Microsoft Entra ID: Passkey-Unterstützung für B2B-Benutzer

Lesezeit

3 Minuten

Die Inhalte auf dieser Seite wurden maschinell übersetzt.

Microsoft Entra ID unterstützt die Registrierung und Anmeldung mit Passkeys für B2B-Benutzer, wodurch phishing-resistente MFA mit Passkeys des Ressourcendomänen-Mandanten ermöglicht wird. Die Einführung beginnt im Oktober 2026, mit automatischer Aktivierung für berechtigte Benutzer. Administratoren sollten die Authentifizierungsrichtlinien und -konfigurationen überprüfen; es sind keine sofortigen Maßnahmen erforderlich.

Wir haben den Inhalt am 14. September 2026 aktualisiert. Vielen Dank für Ihre Geduld.

[Was und warum]

Microsoft Entra ID unterstützt zukünftig die Registrierung und Anmeldung mit Passkeys für B2B-Benutzer, einschließlich interner Gastbenutzer und externer Benutzer. Berechtigte B2B-Benutzer können Passkeys registrieren und verwenden, die vom Ressourcenmandanten ausgegeben wurden, um die Multifaktor-Authentifizierungsanforderungen (MFA) dieses Mandanten zu erfüllen.

Passkeys werden bereits für interne Mitglieder in ihrem Stammandanten unterstützt. Bisher konnten B2B-Benutzer keinen Passkey des Ressourcenmandanten nutzen, wenn dieser Mandant MFA verlangte und dem MFA des Stammandanten nicht vertraute. Dieses Update schließt diese Lücke und bietet Gast- und externen Benutzern eine vor Phishing geschützte Möglichkeit, die MFA-Anforderungen im Ressourcenmandanten zu erfüllen.

B2B-Benutzer können einen Passkey des Ressourcenmandanten über die Seite „Meine Sicherheitsinformationen“ des Ressourcenmandanten, während einer Nachweisaufforderung oder durch eine Passkey-Registrierungskampagne registrieren. Nach der Registrierung kann der Passkey die MFA-Anforderungen des Ressourcenmandanten bei der Anmeldung erfüllen.

Passkeys der Microsoft Authenticator-App werden für interne Gastbenutzer unterstützt, jedoch nicht für externe Benutzer.

Wichtig: Dieser Rollout überschneidet sich mit dem zuvor angekündigten Auslaufen der SMS- und Sprach-Authentifizierung. Wie in den Message Center-Beiträgen MC1426371 und MC1434201 beschrieben, werden alle Benutzer, die in der Richtlinie für Authentifizierungsmethoden oder in Legacy-MFA-Richtlinien für SMS oder Sprache aktiviert sind, automatisch für alle Passkey-Typen aktiviert. Dies schließt berechtigte B2B-Benutzer ein, sobald die Passkey-Unterstützung für B2B verfügbar ist.

[Rollout-Zeitplan]

Allgemeine Verfügbarkeit (GCC, weltweit): Beginn Anfang Oktober 2026, voraussichtlicher Abschluss Ende Februar 2027

  • Interne Gastbenutzer: Beginn Anfang Oktober 2026, voraussichtlicher Abschluss Ende Oktober 2026
  • Externe Benutzer (ohne Passkeys der Microsoft Authenticator-App): Der Rollout-Termin wird in einem zukünftigen Message Center-Beitrag bekannt gegeben.

[Auswirkungen auf Ihre Organisation]

Betroffene Personen

  • Microsoft Entra-Administratoren, die Authentifizierungsmethoden-Richtlinien verwalten
  • Organisationen, die Microsoft Entra B2B-Zusammenarbeit verwenden
  • Interne Gastbenutzer und externe Benutzer, die für Passkey-Authentifizierung in Betracht kommen
  • Interne Gastbenutzer und externe Benutzer, die in der Richtlinie für Authentifizierungsmethoden oder Legacy-MFA-Richtlinien für SMS oder Sprache aktiviert sind

Plattformen und Dienste

  • Microsoft Entra ID
  • Meine Sicherheitsinformationen
  • Authentifizierungsmethoden-Richtlinie
  • Bedingter Zugriff

