Aktivieren von Passkeys in Authenticator

In diesem Artikel werden Authentifikatorspezifische Anforderungen und Konfigurationen für Passkeys in Microsoft Authenticator für Microsoft Entra ID behandelt.

Bevor Sie die Schritte in diesem Artikel ausführen, aktivieren Sie Passkeys, und erstellen Sie ein Passkeyprofil. Schritte finden Sie unter Aktivieren von Schlüsseln (FIDO2) in Microsoft Entra ID.

Voraussetzungen für Passkeys in Authenticator

  • Ein Konto mit mindestens den Berechtigungen des Authentication Policy Administrator zum Konfigurieren von Authentifizierungsmethoden.

  • Sie müssen die Passkey-Anmeldung in der FIDO2-Richtlinie (Passkey) in den Authentifizierungsmethoden im Microsoft Entra Admin Center aktivieren.

  • Android 14 und höher oder iOS 17 und höher.

  • Für geräteübergreifende Registrierung und Authentifizierung:

    • Stellen Sie sicher, dass Bluetooth und eine aktive Internetverbindung auf beiden Geräten aktiviert sind. Wenn Ihre Organisation die Bluetooth-Nutzung einschränkt, können Sie die Bluetooth-Kopplung ausschließlich mit passkeyfähigen FIDO2-Authentifikatoren zulassen , um die geräteübergreifende Kennung und Registrierung zu ermöglichen. Ihre Organisation muss die Konnektivität mit Endpunkten in der folgenden Tabelle zulassen, um geräteübergreifende Registrierung und Authentifizierung zu ermöglichen. Geräte müssen diese URLs erreichen dürfen. Weitere Informationen zu den Anforderungen für Apple-Geräte finden Sie unter Verwenden von Apple-Produkten in Unternehmensnetzwerken.

      Plattform URL
      Android cable.ua5v.com
      Ios cable.auth.com
      app-site-association.cdn-apple.com
      app-site-association.networking.apple

    Anmerkung

    Benutzer können die geräteübergreifende Registrierung nicht verwenden, wenn Sie den Nachweis aktivieren.

Weitere Informationen zur FIDO2-Unterstützung finden Sie unter "Support for FIDO2 authentication with Microsoft Entra ID".

Anmerkung

Wenn Sie das Steuerelement Erfordern, dass das Gerät als konform markiert ist innerhalb einer Richtlinie für bedingten Zugriff gewähren, wird der Zugriff der Microsoft Authenticator-App auf den Bereich UserAuthenticationMethod.Read nicht blockiert. Authenticator benötigt während der Authenticator-Registrierung Zugriff auf den UserAuthenticationMethod.Read-Bereich, um zu bestimmen, welche Anmeldeinformationen ein Benutzer konfigurieren kann. Authenticator benötigt Zugriff auf UserAuthenticationMethod.ReadWrite, um Anmeldeinformationen zu registrieren, was nicht zu einer Umgehung der Geräte müssen als konform markiert werden prüfen.

Konfigurieren eines Profils für Schlüssel in Authenticator

  1. Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zu Entra>.

  3. Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey( FIDO2)>Konfigurieren" aus.

  4. Wählen Sie + Profil hinzufügen aus.

    Screenshot, der zeigt, wie Sie ein Passkeyprofil hinzufügen.

  5. Geben Sie einen Namen für das Profil ein, z. B. Authentifikator-Passkeys.

  6. Wählen Sie aus, ob der Nachweis erzwungen werden soll. Weitere Informationen finden Sie unter Authenticator-Nachweis.

  7. Wählen Sie für Passkey-Typen " Gerätegebunden" aus.

  8. Wählen Sie Spezifische AAGUIDs als Ziel aus und legen Sie Verhalten auf Zulassen fest.

  9. Wählen Sie + AAGUID hinzufügen>Microsoft Authenticator und Speichern aus.

    Screenshot, der die Einstellungen für das Hinzufügen eines Passkey-Profils für Authenticator-Passkeys zeigt.

Aktivieren und Zielgruppen für ein Profil für Passkeys in Authenticator festlegen

  1. Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zu Entra>.

  3. Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey (FIDO2)>Aktivieren" und "Ziel" aus.

