Microsoft Entra ID: Allgemeine Verfügbarkeit von Passkey-Profilen und Migration für bestehende Passkeys (FIDO2)-Mandanten

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Ab März 2026 wird Microsoft Entra ID GA-Passkey-Profile und synchronisierte Passkeys für Mandanten mit aktiviertem Passkeys (FIDO2) bereitstellen. Bestehende Konfigurationen werden in ein Standard-Passkey-Profil mit einer neuen passkeyType-Eigenschaft migriert. Die automatische Migration und Updates der Registrierungskampagnen werden regional bis Oktober 2026 ausgerollt.

Aktualisiert am 20. Juli 2026: Wir haben den Inhalt aktualisiert. Vielen Dank für Ihre Geduld.

[Einführung]

Ab März 2026 wird Microsoft Entra ID Passkey-Profile und synchrone Passkeys in die allgemeine Verfügbarkeit (GA) einführen. Dieses Update ermöglicht Administratoren, sich für ein neues Passkey-Profile-Erlebnis zu entscheiden, das gruppenbasierte Passkey-Konfigurationen unterstützt und eine neue passkeyType-Eigenschaft einführt.

Wichtig: Von diesem Update sind nur Mandanten betroffen, die Passkeys (FIDO2) bereits aktiviert haben.



Die passkeyType-Eigenschaft ermöglicht Administratoren die Konfiguration von:

  1. Gerätegebundenen Passkeys
  2. Synchronisierten Passkeys
  3. Beiden Varianten

Wenn Ihr Mandant Passkeys (FIDO2) bereits aktiviert hat und Sie während des anfänglichen Rollout-Zeitraums nicht auf Passkey-Profile umstellen, wird Ihr Mandant zum im Folgenden angegebenen Zeitraum automatisch auf das Passkey-Profile-Schema migriert. Dabei gilt:

  1. Bestehende Passkey (FIDO2)-Authentifizierungsmethoden-Konfigurationen werden in ein Standard-Passkey-Profil verschoben.
  2. Der Wert passkeyType wird entsprechend den aktuellen Attestierungs-Einstellungen des Mandanten festgelegt. Synchronisierte Passkeys werden für Mandanten aktiviert, bei denen die Attestierungsausführung deaktiviert ist.
  3. Im Rahmen dieser Migration werden keine neuen Authentifizierungsmethoden aktiviert.
  4. Diese Migration wirkt sich auch auf die Authentifizierungsmethoden-Registrierungskampagne aus, sofern diese auf den „Microsoft verwalteten“ Zustand gesetzt ist und die Passkey-Konfigurationseinstellungen verwendet, um festzulegen, welche Registrierungsaufforderungen den Benutzern angezeigt werden.

Änderungen an der Authentifizierungsmethoden-Registrierungskampagne (nur Microsoft verwaltet)

Mandanten sind betroffen, wenn alle folgenden Bedingungen erfüllt sind:

  1. Die Passkeys (FIDO2) Authentifizierungsmethoden-Richtlinie ist aktiviert.
  2. Die Registrierungskampagne für Authentifizierungsmethoden ist auf „Microsoft verwaltet“ gesetzt.
  3. Selbstbedienungs-Einrichtung ist aktiviert.
  4. Es sind keine spezifischen AAGUIDs als Ziel ausgewählt (keine AAGUID-Einschränkungen konfiguriert).
  5. Der Status der Authentifizierungsmethoden-Registrierungskampagne ist auf Microsoft verwaltet gesetzt.
  6. Im Mandanten gibt es mindestens einen Benutzer, der sowohl für synchronisierte Passkeys als auch für gerätegebundene Passkeys aktiviert ist.
  7. Nur Benutzer, die sowohl für synchronisierte als auch gerätegebundene Passkeys aktiviert sind und bei denen keine Passkey-Profil-Einschränkungen (z. B. Attestierungsausführung, AAGUID-Beschränkungen) konfiguriert sind, erhalten während der Anmeldung eine Registrierungserinnerung für Passkeys.

Für diese Mandanten werden die Microsoft-verwalteten Registrierungskampagneneinstellungen nach Abschluss der automatischen Migration der Passkey-Profile aktualisiert. Wir werden die Änderungen schrittweise für die betroffenen Mandanten gemäß dem unten genannten Zeitplan ausrollen.

[Zeitpunkt der Umsetzung]

Allgemeine Verfügbarkeit von Passkey-Profilen und synchronisierten Passkeys

  1. Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang März 2026 und soll Ende März 2026 abgeschlossen sein.
  2. GCC High, DoD-Clouds: Rollout beginnt Anfang Mai 2026 und soll Ende Mai 2026 abgeschlossen sein.
  3. USNat, USSec: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang Juli) und soll Ende Oktober 2026 (zuvor Ende Juli) abgeschlossen sein.

