Anzeige

Am Puls von Microsoft

Anzeige

Tipp: Passkeys unter Windows 11 für die passwortlose Anmeldung an Webseiten verwenden

DrWindows

Redaktion
Tipp: Passkeys unter Windows 11 für die passwortlose Anmeldung an Webseiten verwenden
von Martin Geuß
sicherheit_passkey-719x360.jpg


Das sicherste Passwort ist jenes, dass es nicht mehr gibt. Immer mehr Webdienste ermöglichen es, statt einem Passwort einen Passkey für die Anmeldung zu verwenden. Windows 11 verfügt ab Version 23H2 über eine eingebaute Passkey-Verwaltung, die es wiederum ermöglicht, sich mit der Windows-PIN oder Windows Hello bei den hinterlegten Webdiensten einzuloggen. Diese Anleitung zeigt, wie das funktioniert.

Was ist ein Passkey überhaupt?


Es handelt sich hierbei um einen von der FIDO Alliance entwickelten Standard zur kennwortfreien Anmeldung. Ein Server stellt dafür einen öffentlichen Schlüssel zur Verfügung, auf dem Client wird ein privater Schlüssel abgelegt. Bei der Anmeldung fordert der Client vom Server eine sogenannte Challenge an. Der Server sendet die Challenge, der Client verschlüsselt diese mit seinem privaten Schlüssel und schickt die generierte Zeichenfolge wieder zurück. Nun weiß der Server, dass er es tatsächlich mit dem zuvor hinterlegten Gerät zu tun hat – die Anmeldung ist erfolgreich.

Vorteil: Selbst wenn es gelänge, den Datenverkehr abzufangen, wären die erbeuteten Informationen wertlos. Gängige Schadprogramme, die darauf ausgelegt sind, Passwörter zu stehlen, greifen ins Leere.

Ein kleiner “Nachteil” ist, dass man die Anmeldung per Passkey an einem Webdienst auf allen Geräten, die man dafür verwenden möchte, einzeln konfigurieren muss. Das ist allerdings nur ein einmaliger Aufwand, und weil die Anmeldung per Passkey komfortabler, aber ebenso sicher ist wie die Zwei-Faktor-Authentifizierung, lohnt sich die “Arbeit” allemal.

Passkeys unter Windows 11 verwenden​


Was liegt auf dieser Seite näher, als die Einrichtung eines Passkey für das persönliche Microsoft-Konto zu beschreiben (geschäftliche Microsoft 365 Konten unterstützen diese Methode derzeit leider noch nicht).

Hierzu meldest Du Dich zunächst unter account.microsoft.com an Deinem Konto an und klickst auf “Sicherheit”. Auf der sich nun öffnenden Seite klickst Du auf “Erweiterte Sicherheitsoptionen”.

Passkey für das Microsoft-Konto einrichten - Schritt 1

Alle bereits konfigurierten Sicherheitsverfahren werden jetzt aufgelistet. Das ist übrigens eine gute Gelegenheit, um zu überprüfen, ob man eine Telefonnummer und eine alternative E-Mail-Adresse hinterlegt hat. Das ist wichtig, sollte man den Zugang zu seinem Konto aus welchem Grund auch immer verlieren.

Jetzt folgt ein Klick auf “Neue Möglichkeit zur Anmeldung oder Verifizierung hinzufügen”. Aus der sich öffnenden Liste wird “Windows-PC verwenden” ausgewählt.

Passkey für das Microsoft-Konto einrichten - Schritt 2

Daraufhin folgt die Aufforderung, Windows Hello zu konfigurieren.

Passkey für das Microsoft-Konto einrichten - Schritt 3

Nicht verwirren lassen, der Dialog erscheint auch dann, wenn Windows Hello bereits eingerichtet ist. In diesem Fall muss man nur noch bestätigen und alles ist erledigt. Andernfalls muss man die Erkennung per Gesicht oder Fingerabdruck (sofern verfügbar) konfigurieren oder eine PIN vergeben.

Wenn alles fertig eingerichtet ist, wird es Zeit für einen Test. Sobald Du Dich das nächste Mal bei Microsoft anmelden musst, gibst Du in der Anmeldemaske überhaupt nichts ein, sondern klickst auf “Anmeldeoptionen” und dann auf “Gesichtserkennung, Fingerabdruck, PIN oder Sicherheitsschlüssel”. Je nach Verfahren startet anschließend zum Beispiel die Gesichtserkennung, und bei Erfolg ist man angemeldet. Das funktioniert übrigens mit jedem beliebigen Browser.

Passkey für das Microsoft-Konto einrichten -erfolgreiche Anmeldung

Es gibt viele Online-Dienste, welche die Anmeldung per Passkey ermöglichen, in aller Regel findet man die Option in den Kontoeinstellungen unter “Sicherheit”.

