22.9.2026
Sicherheit
Robert Kaiser

FIDO2 in Entra ID einrichten: Was beim Rollout zu beachten ist

Passwörter sind für viele Unternehmen die größte Schwachstelle in der Anmeldung. Sie werden erraten, abgefischt oder auf mehreren Diensten wiederverwendet, und jeder vergessene Zugang landet beim IT-Support. Mit FIDO2-Sicherheitsschlüsseln melden sich Mitarbeitende stattdessen mit einem kleinen Hardware-Token und einer PIN an, ohne Passwort und ohne Smartphone.

Microsoft Entra ID unterstützt FIDO2 von Haus aus. Die Methode ist schnell aktiviert, doch ein erfolgreicher Rollout braucht mehr als einen Schalter im Admin Center: passende Hardware, klare Richtlinien, einen Plan für Verlust und Ersatz und eine Logistik, die jeden Token dem richtigen Benutzer zuordnet.

FIDO2 in Entra ID einrichten

Wir zeigen, wie Sie FIDO2 in Entra ID einrichten, welche Voraussetzungen gelten und welche Fehler wir in Projekten immer wieder sehen.

Kurz gesagt: Um FIDO2 in Microsoft Entra ID einzurichten, aktivieren Sie im Microsoft Entra Admin Center die Methode Passkey (FIDO2), legen in einem Passkey-Profil fest, welche Schlüssel zugelassen sind, und lassen die Benutzer ihren Security Key unter „Sicherheitsinformationen“ registrieren. Zusätzliche Lizenzen sind dafür nicht nötig, für die Erzwingung per Conditional Access brauchen Sie Entra ID P1. Den größten Aufwand machen nicht die Einstellungen, sondern Beschaffung, Zuordnung, Versand und Ersatzprozesse.

Das Wichtigste in Kürze

  • Lizenz: Passkeys (FIDO2) sind in allen Editionen von Microsoft Entra ID enthalten, auch in Entra ID Free. Conditional Access mit Authentifizierungsstärken setzt Entra ID P1 voraus.
  • Konfiguration: Die Methode Passkey (FIDO2) wird über Passkey-Profile gesteuert, seit 2026 mit getrennten Einstellungen für gerätegebundene und synchronisierte Passkeys.
  • Hardware: Nur FIDO2-zertifizierte Security Keys verwenden und per Attestierung und AAGUID-Liste auf freigegebene Modelle beschränken.
  • Rollout: Mit privilegierten Konten und einer Pilotgruppe beginnen, dann stufenweise ausrollen.
  • Notfall: Jeder Benutzer braucht einen sicheren Wiederherstellungsweg, etwa einen Temporary Access Pass, statt eines Rückfalls auf SMS.

Warum FIDO2 Security Keys die Anmeldung an Microsoft Entra ID sicherer machen

FIDO2 ist ein offener Standard der FIDO Alliance und des W3C, bestehend aus WebAuthn und dem Protokoll CTAP2. Er ersetzt das geteilte Geheimnis Passwort durch ein kryptografisches Schlüsselpaar.

Passwortlose Anmeldung mit einem Security Key

Bei der Registrierung erzeugt der Sicherheitsschlüssel ein Schlüsselpaar für Microsoft Entra ID. Der öffentliche Schlüssel wird im Benutzerkonto hinterlegt, der private Schlüssel verlässt den Token nie. Bei der Anmeldung (Sign-in) steckt der Benutzer den physischen Key ein oder hält ihn per NFC ans Gerät und bestätigt mit seiner PIN oder, bei Modellen mit Sensor, per Fingerabdruck. Der Token beweist kryptografisch, dass er den passenden privaten Schlüssel besitzt.

Damit vereint ein einziger Vorgang zwei Faktoren: Besitz (der Token) und Wissen (die PIN) oder Biometrie. Das Passwort entfällt, und mit ihm Passwortrichtlinien, Ablauffristen und ein großer Teil der Supportanfragen.

Schutz vor Phishing, Passwortdiebstahl und Wiederverwendung

Ein FIDO2-Schlüssel ist an die Domain gebunden, für die er registriert wurde. Eine gefälschte Anmeldeseite erhält keine gültige Signatur, selbst wenn der Benutzer auf den Link hereinfällt. Auch Adversary-in-the-Middle-Angriffe, die Einmalcodes oder Push-Bestätigungen in Echtzeit weiterreichen, laufen ins Leere. Microsoft stuft FIDO2-Sicherheitsschlüssel deshalb als phishingresistente Methode ein. Wie Microsoft Konten in der Cloud darüber hinaus schützt, lesen Sie im Beitrag Sind meine Daten bei Microsoft sicher?

