[Was und warum]
Microsoft Entra ID wird die Registrierung und Anmeldung mit Passkeys für B2B-Nutzer unterstützen, einschließlich interner Gastnutzer und externer Nutzer. Berechtigte B2B-Nutzer können Passkeys registrieren und verwenden, die vom Ressourcentenant ausgestellt wurden, um die Multifaktor-Authentifizierungsanforderungen (MFA) dieses Tenants zu erfüllen.
Passkeys werden bereits für Mitgliedsnutzer im jeweiligen Heimtenant unterstützt. Bisher konnten B2B-Nutzer keinen Ressourcentenant-Passkey verwenden, wenn dieser Tenant MFA verlangte und dem MFA des Heimtenants nicht vertraute. Dieses Update schließt diese Lücke und bietet Gast- und externen Nutzern eine phishing-resistente Möglichkeit, MFA-Anforderungen im Ressourcentenant zu erfüllen.
B2B-Nutzer können einen Ressourcentenant-Passkey über die My Security Info-Seite des Ressourcentenants, während einer Nachweisaufforderung (Proof-up Prompt) oder im Rahmen einer Passkey-Registrierungskampagne registrieren. Nach der Registrierung kann der Passkey die MFA-Anforderungen des Ressourcentenants bei der Anmeldung erfüllen.
Passkeys der Microsoft Authenticator App werden für interne Gastnutzer unterstützt, jedoch nicht für externe Nutzer.
[Rollout-Plan]
Allgemeine Verfügbarkeit (GCC, weltweit): Beginn Anfang Oktober 2026, Abschluss voraussichtlich Ende Februar 2027
- Interne Gastnutzer: Beginn Anfang Oktober 2026, Abschluss voraussichtlich Ende Oktober 2026
- Externe Nutzer (ohne Passkeys der Microsoft Authenticator App): Zeitpunkt des Rollouts wird in einem zukünftigen Message Center-Beitrag kommuniziert.
[Auswirkungen auf Ihre Organisation]
Betroffene Personen
- Microsoft Entra-Administratoren, die Authentifizierungsmethoden-Richtlinien verwalten
- Organisationen, die Microsoft Entra B2B-Zusammenarbeit nutzen
- Interne Gastnutzer und externe Nutzer, die für Passkey-Authentifizierung in Frage kommen
Plattformen und Dienste
- Microsoft Entra ID
- My Security Info
- Authentifizierungsmethoden-Richtlinie
- Conditional Access
Was passiert
- Die Funktion wird standardmäßig aktiviert.
- B2B-Nutzer, die bereits für Passkeys in Ihrer Authentifizierungsmethoden-Richtlinie vorgesehen sind, können automatisch Ressourcentenant-Passkeys registrieren und sich damit anmelden.
- Es sind keine administrativen Maßnahmen erforderlich, um diese Funktion zu aktivieren.
- Berechtigte B2B-Nutzer können während der Anmeldung im Rahmen von Nachweisaufforderungen oder Passkey-Registrierungskampagnen, sofern diese in Ihrem Tenant konfiguriert sind, zur Registrierung eines Passkeys aufgefordert werden.
- Nutzer können auch über die My Security Info-Seite des Ressourcentenants einen Passkey registrieren.
- Wenn Ihre Organisation B2B-Nutzer in der Authentifizierungsmethoden-Richtlinie vom Passkey-Einsatz ausgeschlossen hat, werden diese Nutzer nicht aufgefordert und können keinen Ressourcentenant-Passkey registrieren oder zur Anmeldung verwenden.
- Diese Änderung bietet Gast- und externen Nutzern eine phishing-resistente Anmeldeoption und unterstützt Organisationen dabei, starke Authentifizierungsanforderungen auf ihre B2B-Nutzer auszuweiten.
[Erforderliche Maßnahmen und Empfehlungen]
Es sind keine Maßnahmen erforderlich.
Wir empfehlen Administratoren, vor dem Rollout die aktuellen Passkey- und MFA-Konfigurationen zu überprüfen:
- Überprüfen Sie Ihre Authentifizierungsmethoden-Richtlinie. Stellen Sie sicher, welche Nutzer für Passkeys vorgesehen sind, einschließlich Gast- und externer Nutzer. B2B-Nutzer, die vorgesehen sind, werden automatisch aktiviert. Schließen Sie sie aus der Richtlinie aus, wenn dies nicht beabsichtigt ist.
- Überprüfen Sie Ihre Passkey-Registrierungskampagne. Vergewissern Sie sich, dass der Nutzerkreis der Kampagne die beabsichtigten Nutzer umfasst.
- Überprüfen Sie Ihre Conditional Access-Richtlinien. Stellen Sie sicher, dass MFA- und Authentifizierungsstärkernanforderungen wie vorgesehen auf B2B-Nutzer angewendet werden, wenn Ressourcentenant-Passkeys verfügbar sind.
- Vergewissern Sie sich, dass die Nutzergruppen und -typen bei allen authentifizierungsbezogenen Richtlinien den Anforderungen Ihrer Organisation für Gast- und externe Nutzer entsprechen.
Erwägen Sie, Ihren Helpdesk- und Identity-Support-Teams mitzuteilen, dass berechtigte B2B-Nutzer nach dem Rollout möglicherweise Passkey-Registrierungsaufforderungen erhalten.
[Compliance-Aspekte]
Wird durch die Änderung neue Kundendaten gespeichert? Passkey-Zugangsdatenregistrierungsdaten können als Teil des Microsoft Entra-Authentifizierungsmanagements gespeichert werden.
Ändert die Änderung die Verarbeitung, Speicherung oder den Zugriff auf bestehende Kundendaten? Die Änderung führt eine zusätzliche Authentifizierungsmethode für B2B-Nutzer ein, die auf Ressourcen des Ressourcentenants zugreifen.
