Eine Anmeldung von Anfang bis Ende
Ein Smartphone, und Passwörter sind kein Teil des Arbeitsalltags mehr. Mitarbeitende erreichen Windows-Arbeitsplätze und die dahinterliegenden Webanwendungen mit einem Tippen — das nimmt Angreifern die Zugangsdaten, die sie abphishen würden, und dem Helpdesk das Ticket, das auf ein vergessenes Passwort folgt.
Auch Systeme, die nie Single Sign-on gelernt haben, kommen mit: Hideez AuthShield stellt denselben passwortlosen Login vor ältere Webanwendungen, damit der Abschied vom Passwort nicht bei der modernen Hälfte der Landschaft endet.
Wie Mitarbeitende sich an- und abmelden

1. Arbeitsplatz entsperren
Ein QR-Code auf dem Sperrbildschirm, ein Bluetooth-Tippen in Reichweite oder ein NFC-Aufkleber am Gerät.

2. Bei Webdiensten anmelden
SAML- und OIDC-Anwendungen öffnen sich nach einer Bestätigung auf dem Smartphone.

3. Einmalcode ergänzen
Wenn ein Dienst einen Einmalcode verlangt, kommt er aus derselben App.

4. Weggehen, es sperrt
Der Bildschirm sperrt sich selbst, sobald das Smartphone die Bluetooth-Reichweite verlässt.
Ältere Websysteme, die Single Sign-on nie unterstützt haben, sind ebenfalls abgedeckt — Hideez AuthShield stellt denselben passwortlosen Login davor.
Wie die einzelnen Anmeldemethoden arbeiten
Wie Mitarbeitende Windows mit dem Smartphone entsperren, die dahinterliegenden Webanwendungen erreichen und weiterarbeiten, wenn das Netz einmal nicht mitspielt.



Der Sperrbildschirm zeigt einen QR-Code. Die Mitarbeiterin scannt ihn in der App und bestätigt die Anfrage. Dieser Weg funktioniert an jedem Arbeitsplatz mit installierter Hideez Client App.
Die Mitarbeiterin öffnet die App neben dem Gerät, wählt es aus der Liste und tippt auf das Bluetooth-Symbol. Beide Geräte brauchen Bluetooth 5.
Ein NFC-Tag am Arbeitsplatz. App per Fingerabdruck entsperren, das Smartphone an den Tag halten, und die Sitzung öffnet sich. Gemacht für Geräte, die viele Male am Tag den Nutzer wechseln.



SAML- und OIDC-Anwendungen bieten „Mit Hideez Authenticator anmelden“ an. Die Mitarbeiterin scannt den Code auf dem Bildschirm und bestätigt auf dem Smartphone.
Wo ein Passwort weiterhin nötig ist, erfolgt die Bestätigung auf dem eigenen Gerät der Mitarbeiterin statt in einem Feld auf der Seite.
Teilt sich ein Team ein Dienstkonto, listet die App die Konten auf, die diese Person öffnen darf, und hält fest, wer es genutzt hat.