Abgrenzung zur klassischen Zwei-Faktor-Authentifizierung

Bei SMS-Codes, Anrufen oder Codes aus einer Authenticator-App bleibt das Passwort der erste Faktor, und der zweite Faktor lässt sich auf einer Phishing-Seite abfragen. FIDO2 ist dagegen selbst eine vollständige Mehrfaktor-Anmeldung. Es gibt kein Geheimnis, das der Benutzer eintippen und damit preisgeben könnte.

MerkmalKlassische MFA (SMS oder App-Code)FIDO2-Sicherheitsschlüssel
Phishing-Schutzgering, Codes lassen sich abfangenhoch, Bindung an die Domain
Passwort nötigjanein
Smartphone nötigmeist janein
BedienungCode abtippen oder Push bestätigenToken einstecken, PIN eingeben

Rolle von Microsoft Entra ID

Microsoft Entra ID ist der Identitätsdienst hinter Microsoft 365. Dort legen Sie fest, wer welche Authentifizierungsmethode nutzen darf, und steuern per Conditional Access, wann eine phishingresistente Anmeldung Pflicht ist. Mit einem FIDO2-Schlüssel melden sich Benutzer an Microsoft 365, an Windows und an allen Anwendungen an, die über Entra ID angebunden sind.

Voraussetzungen für die Einführung von FIDO2-Token

Lizenzen und Rollen

Für die Methode Passkey (FIDO2) brauchen Sie keine zusätzliche Lizenz. Wer FIDO2 jedoch per Conditional Access erzwingen will, etwa für Administratoren oder für den Zugriff von außerhalb, benötigt Microsoft Entra ID P1. Diese Lizenz ist zum Beispiel in Microsoft 365 Business Premium sowie in E3 und E5 enthalten. Welche Pakete sich für Ihr Unternehmen eignen, vergleichen wir im Beitrag Microsoft 365 Business oder Enterprise.

Für die Konfiguration reicht die Rolle Administrator für Authentifizierungsrichtlinien. Für Richtlinien des bedingten Zugriffs brauchen Sie zusätzlich die Rolle Administrator für bedingten Zugriff. Globale Administratorrechte sind nicht erforderlich.

Unterstützte Browser, Betriebssysteme und Geräte

Im Browser funktioniert die Anmeldung per WebAuthn mit aktuellen Versionen von Microsoft Edge, Google Chrome, Mozilla Firefox und Safari. Für die Anmeldung direkt an Windows gelten eigene Voraussetzungen:

  • Microsoft Entra joined: Windows 10 ab Version 1909 oder Windows 11.
  • Microsoft Entra hybrid joined: Windows 10 ab Version 2004 sowie die Einrichtung von Microsoft Entra Kerberos für lokale Ressourcen.
  • Aktivierung: per Microsoft Intune mit der Einstellung „Use security keys for sign-in“, per Bereitstellungspaket oder bei Hybrid-Geräten per Gruppenrichtlinie.

Nicht unterstützt sind unter anderem reine On-Premises-Domänengeräte, die Anmeldung an Servern, „Ausführen als“ sowie RDP-, VDI- und Citrix-Sitzungen, sofern keine WebAuthn-Umleitung genutzt wird. Wie Sie Windows-Geräte zentral verwalten, beschreiben wir im Beitrag Was ist Microsoft Intune?

Kompatible Sicherheitsschlüssel

Verwenden Sie ausschließlich FIDO2-zertifizierte Hardware. In Projekten setzen wir vor allem den Security Key NFC und den YubiKey 5 NFC von Yubico ein, jeweils auch mit USB-C, sowie Modelle des Schweizer Herstellers Token2. Entscheidend ist der Anschluss: USB-A für ältere PCs, USB-C für aktuelle Notebooks, NFC für Smartphones, Tablets und Kartenleser.

Hybride Umgebungen mit Active Directory

Sollen Benutzer mit dem Security Key auch auf Dateiserver und andere lokale Ressourcen zugreifen, brauchen Sie Microsoft Entra Connect für die Synchronisation und ein Microsoft-Entra-Kerberos-Serverobjekt in Ihrer Domäne. Entra ID stellt dann bei der Anmeldung ein Kerberos-Ticket für die lokale Domäne aus. Die Domänencontroller müssen mindestens Windows Server 2016 mit aktuellen Updates nutzen.

