Aktualisiert am 20. Juli 2026: Wir haben den Inhalt aktualisiert. Vielen Dank für Ihre Geduld.
[Einführung]
Ab März 2026 wird Microsoft Entra ID Passkey-Profile und synchrone Passkeys in die allgemeine Verfügbarkeit (GA) einführen. Dieses Update ermöglicht Administratoren, sich für ein neues Passkey-Profile-Erlebnis zu entscheiden, das gruppenbasierte Passkey-Konfigurationen unterstützt und eine neue passkeyType-Eigenschaft einführt.
Wichtig: Von diesem Update sind nur Mandanten betroffen, die Passkeys (FIDO2) bereits aktiviert haben.
Die passkeyType-Eigenschaft ermöglicht Administratoren die Konfiguration von:
- Gerätegebundenen Passkeys
- Synchronisierten Passkeys
- Beiden Varianten
Wenn Ihr Mandant Passkeys (FIDO2) bereits aktiviert hat und Sie während des anfänglichen Rollout-Zeitraums nicht auf Passkey-Profile umstellen, wird Ihr Mandant zum im Folgenden angegebenen Zeitraum automatisch auf das Passkey-Profile-Schema migriert. Dabei gilt:
- Bestehende Passkey (FIDO2)-Authentifizierungsmethoden-Konfigurationen werden in ein Standard-Passkey-Profil verschoben.
- Der Wert passkeyType wird entsprechend den aktuellen Attestierungs-Einstellungen des Mandanten festgelegt. Synchronisierte Passkeys werden für Mandanten aktiviert, bei denen die Attestierungsausführung deaktiviert ist.
- Im Rahmen dieser Migration werden keine neuen Authentifizierungsmethoden aktiviert.
- Diese Migration wirkt sich auch auf die Authentifizierungsmethoden-Registrierungskampagne aus, sofern diese auf den „Microsoft verwalteten“ Zustand gesetzt ist und die Passkey-Konfigurationseinstellungen verwendet, um festzulegen, welche Registrierungsaufforderungen den Benutzern angezeigt werden.
Änderungen an der Authentifizierungsmethoden-Registrierungskampagne (nur Microsoft verwaltet)
Mandanten sind betroffen, wenn alle folgenden Bedingungen erfüllt sind:
- Die Passkeys (FIDO2) Authentifizierungsmethoden-Richtlinie ist aktiviert.
- Die Registrierungskampagne für Authentifizierungsmethoden ist auf „Microsoft verwaltet“ gesetzt.
- Selbstbedienungs-Einrichtung ist aktiviert.
- Es sind keine spezifischen AAGUIDs als Ziel ausgewählt (keine AAGUID-Einschränkungen konfiguriert).
- Der Status der Authentifizierungsmethoden-Registrierungskampagne ist auf Microsoft verwaltet gesetzt.
- Im Mandanten gibt es mindestens einen Benutzer, der sowohl für synchronisierte Passkeys als auch für gerätegebundene Passkeys aktiviert ist.
- Nur Benutzer, die sowohl für synchronisierte als auch gerätegebundene Passkeys aktiviert sind und bei denen keine Passkey-Profil-Einschränkungen (z. B. Attestierungsausführung, AAGUID-Beschränkungen) konfiguriert sind, erhalten während der Anmeldung eine Registrierungserinnerung für Passkeys.
Für diese Mandanten werden die Microsoft-verwalteten Registrierungskampagneneinstellungen nach Abschluss der automatischen Migration der Passkey-Profile aktualisiert. Wir werden die Änderungen schrittweise für die betroffenen Mandanten gemäß dem unten genannten Zeitplan ausrollen.
[Zeitpunkt der Umsetzung]
Allgemeine Verfügbarkeit von Passkey-Profilen und synchronisierten Passkeys
- Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang März 2026 und soll Ende März 2026 abgeschlossen sein.
- GCC High, DoD-Clouds: Rollout beginnt Anfang Mai 2026 und soll Ende Mai 2026 abgeschlossen sein.
- USNat, USSec: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang Juli) und soll Ende Oktober 2026 (zuvor Ende Juli) abgeschlossen sein.
Automatische Migration für Mandanten mit bereits aktivierten Passkeys (FIDO2)
- Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang Mai 2026 und soll Ende Juni 2026 abgeschlossen sein.
- GCC High, DoD-Clouds: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang August) und soll Ende Oktober 2026 (zuvor Ende August) abgeschlossen sein.
- USNat, USSec: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang August) und soll Ende Oktober 2026 (zuvor Ende August) abgeschlossen sein.
