Aktivieren Sie die FIDO2-Sicherheitsschlüsselanmeldung auf Windows 10- und 11-Geräten unter Verwendung von Microsoft Entra ID

Dieser Artikel konzentriert sich auf die Aktivierung der FIDO2-sicherheitsschlüsselbasierten kennwortlosen Authentifizierung mit Windows 10 und 11 Geräten. Nach Abschluss der Schritte in diesem Artikel können Sie sich sowohl bei Ihren Microsoft Entra ID als auch bei Microsoft Entra hybrid verbundenen Windows Geräten mit Ihrem Microsoft Entra Konto mit einem FIDO2-Sicherheitsschlüssel anmelden.

Voraussetzungen für FIDO2-Sicherheitsschlüssel

Nicht unterstützte Szenarien

Folgende Szenarien werden nicht unterstützt:

  • Windows Server Active Directory Domain Services (AD DS) domänenverbundene Bereitstellung (nur für Geräte vor Ort).
  • Szenarien wie RDP, VDI und Citrix, die einen anderen Sicherheitsschlüssel als die Webauthnumleitung verwenden.
  • S/MIME mit einem Sicherheitsschlüssel.
  • Ausführen als mit einem Sicherheitsschlüssel.
  • Anmelden bei einem Server mithilfe eines Sicherheitsschlüssels.

Geräteanmeldung und Entsperrung

  • Die Anmeldung während der OOBE mit einem FIDO2-Sicherheitsschlüssel wird unterstützt. Sie können die Webanmeldung verwenden, um ein Windows-Gerät zu entsperren. Weitere Informationen finden Sie unter Verwenden von Web-Sign-In Zum Aktivieren von kennwortlosen Sign-In in Windows.
  • Beim Anmelden oder Entsperren eines Windows Geräts mit einem Sicherheitsschlüssel, der mehrere Microsoft Entra Konten enthält, wird das Gerät standardmäßig auf das letzte Konto festgelegt, das dem Schlüssel hinzugefügt wurde. WebAuthn ermöglicht Benutzern jedoch, das Konto auszuwählen, das sie für die Authentifizierung verwenden möchten.
  • Das Entsperren eines Geräts erfordert Windows 10, Version 1809. Verwenden Sie Windows 10 Version 1903 oder höher, um optimale Ergebnisse zu erzielen.

Vorbereiten von Geräten

Microsoft Entra verbundene Geräte müssen Windows 10 Version 1909 oder höher verwenden.

Microsoft Entra-hybrid eingebundene Geräte müssen Windows 10 Version 2004 oder höher ausführen.

Konfigurieren eines gerätegebundenen Passkeys-Profils für FIDO2-Sicherheitsschlüssel

Mit einem gerätegebundenen Schlüsselprofil können Sie Nachweis- und Schlüsseleinschränkungseinstellungen für gerätegebundene Schlüssel definieren, die auf physischen Sicherheitsschlüsseln gespeichert sind.

  1. Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zu Entra>.

  3. Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey( FIDO2)>Konfigurieren" aus.

  4. Wählen Sie + Profil hinzufügen aus.

    Screenshot, der zeigt, wie Sie ein Passkeyprofil hinzufügen.

  5. Geben Sie einen Namen für das Profil ein, z. B. FIDO2-Sicherheitsschlüssel.

  6. Wählen Sie für Passkey-Typen die Option "Gerätegebunden " und "Speichern" aus.

    Hinweis

    Wenn Sie gerätegebundene Passkeys für ein bestimmtes Passkey-Profil deaktivieren, können sich die betreffenden Benutzer nicht mit einem gerätegebundenen Passkey anmelden, selbst wenn sie bereits einen solchen registriert haben.

    Screenshot eines Passkeyprofils mit dem Namen FIDO2-Sicherheitsschlüssel mit Passkey-Typen, die auf

Beispiel: Bestimmte AAGUIDs auswählen

Sie können auf bestimmte AAGUIDs abzielen, um zu steuern, welche Authentifikatoren Benutzer registrieren können. In diesem Beispiel lässt das Passkey-Profil nur AAGUIDs für bestimmte Modelle von FIDO2-Sicherheitsschlüsseln zu.

So konfigurieren Sie dieses Profil:

  1. Wählen Sie Bestimmte AAGUIDs als Ziel verwenden aus.

  2. Legen Sie das Verhalten auf "Zulassen" fest.

  3. Fügen Sie unter "Modell/Anbieter-AAGUIDs" die AAGUIDs für die FIDO2-Sicherheitsschlüsselmodelle hinzu, die Sie für die Anmeldung zulassen möchten, und wählen Sie "Speichern" aus.