FIDO2 in Entra ID einrichten: die Schritte im Tenant

Authentifizierungsmethoden im Microsoft Entra Admin Center öffnen

Melden Sie sich mit Microsoft Edge oder einem anderen aktuellen Browser im Microsoft Entra Admin Center an und öffnen Sie Entra ID, Sicherheit, Authentifizierungsmethoden, Richtlinien. Dort finden Sie die Methode Passkey (FIDO2). In der englischen Oberfläche lautet der Pfad Entra ID, Security, Authentication methods, Policies. Die offizielle Anleitung „Enable passkeys (FIDO2) for your organization“ finden Sie auf Microsoft Learn.

Passkey (FIDO2) aktivieren und Zielgruppen festlegen

Aktivieren Sie die Methode und wählen Sie zunächst eine Pilotgruppe statt aller Benutzer aus. Unter „Konfigurieren“ legen Sie fest, ob Benutzer Schlüssel selbst registrieren dürfen (Self-Service-Einrichtung). Wenn Sie die Token zentral für Ihre Benutzer bereitstellen, kann die Selbstregistrierung für diese Gruppe abgeschaltet bleiben.

Passkey-Profile: gerätegebunden oder synchronisiert

Seit März 2026 steuert Microsoft die Methode über Passkey-Profile. Bestehende Einstellungen wurden zwischen Mai und Juni 2026 automatisch in ein Standardprofil übernommen. In jedem Profil legen Sie fest, welche Arten von Passkeys erlaubt sind:

  • Gerätegebunden: Der Schlüssel liegt auf einem Security Key oder in der Microsoft Authenticator App und lässt sich nicht kopieren.
  • Synchronisiert: Der Passkey wird über einen Anbieter wie den iCloud-Schlüsselbund oder den Google Passwortmanager zwischen Geräten abgeglichen.

Für Hardware-Token und besonders für Administratoren empfehlen wir ein Profil, das nur gerätegebundene Passkeys zulässt. Wann ein Passkey auf dem Gerät und wann ein Hardware-Schlüssel die bessere Wahl ist, zeigen wir im Beitrag Passkey oder Sicherheitsschlüssel.

Attestierung und AAGUIDs

Mit erzwungener Attestierung prüft Entra ID bei der Registrierung, ob ein Schlüssel tatsächlich von einem zertifizierten Hersteller stammt. Über die Schlüsseleinschränkung erlauben oder sperren Sie einzelne Modelle anhand ihrer AAGUID (Authenticator Attestation GUID). Beachten Sie: Die Attestierung wirkt nur bei der Registrierung. Die AAGUID-Liste gilt dagegen auch bei jeder Anmeldung. Entfernen Sie ein Modell nachträglich aus der Liste, können sich betroffene Benutzer nicht mehr anmelden.

EinstellungEmpfehlungWirkung
Passkey-Typnur gerätegebundenkeine kopierbaren Passkeys
Attestierung erzwingenaktiviertnur zertifizierte Hardware bei der Registrierung
SchlüsseleinschränkungListe der freigegebenen AAGUIDsnur beschaffte Modelle zugelassen
Self-Service-Einrichtungje nach Rollout-ModellSelbstregistrierung oder zentrale Bereitstellung

Conditional Access mit Authentifizierungsstärke

Erst eine Richtlinie für bedingten Zugriff macht FIDO2 verbindlich. Mit der integrierten Authentifizierungsstärke „Phishingresistente MFA“ verlangen Sie für ausgewählte Gruppen, Anwendungen oder Admin-Rollen eine Anmeldung mit FIDO2, Windows Hello for Business oder zertifikatbasierter Authentifizierung. Testen Sie neue Richtlinien zunächst im Modus „Nur Bericht“ und schließen Sie mindestens ein Notfallkonto aus.

Security Key registrieren: selbst oder zentral bereitgestellt

Rollout von FIDO2-Sicherheitsschlüsseln planen

Selbstregistrierung über die Sicherheitsinformationen

Benutzer öffnen die Seite „Sicherheitsinformationen“ (My Security Info) unter mysignins.microsoft.com, wählen „Anmeldemethode hinzufügen“ und dann Passkey beziehungsweise Sicherheitsschlüssel. Anschließend stecken sie den Key per USB ein oder halten ihn per NFC an das Gerät, vergeben eine PIN, falls noch keine gesetzt ist, und berühren den Schlüssel zur Bestätigung. Alternativ fordert Entra ID Benutzer bei der Anmeldung direkt zur Registrierung auf. In der englischen Oberfläche heißen die Schritte „My Security Info“, „Add sign-in method“ und „Passkey“. Microsoft beschreibt beide Wege auf Microsoft Learn unter „Register a passkey with a FIDO2 security key“.