Änderungen an der Authentifizierungsmethoden-Registrierungskampagne im Microsoft-verwalteten Status (für betroffene Mandanten):
- Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang Mai 2026 und soll Ende Juni 2026 abgeschlossen sein.
[Auswirkungen auf Ihre Organisation]
Automatische Migration für Mandanten mit bereits aktivierten Passkeys (FIDO2)
Was passieren wird:
Wenn Sie bis zum Beginn Ihres automatischen Aktivierungszeitraums kein Opt-in für Passkey-Profile durchführen, wird Ihr Mandant auf Passkey-Profile migriert.
- Ihre bestehenden Passkey (FIDO2)-Konfigurationen werden in ein Standard-Passkey-Profil migriert.
- Die neue passkeyType-Eigenschaft wird automatisch ausgefüllt.
- Wenn Attestierung erzwingen aktiviert ist, werden nur gerätegebundene Passkeys erlaubt.
- Wenn Attestierung erzwingen deaktiviert ist, werden sowohl gerätegebundene als auch synchronisierte Passkeys erlaubt.
- Bestehende Schlüsseleinschränkungen bleiben erhalten.
- Bestehende Benutzerziele werden dem Standard-Passkey-Profil zugewiesen.
Änderungen an der Authentifizierungsmethoden-Registrierungskampagne im Microsoft-verwalteten Status (für betroffene Mandanten)
Was passieren wird:
Die Microsoft-verwalteten Registrierungskampagnen-Einstellungen werden aktualisiert:
- Die Ziel-Authentifizierungsmethode ändert sich von Microsoft Authenticator zu „Passkeys (FIDO2)“.
- Die Einstellung „Erlaubte Snooze-Tage“ ändert sich von 3 Tagen auf „1 Tag“. Diese Einstellung wird nicht mehr konfigurierbar sein.
- Die Einstellung „Begrenzte Anzahl an Snoozes“ ändert sich von aktiviert auf „deaktiviert“. Diese Einstellung wird nicht mehr konfigurierbar sein.
- Die Standard-Benutzerzielgruppe wird von Nutzern mit Telefonanrufen oder SMS-Nachrichten auf alle Multi-Faktor-Authentifizierungs-(MFA)-fähigen Benutzer erweitert.
Auswirkungen für Endbenutzer:
Sobald die oben genannten Änderungen wirksam sind, erhalten Benutzer, die in der Registrierungskampagne angesprochen werden, während des Anmeldevorgangs nach Abschluss der Multi-Faktor-Authentifizierung Hinweismeldungen zur Passkey-Registrierung.
[Empfohlene Vorbereitung]
Wenn Sie eine andere Konfiguration als die Migrationsstandards wünschen, überprüfen Sie den oben genannten Zeitplan und führen Sie das Opt-in für Passkey-Profile vor Beginn des automatischen Aktivierungszeitraums Ihres Mandanten durch. Konfigurieren Sie dann die Eigenschaft passkeyType im Standard-Passkey-Profil nach Ihren bevorzugten Einstellungen.
Wir empfehlen außerdem:
- Überprüfen Sie Ihre Registrierungskampagnen-Konfiguration, insbesondere wenn diese auf Microsoft verwaltet gesetzt ist. Wenn Sie nicht möchten, dass die Registrierungskampagne Passkeys als Ziel hat, können Sie:
- den Status der Registrierungskampagne auf Aktiviert setzen und weiterhin Microsoft Authenticator anvisieren, oder
- den Status der Registrierungskampagne auf Deaktiviert setzen.
- Aktualisieren Sie Runbooks und Hilfsinhalte, damit Ihr Helpdesk und die Endbenutzer etwaige Änderungen bei der Verfügbarkeit oder dem Verhalten von Passkeys verstehen.
Weitere Informationen:
- Passkeys für Ihre Organisation aktivieren – Microsoft Entra ID | Microsoft Learn
- Aktivieren von Passkey (FIDO2)-Profilen in Microsoft Entra ID (Vorschau) – Microsoft Entra ID | Microsoft Learn
- Aktivieren synchronisierter Passkeys (FIDO2) in Microsoft Entra ID (Vorschau) – Microsoft Entra ID | Microsoft Learn
- FAQ zu synchronisierten Passkeys – Microsoft Entra ID | Microsoft Learn
[Compliance-Hinweise]
Es wurden keine Compliance-Aspekte identifiziert. Bitte überprüfen Sie diese nach Bedarf für Ihre Organisation.
