
| Standardbasis | FIDO2 | FIDO2 für die Authentifizierung, First-Party-Protokoll (1P) für die Geräteanmeldung |
| Registrierung | Vom Benutzer initiiert; kein Gerätebeitritt oder -registrierung erforderlich. | Automatische Bereitstellung auf einigen von Microsoft Entra eingebundenen oder registrierten Geräten während der Geräteregistrierung |
| Geräte-Authentifizierung und Einmalanmeldung (Single Sign-On, SSO) | N/A | Ermöglicht die Geräteanmeldung und SSO für in Microsoft Entra integrierte Ressourcen nach der Geräteanmeldung |
| Passkey-Typ | Gerätegebunden | Gerätegebunden |
| Bindung von Anmeldeangaben | An das Gerät gebunden und im lokalen Windows Hello-Container gespeichert. Benutzer können mehrere Passkeys für mehrere Geschäfts-, Schul- oder Bildungskonten auf dem gleichen Gerät registrieren. | In erster Linie eine gerätegebundene Anmeldemethode, die mit der Gerätevertrauensstellung verknüpft ist. Die Anmeldeinformationen sind nur an das Geschäfts-, Schul- oder Unikonto gebunden, das zum Registrieren des Geräts verwendet wird. |
| Verwaltung | Richtlinie für Microsoft Entra-ID-Authentifizierungsmethoden | Microsoft Intune Gruppenrichtlinie |
Hinweis
Auf einem mit Microsoft Entra verbundenen oder dort registrierten Gerät, registriert Windows Hello möglicherweise automatisch Windows Hello for Business-Anmeldeangaben für das verknüpfte Konto des Geräts. Wenn Sie dann versuchen, einen Kennungsschlüssel unter Windows für dasselbe Konto zu registrieren, schlägt die Registrierung fehl, da die Anmeldeinformationen von Windows Hello for Business bereits vorhanden sind. Beim Wiederholen wird ein Fehler angezeigt, der angibt, dass der Kennungsschlüssel bereits registriert ist.
Voraussetzungen für Microsoft Entra Passkey für Windows
- Ein Konto mit mindestens den Berechtigungen des Authentication Policy Administrator zum Konfigurieren von Authentifizierungsmethoden.
- Sie müssen die Passkey-Anmeldung in der FIDO2-Richtlinie (Passkey) in den Authentifizierungsmethoden im Microsoft Entra Admin Center aktivieren.
- Windows 10 oder Windows 11
- Gerät muss Windows Hello unterstützen
Unterstützte Windows Hello Passkey AAGUIDs
Windows Hello Schlüssel werden mithilfe der folgenden AAGUIDs identifiziert und gesteuert. Diese AAGUIDs müssen in einem Passkey-Profil explizit zugelassen werden, um die Registrierung zu aktivieren.
| Windows Hello-Authentifikator | AAGUID | Description |
|---|---|---|
| Windows Hello Hardwareauthentifikator | 08987058-cadc-4b81-b6e1-30de50dcbe96 | Privater Schlüssel, der in einem hardwarebasierten TPM gespeichert ist. |
| Windows Hello VBS-Hardware-Authentifikator | 9ddd1817-af5a-4672-a2b9-3e3dd95000a9 | Virtualisierungsbasierte Sicherheit (VBS) verwendet Hardwarevirtualisierung und den Windows-Hypervisor, um private Schlüssel im TPM des Hostcomputers zu speichern. |
| Windows Hello Software Authenticator | 6028b017-b1d4-4c02-b4b3-afcdafc96bb2 | Privater Schlüssel, der in einem softwarebasierten TPM gespeichert ist. |
Konfigurieren eines Profils für Microsoft Entra Passkey für Windows
Microsoft Entra Passkey für Windows erfordert einen Authentifizierungsrichtlinienadministrator, um ein Passkey-Profil mit den folgenden Einstellungen zu konfigurieren:
- Das Profil muss auf die spezifischen Windows Hello-AAGUIDs ausgerichtet sein.
- Das Profil kann keinen Nachweis erzwingen.
Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.
Navigieren Sie zu Entra>.
Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey( FIDO2)>Konfigurieren" aus.
Wählen Sie + Profil hinzufügen aus.
Geben Sie einen Namen für das Profil ein, z. B. Entra passkey on Windows.
Wählen Sie für Passkey-Typen " Gerätegebunden" aus.
Wählen Sie Spezifische AAGUIDs als Ziel aus und legen Sie Verhalten auf Zulassen fest.
Wählen Sie + AAGUID hinzufügen>Windows Hello und Speichern.
Beispiel: Microsoft Authenticator und Windows Hello-Passkeys zulassen
Sie können auf bestimmte AAGUIDs abzielen, um zu steuern, welche Authentifikatoren Benutzer registrieren können. In diesem Beispiel lässt das Passkey-Profil Passkeys für Windows oder Microsoft Authenticator zu.
So konfigurieren Sie dieses Profil:
- Wählen Sie Bestimmte AAGUIDs als Ziel verwenden aus.