  4. Stellen Sie auf der Registerkarte Aktivieren und Ziel sicher, dass Aktivieren auf Ein gesetzt ist.

  5. Wählen Sie "Ziel hinzufügen" und dann "Alle Benutzer " oder "Ziele auswählen " aus, um bestimmte Gruppen auszuwählen.

    Screenshot, der zeigt, wie Sie ein Ziel für ein Passkeyprofil hinzufügen.

  6. Wählen Sie das Profil für Passkeys in Authenticator aus, und klicken Sie auf Speichern.

    Screenshot, der zeigt, wie Sie ein Profil für Passkeys in Authenticator aktivieren und als Ziel festlegen.

    Anmerkung

    Eine Zielgruppe (z. B. Engineering) kann für mehrere Passkeyprofile festgelegt werden. Wenn ein Benutzer auf mehrere Passkey-Profile festgelegt ist, sind Registrierung und Authentifizierung mit einem Passkey zulässig, wenn der Schlüssel die Anforderungen mindestens eines der festgelegten Passkey-Profile vollständig erfüllt. Es gibt keine bestimmte Reihenfolge für die Überprüfung. Wenn ein Benutzer Mitglied einer ausgeschlossenen Gruppe in der FIDO2-Richtlinie (Passkey) ist, wird er vollständig von der FiDO2-Registrierung (Passkey) oder der Anmeldung blockiert. Der Block hat Vorrang vor der Mitgliedschaft in allen eingeschlossenen Gruppen.

Authentifikatornachweis

Wenn Sie Passkeys aktivieren und ein Passkeyprofil im Microsoft Entra Admin Center erstellen, können Sie auswählen, ob der Nachweis erzwungen werden soll. Allgemeine Schritte zum Konfigurieren von Passkey-Profilen finden Sie unter Passkeys aktivieren (FIDO2).

Wenn der Nachweis aktiviert ist, überprüft Microsoft Entra ID die Legitimität des zu erstellenden Schlüssels. Wenn der Benutzer einen Passkey im Authenticator registriert, überprüft die Bescheinigung, dass die legitime Authenticator-App den Passkey mithilfe von Apple- und Google-Diensten erstellt hat:

  • iOS: Der Authenticator-Nachweis verwendet den iOS-App-Nachweisdienst , um die Legitimität der Authenticator-App sicherzustellen, bevor sie den Kennungsschlüssel registriert.

  • Android:

    • Für den Play Integrity-Nachweis verwendet der Authenticator-Nachweis die Play Integrity-API , um die Legitimität der Authenticator-App sicherzustellen, bevor sie den Kennungsschlüssel registriert.
    • Für den Schlüsselnachweis verwendet der Authenticator-Nachweis den Schlüsselnachweis von Android , um zu überprüfen, ob der registrierte Schlüssel hardwaregesichert ist.

Anmerkung

Sowohl für iOS als auch für Android stützt sich die Authenticator-Bestätigung auf Apple- und Google-Dienste, um die Authentizität der Authenticator-App zu überprüfen. Die hohe Dienstverwendung kann zu einem Fehler bei der Schlüsselregistrierung führen, und Benutzer müssen es möglicherweise erneut versuchen. Wenn die Apple- und Google-Dienste nicht verfügbar sind, blockiert die Authenticator-Bescheinigung die Registrierung, die eine Bescheinigung erfordert, bis die Dienste wiederhergestellt sind. Informationen zum Überwachen des Status des Google Play Integrity-Diensts finden Sie im Google Play-Status-Dashboard. Informationen zum Überwachen des Status des iOS-App-Nachweisdiensts finden Sie unter "Systemstatus".

Benutzer können attestierte Schlüssel nur direkt in der Authenticator-App registrieren. Geräteübergreifende Registrierungsabläufe unterstützen die Registrierung von attestierten Schlüsseln nicht.

AAGUIDs für Authentifikator

Sie können Benutzer darauf beschränken, Authenticator-Passkeys zu verwenden, indem Sie im Passkey-Profil die Authenticator Attestation Globally Unique Identifier (AAGUID) angeben.