Die unter Windows 11 eingerichteten Passkeys findet man in den PC-Einstellungen unter Konten / Hauptschlüsseleinstellungen. Um einen zuvor eingerichteten Login per Passkey wieder zu löschen, klickt man auf die drei Punkte und wählt “Hauptschlüssel löschen”.

Verwaltung von Passkeys unter Windows 11


Hinweis: Der Artikel wird möglicherweise nicht vollständig angezeigt, eingebettete Medien sind in dieser Vorschau beispielsweise nicht zu sehen.

Artikel im Blog lesen
 
Anzeige
Die Entwickler der Forensoftware haben sich bislang noch nicht dazu geäußert, ob und wann sie das unterstützen wollen.
Es gibt ein Plugin dafür, aber ich halte nichts davon, eine sicherheitsrelevante Funktion über eine Drittanbieterlösung zu realisieren.
 
Ist ja gut und schön. Aber was bringt mir das bei zwei Windows- und einem Linux-PC, zumal das Verfahren ja noch lange nicht überall angeboten wird? Das gibt doch nur ein mittleres Durcheinander: Auf den Windows-PCs mal mit Passkey, mal mit -wort. Auf dem Linux-PC immer mit Passwort (oder gibt's da auch schon Passkeys?). Und dann mehrfach hinterlegen... - nein, danke. Irgendeine Seite vergisst man bestimmt, und natürlich wird gerade die unterwegs am Laptop gebraucht werden.

Ich bleibe beim Firefox mit seiner prima funktionierenden Synchronisation.
 
Kann man die Passkeys via Authenticator mit dem Handy synchronisieren (a la iCloud Schlüsselbund)?
Nein, das ist ja gerade nicht der Sinn dahinter. Der Passkey ist ein Schlüssel, der mit dem jeweiligen Gerät verknüpft ist. Er soll nur auf und mit diesem Gerät funktionieren - sonst kann man ja gleich beim Passwort bleiben.
 
Passkey hat mich noch nicht wirklich überzeugt. Wenn ich für irgendeine Seite Passkey aktiviert habe und mich von einem noch unbekannten Rechner anmelden möchte, was dann?

Was passiert wenn sich meine Handynummer ändert und ich warum auch immer vergesse diese bei Passkey zu ändern und ich dann irgendwann einmal den Zuhang zu Passkey verliere? Wer kann mir dann den Zugang zurcüsetzen?
 
Ja, das sind völlig neue Risiken. Es kam ja noch nie vor, dass jemand sein Passwort verloren hat und auch nicht mehr im Besitz der Mailadresse war, die bei der Anmeldung verwendet wurde. Gegen Schlamperei gibt es keine Absicherung ;).
 
Naja, eine Passwort vergessen Funktion gibt es bei Passkey nicht, bzw. ich brauche meine hinterlegte Handynummer oder alternative Email Adresse. Ich finde das ist nicht zu weit hergeholt, dass sich nach 5 Jahren mal die hinterlegten Daten geändert haben. Kann man jetzt Schlamperei nennen, wenn man vergessen hat auch dort die Daten zu ändern. Am Ende hat man sich so eben sehr schnell ausgesperrt.

Die Frage ist glaube ich berechtigt, wie man in so einem Fall an seinen Login wieder ran kommt. Egal ob Schlamperei oder nicht. Der entscheidende Unterschied ist, in der Firma rufe ich in so einem Fall halt den Helpdesk an und die setzen mir das dann zurück. Ich wage einmal zu behaupten, dass so etwas bei Passkey nicht vorgesehen ist, wird ähnlich sein wie im Meta Konzern mit Facebook oder Instagramm, dort gibt es auch keine Möglichkeit den Support per Mail oder Telefon zu erreichen.
 
Klar, darum ist es so wichtig, dass man bei den Online-Konten seine Wiederherstellungsinformationen auf dem aktuellen Stand hält. Bei den meisten Diensten, die Passkey unterstützen, bleibt die Anmeldung per Kennwort als Option erhalten - es geht ja nur darum, dass man es möglichst nicht mehr verwendet. Mit Passkey kommt letztlich eine zusätzliche Option hinzu, man verzichtet im Gegenzug auf nichts.
Bislang kenne ich es nur von Microsoft, dass man sein Kennwort komplett aus dem Konto entfernen kann. Das habe sogar ich mich bislang nicht getraut, obwohl ich es schon lange nirgends mehr eingegeben habe.
 
Im Prinzip haben wir es mit dem typischen Henne-Ei-Problem zu tun. Solange Passkeys nicht in der Fläche weit verbreitet ist, wird es nicht von der Masse verwendet. Wenn es nicht in der Masse verbreitet ist, steigen viele Dienste nicht darauf um.
Solche Dilemmas kann man eigentlich nur durch Zwang auflösen, was man natürlich auch nicht will.
 
Anzeige
Oben