Eine Anmeldung mit dem mobilen Authenticator von Anfang bis Ende
Ein Smartphone, und Passwörter sind kein Teil des Arbeitsalltags mehr. Mitarbeitende erreichen Windows-ArbeitsplĂ€tze und die dahinterliegenden Webanwendungen mit einem Tippen â das nimmt Angreifern die Zugangsdaten, die sie abphishen wĂŒrden, und dem Helpdesk das Ticket, das auf ein vergessenes Passwort folgt.
Auch Systeme, die nie Single Sign-on gelernt haben, kommen mit: Hideez AuthShield stellt denselben passwortlosen Login vor Àltere Webanwendungen, damit der Abschied vom Passwort nicht bei der modernen HÀlfte der Landschaft endet.
Wie Mitarbeitende sich mit der Authentifizierungs-App an- und abmelden

1. Arbeitsplatz entsperren
Ein QR-Code auf dem Sperrbildschirm, ein Bluetooth-Tippen in Reichweite oder ein NFC-Aufkleber am GerÀt.

2. Bei Webdiensten anmelden
Integrierte SAML- und OIDC-Anwendungen öffnen sich, sobald die Anmeldeanfrage auf dem Smartphone bestÀtigt wird.

3. Einmalcode ergÀnzen
Wenn ein Dienst einen Einmalcode verlangt, kommt er aus derselben MFA-App.

4. Weggehen, es sperrt
Der Bildschirm sperrt sich selbst, sobald das Smartphone die Bluetooth-Reichweite verlÀsst.
Ăltere Websysteme, die Single Sign-on nie unterstĂŒtzt haben, sind ebenfalls abgedeckt â Hideez AuthShield stellt denselben passwortlosen Login davor.
Wie die einzelnen Anmeldemethoden der mobilen Authenticator-App von Hideez funktionieren
Wie Mitarbeitende Windows mit einem mobilen Authenticator auf dem Smartphone entsperren, die dahinterliegenden Webanwendungen erreichen und weiterarbeiten, wenn das Netz einmal nicht mitspielt.



Der Sperrbildschirm zeigt einen QR-Code. Die Mitarbeiterin scannt ihn in der App und bestÀtigt die Anfrage.
Die Mitarbeiterin öffnet die mobile Authenticator-App neben dem GerĂ€t und tippt auf âEntsperrenâ.
Mitarbeitende halten das Smartphone an einen NTAG216-NFC-Aufkleber, um die Workstation zu entsperren. Gemacht fĂŒr gemeinsam genutzte PCs, an denen im Lauf des Tages mehrere Personen arbeiten.



Hideez Authenticator bietet QR-basierten passwortlosen Zugang zu Web-Apps, die ĂŒber SAML 2.0 oder OIDC angebunden sind. FĂŒr Legacy-Anwendungen ohne native SSO-UnterstĂŒtzung lĂ€sst sich derselbe Anmeldeablauf ĂŒber Hideez AuthShield erweitern.
Passwortlose MFA verzichtet vollstĂ€ndig auf das Passwort und prĂŒft die Person ĂŒber zwei unabhĂ€ngige Faktoren. Da es kein gemeinsames Geheimnis gibt, das Mitarbeitende kennen oder eingeben mĂŒssten, bleibt Angreifern nichts zum Erraten, Stehlen oder Abgreifen per Phishing und Social Engineering.
Teilt sich ein Team ein Dienstkonto, listet die App die Konten auf, die diese Person öffnen darf, und hÀlt fest, wer es genutzt hat.