Wenn Sie möchten, können Sie auch +AAGUID hinzufügen und die folgenden AAGUIDs manuell hinzufügen:

  • Authentifikator für Android: de1e552d-db1d-4423-a619-566b625cdc84
  • Authentifikator für iOS: 90a3ccdf-635c-4729-a248-9b709135078f

Wenn Sie eine zuvor zulässige AAGUID entfernen, können Benutzer, die zuvor eine zulässige Methode registriert haben, sie nicht mehr für die Anmeldung verwenden.

Aktivieren von Passschlüsseln in Authenticator mit dem Graph-Explorer

Zusätzlich zur Verwendung der Microsoft Entra Admin Center können Sie mithilfe des Graph-Explorers Passkeys in Authenticator aktivieren. Wenn Sie mindestens der Rolle " Authentifizierungsrichtlinienadministrator " zugewiesen sind, können Sie die Richtlinie für Authentifizierungsmethoden aktualisieren, um die AAGUIDs für Authenticator zuzulassen.

Anmerkung

Im folgenden Beispiel wird der FIDO2-Konfigurationsendpunkt auf Mandantenebene verwendet. Für den profilbasierten Ansatz zur Passkey-Verwaltung siehe Passkeys aktivieren (FIDO2).

So konfigurieren Sie die Richtlinie mithilfe von Graph-Tester

  1. Melden Sie sich beim Graph-Explorer an, und stimmen Sie den Berechtigungen "Policy.Read.All " und " Policy.ReadWrite.AuthenticationMethod " zu.

  2. Rufen Sie die Authentifizierungsmethodenrichtlinie ab:

    GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2
    
  3. Um die Erzwingung von Nachweisen zu aktivieren und wichtige Einschränkungen zu erzwingen, um nur AAGUIDs für Authenticator zuzulassen, führen Sie einen PATCH Vorgang mithilfe des folgenden Anforderungstexts aus:

    PATCH https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2
    
    Request Body:
    {
        "@odata.type": "#microsoft.graph.fido2AuthenticationMethodConfiguration",
        "isAttestationEnforced": false,
        "keyRestrictions": {
            "isEnforced": true,
            "enforcementType": "allow",
            "aaGuids": [
                "90a3ccdf-635c-4729-a248-9b709135078f",
                "de1e552d-db1d-4423-a619-566b625cdc84"
    
                <insert previous AAGUIDs here to keep them stored in policy>
            ]
        }
    }
    
  4. Stellen Sie sicher, dass die Passkey-Richtlinie (FIDO2) ordnungsgemäß aktualisiert wird.

    GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2
    

Beschränken Sie die Bluetooth-Nutzung auf Passkeys in Authenticator

Einige Organisationen schränken die Bluetooth-Nutzung ein, was auch die Verwendung von Passkeys einschließt. In such cases, organizations can allow passkeys by permitting Bluetooth pairing exclusively mit passkey-enabled FIDO2 authenticators. Weitere Informationen zum Konfigurieren der Bluetooth-Verwendung nur für Passkeys finden Sie unter "Passkeys" in eingeschränkten Bluetooth-Umgebungen.

Problembehandlung für Passkeys in Authenticator

In diesem Abschnitt werden Probleme behandelt, die Benutzern möglicherweise angezeigt werden, wenn sie Passkeys in Authenticator verwenden, und mögliche Möglichkeiten für Administratoren, sie zu beheben.

Passkeys in Android-Profilen speichern

Passkeys unter Android werden nur aus dem Profil verwendet, in dem sie gespeichert sind. Wenn ein Kennungsschlüssel in einem Android Work-Profil gespeichert ist, wird er aus diesem Profil verwendet. Wenn ein Kennungsschlüssel in einem Android Personal-Profil gespeichert ist, wird er aus diesem Profil verwendet. Um sicherzustellen, dass Benutzer auf den benötigten Kennungsschlüssel zugreifen und diese verwenden können, sollten Benutzer mit einem Android Personal-Profil und einem Android Work-Profil für jedes Profil ihre Kennungen in Authenticator erstellen.