Der Haken: Wer sich registriert, muss sich vorher mit einer anderen starken Methode anmelden. Hat ein Benutzer weder Passwort-MFA noch Smartphone, hilft ein zeitlich begrenzter Temporary Access Pass, den der Helpdesk ausstellt.

Zentrale Bereitstellung im Namen der Benutzer

Microsoft bietet über Microsoft Graph die Möglichkeit, FIDO2-Sicherheitsschlüssel im Namen von Benutzern zu registrieren (derzeit als Vorschau). Ein berechtigter Client fordert dazu die Registrierungsoptionen für den Benutzer an, schreibt den Passkey auf den Token und meldet ihn bei Entra ID an. Der Benutzer erhält einen fertig eingerichteten Schlüssel und meldet sich beim ersten Mal nur noch mit Token und PIN an.

Genau darauf setzt unser Angebot FIDO as a Service: Wir stimmen mit Ihnen Hardware und Hersteller ab, Sie liefern eine CSV-Datei mit Benutzerkennungen (UPNs) und Versandadressen, wir richten jeden Token für den jeweiligen Benutzer ein und versenden ihn per DHL bundesweit, auf Wunsch mit getrennter PIN-Zustellung. In Ihrem Tenant registrieren Sie dafür lediglich eine Provisionierungs-App.

Abgrenzung zu Windows Hello for Business und Microsoft Authenticator

MethodeVoraussetzungStärkeGrenze
FIDO2-SicherheitsschlüsselToken mit USB oder NFCgerätunabhängig, ohne SmartphoneHardware muss beschafft und verteilt werden
Windows Hello for Businessverwaltetes Windows-Gerät mit TPMbequem am eigenen PCan ein Gerät gebunden, Biometrie scheitert mit Maske oder Handschuhen
Passkey in Microsoft AuthenticatorSmartphonekeine Zusatzhardwaresetzt ein Smartphone voraus
Synchronisierter PasskeyApple-, Google- oder Microsoft-Konto des Benutzersauf allen Geräten verfügbarliegt außerhalb der Kontrolle der IT

Rollout planen: Richtlinie, Pilot und Kommunikation

Schutzbedarf und Zielgruppen bestimmen

Teilen Sie Ihre Belegschaft nach Schutzbedarf und Arbeitsweise ein. Wer arbeitet mit sensiblen Daten? Wer hat kein Diensthandy? Wer teilt sich einen Windows-Rechner, etwa auf Station, im Schichtdienst, im Einsatzfahrzeug oder an der Linie? Wer trägt Schutzkleidung, bei der Gesichtserkennung und Fingerabdruck nicht funktionieren? Für diese Gruppen ist der Hardware-Token oft die einzige praktikable phishingresistente Methode.

Privilegierte Konten zuerst

Administratorkonten sind das wertvollste Ziel. Statten Sie sie zuerst mit zwei registrierten Security Keys aus und erzwingen Sie per Conditional Access eine phishingresistente Anmeldung für alle Admin-Rollen.

BenutzergruppePrioritätEmpfohlene Methode
IT-Administratorensehr hochzwei FIDO2-Sicherheitsschlüssel
Geschäftsführung und FinanzenhochFIDO2-Sicherheitsschlüssel oder Windows Hello for Business
Mitarbeitende ohne Diensthandy oder an geteilten GerätenhochFIDO2-Sicherheitsschlüssel mit PIN
Büro mit eigenem verwalteten GerätmittelWindows Hello for Business oder Passkey im Authenticator

Pilotbetrieb mit ausgewählten Benutzern

Stellen Sie eine Pilotgruppe aus IT, Fachbereichen und mindestens einem Standort ohne Büroarbeitsplätze zusammen. Testen Sie nicht nur die tägliche Anmeldung, sondern auch Gerätewechsel, vergessene PIN, Schlüsselverlust und den Zugriff auf Fachanwendungen. Legen Sie vorab fest, woran Sie den Erfolg messen, etwa am Anteil erfolgreicher Anmeldungen und an der Zahl der Supportanfragen.