Hat die Workstation keine Internetverbindung, melden sich Nutzer mit einem Einmalcode an, statt einen QR-Code zu scannen. Auch die Anmeldung per Bluetooth und NFC funktioniert offline weiter.
Die Authentifizierungs-App arbeitet auĂerdem als Standard-TOTP-Authenticator und erzeugt Einmalcodes fĂŒr Konten mit TOTP-basierter 2FA â unabhĂ€ngig von den SSO-Integrationen von Hideez.
Vorteile der mobilen Hideez Authenticator-App fĂŒr Ihr Unternehmen
ProduktivitÀt der Belegschaft steigern
Weniger Reibung durch Passwörter und weniger Verzögerungen bei der tĂ€glichen Anmeldung. Hideez Authenticator ist eine Multi-Faktor-Authentifizierungs-App fĂŒr schnelle, passwortlose Authentifizierung an Workstations und in GeschĂ€ftsanwendungen: Mitarbeitende erreichen die Ressourcen, die sie brauchen, ohne wiederholte Passworteingabe und manuelle Verifizierungsschritte. Mit weniger Passwort-Resets und Unterbrechungen bleibt den Teams mehr Zeit fĂŒr produktive Arbeit.
Credential-Risiken mit flexibler Sicherheit ausschalten
Der Diebstahl von Credentials bleibt ein groĂes Risiko fĂŒr Unternehmen. Hideez Authenticator ist eine sichere Authentifizierungs-App, die MobilgerĂ€te per GerĂ€tebindung zu sicheren Authenticators macht â und dieselbe Plattform ergĂ€nzt FIDO2- und Passkey-UnterstĂŒtzung fĂŒr phishing-resistente Authentifizierung. Anmeldungen sind an autorisierte GerĂ€te gebunden, was das Risiko gestohlener Credentials, MFA-Fatigue und unbefugter Zugriffe auf Ihre Unternehmensanwendungen senkt.
Compliance und Audit-Bereitschaft vereinfachen
UnterstĂŒtzen Sie Compliance-Anforderungen mit stĂ€rkerer Authentifizierung und Zugriffskontrolle. Hideez Authenticator hilft Unternehmen, ihre Authentifizierungspraxis an Rahmenwerken und Vorgaben wie PCI DSS, HIPAA, GDPR und NIS2 auszurichten. Weil jede Person bei der Anmeldung einzeln verifiziert wird â auch an gemeinsam genutzten Workstations â, entstehen klare Authentifizierungsnachweise und genauere Audit-Trails fĂŒr Sicherheits- und Compliance-PrĂŒfungen.
Jede Anmeldung trÀgt einen Namen
Eine Konsole gibt ArbeitsplĂ€tze frei, vergibt Anmeldemethoden und sperrt ein verlorenes Smartphone aus. ZurĂŒck kommt der Nachweis unten â jede Arbeitsplatzsitzung der Person zugeordnet, die sie geöffnet hat, gemeinsame Konten eingeschlossen.
| Beginn↓ | Ende | Mitarbeiter | Arbeitsplatz | Sitzung |
|---|---|---|---|---|
| 14.08.2026 09:02 | Active | Emma Wilson | WS-LINE-07 | shift01 |
| 14.08.2026 07:41 | 14.08.2026 08:58 | James Carter | WS-LINE-07 | shift01 |
| 14.08.2026 07:15 | 14.08.2026 07:39 | Michael Brown | WS-STOCK-02 | m.brown |
| 13.08.2026 18:20 | 13.08.2026 18:22 | Olivia Davis | WS-TILL-11 | till01 |
| 13.08.2026 08:48 | 13.08.2026 18:16 | Sophia Miller | WS-BACKOFFICE | office01 |
- Anmeldungen am Arbeitsplatz und im Web landen in einem Protokoll â unter der Person statt unter dem gemeinsamen Windows-Profil
