Enable Passwordless Authentication with Microsoft Authenticator

Passwortlose Authentifizierung aktivieren

Das beste Passwort ist das Passwort, das gar nicht erst benötigt wird. Statistiken zeigen, dass ein Passwort umso unsicherer wird, je häufiger man es ändern muss. Nutzer schreiben sich das Passwort auf oder zählen es einfach hoch. Wie wäre es mit einer Möglichkeit, die sicher ist, aber kein Passwort erfordert – als ein Baustein einer umfassenderen Strategie aus dem Ultimate MEM Tour Endpoint-Security-Leitfaden. In diesem Blog möchte ich dir zeigen, wie einfach es ist, die passwortlose Authentifizierung für deine Organisation zu aktivieren.

Einstellungen für die passwortlose Anmeldung mit dem Microsoft Authenticator in Azure AD

Was ist passwortlose Authentifizierung

Bei der passwortlosen Authentifizierung handelt es sich um eine Methode, bei der ein Nutzer kein Passwort eingeben muss, um sich an Windows oder anderen Microsoft-Diensten zu authentifizieren. Microsoft Entra ID unterstützt die folgenden Verfahren für die passwortlose Authentifizierung:

  • WHfB (Windows Hello for Business)
  • Fido2
  • Authenticator-App

Der einfachste Weg ist die Verwendung von WHfB. Das funktioniert allerdings nur, wenn der angemeldete Nutzer auch derjenige ist, der auf die Dienste zugreift. Administratoren haben in der Regel ein eigenes privilegiertes Konto, mit dem sie sich nicht an Windows anmelden, sondern das sie für den Zugriff auf Intune oder andere Dienste verwenden.

In diesem Bild siehst du, dass passwortlos einen hohen Komfort und gleichzeitig eine hohe Sicherheit bietet.

In diesem Blog zeige ich dir, wie du die passwortlose Authentifizierung mithilfe der Authenticator-App ermöglichen kannst. Mehr Hintergrundwissen zur Verwaltung von Nutzern und Gruppen in Intune findest du in The ultimate MEM tour part 5 – User and Groups.

Wie funktioniert es

  1. Der Nutzer wird zur Authentifizierung aufgefordert und gibt seinen Benutzernamen ein
  2. Microsoft Entra ID erkennt, dass der Nutzer über starke Anmeldeinformationen verfügt, und startet den Strong-Credential-Flow.
  3. Über einen Push-Benachrichtigungsdienst mittels APNS (iOS) oder FCM (Android) wird eine Benachrichtigung an das Gerät des Nutzers gesendet
  4. Der Nutzer erhält die Benachrichtigung und öffnet die Authenticator-App
  5. Die App ruft Microsoft Entra ID auf und erhält eine Proof-of-Presence-Challenge sowie eine Nonce.
  6. Der Nutzer entsperrt den privaten Schlüssel durch Authentifizierung per PIN oder Biometrie
  7. Die Nonce wird mit dem privaten Schlüssel signiert und an Microsoft Entra ID gesendet
  8. Microsoft Entra ID validiert den privaten/öffentlichen Schlüssel und gibt das Token zurück

Neue von Microsoft verwaltete Optionen

Wenn der Status der Funktion auf “Microsoft-managed” gesetzt ist, aktiviert Microsoft sie zu einem geeigneten Zeitpunkt nach Ablauf der Preview-Phase. Diese Funktion wird somit von Microsoft verwaltet, sofern sie nicht ausdrücklich von einem Administrator deaktiviert wurde.

  • Number Matching für Push-Benachrichtigungen erforderlich
    • Es wird eine Zahl angezeigt, die du anschließend in der App eingeben musst
  • Anwendungsnamen in Push- und passwortlosen Benachrichtigungen anzeigen
    • Du siehst den App-Namen, in meinem Fall OfficeHome für office.com
  • Geografischen Standort in Push- und passwortlosen Benachrichtigungen anzeigen
    • Du siehst eine Karte, von wo die Authentifizierungsanfrage kommt

So aktivierst du die passwortlose Authentifizierung

  • Navigiere zu Authentication methods > Policies
  • Wähle Microsoft Authenticator
  • Aktiviere die Option
  • Wähle als Authentifizierungsmodus Passwordless
  • Klicke auf Configure
  • Hier findest du einige neue Optionen (oben beschrieben)
  • Klicke auf Save

Aktiviere die passwortlose Microsoft-Authenticator-Richtlinie

  • Lade die Authenticator-App auf dein Smartphone herunter
  • Klicke auf Next
  • Klicke auf Next
  • Scanne den Code mit der App
  • Klicke auf Next
  • Wähle “Anmeldung per Telefon aktivieren
  • Folge den Schritten
  • Passwortlose Authentifizierung mit dem Microsoft Authenticator aktivieren
  • Passwortlose Authentifizierung mit dem Microsoft Authenticator aktivieren
  • Passwortlose Authentifizierung mit dem Microsoft Authenticator aktivieren
  • Passwortlose Authentifizierung mit dem Microsoft Authenticator aktivieren

Wie sieht der Authentifizierungsablauf aus

  • Der Nutzer öffnet eine Seite wie office.com
  • Der Nutzer gibt seine E-Mail / UPN ein
  • Dem Nutzer wird eine Zahl angezeigt, die er in der Authenticator-App eingeben muss

Die Konfiguration über MS Graph abrufen

  • Öffne den Graph Explorer
  • Füge die Policy.ReadAll Berechtigungen hinzu

Fazit und nächste Schritte

Das Ausrollen der passwortlosen Authentifizierung mit der Microsoft-Authenticator-App verschafft deinen Nutzern eine schnellere, phishing-resistente Anmeldung und beseitigt gleichzeitig das schwächste Glied in den meisten Umgebungen: das wiederverwendbare Passwort. Sobald die Richtlinie aktiviert ist und deine Nutzer die App registriert haben, kannst du sie mit Conditional Access und Number Matching kombinieren, um deine Sicherheitslage weiter zu verbessern.

Wenn du vollständig passwortlos werden möchtest, solltest du neben der Authenticator-App auch Windows Hello for Business und FIDO2-Sicherheitsschlüssel einführen, damit jede Persona, vom Standardnutzer bis zum Administrator, über starke Anmeldeinformationen verfügt. Einen tieferen Einblick in die durchgängige Absicherung deiner Endpunkte findest du in meinem Endpoint-Security-Leitfaden. Mit wenigen Klicks im Admin Center hast du die Grundlage für eine moderne, passwortfreie Identitätsstrategie gelegt, die mit deiner Organisation mitwächst.

Comments are closed.