Keine Verbindung zum Server, trotzdem niemand ausgesperrt: die App erzeugt einen Einmalcode für genau diesen Arbeitsplatz.
Gehört ein Arbeitsplatz weder zu Active Directory noch zu Entra ID, meldet die App die Mitarbeiterin trotzdem an. Das Passwort bleibt in der App auf dem Smartphone.
Jede Anmeldung trägt einen Namen
Eine Konsole gibt Arbeitsplätze frei, vergibt Anmeldemethoden und sperrt ein verlorenes Smartphone aus. Zurück kommt der Nachweis unten — jede Arbeitsplatzsitzung der Person zugeordnet, die sie geöffnet hat, gemeinsame Konten eingeschlossen.
| Beginn↓ | Ende | Mitarbeiter | Arbeitsplatz | Sitzung |
|---|---|---|---|---|
| 14.08.2026 09:02 | Active | Emma Wilson | WS-LINE-07 | shift01 |
| 14.08.2026 07:41 | 14.08.2026 08:58 | James Carter | WS-LINE-07 | shift01 |
| 14.08.2026 07:15 | 14.08.2026 07:39 | Michael Brown | WS-STOCK-02 | m.brown |
| 13.08.2026 18:20 | 13.08.2026 18:22 | Olivia Davis | WS-TILL-11 | till01 |
| 13.08.2026 08:48 | 13.08.2026 18:16 | Sophia Miller | WS-BACKOFFICE | office01 |
- Anmeldungen am Arbeitsplatz und im Web landen in einem Protokoll — unter der Person statt unter dem gemeinsamen Windows-Profil
- Auch die automatischen Sperren beim Weggehen werden erfasst, sodass jede Sitzung ein Ende hat und nicht nur einen Anfang
- Exportfertige Nachweise für die Vorgaben, die je nach Branche und Region gelten
Was sich für IT-Teams ändert
Keine Passwörter an gemeinsam genutzten Arbeitsplätzen
Mitarbeitende melden sich mit dem Smartphone an, das sie ohnehin dabeihaben. Nichts zu rotieren, nichts am Monitor klebend, nichts um 7 Uhr morgens zurückzusetzen.
Keine Hardware zum Kaufen oder Ersetzen
Keine Token, keine Karten, keine Lesegeräte. Eintritt und Austritt werden zum Eintrag in der Konsole statt zur Geräteübergabe.
Namentlicher Zugriff auf gemeinsame Konten
Mehrere Personen, ein Windows-Konto — und ein Protokoll, das trotzdem sagt, wer die Sitzung wann geöffnet hat.
Sitzungen, die sich selbst beenden
Der Arbeitsplatz sperrt, sobald das Smartphone die Bluetooth-Reichweite verlässt. Unbeaufsichtigte Sitzungen sind kein Auditbefund mehr.
Im Vergleich
Drei Authenticator-Apps — und die Unterschiede zeigen sich am Arbeitsplatz. Teams, die Okta Verify oder Duo Mobile ablösen, kommen meist wegen der zweiten Hälfte dieser Liste.
| Hideez Authenticator | Microsoft Authenticator | Duo Mobile | |
|---|---|---|---|
| Anmeldung am Windows-Sperrbildschirm | Ja — QR-Code, Bluetooth oder NFC-Tag | Nein — Windows-Anmeldung läuft über Windows Hello | Ja — zweiter Faktor oder Passwordless for OS Logon |
| Anmeldung per Bluetooth-Näherung | Ja | Nein | Nein |
| Sperrt den Arbeitsplatz beim Weggehen | Ja, über Bluetooth | Nein | Nein |
| Anmeldung per NFC-Tag am Gerät | Ja, mit einem NFC-Aufkleber | Nein | Nein |
| Gemeinsame Konten an gemeinsam genutzten Geräten | Ja, pro Mitarbeitendem protokolliert | Nein | Nein |
| Anmeldung, wenn der Arbeitsplatz offline ist | Ja, Offline-Codes | Nur Codes, keine Arbeitsplatzanmeldung | Ja, Offline-Zugangscodes |
| Verwahrt ein Legacy-Passwort für den Arbeitsplatz | Ja, in der App auf dem Smartphone | Autofill 2025 eingestellt | Nein |
| TOTP-Generator für Dienste anderer Anbieter | Ja | Ja | Ja |
| SAML / OIDC Single Sign-on | Ja, Hideez tritt als IdP auf | Über Microsoft Entra ID | Ja, Duo Single Sign-On |
Verglichen im August 2026 anhand öffentlich dokumentierter Funktionen. Duo ergänzt den Windows-Passwortlogin um einen zweiten Faktor und bietet außerdem passwortlosen OS-Logon; Näherung, NFC und das Verhalten bei gemeinsamen Konten sind das, was Hideez darüber hinaus mitbringt.
Referenzen
Wo Hideez bereits läuft
Behörden, produzierende Unternehmen und Betreiber kritischer Infrastruktur setzen Hideez Workforce Identity ein — mit der App, mit Hardware-Keys oder mit beidem.
Fragen aus IT-Teams
Ist Hideez Authenticator kostenlos?
Die App lässt sich in beiden Stores kostenlos herunterladen. Der Einsatz im Unternehmen gehört zu einem Hideez Workforce Identity Abonnement, das mit einer kostenlosen Testphase beginnt.
Funktioniert sie ohne Hideez Workforce Identity?
Nein. Die App authentifiziert gegen den Hideez-Tenant der Organisation, der Tenant ist also die Voraussetzung. Sie ist eine Komponente der Plattform und kein eigenständiger Authenticator: im Tenant liegen die passwortlose MFA-Richtlinie, die Freigaben der Arbeitsplätze und die Audit-Einträge.