Problemumgehungen für eine Schleife in der Richtlinie für bedingten Zugriff für die Authentifizierungsstärke

Benutzer können in Authenticator in eine Schleife geraten, wenn sie versuchen, einen Passkey hinzuzufügen, sofern eine Conditional-Access-Richtlinie phishingresistente Authentifizierung für den Zugriff auf Alle Ressourcen (früher „Alle Cloud-Apps“) erfordert. Beispiel:

  • Bedingung: Alle Geräte (Windows, Linux, macOS, Windows, Android)
  • Zielressource: Alle Ressourcen (früher "Alle Cloud-Apps")
  • Zugriffssteuerung: Authentifizierungsstärke – Passkey im Authenticator erforderlich

Die Richtlinie erzwingt, dass Benutzer einen Kennungsschlüssel verwenden, um sich bei allen Cloudanwendungen anzumelden, die die Authenticator-App enthält. Benutzer müssen einen Kennungsschlüssel verwenden, wenn sie versuchen, einen Kennungsschlüssel in Authenticator unter Android oder iOS hinzuzufügen.

Hier sind einige Problemumgehungen:

  • Sie können nach Anwendungen filtern und das Richtlinienziel von allen Ressourcen (vormals "Alle Cloud-Apps") auf bestimmte Anwendungen übertragen. Beginnen Sie mit einer Überprüfung der Anwendungen, die in Ihrem Mandanten verwendet werden. Verwenden Sie Filter, um Authenticator und andere Anwendungen zu markieren.

  • Um die Supportkosten weiter zu reduzieren, können Sie eine interne Kampagne ausführen, damit Benutzer Passkeys übernehmen können, bevor Sie sie erzwingen. Wenn Sie bereit sind, die Passkeyverwendung zu erzwingen, erstellen Sie zwei Richtlinien für bedingten Zugriff:

    • Eine Richtlinie für Versionen mobiler Betriebssysteme (OS)
    • Eine Richtlinie für Desktopbetriebssystemversionen

    Erfordern Sie für jede Richtlinie eine andere Authentifizierungsstärke, und konfigurieren Sie andere Richtlinieneinstellungen, die in der folgenden Tabelle aufgeführt sind. Sie können einen temporären Zugriffspass (TAP) für Benutzer aktivieren oder andere Authentifizierungsmethoden aktivieren, um Benutzern bei der Registrierung des Schlüssels zu helfen.

    Ein TAP begrenzt den Zeitraum, in dem Benutzer einen Passkey registrieren können. Sie können es nur auf mobilen Plattformen akzeptieren, auf denen Sie die Passkey-Registrierung zulassen.

    Richtlinie für bedingten Zugriff Desktopbetriebssystem Mobiles Betriebssystem
    Name Erfordert einen Kennungsschlüssel in Authenticator für den Zugriff auf ein Desktopbetriebssystem. Für den Zugriff auf ein mobiles Betriebssystem ist ein TAP, eine phishingresistente Anmeldeinformation oder eine andere angegebene Authentifizierungsmethode erforderlich.
    Zustand Bestimmte Geräte (Desktopbetriebssysteme). Bestimmte Geräte (mobile Betriebssysteme).
    Geräte N/A. Android, iOS.
    Geräte ausschließen Android, iOS. N/A.
    Zielressource Alle Ressourcen. Alle Ressourcen.
    Steuerung gewähren Authentifizierungsstärke. Authentifizierungsstärke. 1
    Methodik Passkey in Authenticator. TAP, Passkey im Authenticator.
    Richtlinienergebnis Benutzer, die sich nicht mit einem Passkey in Authenticator anmelden können, werden in den Assistentenmodus "Meine Anmeldungen" weitergeleitet. Nach der Registrierung werden sie aufgefordert, sich auf ihrem mobilen Gerät bei Authenticator anzumelden. Benutzer, die sich mit einer TAP- oder einer anderen zulässigen Methode bei Authenticator anmelden, können einen Kennungsschlüssel direkt in Authenticator registrieren. Es tritt keine Schleife auf, da der Benutzer die Authentifizierungsanforderungen erfüllt.

    1Damit Benutzer neue Anmeldemethoden registrieren können, muss Ihre Erteilungssteuerung für die mobile Richtlinie mit Ihrer Richtlinie für bedingten Zugriff übereinstimmen, um Sicherheitsinformationen zu registrieren.

Anmerkung

Bei beiden Problemumgehungen müssen Benutzer auch alle Richtlinien für den bedingten Zugriff erfüllen, die auf die Registrierung von Sicherheitsinformationen abzielt, oder sie können den Kennungsschlüssel nicht registrieren. Wenn Sie andere Bedingungen mit den Richtlinien für Alle Ressourcen eingerichtet haben, müssen diese Bedingungen bei der Registrierung des Passkeys erfüllt sein.

