Anzeige

Am Puls von Microsoft

Anzeige

Tipp: Passkeys unter Windows 11 für die passwortlose Anmeldung an Webseiten verwenden

DrWindows

Redaktion
Tipp: Passkeys unter Windows 11 für die passwortlose Anmeldung an Webseiten verwenden
von Martin Geuß
sicherheit_passkey-719x360.jpg


Das sicherste Passwort ist jenes, dass es nicht mehr gibt. Immer mehr Webdienste ermöglichen es, statt einem Passwort einen Passkey für die Anmeldung zu verwenden. Windows 11 verfügt ab Version 23H2 über eine eingebaute Passkey-Verwaltung, die es wiederum ermöglicht, sich mit der Windows-PIN oder Windows Hello bei den hinterlegten Webdiensten einzuloggen. Diese Anleitung zeigt, wie das funktioniert.

Was ist ein Passkey überhaupt?


Es handelt sich hierbei um einen von der FIDO Alliance entwickelten Standard zur kennwortfreien Anmeldung. Ein Server stellt dafür einen öffentlichen Schlüssel zur Verfügung, auf dem Client wird ein privater Schlüssel abgelegt. Bei der Anmeldung fordert der Client vom Server eine sogenannte Challenge an. Der Server sendet die Challenge, der Client verschlüsselt diese mit seinem privaten Schlüssel und schickt die generierte Zeichenfolge wieder zurück. Nun weiß der Server, dass er es tatsächlich mit dem zuvor hinterlegten Gerät zu tun hat – die Anmeldung ist erfolgreich.

Vorteil: Selbst wenn es gelänge, den Datenverkehr abzufangen, wären die erbeuteten Informationen wertlos. Gängige Schadprogramme, die darauf ausgelegt sind, Passwörter zu stehlen, greifen ins Leere.

Ein kleiner “Nachteil” ist, dass man die Anmeldung per Passkey an einem Webdienst auf allen Geräten, die man dafür verwenden möchte, einzeln konfigurieren muss. Das ist allerdings nur ein einmaliger Aufwand, und weil die Anmeldung per Passkey komfortabler, aber ebenso sicher ist wie die Zwei-Faktor-Authentifizierung, lohnt sich die “Arbeit” allemal.

Passkeys unter Windows 11 verwenden​


Was liegt auf dieser Seite näher, als die Einrichtung eines Passkey für das persönliche Microsoft-Konto zu beschreiben (geschäftliche Microsoft 365 Konten unterstützen diese Methode derzeit leider noch nicht).

Hierzu meldest Du Dich zunächst unter account.microsoft.com an Deinem Konto an und klickst auf “Sicherheit”. Auf der sich nun öffnenden Seite klickst Du auf “Erweiterte Sicherheitsoptionen”.

Passkey für das Microsoft-Konto einrichten - Schritt 1

Alle bereits konfigurierten Sicherheitsverfahren werden jetzt aufgelistet. Das ist übrigens eine gute Gelegenheit, um zu überprüfen, ob man eine Telefonnummer und eine alternative E-Mail-Adresse hinterlegt hat. Das ist wichtig, sollte man den Zugang zu seinem Konto aus welchem Grund auch immer verlieren.

Jetzt folgt ein Klick auf “Neue Möglichkeit zur Anmeldung oder Verifizierung hinzufügen”. Aus der sich öffnenden Liste wird “Windows-PC verwenden” ausgewählt.

Passkey für das Microsoft-Konto einrichten - Schritt 2

Daraufhin folgt die Aufforderung, Windows Hello zu konfigurieren.

Passkey für das Microsoft-Konto einrichten - Schritt 3

Nicht verwirren lassen, der Dialog erscheint auch dann, wenn Windows Hello bereits eingerichtet ist. In diesem Fall muss man nur noch bestätigen und alles ist erledigt. Andernfalls muss man die Erkennung per Gesicht oder Fingerabdruck (sofern verfügbar) konfigurieren oder eine PIN vergeben.

Wenn alles fertig eingerichtet ist, wird es Zeit für einen Test. Sobald Du Dich das nächste Mal bei Microsoft anmelden musst, gibst Du in der Anmeldemaske überhaupt nichts ein, sondern klickst auf “Anmeldeoptionen” und dann auf “Gesichtserkennung, Fingerabdruck, PIN oder Sicherheitsschlüssel”. Je nach Verfahren startet anschließend zum Beispiel die Gesichtserkennung, und bei Erfolg ist man angemeldet. Das funktioniert übrigens mit jedem beliebigen Browser.

Passkey für das Microsoft-Konto einrichten -erfolgreiche Anmeldung

Es gibt viele Online-Dienste, welche die Anmeldung per Passkey ermöglichen, in aller Regel findet man die Option in den Kontoeinstellungen unter “Sicherheit”.

Die unter Windows 11 eingerichteten Passkeys findet man in den PC-Einstellungen unter Konten / Hauptschlüsseleinstellungen. Um einen zuvor eingerichteten Login per Passkey wieder zu löschen, klickt man auf die drei Punkte und wählt “Hauptschlüssel löschen”.

Verwaltung von Passkeys unter Windows 11


Hinweis: Der Artikel wird möglicherweise nicht vollständig angezeigt, eingebettete Medien sind in dieser Vorschau beispielsweise nicht zu sehen.

Artikel im Blog lesen
 
Anzeige
Die Entwickler der Forensoftware haben sich bislang noch nicht dazu geäußert, ob und wann sie das unterstützen wollen.
Es gibt ein Plugin dafür, aber ich halte nichts davon, eine sicherheitsrelevante Funktion über eine Drittanbieterlösung zu realisieren.
 