    Warning

    • Wenn Sie " Nachweis erzwingen" auswählen, ist der Nachweis zur Registrierung erforderlich. Microsoft Entra ID kann den Hersteller und das Modell des Authentifikators anhand vertrauenswürdiger Metadaten überprüfen. Der Nachweis stellt Ihrer Organisation sicher, dass der Kennungsschlüssel original ist und vom angegebenen Anbieter stammt. Wenn Sie Bescheinigung erzwingen nicht auswählen, kann Microsoft Entra ID keine Attribute eines Passkeys garantieren, einschließlich, ob er synchronisiert oder an ein Gerät gebunden ist.

    • Die Erzwingung des Nachweises bestimmt, ob ein Passkey (FIDO2) nur während der Registrierung zulässig ist. Benutzer, die einen Passkey (FIDO2) ohne Nachweis registrieren, werden nicht für die Anmeldung gesperrt, wenn später die Erzwingung des Nachweises ausgewählt wird.

    Screenshot, der ein Passkey-Profil mit dem Namen FIDO2-Sicherheitsschlüssel zeigt, bei dem „Attestierung erzwingen“ und „Zielspezifische AAGUIDs“ ausgewählt sind, das Verhalten auf „Zulassen“ eingestellt ist und spezifische FIDO2-Sicherheitsschlüsselmodell-AAGUIDs hinzugefügt wurden.

Aktivieren und Festlegen von Gruppen für ein gerätegebundenes Passkey-Profil

Organisationen können eine oder mehrere der folgenden Methoden verwenden, um die Verwendung von Sicherheitsschlüsseln für Windows Anmeldung basierend auf den Anforderungen ihrer Organisation zu ermöglichen:

Wichtig

Organisationen mit Microsoft Entra hybrid verbundenen Geräten müssen also die Schritte im Artikel ausführen, Enable FIDO2-Authentifizierung für lokale Ressourcen bevor Windows 10 FIDO2-Sicherheitsschlüsselauthentifizierung funktioniert.

Organisationen mit Microsoft Entra verbundenen Geräten müssen dies tun, bevor ihre Geräte sich bei lokalen Ressourcen mit FIDO2-Sicherheitsschlüsseln authentifizieren können.

Aktivieren mit Microsoft Entra Admin Center

  1. Melden Sie sich mindestens als Authentifizierungsrichtlinienadministrator beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zu Entra>.

  3. Auf den Authentifizierungsmethoden | Seite "Richtlinien ", wählen Sie "Passkey (FIDO2)>Aktivieren" und "Ziel" aus.

  4. Stellen Sie auf der Registerkarte Aktivieren und Ziel sicher, dass Aktivieren auf Ein gesetzt ist.

  5. Wählen Sie "Ziel hinzufügen" und dann "Alle Benutzer " oder "Ziele auswählen " aus, um bestimmte Gruppen auszuwählen.

    Screenshot, der zeigt, wie Sie ein Ziel für ein Passkeyprofil hinzufügen.

  6. Wählen Sie das Profil für gerätegebundene Passkeys aus.

    Screenshot, der zeigt, wie Sie ein Profil für gerätegebundene Passkeys aktivieren und als Ziel festlegen.

  7. Wählen Sie "Speichern" aus, um gerätegebundene Kennungen für die ausgewählten Benutzer zu aktivieren.

Aktivieren mit Microsoft Intune

Führen Sie die folgenden Schritte aus, um die Verwendung von Sicherheitsschlüsseln mithilfe von Intune zu aktivieren:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Navigieren Sie zu Geräte>Geräte registrieren>Windows-Registrierung>Windows Hello for Business.
  3. Legen Sie "Sicherheitsschlüssel verwenden" für die Anmeldung auf "Aktiviert" fest.

Die Konfiguration von Sicherheitsschlüsseln für die Anmeldung ist nicht von der Konfiguration von Windows Hello for Business abhängig.

Hinweis

Dadurch werden keine Sicherheitsschlüssel auf bereits bereitgestellten Geräten aktiviert. Verwenden Sie in diesem Fall die folgende Methode (gezielte Intune-Bereitstellung).