Benutzende, die aufgrund der Conditional Access-Zuweisungssteuerelemente „Genehmigte Client-App erforderlich“ oder „App-Schutzrichtlinie erforderlich“ keine Passkeys registrieren können

Benutzer können keine Schlüssel in Authenticator registrieren, wenn sie in die folgende Richtlinie für bedingten Zugriff eingeschlossen sind:

  • Bedingung: Alle Geräte (Windows, Linux, macOS, Windows, Android)
  • Zielressource: Alle Ressourcen (früher "Alle Cloud-Apps")
  • Zuweisungssteuerelement: Genehmigte Client-App erforderlich oder App-Schutzrichtlinie erforderlich

Die Richtlinie zwingt Benutzer, sich bei allen Cloudanwendungen anzumelden, indem sie eine App verwenden, die Microsoft Intune App-Schutzrichtlinien unterstützt. Authenticator unterstützt diese Richtlinie nicht unter Android oder iOS.

Hier sind einige mögliche Problemumgehungen:

  • Sie können nach Anwendungen filtern und das Richtlinienziel von allen Ressourcen (vormals "Alle Cloud-Apps") auf bestimmte Anwendungen übertragen. Beginnen Sie mit einer Überprüfung der Anwendungen, die in Ihrem Mandanten verwendet werden. Verwenden Sie Filter, um geeignete Anwendungen zu markieren.

  • Sie können die Verwaltung mobiler Geräte (Mobile Device Management, MDM) und das Steuerelement Markieren des Geräts als kompatibel erforderlich verwenden. Authenticator kann diese Berechtigungssteuerung erfüllen, wenn MDM das Gerät vollständig verwaltet und kompatibel ist. Beispiel:

    • Bedingung: Alle Geräte (Windows, Linux, macOS, Windows, Android)
    • Zielressource: Alle Ressourcen (früher "Alle Cloud-Apps")
    • Zuweisungssteuerelement: Genehmigte Client-App erforderlich oder App-Schutzrichtlinie erforderlich oder Markieren des Geräts als kompatibel erforderlich
  • Sie können Benutzern eine vorübergehende Ausnahme von der Richtlinie für bedingten Zugriff gewähren. Erwägen Sie den Einsatz einer oder mehrerer kompensierender Kontrollen:

    • Die Ausnahme nur für einen begrenzten Zeitraum zulassen. Kommunizieren Sie dem Benutzer, wenn er berechtigt ist, einen Kennungsschlüssel zu registrieren. Entfernen Sie die Ausnahme nach dem Zeitraum. Leiten Sie dann die Benutzer an, den Helpdesk anzurufen, wenn sie ihre Zeit verpasst haben.
    • Verwenden Sie eine andere Richtlinie für den bedingten Zugriff, um festzulegen, dass Benutzer sich nur von einem bestimmten Netzwerkstandort oder einem kompatiblen Gerät registrieren.

Anmerkung

Bei jeder vorgeschlagenen Problemumgehung müssen Benutzer auch alle Richtlinien für den bedingten Zugriff erfüllen, die auf das Registrieren von Sicherheitsinformationen ausgerichtet ist, oder sie können den Kennungsschlüssel nicht registrieren. Wenn Sie andere Bedingungen mit den Richtlinien "Alle Ressourcen " eingerichtet haben, müssen sie auch erfüllt sein, bevor Benutzer einen Kennungsschlüssel registrieren können.

Registrieren eines Kennungsschlüssels in Authenticator

Nachdem ein Administrator Passkeys in Authenticator aktiviert hat, können Benutzer einen Kennungsschlüssel in der App auf ihrem iOS- oder Android-Gerät registrieren.

Schritte zur Registrierung finden Sie unter Registrieren eines Schlüssels in Microsoft Authenticator.

Bei Authenticator mit einem Passkey anmelden

Nach der Registrierung können sich Benutzer mit dem Passkey in Authenticator auf ihrem Gerät bei Microsoft Entra ID anmelden.

Anmeldeschritte finden Sie unter Anmelden mit Passkeys in Authenticator.