Ausgabe, Zuordnung und Kommunikation

Jeder Token gehört zu genau einem Benutzer, nicht zu einem Gerät. Halten Sie fest, welcher Schlüssel welchem Konto zugeordnet ist, und informieren Sie die Mitarbeitenden vorab in einfachen Worten: was sich ändert, warum, und was bei Verlust zu tun ist. Eine bebilderte Kurzanleitung auf einer Seite hilft mehr als ein ausführliches Handbuch. Datenschutzfragen klären Sie am besten früh mit Datenschutz und Mitarbeitervertretung. Biometrische Daten verbleiben beim FIDO2-Verfahren auf dem Token. Mehr zum Datenschutz lesen Sie im Beitrag Ist Microsoft 365 DSGVO-konform?

Verlust, Ersatzschlüssel und Kontowiederherstellung

Ersatzschlüssel und Kontowiederherstellung bei FIDO2

Mindestens zwei Methoden pro Benutzer

Verlassen Sie sich nie auf eine einzige Methode. Für Administratoren gehören zwei Security Keys zum Standard. Für andere Benutzer kann die zweite Methode Windows Hello for Business auf dem eigenen Gerät oder ein Ersatz-Token sein.

Verlust melden und Schlüssel entfernen

Geht ein Schlüssel verloren, entfernt der Helpdesk ihn im Microsoft Entra Admin Center unter den Authentifizierungsmethoden des Benutzers. Ohne PIN ist der Token für Finder zwar wertlos, denn nach mehreren Fehleingaben sperrt er sich, doch die Löschung schließt das Restrisiko sofort.

Temporary Access Pass statt SMS-Rückfall

Für die Wiederherstellung stellt der Helpdesk einen Temporary Access Pass aus, einen zeitlich begrenzten Code, mit dem der Benutzer einen neuen Schlüssel registriert. Wichtig ist eine zuverlässige Identitätsprüfung vor der Ausgabe, etwa persönlich oder per Rückruf über eine hinterlegte Nummer. Ein Rückfall auf SMS oder ein Passwort-Reset per E-Mail würde die phishingresistente Anmeldung aushebeln.

Monitoring, Support und Lebenszyklus

Registrierungen und Anmeldungen auswerten

Die Berichte zu Authentifizierungsmethoden zeigen, wie viele Benutzer bereits einen Passkey registriert haben. In den Anmeldeprotokollen von Microsoft Entra sehen Sie, mit welcher Methode sich ein Konto angemeldet hat und woran Anmeldungen scheitern. Beides hilft, Nachzügler gezielt anzusprechen und Richtlinien nachzuschärfen.

Häufige Probleme im Support

  • Vergessene PIN: Nach zu vielen Fehlversuchen muss der Token zurückgesetzt und neu registriert werden.
  • Schlüssel wird abgelehnt: Häufig fehlt das Modell in der AAGUID-Liste oder die Attestierung schlägt fehl.
  • Keine Anmeldeoption an Windows: Die Intune-Einstellung „Use security keys for sign-in“ ist nicht zugewiesen.
  • Fehler in Remote-Sitzungen: RDP und VDI unterstützen FIDO2 nur mit WebAuthn-Umleitung.

Rollenwechsel und Austritt

Verknüpfen Sie die Token mit Ihren Prozessen für Eintritt, Wechsel und Austritt. Scheidet jemand aus, wird das Konto deaktiviert und der Schlüssel entfernt oder zurückgegeben. Prüfen Sie regelmäßig, ob registrierte Methoden und Berechtigungen noch dem tatsächlichen Bedarf entsprechen.

Häufige Fehler beim FIDO2-Rollout

FehlerFolgeLösung
Methode aktiviert, aber nicht erzwungenBenutzer bleiben bei Passwort und SMSConditional Access mit Authentifizierungsstärke
Keine zweite MethodeBenutzer bei Verlust ausgesperrtErsatzschlüssel oder Temporary Access Pass
Uneinheitliche Hardwarefalscher Anschluss, mehr SupportModelle je Gerätetyp festlegen
Unklare Zuständigkeitenlange Wartezeiten bei VerlustHelpdesk-Prozess vor dem Rollout definieren
Logistik unterschätztToken liegen ungenutzt im LagerBereitstellung und Versand planen oder auslagern

Fazit

FIDO2 in Entra ID einzurichten ist technisch in kurzer Zeit erledigt: Methode aktivieren, Passkey-Profil festlegen, per Conditional Access erzwingen. Die eigentliche Arbeit liegt in der Einführung. Sie müssen die passende Hardware auswählen, jeden Token einem Benutzer zuordnen, ihn sicher übergeben und für Verlust und Austritt klare Prozesse haben.