Zielgerichtete Intune-Bereitstellung

Verwenden Sie zum Festlegen bestimmter Gerätegruppen als Ziel die folgenden benutzerdefinierten Einstellungen über Intune, um den Anmeldeinformationsanbieter zu aktivieren:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Navigieren Sie zu Devices>Windows>Configuration profiles>Create profile.
  3. Konfigurieren Sie das neue Profil mit den folgenden Einstellungen:
    • Plattform: Windows 10 und höher
    • Profiltyp: Vorlagen > Benutzerdefiniert
    • Name: Sicherheitsschlüssel für Windows Anmeldung
    • Beschreibung: Ermöglicht die Verwendung von FIDO-Sicherheitsschlüsseln während Windows Anmeldung
  4. Wählen Sie Nächstes>Hinzufügen und Zeile hinzufügen aus, fügen Sie die folgenden benutzerdefinierten OMA-URI-Einstellungen hinzu:
    • Name: Aktivieren von FIDO-Sicherheitsschlüsseln für Windows Anmeldung
    • Beschreibung (optional):
    • OMA-URI: ./Device/Vendor/MSFT/PassportForWork/SecurityKey/UseSecurityKeyForSignin
    • Datentyp: Integer
    • Wert: 1
  5. Weisen Sie die restlichen Richtlinieneinstellungen zu, einschließlich bestimmte Benutze, Geräte oder Gruppen. Weitere Informationen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen in Microsoft Intune.

Aktivieren mit einem Bereitstellungspaket

Für Geräte, die nicht von Microsoft Intune verwaltet werden, kann ein Bereitstellungspaket installiert werden, um die Funktionalität zu aktivieren. Die Windows Configuration Designer-App kann aus dem Microsoft Store installiert werden. Führen Sie die folgenden Schritte aus, um ein Bereitstellungspaket zu erstellen:

  1. Starten Sie den Windows Konfigurations-Designer.
  2. Wählen Sie Datei>Neues Projekt aus.
  3. Geben Sie Ihrem Projekt einen Namen, und notieren Sie sich den Pfad, in dem Ihr Projekt erstellt wird, und wählen Sie dann "Weiter" aus.
  4. Lassen Sie das Bereitstellungspaket als ausgewählten Projektworkflow ausgewählt, und wählen Sie "Weiter" aus.
  5. Wählen Sie Alle Windows Desktopeditionen unter Wählen Sie, welche Einstellungen angezeigt und konfiguriert werden sollen und dann Weiter aus.
  6. Wählen Sie "Fertig stellen" aus.
  7. Navigieren Sie in Ihrem neu erstellten Projekt zu den Laufzeiteinstellungen>von WindowsHelloForBusiness>SecurityKeys>UseSecurityKeyForSignIn.
  8. Legen Sie "UseSecurityKeyForSignIn " auf "Aktiviert" fest.
  9. Exportieren>Bereitstellungspaket auswählen
  10. Lassen Sie die Standardwerte im Fenster "Build" unter Beschreibung des Bereitstellungspakets und wählen Sie dann Weiter aus.
  11. Lassen Sie die Standardwerte im Build-Fenster unter Sicherheitsdetails für das Bereitstellungspaket auswählen aus und wählen Sie Weiter aus.
  12. Notieren oder ändern Sie den Pfad in den Build-Fenstern unter "Auswählen, wo das Bereitstellungspaket gespeichert werden soll" und wählen Sie Weiter aus.
  13. Wählen Sie "Erstellen " auf der Seite "Bereitstellungspaket erstellen " aus.
  14. Speichern Sie die beiden erstellten Dateien (ppkg und cat) an einem Speicherort, an dem Sie sie später auf Computer anwenden können.
  15. Informationen zum Anwenden des von Ihnen erstellten Bereitstellungspakets finden Sie unter Anwenden eines Bereitstellungspakets.

Hinweis

Geräte mit Windows 10 Version 1903 müssen auch den gemeinsam genutzten PC-Modus aktivieren (EnableSharedPCMode). Weitere Informationen zum Aktivieren dieser Funktionalität finden Sie unter Setup a shared or guest PC with Windows 10.

Aktivieren mit Gruppenrichtlinie

Für Microsoft Entra hybrid verbundene Geräte können Organisationen die folgende Gruppenrichtlinieneinstellung konfigurieren, um die FIDO-Sicherheitsschlüsselanmeldung zu aktivieren. Die Einstellung finden Sie unter Computerkonfiguration>Administrative Vorlagen>System>Anmeldung>Anmeldung mit Sicherheitsschlüssel aktivieren:

  • Wenn Sie diese Richtlinie auf "Aktiviert" festlegen, können sich Benutzer mit Sicherheitsschlüsseln anmelden.
  • Durch Festlegen dieser Richtlinie auf "Deaktiviert " oder "Nicht konfiguriert " wird verhindert, dass sich Benutzer mit Sicherheitsschlüsseln anmelden.