Ist ja gut und schön. Aber was bringt mir das bei zwei Windows- und einem Linux-PC, zumal das Verfahren ja noch lange nicht überall angeboten wird? Das gibt doch nur ein mittleres Durcheinander: Auf den Windows-PCs mal mit Passkey, mal mit -wort. Auf dem Linux-PC immer mit Passwort (oder gibt's da auch schon Passkeys?). Und dann mehrfach hinterlegen... - nein, danke. Irgendeine Seite vergisst man bestimmt, und natürlich wird gerade die unterwegs am Laptop gebraucht werden.

Ich bleibe beim Firefox mit seiner prima funktionierenden Synchronisation.
 
Passkey hat mich noch nicht wirklich überzeugt. Wenn ich für irgendeine Seite Passkey aktiviert habe und mich von einem noch unbekannten Rechner anmelden möchte, was dann?

Was passiert wenn sich meine Handynummer ändert und ich warum auch immer vergesse diese bei Passkey zu ändern und ich dann irgendwann einmal den Zuhang zu Passkey verliere? Wer kann mir dann den Zugang zurcüsetzen?
 
Ja, das sind völlig neue Risiken. Es kam ja noch nie vor, dass jemand sein Passwort verloren hat und auch nicht mehr im Besitz der Mailadresse war, die bei der Anmeldung verwendet wurde. Gegen Schlamperei gibt es keine Absicherung ;).
 
Naja, eine Passwort vergessen Funktion gibt es bei Passkey nicht, bzw. ich brauche meine hinterlegte Handynummer oder alternative Email Adresse. Ich finde das ist nicht zu weit hergeholt, dass sich nach 5 Jahren mal die hinterlegten Daten geändert haben. Kann man jetzt Schlamperei nennen, wenn man vergessen hat auch dort die Daten zu ändern. Am Ende hat man sich so eben sehr schnell ausgesperrt.

Die Frage ist glaube ich berechtigt, wie man in so einem Fall an seinen Login wieder ran kommt. Egal ob Schlamperei oder nicht. Der entscheidende Unterschied ist, in der Firma rufe ich in so einem Fall halt den Helpdesk an und die setzen mir das dann zurück. Ich wage einmal zu behaupten, dass so etwas bei Passkey nicht vorgesehen ist, wird ähnlich sein wie im Meta Konzern mit Facebook oder Instagramm, dort gibt es auch keine Möglichkeit den Support per Mail oder Telefon zu erreichen.
 
Klar, darum ist es so wichtig, dass man bei den Online-Konten seine Wiederherstellungsinformationen auf dem aktuellen Stand hält. Bei den meisten Diensten, die Passkey unterstützen, bleibt die Anmeldung per Kennwort als Option erhalten - es geht ja nur darum, dass man es möglichst nicht mehr verwendet. Mit Passkey kommt letztlich eine zusätzliche Option hinzu, man verzichtet im Gegenzug auf nichts.
Bislang kenne ich es nur von Microsoft, dass man sein Kennwort komplett aus dem Konto entfernen kann. Das habe sogar ich mich bislang nicht getraut, obwohl ich es schon lange nirgends mehr eingegeben habe.
 
Im Prinzip haben wir es mit dem typischen Henne-Ei-Problem zu tun. Solange Passkeys nicht in der Fläche weit verbreitet ist, wird es nicht von der Masse verwendet. Wenn es nicht in der Masse verbreitet ist, steigen viele Dienste nicht darauf um.
Solche Dilemmas kann man eigentlich nur durch Zwang auflösen, was man natürlich auch nicht will.
 
Nein, das ist ja gerade nicht der Sinn dahinter. Der Passkey ist ein Schlüssel, der mit dem jeweiligen Gerät verknüpft ist. Er soll nur auf und mit diesem Gerät funktionieren - sonst kann man ja gleich beim Passwort bleiben.
Ein nur in einer Hardware gespeicherte Key ist sicher - so sicher daß man sich bei einem Problem selbst ausgesperrt hat.
In der Praxis also völlig untauglich als alleinige Zugangsmöglichkeit.

Daher werben Google, Microsoft, Apple damit, die Keys doch auf ihren Servern zu speichern.
Synchronisierbar mit mehreren Geräten.
Also praxistauglich.
Leider hat man sich dann komplett an den Anbieter gebunden - denn die Schlüssel sind Stand heute afaik nicht exportierbar und damit nicht zu sichern. Ein sehr großes Risiko, das die Anbieter natürlich verschweigen.




Klar, darum ist es so wichtig, dass man bei den Online-Konten seine Wiederherstellungsinformationen auf dem aktuellen Stand hält.
Wenn MS dein Konto löscht oder sperrt hilft dir das alles nichts. Alle Passkeys sind weg. Wenn das der einzige Weg zur Anmeldung ist sind alle Accounts die daran hängen verloren!

Im MS Konto gespeicherte Passkeys können nicht exportiert bzw. gesichert werden!


Edit: Ich konnte leider nicht herausfinden ob Passkeys in einem Microsoft Account gespeichert werden können. Google und Apple bieten diesen Service.
In dem Einstellungs-Screenshot von Windows 11 oben ist tatsächlich nur von Schlüsseln auf dem Gerät die Rede - und die sind bei einem Geräteproblem unwiederbringlich verloren.
 
Zuletzt bearbeitet:
Meinen Bitlocker-Recovery-Key kann ich ausdrucken und mit anderen Daten in KeePass auf einem verschlüsselten USB-Stick speichern, beides in des Safe legen.
Passkey muss das auch können, sonst sehe ich darin keinen Sinn.
Es kommt nichts in die Cloud, weder MS noch Google noch Apple.
 
Oben