Enterprise-Passkeys für sichere passwortlose Authentifizierung

Hideez Enterprise-Passkeys

Passwörter bleiben ein erhebliches Risiko für Unternehmenssysteme. Enterprise-Passkeys ersetzen wiederverwendbare Geheimnisse durch Zugangsdaten, die durch ein genehmigtes Gerät oder einen Sicherheitsschlüssel geschützt sind. Sie reduzieren Phishing- und Passwort-Wiederverwendungsrisiken und bieten Mitarbeitenden gleichzeitig ein schnelleres Anmeldeerlebnis. Die IT kann sie einführen, ohne die gesamte Authentifizierungsinfrastruktur zu ersetzen.

Was sind Enterprise-Passkeys?

Ein Passkey ist ein FIDO2/WebAuthn-Credential, das auf Public-Key-Kryptografie basiert. Der Dienst speichert einen öffentlichen Schlüssel, während der private Schlüssel durch ein Gerät, einen Credential-Manager oder einen Sicherheitsschlüssel geschützt bleibt und Anmelde-Challenges signiert, ohne übertragen zu werden.

Passkeys können geräte-gebunden oder zwischen vertrauenswürdigen Geräten synchronisiert sein. Passkeys für Unternehmen bringen diese Technologie unter organisatorische Kontrolle, einschließlich Regeln für Registrierung, Wiederherstellung und Widerruf.

Wie Enterprise-Passkeys den Unternehmenszugriff sichern

Passwortangriffe hängen davon ab, ein wiederverwendbares Geheimnis zu erlangen. Passkeys entfernen dieses Geheimnis. Der Authenticator signiert Anfragen nur für den legitimen Dienst, sodass eine betrügerische Domain keine gültige Signatur dafür erhalten kann.

Für ein Unternehmen reduziert dies mehrere häufige Risiken:

  • Mitarbeitende können Passwörter, die sie nicht mehr besitzen, weder wiederverwenden noch preisgeben

  • Ein kompromittierter Dienst speichert einen öffentlichen Schlüssel statt eines wiederverwendbaren Geheimnisses

  • Lokale PINs und biometrische Daten verifizieren den Nutzer, ohne an den Dienst gesendet zu werden

  • Verlorene Zugangsdaten können über einen kontrollierten Prozess widerrufen und ersetzt werden

  • Passwort-Resets und der damit verbundene Helpdesk-Aufwand können reduziert werden

Enterprise-Passkeys im Vergleich zu Passwörtern und traditioneller MFA

Kriterium

Passwörter

Traditionelle MFA

Enterprise-Passkeys

Phishing-Resistenz

Niedrig

Abhängig von der Methode

Hoch mit FIDO2/WebAuthn

Wiederverwendbares Geheimnis

Ja

Behält häufig ein Passwort bei

Kein Passwort oder gemeinsames Geheimnis

Wiederverwendung von Zugangsdaten

Häufig

Weiterhin möglich

Nicht zutreffend

Nutzererlebnis

Passworteingabe und -wiederherstellung

Passwort plus ein weiterer Schritt

PIN, biometrische Prüfung oder Sicherheitsschlüssel

Wiederherstellung

Passwort-Reset

Passwort- und Faktor-Wiederherstellung

Kontrollierte Neuregistrierung oder Backup-Authenticator

Traditionelle MFA umfasst viele Methoden. SMS, TOTP und einige Push-Verfahren können weiterhin gephisht werden, während FIDO2-Sicherheitsschlüssel einen phishing-resistenten Schutz ähnlich wie Passkeys bieten.

Wie Enterprise-Passkeys funktionieren

Bei der Registrierung erstellt ein genehmigter Authenticator ein Schlüsselpaar für die Anwendung oder den Identity Provider. Der öffentliche Schlüssel wird beim Dienst registriert, während der private Schlüssel durch den Authenticator geschützt bleibt.

Bei der Anmeldung sendet der Dienst eine Challenge. Nach lokaler Nutzerverifizierung signiert der Authenticator diese. Der Dienst prüft die Signatur mit dem öffentlichen Schlüssel und gewährt Zugriff, wenn die Richtlinienanforderungen erfüllt sind. Biometrische Daten verbleiben auf dem Gerät.

Anwendungen müssen WebAuthn direkt unterstützen oder sich auf einen kompatiblen Identity Provider über SSO verlassen. Passkeys funktionieren nicht automatisch mit jeder Anwendung ohne eine entsprechende Integration.

So führen Sie Passkeys in Ihrem gesamten Unternehmen ein

Ein Rollout von Passkeys für Unternehmensumgebungen sollte einem kontrollierten Prozess folgen:

  1. Identifizieren Sie Anwendungen, die FIDO2/WebAuthn direkt oder über SSO unterstützen.

  2. Wählen Sie genehmigte Authenticators aus, etwa verwaltete Geräte oder externe FIDO2-Schlüssel.

  3. Definieren Sie Richtlinien für Registrierung, Wiederherstellung, Widerruf und Backup.

  4. Führen Sie einen Pilotversuch mit einer repräsentativen Gruppe durch und testen Sie die Wiederherstellung bei verlorenen Geräten.

  5. Verbinden Sie Passkeys über den Identity Provider mit berechtigten Nutzern und Anwendungen.

  6. Erweitern Sie die Bereitstellung nach Abteilung oder Risikostufe.

  7. Überprüfen Sie Passwort- und OTP-Fallbacks, die die Phishing-Resistenz schwächen könnten.