Was wird passieren

  • Die Funktion wird standardmäßig aktiviert.
  • B2B-Benutzer, die in Ihrer Authentifizierungsmethoden-Richtlinie bereits für Passkeys vorgesehen sind, können sich automatisch mit Passkeys des Ressourcenmandanten registrieren und anmelden.
  • Berechtigte B2B-Benutzer erhalten möglicherweise während der Anmeldung Aufforderungen zur Passkey-Registrierung über Nachweisprozesse oder Passkey-Registrierungskampagnen, falls diese im Mandanten konfiguriert sind.
  • Benutzer können auch über die Seite „Meine Sicherheitsinformationen“ des Ressourcenmandanten einen Passkey registrieren.
  • Wenn Ihre Organisation B2B-Benutzer in der Richtlinie für Authentifizierungsmethoden von Passkeys ausgeschlossen hat und diese Benutzer nicht separat durch die Änderungen beim Auslaufen von SMS und Sprache automatisch aktiviert werden, erhalten sie keine Aufforderung und können keinen Passkey des Ressourcenmandanten registrieren oder für die Anmeldung verwenden.
  • Unter den beschriebenen Änderungen zum Auslaufen von SMS und Sprache in MC1426371 und MC1434201 werden B2B-Benutzer, die in der Richtlinie für Authentifizierungsmethoden oder Legacy-MFA-Richtlinien für SMS oder Sprache aktiviert sind, automatisch für alle Passkey-Typen aktiviert. Der Ausschluss dieser Benutzer nur von der Passkey-Richtlinie verhindert diese automatische Aktivierung nicht, solange sie weiterhin für SMS oder Sprache aktiviert sind.
  • Diese Änderung bietet Gast- und externen Benutzern eine vor Phishing geschützte Anmeldeoption und unterstützt Organisationen dabei, starke Authentifizierungsanforderungen auf ihre B2B-Nutzer auszuweiten.

[Erforderliche Maßnahmen und Empfehlungen]

Es sind keine Maßnahmen erforderlich.

Wir empfehlen Administratoren, vor dem Rollout die aktuellen Konfigurationen für Passkeys und MFA zu prüfen:

  • Überprüfen Sie Ihre Authentifizierungsmethoden-Richtlinie. Bestätigen Sie, welche Benutzer für Passkeys vorgesehen sind, einschließlich Gast- und externer Benutzer. B2B-Benutzer, die im Umfang sind, werden automatisch aktiviert. Schließen Sie diese aus der Richtlinie aus, falls dies nicht beabsichtigt ist.
  • Lesen Sie die Message Center-Beiträge MC1426371 und MC1434201 für Details zu den Änderungen beim Auslaufen von SMS und Sprache.
  • Prüfen Sie SMS- und Sprachzuweisungen in der Authentifizierungsmethoden-Richtlinie und in Legacy-MFA-Richtlinien. Wenn Sie nicht möchten, dass bestimmte B2B-Benutzer automatisch für alle Passkey-Typen aktiviert werden, entfernen Sie diese Benutzer aus SMS und Sprache in allen relevanten Richtlinien. Ausschluss nur von der Passkey-Richtlinie reicht nicht aus, solange SMS oder Sprache aktiviert sind.
  • Überprüfen Sie Ihre Passkey-Registrierungskampagne und bestätigen Sie, dass der Benutzerumfang die vorgesehenen Benutzer umfasst.
  • Überprüfen Sie Ihre Richtlinien für bedingten Zugriff. Stellen Sie sicher, dass MFA- und Anforderungen an die Authentifizierungsstärke wie vorgesehen für B2B-Benutzer gelten, wenn die Passkeys des Ressourcenmandanten verfügbar sind.
  • Bestätigen Sie die Benutzerabgrenzung in allen authentifizierungsbezogenen Richtlinien. Stellen Sie sicher, dass die Gruppen und Benutzertypen, auf die sich jede Richtlinie bezieht, den organisatorischen Anforderungen für Gast- und externe Benutzer entsprechen.

Erwägen Sie, Ihren Helpdesk und Ihre Identitäts-Support-Teams darüber zu informieren, dass berechtigte B2B-Benutzer nach dem Rollout Passkey-Registrierungsaufforderungen erhalten können.

[Compliance-Überlegungen]

Frage: Werden durch die Änderung neue Kundendaten gespeichert?

Antwort: Registrierungsdaten der Passkey-Anmeldeinformationen können im Rahmen der Microsoft Entra Authentifizierungsverwaltung gespeichert werden.

Frage: Ändert die Änderung die Verarbeitung, Speicherung oder den Zugriff auf bestehende Kundendaten?

Antwort: Die Änderung führt eine zusätzliche Authentifizierungsmethode für B2B-Benutzer ein, die auf Ressourcen des Ressourcenmandanten zugreifen.

Wir sind für Sie da

Haben Sie Fragen oder benötigen Sie Unterstützung? Wir helfen gerne weiter.