[Was und warum]
Microsoft Entra wird Windows Hello for Business (WHfB) und macOS Platform Single Sign-On (PSSO) in Kürze als eigenständige Multifaktor-Authentifizierungsfaktoren (MFA) in unterstützten Authentifizierungsszenarien anerkennen.
Derzeit können WHfB und macOS PSSO die MFA-Anforderungen beim primären Anmelden erfüllen, aber Benutzer müssen möglicherweise dennoch eine zusätzliche Passkey- oder Authentifizierungsmethode für bestimmte Step-up-Authentifizierungsaufforderungen, Authentication Strength-Richtlinien und Überprüfungen der Anmeldefrequenz registrieren und verwenden.
Nach dieser Einführung können Benutzer, die sich mit WHfB oder macOS PSSO authentifizieren, die unterstützten MFA-Anforderungen erfüllen, ohne einen zusätzlichen Passkey registrieren zu müssen. Diese Änderung unterstützt Organisationen dabei, die Verwendung phishing-resistenter Authentifizierungsmethoden auszuweiten und die Abhängigkeit von weniger sicheren Authentifizierungsmethoden zu verringern. Im Rahmen dieser Änderung werden die WHfB- und macOS PSSO-Anmeldeinformationen eines Benutzers in Meine Sicherheitsinformationen als automatisch registrierte Passkeys angezeigt.
[Einführungszeitplan]
- Allgemeine Verfügbarkeit (weltweit, GCC): Beginn Anfang Oktober 2026, Abschluss voraussichtlich Ende November 2026
[Auswirkungen auf Ihre Organisation]
Betroffene Personen
- Organisationen, die Microsoft Entra ID verwenden
- Benutzer, die sich mit Windows Hello for Business authentifizieren
- Benutzer, die sich mit macOS Platform SSO authentifizieren
- Organisationen, die Conditional Access Authentication Strength-Richtlinien verwenden
Plattformen und Dienste
- Microsoft Entra ID
- Windows Hello for Business
- macOS Platform SSO
- Conditional Access
- Authentication Strength-Richtlinien
Was wird passieren
Nach der Einführung:
- Benutzer, die sich mit WHfB oder macOS PSSO anmelden, können unterstützte MFA-Herausforderungen absolvieren, ohne dass ein separater Passkey erforderlich ist.
- WHfB und macOS PSSO erfüllen die unterstützten MFA-Anforderungen für Step-up-Authentifizierungsszenarien.
- WHfB und macOS PSSO können während der 2FA verwendet werden, um die Anforderungen von unterstützten Authentication Strength-Richtlinien zu erfüllen.
- WHfB und macOS PSSO können während der 2FA verwendet werden, um unterstützte Anforderungen bei der Anmeldefrequenzprüfung zu erfüllen.
- Benutzer, deren einzige MFA-Methode WHfB oder macOS PSSO ist, werden als MFA-fähig angesehen.
- Benutzer, die sich nur mit einem Kennwort anmelden, werden nicht mehr automatisch aufgefordert, eine zusätzliche MFA-Methode zu registrieren, wenn WHfB oder macOS PSSO ihre einzige registrierte MFA-Anmeldeinformation ist.
- Benutzer mit WHfB- oder macOS PSSO-Anmeldeinformationen können diese in Meine Sicherheitsinformationen als automatisch registrierte Passkeys sehen.
[Erforderliche Maßnahmen und Empfehlungen]
Es sind keine Konfigurationsänderungen erforderlich.
Wir empfehlen, die Nutzer-Einführungs- und MFA-Registrierungsprozesse vor der Einführung zu überprüfen. Da WHfB- und macOS PSSO-Anmeldeinformationen gerätegebunden sind, können Benutzer MFA-Herausforderungen möglicherweise nicht von Geräten aus abschließen, auf denen diese Anmeldeinformationen nicht verfügbar sind.
Empfohlene Maßnahmen:
- Aktualisieren Sie die Einführungsanleitungen, damit Benutzer mindestens eine portable MFA-Methode registrieren.
- Erwägen Sie, dass Benutzer zusätzlich zu WHfB oder macOS PSSO einen synchronisierten Passkey oder einen Microsoft Authenticator-Passkey registrieren müssen.
- Überprüfen Sie benutzerdefinierte Authentication Strength-Richtlinien, um sicherzustellen, dass WHfB und macOS PSSO dort erlaubt sind, wo es sinnvoll ist.
- Aktualisieren Sie die Benutzerdokumentation, da Benutzer mit nur WHfB oder macOS PSSO nicht mehr automatisch zur Registrierung einer zusätzlichen MFA-Methode angeleitet werden.
Weitere Informationen (Wird vor der GA-Einführung aktualisiert.)
- Plan a Windows Hello for Business deployment | Security | Windows | Microsoft Learn
- Prepare users to provision and use Windows Hello for Business | Security | Windows | Microsoft Learn
[Compliance-Aspekte]
Es wurden keine Compliance-relevanten Aspekte identifiziert. Prüfen Sie dies entsprechend für Ihre Organisation.
