[Was und warum]
Nach früheren Ankündigungen zu Passkey-Registrierungskampagnen und Zielgruppenauswahl (MC1279092 und MC1440968) verfeinern wir weiterhin, wie Microsoft Entra berechtigte Benutzer identifiziert und sie zur Passkey-Registrierung anleitet. Diese Änderungen unterstützen die Steigerung der Nutzung phishing-resistenter Authentifizierung und stellen gleichzeitig die Übereinstimmung mit administrator-konstruierten Passkey-Richtlinien sicher.
Wir führen Verbesserungen an der Microsoft Entra-Registrierungskampagne ein, um Organisationen bei der Erhöhung der Passkey-Registrierung und -Akzeptanz zu unterstützen.
Mit dieser Änderung erhalten berechtigte Benutzer eine optimierte Registrierungserfahrung für Passkeys. Außerdem erweitern wir die von Microsoft verwaltete Registrierungskampagne, sodass Benutzer, die einem qualifizierenden Passkey-Profil zugewiesen sind, automatisch zur Registrierung eines Passkeys aufgefordert werden können.
Diese Aktualisierungen helfen Organisationen, die Akzeptanz der phishing-resistenten Authentifizierung zu beschleunigen, während konfigurierte Passkey-Richtlinien und administrative Steuerungen weiterhin eingehalten werden.
Ein Passkey-Profil qualifiziert sich, wenn es eines der folgenden Kriterien erfüllt:
Passkey-Profilkonfiguration: Qualifikationskriterien
Unrestricted: Es sind keine Einschränkungen im Passkey-Profil konfiguriert.
Synced-only: Es sind nur synchronisierte Passkeys erlaubt und es sind keine Einschränkungen für Schlüssel konfiguriert.
Device-bound-only: Es sind nur gerätegebundene Passkeys erlaubt und es sind keine Einschränkungen für Schlüssel konfiguriert.
AAGUID-restricted: Die Zulassungsliste enthält mindestens eine AAGUID für iCloud Keychain, Google Password Manager (GPM), Microsoft Authenticator Passkey oder Microsoft Entra Passkey auf Windows.
Device-bound mit erzwungener Attestierung: Das Profil qualifiziert sich unabhängig von Schlüsseleinschränkungen. Schlüsseleinschränkungen werden nicht bewertet.
[Rollout-Zeitplan]
Allgemeine Verfügbarkeit (weltweit, GCC): Beginn Anfang September 2026, Abschluss voraussichtlich Mitte September 2026
[Auswirkungen auf Ihre Organisation]
Wer ist betroffen
Administratoren, die Microsoft Entra-Registrierungskampagnen und Passkey-Authentifizierungsmethodenrichtlinien verwalten,
Benutzer, die im Rahmen einer Registrierungskampagne berücksichtigt werden und zur Registrierung von Passkeys berechtigt sind.
Plattformen und Dienste
Microsoft Entra Registrierungskampagne,
Microsoft Entra Authentifizierungsmethodenrichtlinie,
Passkey-Registrierungserfahrung.
Was wird passieren
Berechtigte Benutzer erhalten eine optimierte Passkey-Registrierungserfahrung.
Wenn eine Registrierungskampagne im Zustand Microsoft verwaltet ist, bewertet Microsoft bei der Anmeldung das Passkey-Profil jedes im Geltungsbereich befindlichen Benutzers.
Benutzer, die mindestens einem qualifizierenden Passkey-Profil zugewiesen sind, können zur Registrierung eines Passkeys aufgefordert werden.
Wenn eine Registrierungskampagne im Zustand Aktiviert ist, gelten keine Qualifizierungsprüfungen der Profile. Alle im Geltungsbereich befindlichen Benutzer, die zur Registrierung von Passkeys berechtigt sind, können aufgefordert werden, einen Passkey zu registrieren.
Die bestehende Reichweite der Registrierungskampagne und Authentifizierungsmethodenrichtlinien bestimmen weiterhin, welche Benutzer zur Registrierung von Passkeys berechtigt sind.
Hinweis: Wenn Ihre Registrierungskampagne sich im Microsoft verwalteten Zustand befindet und Benutzer im Geltungsbereich einem oder mehreren neuen qualifizierenden Passkey-Profilkriterien entsprechen, kann die von Microsoft verwaltete Logik die Kampagnenzielgruppe automatisch aktualisieren, um Passkeys einzuschließen. Dadurch können berechtigte Benutzer nach dem Rollout Passkey-Registrierungsaufforderungen erhalten.
[Erforderliche Maßnahmen und Empfehlungen]
Überprüfen Sie vor dem Rollout Ihre Registrierungskampagnen-Konfiguration.
Empfohlene Maßnahmen:
Überprüfen Sie Benutzer und Gruppen, die aktuell im Geltungsbereich Ihrer Registrierungskampagne sind.
Prüfen Sie die Passkey-Profile der im Geltungsbereich befindlichen Benutzer.
Bestimmen Sie, ob die im Geltungsbereich befindlichen Benutzer qualifizierenden Passkey-Profilen zugewiesen sind.
Falls Sie keine von Microsoft verwaltete dynamische Zielgruppenauswahl wünschen, ändern Sie den Status der Registrierungskampagne und konfigurieren Sie die Ziel-Authentifizierungsmethoden direkt.
Vergewissern Sie sich, dass die gewünschten Benutzer gemäß Ihrer Authentifizierungsmethodenrichtlinie für Passkeys aktiviert sind.
Weitere Informationen
[Compliance-Überlegungen]
Die Registrierungskampagne überschreibt nicht konfigurierte Passkey-Authentifizierungsmethodenrichtlinien.
Benutzer können nur zur Registrierung von Passkeys aufgefordert werden, die durch ihre zugewiesenen Passkey-Profile erlaubt sind.
Im Zustand Microsoft verwaltet verwendet Microsoft eine dynamische Logik zur Bestimmung der Passkey-Zielgruppe und kann die anvisierten Authentifizierungsmethoden automatisch aktualisieren.
Administratoren behalten die Kontrolle über den Umfang der Registrierungskampagne, den Status der Kampagne und die Richtlinien für Authentifizierungsmethoden.