Diese Gruppenrichtlinieneinstellung erfordert eine aktualisierte Version der CredentialProviders.admx Gruppenrichtlinienvorlage. Diese neue Vorlage ist mit der nächsten Version von Windows Server und mit Windows 10 20H1 verfügbar. Diese Einstellung kann mit einem Gerät verwaltet werden, auf dem eine dieser neueren Versionen von Windows oder zentral ausgeführt wird, indem Sie die hier aufgeführten Anleitungen ausführen: Wie sie den zentralen Speicher für administrative Gruppenrichtlinienvorlagen in Windows erstellen und verwalten kann.

Bereitstellen von FIDO2-Sicherheitsschlüsseln mithilfe der Microsoft Graph-API (Vorschau)

Derzeit in der Vorschau können Administratoren Microsoft Graph und benutzerdefinierte Clients verwenden, um FIDO2-Sicherheitsschlüssel im Auftrag von Benutzern bereitzustellen. Für die Bereitstellung ist die Rolle des Authentifizierungsadministrators oder eine Clientanwendung mit UserAuthenticationMethod.ReadWrite.All-Berechtigung erforderlich. Zu den Verbesserungen bei der Bereitstellung gehören:

  • Die Möglichkeit zum Anfordern von WebAuthn-Erstellungsoptionen aus der Microsoft Entra-ID
  • Die Möglichkeit, den bereitgestellten Sicherheitsschlüssel direkt bei Microsoft Entra ID zu registrieren

Mit diesen neuen APIs können Organisationen ihre eigenen Clients erstellen, um Passkey (FIDO2)-Anmeldeinformationen auf Sicherheitsschlüsseln im Namen eines Benutzenden bereitzustellen. Um diesen Prozess zu vereinfachen, sind drei Hauptschritte erforderlich.

  1. Anforderung creationOptions für einen Benutzer: Microsoft Entra ID gibt die erforderlichen Daten für Ihren Client zurück, um einen Passkey (FIDO2)-Anmeldeinformation bereitzustellen. Dazu gehören Informationen wie Benutzerinformationen, die ID der vertrauenden Instanz, Anforderungen an die Berechtigungsrichtlinien, Algorithmen, Registrierungsanforderungen und vieles mehr.
  2. Bereitstellung den Passkey (FIDO2) Anmeldeinformationen mit den Erstellungsoptionen: Verwenden Sie die creationOptions und einen Client, der das Client-bis-Authenticator-Protokoll (CTAP) unterstützt, um die Anmeldeinformationen bereitzustellen. In diesem Schritt müssen Sie den Sicherheitsschlüssel einfügen und eine PIN festlegen.
  3. Register die bereitgestellten Anmeldeinformationen mit Microsoft Entra ID: Verwenden Sie die formatierte Ausgabe des Bereitstellungsprozesses, um Microsoft Entra ID die erforderlichen Daten zur Registrierung des Passkey (FIDO2)-Anmeldedatensatzes für den Zielbenutzer bereitzustellen.

Diagramm, das die Schritte zum Bereitstellen von Schlüsseln (FIDO2) zeigt.

Problembehandlung und Feedback

Wenn Sie Feedback teilen oder Probleme mit diesem Feature haben möchten, teilen Sie sie über die Windows Feedback-Hub-App mithilfe der folgenden Schritte:

  1. Starten Sie den Feedback-Hub , und stellen Sie sicher, dass Sie angemeldet sind.
  2. Senden Sie Ihr Feedback unter der folgenden Kategorisierung:
    • Kategorie: Sicherheit und Datenschutz
    • Unterkategorie: FIDO
  3. Verwenden Sie zum Erfassen von Protokollen die Option zum Neustellen meines Problems.

Registrieren eines FIDO2-Sicherheitsschlüssels

Nachdem ein Administrator das gerätegebundene Passkeyprofil erstellt hat, können Benutzer einen FIDO2-Sicherheitsschlüssel auf ihrem Gerät registrieren.

Registrierungsschritte finden Sie unter Registrieren eines Schlüssels mit einem FIDO2-Sicherheitsschlüssel.

Anmelden mit einem FIDO2-Sicherheitsschlüssel

Nach der Registrierung können sich Benutzer mit dem FIDO2-Sicherheitsschlüssel auf ihrem Gerät bei Microsoft Entra ID anmelden.

Anmeldeschritte finden Sie unter Anmelden mit einem FIDO2-Sicherheitsschlüssel.