Wer so vorgeht, schützt Konten wirksam vor Phishing und gestohlenen Zugangsdaten und entlastet gleichzeitig den Support, weil vergessene Passwörter entfallen. Besonders profitieren Mitarbeitende ohne Diensthandy und Teams an geteilten Geräten, die bisher kaum sinnvoll mit MFA abgesichert werden konnten.

Sie möchten FIDO2 einführen, ohne Ihr IT-Team mit Beschaffung, Einrichtung und Versand zu binden? Mit FIDO as a Service erhalten Ihre Mitarbeitenden fertig eingerichtete Sicherheitsschlüssel. Sprechen Sie uns an.

Nein. Die Methode Passkey (FIDO2) ist in allen Editionen von Microsoft Entra ID enthalten, auch in Entra ID Free. Wenn Sie FIDO2 per Conditional Access für bestimmte Gruppen oder Anwendungen erzwingen möchten, benötigen Sie Microsoft Entra ID P1, das zum Beispiel in Microsoft 365 Business Premium, E3 und E5 enthalten ist.

Im Microsoft Entra Admin Center öffnen Sie Entra ID, Sicherheit, Authentifizierungsmethoden, Richtlinien und aktivieren dort Passkey (FIDO2). Anschließend wählen Sie die Zielgruppe und legen im Passkey-Profil fest, ob nur gerätegebundene Passkeys erlaubt sind und welche Schlüsselmodelle zugelassen werden. Wir empfehlen, zunächst mit einer Pilotgruppe zu starten.

Ja. Microsoft bezeichnet die Methode in Entra ID als Passkey (FIDO2). Ein FIDO2-Sicherheitsschlüssel speichert einen gerätegebundenen Passkey auf einem Hardware-Token. Daneben gibt es Passkeys in der Microsoft Authenticator App und synchronisierte Passkeys, die über Apple, Google oder einen Passwortmanager zwischen Geräten abgeglichen werden.

Für die Konfiguration der Methode reicht die Rolle Administrator für Authentifizierungsrichtlinien. Für Richtlinien des bedingten Zugriffs wird zusätzlich die Rolle Administrator für bedingten Zugriff benötigt. Globale Administratorrechte sind nicht erforderlich.

Benutzer öffnen die Seite Sicherheitsinformationen unter mysignins.microsoft.com, wählen „Anmeldemethode hinzufügen“ und dann Passkey beziehungsweise Sicherheitsschlüssel. Danach stecken sie den Key ein oder halten ihn per NFC ans Gerät und vergeben eine PIN. Alternativ können Token zentral im Namen der Benutzer eingerichtet werden, sodass sie fertig konfiguriert ankommen.

Ja, auf Geräten, die mit Microsoft Entra ID verbunden sind, ab Windows 10 Version 1909, und auf hybrid verbundenen Geräten ab Version 2004. Die Anmeldung mit Sicherheitsschlüssel aktivieren Sie per Intune, Bereitstellungspaket oder Gruppenrichtlinie. Für den Zugriff auf lokale Ressourcen in hybriden Umgebungen ist zusätzlich Microsoft Entra Kerberos nötig.

Der Helpdesk entfernt den verlorenen Schlüssel sofort aus den Authentifizierungsmethoden des Benutzers. Nach einer Identitätsprüfung erhält der Benutzer einen zeitlich begrenzten Temporary Access Pass und registriert damit einen Ersatzschlüssel. Ohne PIN ist der verlorene Token für Finder wertlos, weil er sich nach mehreren Fehleingaben sperrt.

Häufige Ursachen sind ein Schlüsselmodell, das nicht in der AAGUID-Liste steht, eine fehlgeschlagene Attestierung oder eine fehlende Intune-Einstellung für die Windows-Anmeldung. In Remote-Desktop- und VDI-Sitzungen funktioniert FIDO2 nur mit WebAuthn-Umleitung. Die Anmeldeprotokolle in Microsoft Entra zeigen, woran eine Anmeldung gescheitert ist.

Blog

Weitere Artikel

This is some text inside of a div block.
This is some text inside of a div block.