  8. Überwachen Sie Registrierungs-, Authentifizierungs-, Wiederherstellungs- und Zugriffsereignisse.

Enterprise-Passkeys für die Workforce-Authentifizierung

Passkeys für Unternehmen können mehrere Workforce-Szenarien unterstützen:

  • Remote-Mitarbeitende. Nutzer können sich von genehmigten Geräten aus authentifizieren, ohne Passwörter zu senden.

  • Gemeinsam genutzte Workstations. Mitarbeitende können tragbare Sicherheitsschlüssel oder geräteübergreifende Passkeys anstelle eines gemeinsamen Passworts verwenden.

  • Privilegierte Nutzer. Geräte-gebundene Passkeys oder Sicherheitsschlüssel schützen sensible Konten.

  • Auftragnehmer. Zugangsdaten, die verwalteten Identitäten zugeordnet sind, können widerrufen werden, wenn der Zugriff nicht mehr erforderlich ist.

  • Eingeschränkte Arbeitsplätze. Hardware-Keys unterstützen Standorte, an denen private Smartphones untersagt sind.

  • Cloud-Anwendungen. Eine einzige Passkey-Anmeldung bei einem Identity Provider kann genehmigte Dienste über SSO öffnen.

Diese Szenarien machen Passkeys zu einem Teil des Workforce-Zugriffsmanagements, einschließlich Lifecycle-Kontrollen, Anwendungszugriff und Audit-Transparenz.

Wie sich Enterprise-Passkeys in Ihren bestehenden Identity-Stack einfügen

Passkeys erfordern nicht zwangsläufig, dass eine Organisation ihre IAM-Umgebung neu aufbaut. Die Kompatibilität hängt vom Identity Provider, den Anwendungen, Geräten und bereits genutzten Protokollen ab.

Viele Identity Provider unterstützen FIDO2/WebAuthn. Ein Nutzer kann sich mit einem Passkey authentifizieren und autorisierte Anwendungen über passwortloses Single Sign-On öffnen. SAML 2.0 oder OpenID Connect ermöglicht es Anwendungen, diesem Ergebnis zu vertrauen.

Passkeys können neben bestehender MFA bestehen und MFA-Anforderungen erfüllen, wenn Besitz mit lokaler Nutzerverifizierung kombiniert wird. Sie funktionieren auch in unterstützten Microsoft-Entra-ID-Szenarien.

Anwendungen können WebAuthn direkt unterstützen oder Identitäten über SSO erhalten. Legacy-Systeme benötigen möglicherweise ein Gateway. Bestehende Verzeichnisse und Gruppenzuweisungen können oft erhalten bleiben, vorbehaltlich Kompatibilität und Wiederherstellungsplanung.

Warum Hideez für Enterprise-Passkeys wählen?

Hideez bringt Passkeys in eine Workforce-Identity-Plattform. Hideez Server zentralisiert Nutzer, Integrationen, Authentifizierungsrichtlinien und Audit-Transparenz, mit Cloud-, Private-Cloud- und On-Premises-Bereitstellung.

Mitarbeitende können genehmigte Gerätemethoden oder FIDO-zertifizierte Sicherheitsschlüssel verwenden. Hideez unterstützt außerdem SSO, mobile Authentifizierung, Windows-Zugriff und kompatible Legacy-Webanwendungen. Organisationen, die Passkeys für Unternehmensumgebungen einführen, können daher Methoden beibehalten, die von bestehenden Systemen weiterhin benötigt werden.

FAQ

Was sind Enterprise-Passkeys?

Enterprise-Passkeys sind FIDO2/WebAuthn-Zugangsdaten, die für die Workforce-Authentifizierung unter Unternehmensrichtlinien verwendet werden. Sie ersetzen Passwörter durch Public-Key-Kryptografie und können über eine kompatible Identity-Plattform verwaltet werden.

Sind Passkeys für Unternehmen sicher?

Ja, mit geeigneten Richtlinien für Registrierung, Wiederherstellung und Widerruf. Passkeys entfernen wiederverwendbare Passwörter und halten private Schlüsseloperationen innerhalb eines genehmigten Authenticators.

Sind Enterprise-Passkeys phishing-resistent?

Ja. Die FIDO2/WebAuthn-Authentifizierung ist an die legitime Website oder den Dienst gebunden, sodass eine betrügerische Domain keine gültige Signatur für die echte erhalten kann.

Können Enterprise-Passkeys mit SSO und bestehenden Identity Providern funktionieren?

Ja, sofern der Provider FIDO2/WebAuthn oder eine kompatible Integration unterstützt. Der Nutzer authentifiziert sich mit einem Passkey, und SSO gewährt Zugriff auf autorisierte Anwendungen.

Können Remote-Mitarbeitende Passkeys nutzen?

Ja. Remote-Mitarbeitende können Plattform-Passkeys, geräteübergreifende Authentifizierung oder genehmigte Sicherheitsschlüssel verwenden. Ihr Standort ändert den kryptografischen Prozess nicht.

Eignen sich Passkeys für kleine und große Unternehmen?

Ja. Passkeys für Unternehmen können einige wenige kritische Konten oder eine große Belegschaft schützen. Die Richtlinien sollten zur Größe und zum Risikoprofil der Organisation passen.