- Auch die automatischen Sperren beim Weggehen werden erfasst, sodass jede Sitzung ein Ende hat und nicht nur einen Anfang
- Exportfertige Nachweise fĂŒr die Vorgaben, die je nach Branche und Region gelten
Was sich fĂŒr IT-Teams Ă€ndert
Keine Passwörter an gemeinsam genutzten ArbeitsplÀtzen
Mitarbeitende melden sich mit dem Smartphone an, das sie ohnehin dabeihaben. Nichts zu rotieren, nichts am Monitor klebend, nichts um 7 Uhr morgens zurĂŒckzusetzen.
Keine Hardware zum Kaufen oder Ersetzen
Keine Token, keine Karten, keine LesegerĂ€te. Der Software-Authenticator lĂ€uft auf dem eigenen Smartphone der Mitarbeitenden, und Eintritt und Austritt werden zum Eintrag in der Konsole statt zur GerĂ€teĂŒbergabe.
Namentlicher Zugriff auf gemeinsame Konten
Mehrere Personen, ein Windows-Konto â und ein Protokoll, das trotzdem sagt, wer die Sitzung wann geöffnet hat.
Sitzungen, die sich selbst beenden
Der Arbeitsplatz sperrt, sobald das Smartphone die Bluetooth-Reichweite verlÀsst. Unbeaufsichtigte Sitzungen sind kein Auditbefund mehr.
Der mobile Authenticator im Vergleich
Drei Authenticator-Apps â und die Unterschiede zeigen sich am Arbeitsplatz. Teams, die Okta Verify oder Duo Mobile ablösen, kommen meist wegen der zweiten HĂ€lfte dieser Liste.
| Hideez Authenticator | Microsoft Authenticator | Duo Mobile | |
|---|---|---|---|
| Anmeldung am Windows-Sperrbildschirm | Ja â QR-Code, Bluetooth oder NFC-Tag | Nein â Windows-Anmeldung lĂ€uft ĂŒber Windows Hello | Ja â zweiter Faktor oder Passwordless for OS Logon |
| Anmeldung per Bluetooth-NĂ€herung | Ja | Nein | Nein |
| Sperrt den Arbeitsplatz beim Weggehen | Ja, ĂŒber Bluetooth | Nein | Nein |
| Anmeldung per NFC-Tag am GerÀt | Ja, mit einem NFC-Aufkleber | Nein | Nein |
| Gemeinsame Konten an gemeinsam genutzten GerÀten | Ja, pro Mitarbeitendem protokolliert | Nein | Nein |
| Anmeldung, wenn der Arbeitsplatz offline ist | Ja, Offline-Codes | Nur Codes, keine Arbeitsplatzanmeldung | Ja, Offline-Zugangscodes |
| Verwahrt ein Legacy-Passwort fĂŒr den Arbeitsplatz | Ja, in der App auf dem Smartphone | Autofill 2025 eingestellt | Nein |
| TOTP-Generator fĂŒr Dienste anderer Anbieter | Ja | Ja | Ja |
| SAML / OIDC Single Sign-on | Ja, Hideez tritt als IdP auf | Ăber Microsoft Entra ID | Ja, Duo Single Sign-On |
Verglichen im August 2026 anhand öffentlich dokumentierter Funktionen. Duo ergĂ€nzt den Windows-Passwortlogin um einen zweiten Faktor und bietet auĂerdem passwortlosen OS-Logon; NĂ€herung, NFC und das Verhalten bei gemeinsamen Konten sind das, was Hideez darĂŒber hinaus mitbringt.
Integrationen mit IAM und Identity Providern
Hideez Authenticator arbeitet als Teil von Hideez Workforce Identity und fĂŒgt sich nahtlos in fĂŒhrende IAM-Systeme und Enterprise-Identity-Provider ein. Welche Authentifizierungsmethoden verfĂŒgbar sind, hĂ€ngt von Ihrem Bereitstellungsmodell und Ihrer Konfiguration ab.






























