podcast.de
Anmeldung Registrierung
Erweiterte Suche
  1. Startseite
  2. Podcasts
  3. IT as a Pro Podcast
  4. Profile und Attestation - Passkeys gezielt freigeben

Passkeys werden zum Standard. Nutzt dann einfach jeder, was er
will - der eine seinen Hardware-Stick, der nächste die iCloud
Keychain, der dritte einen Passwortmanager, von dem Du noch nie
gehört hast? Klingt nach Wildwuchs. Muss es aber nicht sein.


In dieser Folge geht es um Passkey-Profile in Microsoft Entra ID:
die drei Einstellungsmöglichkeiten, was Attestation
kryptografisch wirklich nachweist, warum sich Attestation und
synchronisierte Passkeys gegenseitig ausschliessen und warum eine
einzige Einstellung darüber entscheidet, ob Du wirklich
definierst oder nur empfiehlst.


️ Die drei Einstellungsmöglichkeiten im
Passkey-Profil


Passkey-Typ – gerätegebunden, synchronisiert
oder beides
Attestation – erzwungen oder nicht
Key Restrictions – einzelne
Authenticator-Modelle über die AAGUID erlauben oder blockieren


Zu finden im Entra Admin Center unter Authentifizierungsmethoden,
Richtlinien und bei Passkey (FIDO2) Konfigurieren.


️ Änderungen wirken rückwirkend – ausser bei der
Attestation


Passkey-Typ und Key Restrictions gelten für Registrierung und
Anmeldung. Entziehst Du nachträglich einen Typ oder eine AAGUID,
kommen bereits registrierte Anwender nicht mehr rein.


Die Attestation greift dagegen nur bei der Registrierung. Wer
ohne Attestation registriert hat, kann sich weiterhin anmelden.
Attestation nachträglich einzuschalten räumt also nicht auf – das
musst Du beim jeweiligen Benutzer einzeln erledigen.


Microsofts Beispieltabelle – der Direkteinstieg


Wenn Du nur einen Link aus dieser Folge mitnimmst, dann diesen.
Microsoft zeigt dort zwei fertige Profilkonfigurationen:
gerätegebunden mit erzwungener Attestation für IT-Admins,
Geschäftsleitung und Engineering – beide Typen ohne Attestation
für HR und Vertrieb. Direkt darunter steht ausserdem ein zweites
Beispiel für den pilotierten Rollout von Passkeys im Microsoft
Authenticator über AAGUIDs.


https://learn.microsoft.com/entra/identity/authentication/how-to-authentication-passkeys-fido2#special-consideration-for-high-privileged-accounts


Links aus der Folge


Passkeys (FIDO2) in Microsoft Entra ID aktivieren – inklusive
Passkey-Profile
https://learn.microsoft.com/entra/identity/authentication/how-to-authentication-passkeys-fido2


Synchronisierte Passkeys aktivieren
https://learn.microsoft.com/entra/identity/authentication/how-to-synced-passkeys


Passkeys im Microsoft Authenticator aktivieren – inklusive der
beiden AAGUIDs
https://learn.microsoft.com/entra/identity/authentication/how-to-enable-authenticator-passkey


Attestation in Entra ID – Anforderungen und Liste der
berechtigten FIDO2-Schlüssel
https://learn.microsoft.com/entra/identity/authentication/concept-fido2-hardware-vendor


Passkeys als Standard und Rückzug von SMS und Voice – die Termine
im Überblick
https://learn.microsoft.com/entra/identity/authentication/concept-sms-voice-retirement


FIDO Alliance Metadata Service
https://fidoalliance.org/metadata/


Dazu passende Folgen


Folge 56 | Was sind Passkeys – und warum sind sie mehr als nur
ein zweiter Faktor?


Homepage


Den Podcast findest Du unter https://itasapro.podigee.io


Blog


Viele, weitere Artikel von mir findest Du auf dem WindowsPro
Blog
https://www.windowspro.de/benjamin-burk


LinkedIn


Auf LinkedIn hast Du die Möglichkeit mehr von mir zu
erfahren.
https://www.linkedin.com/in/benjaminbuerk/


Anregungen, Fragen, Kritik, Wünsche


Willst Du ein Thema gerne genauer besprochen haben? Gibt es das
eine Problem, das Dich schon lange beschäftigt? Hast Du einen
Interviewgast oder selbst ein spannendes Thema zum Berichten?
Schreib mir Deine Gedanken an podcast@itasapro.de


️ Sterne-Bewertung


Wenn Dich die Folge weitergebracht hat, dann tue mir bitte den
Gefallen und bewerte den Podcast mit 5 Sternen. Durch Deine
Rezension hilfst Du mir, den Podcast weiter zu verbessern und ihn
am Laufen zu halten.


Vielen Dank, dass Du den Podcast hörst!


Grafik und Design


Herzlichen Dank an den Brand Designer Martin Knupfer
https://www.martinknupfer.de

Teilen