Automatische Migration für Mandanten mit bereits aktivierten Passkeys (FIDO2)

  1. Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang Mai 2026 und soll Ende Juni 2026 abgeschlossen sein.
  2. GCC High, DoD-Clouds: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang August) und soll Ende Oktober 2026 (zuvor Ende August) abgeschlossen sein.
  3. USNat, USSec: Rollout beginnt Anfang Oktober 2026 (zuvor Anfang August) und soll Ende Oktober 2026 (zuvor Ende August) abgeschlossen sein.

Änderungen an der Authentifizierungsmethoden-Registrierungskampagne im Microsoft-verwalteten Status (für betroffene Mandanten):

  1. Öffentliche Cloud weltweit, GCC: Rollout beginnt Anfang Mai 2026 und soll Ende Juni 2026 abgeschlossen sein.

[Auswirkungen auf Ihre Organisation]

Automatische Migration für Mandanten mit bereits aktivierten Passkeys (FIDO2)

Was passieren wird:

Wenn Sie bis zum Beginn Ihres automatischen Aktivierungszeitraums kein Opt-in für Passkey-Profile durchführen, wird Ihr Mandant auf Passkey-Profile migriert.

  1. Ihre bestehenden Passkey (FIDO2)-Konfigurationen werden in ein Standard-Passkey-Profil migriert.
  2. Die neue passkeyType-Eigenschaft wird automatisch ausgefüllt.
  3. Wenn Attestierung erzwingen aktiviert ist, werden nur gerätegebundene Passkeys erlaubt.
  4. Wenn Attestierung erzwingen deaktiviert ist, werden sowohl gerätegebundene als auch synchronisierte Passkeys erlaubt.
  5. Bestehende Schlüsseleinschränkungen bleiben erhalten.
  6. Bestehende Benutzerziele werden dem Standard-Passkey-Profil zugewiesen.

Änderungen an der Authentifizierungsmethoden-Registrierungskampagne im Microsoft-verwalteten Status (für betroffene Mandanten)

Was passieren wird:

Die Microsoft-verwalteten Registrierungskampagnen-Einstellungen werden aktualisiert:

  1. Die Ziel-Authentifizierungsmethode ändert sich von Microsoft Authenticator zu „Passkeys (FIDO2)“.
  2. Die Einstellung „Erlaubte Snooze-Tage“ ändert sich von 3 Tagen auf „1 Tag“. Diese Einstellung wird nicht mehr konfigurierbar sein.
  3. Die Einstellung „Begrenzte Anzahl an Snoozes“ ändert sich von aktiviert auf „deaktiviert“. Diese Einstellung wird nicht mehr konfigurierbar sein.
  4. Die Standard-Benutzerzielgruppe wird von Nutzern mit Telefonanrufen oder SMS-Nachrichten auf alle Multi-Faktor-Authentifizierungs-(MFA)-fähigen Benutzer erweitert.

Auswirkungen für Endbenutzer:

Sobald die oben genannten Änderungen wirksam sind, erhalten Benutzer, die in der Registrierungskampagne angesprochen werden, während des Anmeldevorgangs nach Abschluss der Multi-Faktor-Authentifizierung Hinweismeldungen zur Passkey-Registrierung.


[Empfohlene Vorbereitung]

Wenn Sie eine andere Konfiguration als die Migrationsstandards wünschen, überprüfen Sie den oben genannten Zeitplan und führen Sie das Opt-in für Passkey-Profile vor Beginn des automatischen Aktivierungszeitraums Ihres Mandanten durch. Konfigurieren Sie dann die Eigenschaft passkeyType im Standard-Passkey-Profil nach Ihren bevorzugten Einstellungen.

Wir empfehlen außerdem:

  1. Überprüfen Sie Ihre Registrierungskampagnen-Konfiguration, insbesondere wenn diese auf Microsoft verwaltet gesetzt ist. Wenn Sie nicht möchten, dass die Registrierungskampagne Passkeys als Ziel hat, können Sie:
  2. den Status der Registrierungskampagne auf Aktiviert setzen und weiterhin Microsoft Authenticator anvisieren, oder
  3. den Status der Registrierungskampagne auf Deaktiviert setzen.
  4. Aktualisieren Sie Runbooks und Hilfsinhalte, damit Ihr Helpdesk und die Endbenutzer etwaige Änderungen bei der Verfügbarkeit oder dem Verhalten von Passkeys verstehen.

Weitere Informationen:

  1. Passkeys für Ihre Organisation aktivieren – Microsoft Entra ID | Microsoft Learn
  2. Aktivieren von Passkey (FIDO2)-Profilen in Microsoft Entra ID (Vorschau) – Microsoft Entra ID | Microsoft Learn
  3. Aktivieren synchronisierter Passkeys (FIDO2) in Microsoft Entra ID (Vorschau) – Microsoft Entra ID | Microsoft Learn
  4. FAQ zu synchronisierten Passkeys – Microsoft Entra ID | Microsoft Learn

[Compliance-Hinweise]

Es wurden keine Compliance-Aspekte identifiziert. Bitte überprüfen Sie diese nach Bedarf für Ihre Organisation.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.