Welche Smartphones werden unterstützt?
iOS 14 oder neuer und Android 8 oder neuer. Näherungsanmeldung, automatische Sperre beim Weggehen und NFC Tap & Go brauchen zusätzlich Bluetooth 5 auf dem Smartphone und am Arbeitsplatz.
Was muss am Arbeitsplatz installiert werden?
Die Hideez Client App, unter Windows 10 (Build 1709 oder neuer), Windows 11 oder Windows Server 2022, 64-Bit. Sie kommt als .exe oder als .msi für die Verteilung per Gruppenrichtlinie.
Können sich Mitarbeitende anmelden, wenn ein Arbeitsplatz keine Verbindung zum Server hat?
Ja. Die App erzeugt einen Offline-Einmalcode für dieses Gerät, den die Mitarbeiterin am Sperrbildschirm eingibt.
Wie funktioniert die automatische Sperre beim Weggehen?
Der Arbeitsplatz hält per Bluetooth Ausschau nach dem Smartphone und sperrt die Sitzung, sobald es die Reichweite verlässt oder Bluetooth ausgeschaltet wird. Die App hat außerdem eine Schaltfläche zum Sperren des Arbeitsplatzes.
Brauchen wir NFC-Lesegeräte?
Nein. Tap & Go nutzt NTAG216-Aufkleber an den Geräten, Tags für wenige Cent. Das Smartphone liest den Tag, um den Arbeitsplatz zu erkennen, und die Anmeldung läuft über Bluetooth.
Kann Endpoint-Security die Anmeldung per Bluetooth oder NFC blockieren?
Ja, das kommt vor. Software, die Bluetooth-5-Advertising blockiert, verhindert die Anmeldung per Näherung und per NFC — Palo Alto Cortex XDR ist ein dokumentiertes Beispiel. Die Anmeldung per QR-Code ist davon nicht betroffen, sodass einem Arbeitsplatz immer ein passwortloser Weg bleibt.
Wo werden Passwörter gespeichert?
Die passwortlose Anmeldung erzeugt gar keine. Wo ein Arbeitsplatz weiterhin eines braucht, liegt es in der App auf dem Smartphone der Mitarbeiterin hinter PIN und Biometrie, und auf dem Server entsteht keine Passwortdatenbank.
Was passiert, wenn jemand das Smartphone verliert?
Eine Administratorin entfernt diese Anmeldemethode aus dem Profil der Person, wodurch sich das verlorene Gerät nicht mehr anmelden kann, und verschickt eine neue Einladung zur Registrierung.
Kann ein Smartphone mehrere Konten oder Tenants führen?
Ja. Eine App führt mehrere Konten auf demselben oder auf verschiedenen Hideez-Servern, mit einer Kontoauswahl, sobald mehr als eines infrage kommt.
Ist Hideez Authenticator eine Alternative zu Microsoft Authenticator?
Bei MFA für Microsoft-Konten überschneiden sich beide. Hideez ergänzt das, was am Arbeitsplatz passiert: Windows per QR-Code, Bluetooth oder NFC-Tag entsperren, das Gerät sperren, wenn die Person weggeht, gemeinsame Konten öffnen und weiterarbeiten, während der Arbeitsplatz offline ist.
Lässt sie sich zentral verteilen?
Die App kommt aus den öffentlichen Stores und lässt sich über jedes MDM ausrollen. Der Windows-Client wird mit dem .msi-Paket per Gruppenrichtlinie verteilt.
Ist das ein Passkey oder ein FIDO2-Authenticator?
Hideez Authenticator ist die eigene Unternehmens-Authentifizierungsmethode von Hideez. Passkeys und FIDO-Sicherheitsschlüssel sind eigenständige Anmeldemethoden innerhalb derselben Plattform, und Mitarbeitende können sie neben der App nutzen.
Ist Hideez Authenticator phishing-resistente MFA?
Nach der Definition von CISA und NIST bedeutet phishing-resistente MFA FIDO2/WebAuthn oder PIV. Hideez Authenticator nutzt ein eigenes Protokoll — die ehrliche Antwort lautet also: es nimmt das Passwort weg, das ein Angreifer abphishen würde, und verlagert die Bestätigung auf das eigene Gerät der Mitarbeitenden. Wo eine Vorgabe ausdrücklich phishing-resistente MFA verlangt, stellt dieselbe Plattform Passkeys und FIDO-Sicherheitsschlüssel aus, und Mitarbeitende können beides tragen.
Wie verhält es sich zu Windows Hello?
Windows Hello meldet eine Person mit Fingerabdruck oder Gesicht an dem Gerät an, vor dem sie steht. Hideez Authenticator deckt ab, was Hello nicht leistet: ein Zugang für jeden gemeinsam genutzten Arbeitsplatz, eine Sitzung, die sich beim Weggehen sperrt, die Anmeldung an gemeinsamen Konten und Zugriff, wenn das Gerät offline ist. Beides kann in derselben Flotte laufen.
Im Einsatz an echten Arbeitsplätzen
Ein kurzer Termin mit unserem Team: wir richten einen Tenant ein, installieren den Windows-Client auf einem Gerät und melden uns vom Smartphone an. Bringen Sie das Szenario mit, auf das es ankommt — gemeinsam genutzte Terminals, Standorte mit wackliger Verbindung oder ein Microsoft Authenticator, der weiter reichen sollte.