- Legen Sie das Verhalten auf "Zulassen" fest.
- Wählen Sie + AAGUID hinzufügen>Windows Hello und Speichern. Wählen Sie + AAGUID hinzufügen>Microsoft Authenticator und Speichern aus.
Mit dieser Konfiguration können Benutzer Passkeys mit Microsoft Authenticator oder mit Windows Hello für Windows registrieren, da sich beide Gruppen von AAGUIDs in der Liste der zulässigen Objekte befinden.
Beispiel: Nur Windows Hello Hardwareauthentifikatoren zulassen
Sie können auch auf bestimmte AAGUIDs abzielen, um hardwaregestützte Windows Hello Passkeys erforderlich zu machen. In diesem Beispiel erlaubt ein Passkeyprofil mit hoher Vertrauensstufe nur Windows Hello-Hardwareauthentifikatoren und nicht den Windows Hello-Softwareauthentifikator.
So konfigurieren Sie diese Einschränkung:
- Wählen Sie Bestimmte AAGUIDs als Ziel verwenden aus.
- Legen Sie das Verhalten auf "Zulassen" fest.
- Fügen Sie unter "Modell/Anbieter-AAGUIDs" die AAGUIDs für Windows Hello Hardware Authenticator hinzu, und Windows Hello VBS-Hardwareauthentifikator, und speichern Sie sie.
Mit dieser Konfiguration können Benutzer Passkeys nur für Windows registrieren, wenn ihr Gerät hardwaregestützte Windows Hello unterstützt. Da die Windows Hello Software Authenticator-AAGUID nicht in der Zulassungsliste steht, werden ausschließliche Softwareregistrierungen blockiert.
Aktivieren und Zielgruppen für ein Profil mit Microsoft Entra-Passkeys unter Windows festlegen
Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.
Navigieren Sie zu Entra>.
Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey (FIDO2)>Aktivieren" und "Ziel" aus.
Stellen Sie auf der Registerkarte Aktivieren und Ziel sicher, dass Aktivieren auf Ein gesetzt ist.
Wählen Sie "Ziel hinzufügen" und dann "Alle Benutzer " oder "Ziele auswählen " aus, um bestimmte Gruppen auszuwählen.
Wählen Sie das Profil für Microsoft Entra Passkey auf Windows aus, und wählen Sie "Speichern" aus.
Häufig gestellte Fragen
Frage: Was ist der Anwendungsfall für Microsoft Entra Passkey unter Windows?
Antwort: Verwenden Sie den Microsoft Entra-Passkey unter Windows, wenn:
- Sie möchten Schlüssel (FIDO2) lokal unter Windows speichern.
- Benutzer greifen auf mehrere Microsoft Entra-Konten von einem einzelnen PC aus zu.
- Sie möchten eine standardmäßige, phishingsichere Anmeldung bei Microsoft Entra auf nicht registrierten, persönlichen oder freigegebenen Geräten ausführen.
Frage: Ersetzt Microsoft Entra passkey unter Windows Windows Hello for Business?
Antwort: Nein. Microsoft Entra Passkey unter Windows ersetzt Windows Hello for Business nicht. Windows Hello for Business bleibt die empfohlene Lösung für die Anmeldung bei unternehmensverwalteten, in Microsoft Entra eingebundenen oder registrierten Geräten. Microsoft Entra Passkey unter Windows ergänzt Windows Hello for Business durch Aktivieren von Passkeys (FIDO2) unter Windows in Szenarien, in denen Geräte nicht verbunden oder registriert sind. Microsoft Entra-Passkey unter Windows unterstützt keine Geräteanmeldung.
Hinweis
Benutzer können einen Kennungsschlüssel unter Windows nicht registrieren, wenn bereits eine Windows Hello for Business-Anmeldeinformation für dasselbe Konto und denselben Container vorhanden ist. Dieser Block gilt möglicherweise nicht mehr, sobald der Benutzer insgesamt mehr als 50 Plattform-Anmeldeinformationen hat.
Frage: Werden Microsoft Entra-Passkeys synchronisiert?
Antwort: Nein. Der Microsoft Entra-Passkey unter Windows ist gerätegebunden und im lokalen Windows Hello-Container gespeichert. Sie wird nicht geräteübergreifend synchronisiert. Jedes Gerät erfordert eine separate Passkey-Registrierung für jedes Microsoft Entra-Konto.
Registrieren eines Microsoft Entra Passkeys für Windows
Nachdem ein Administrator das Windows Passkeyprofil erstellt hat, können Benutzer einen Passkey direkt im lokalen Windows Hello-Container auf ihrem Gerät registrieren.
Registrierungsschritte finden Sie unter Registrieren eines Microsoft Entra Passkeys für Windows.
Anmelden mit einem Microsoft Entra Passkey auf Windows
Nach der Registrierung können sich Benutzer mit dem in Windows Hello auf ihrem Gerät gespeicherten Schlüssel bei Microsoft Entra ID anmelden.
Anmeldeschritte finden Sie unter Anmelden mit einem Microsoft Entra Passkey für Windows.