Referenzen
Wo Hideez bereits lÀuft
Behörden, produzierende Unternehmen und Betreiber kritischer Infrastruktur setzen Hideez Workforce Identity ein â mit der App, mit Hardware-Keys oder mit beidem.
Fragen aus IT-Teams
Ist Hideez Authenticator kostenlos?
Der mobile Authenticator lÀsst sich in beiden Stores kostenlos herunterladen. Der Einsatz im Unternehmen gehört zu einem Hideez Workforce Identity Abonnement, das mit einer kostenlosen Testphase beginnt.
Funktioniert sie ohne Hideez Workforce Identity?
Nein. Die App authentifiziert gegen den Hideez-Tenant der Organisation, der Tenant ist also die Voraussetzung. Sie ist eine Komponente der Plattform und kein eigenstÀndiger Authenticator: im Tenant liegen die passwortlose MFA-Richtlinie, die Freigaben der ArbeitsplÀtze und die Audit-EintrÀge.
Welche Smartphones werden unterstĂŒtzt?
iOS 14 oder neuer und Android 8 oder neuer. NÀherungsanmeldung, automatische Sperre beim Weggehen und NFC Tap & Go brauchen zusÀtzlich Bluetooth 5 auf dem Smartphone und am Arbeitsplatz.
Was muss am Arbeitsplatz installiert werden?
Die Hideez Client App, unter Windows 10 (Build 1709 oder neuer), Windows 11 oder Windows Server 2022, 64-Bit. Sie kommt als .exe oder als .msi fĂŒr die Verteilung per Gruppenrichtlinie.
Können sich Mitarbeitende anmelden, wenn ein Arbeitsplatz keine Verbindung zum Server hat?
Ja. Die App erzeugt einen Offline-Einmalcode fĂŒr dieses GerĂ€t, den die Mitarbeiterin am Sperrbildschirm eingibt.
Wie funktioniert die automatische Sperre beim Weggehen?
Der Arbeitsplatz hĂ€lt per Bluetooth Ausschau nach dem Smartphone und sperrt die Sitzung, sobald es die Reichweite verlĂ€sst oder Bluetooth ausgeschaltet wird. Die App hat auĂerdem eine SchaltflĂ€che zum Sperren des Arbeitsplatzes.
Brauchen wir NFC-LesegerÀte?
Nein. Tap & Go nutzt NTAG216-Aufkleber an den GerĂ€ten, Tags fĂŒr wenige Cent. Das Smartphone liest den Tag, um den Arbeitsplatz zu erkennen, und die Anmeldung lĂ€uft ĂŒber Bluetooth.
Kann Endpoint-Security die Anmeldung per Bluetooth oder NFC blockieren?
Ja, das kommt vor. Software, die Bluetooth-5-Advertising blockiert, verhindert die Anmeldung per NĂ€herung und per NFC â Palo Alto Cortex XDR ist ein dokumentiertes Beispiel. Die Anmeldung per QR-Code ist davon nicht betroffen, sodass einem Arbeitsplatz immer ein passwortloser Weg bleibt.
Wo werden Passwörter gespeichert?
Bei der passwortlosen Anmeldung mĂŒssen Mitarbeitende kein Kontopasswort eingeben. Wo eine Workstation weiterhin ein Passwort braucht, liegt es verschlĂŒsselt in der Authentifizierungs-App auf dem Smartphone der Mitarbeitenden, geschĂŒtzt durch PIN oder unterstĂŒtzte Biometrie.
Was passiert, wenn jemand das Smartphone verliert?
Eine Administratorin entfernt diese Anmeldemethode aus dem Profil der Person, wodurch sich das verlorene GerÀt nicht mehr anmelden kann, und verschickt eine neue Einladung zur Registrierung.
Kann ein Smartphone mehrere Konten oder Tenants fĂŒhren?
Ja. Eine Authentifizierungs-App fĂŒhrt mehrere Konten auf demselben oder auf verschiedenen Hideez-Servern, mit einer Kontoauswahl, sobald mehr als eines infrage kommt.
Ist Hideez Authenticator eine Alternative zu Microsoft Authenticator?
Bei MFA fĂŒr Microsoft-Konten ĂŒberschneiden sich beide. Hideez ergĂ€nzt das, was am Arbeitsplatz passiert: Windows per QR-Code, Bluetooth oder NFC-Tag entsperren, das GerĂ€t sperren, wenn die Person weggeht, gemeinsame Konten öffnen und weiterarbeiten, wĂ€hrend der Arbeitsplatz offline ist.
LĂ€sst sie sich zentral verteilen?
Die App kommt aus den öffentlichen Stores und lĂ€sst sich ĂŒber jedes MDM ausrollen. Der Windows-Client wird mit dem .msi-Paket per Gruppenrichtlinie verteilt.
Ist das ein Passkey oder ein FIDO2-Authenticator?
Hideez Authenticator ist die eigene Unternehmens-Authentifizierungsmethode von Hideez. Passkeys und FIDO-SicherheitsschlĂŒssel sind eigenstĂ€ndige Anmeldemethoden innerhalb derselben Plattform, und Mitarbeitende können sie neben der App nutzen.
Ist Hideez Authenticator phishing-resistente MFA?
Nach der Definition von CISA und NIST bedeutet phishing-resistente MFA FIDO2/WebAuthn oder PIV. Hideez Authenticator nutzt ein eigenes Protokoll â die ehrliche Antwort lautet also: es nimmt das Passwort weg, das ein Angreifer abphishen wĂŒrde, und verlagert die BestĂ€tigung auf das eigene GerĂ€t der Mitarbeitenden. Wo eine Vorgabe ausdrĂŒcklich phishing-resistente MFA verlangt, stellt dieselbe Plattform Passkeys und FIDO-SicherheitsschlĂŒssel aus, und Mitarbeitende können beides tragen.
Wie verhÀlt es sich zu Windows Hello?
Windows Hello meldet eine Person mit Fingerabdruck oder Gesicht an dem GerĂ€t an, vor dem sie steht. Hideez Authenticator deckt ab, was Hello nicht leistet: ein Zugang fĂŒr jeden gemeinsam genutzten Arbeitsplatz, eine Sitzung, die sich beim Weggehen sperrt, die Anmeldung an gemeinsamen Konten und Zugriff, wenn das GerĂ€t offline ist. Beides kann in derselben Flotte laufen.
Im Einsatz an echten ArbeitsplÀtzen
Ein kurzer Termin mit unserem Team: wir richten einen Tenant ein, installieren den Windows-Client auf einem GerĂ€t und melden uns vom Smartphone an. Bringen Sie das Szenario mit, auf das es ankommt â gemeinsam genutzte Terminals, Standorte mit wackliger Verbindung oder ein Microsoft Authenticator, der weiter reichen sollte.




