Was sind Passkeys, und ersetzen sie das Passwort?
Passkeys melden Sie ohne Passwort an und lassen sich nicht abfischen. Wie sie funktionieren und warum Microsoft 365 sie bald von allein vorschlägt.
Ein Passkey ist ein digitaler Schlüssel, der auf Ihrem Gerät liegt: im Handy, im Notebook oder auf einem kleinen Sicherheitsstick. Beim Anmelden bestätigen Sie mit Fingerabdruck, Gesicht oder Geräte-PIN, dass Sie es sind, und das Gerät weist sich gegenüber dem Dienst aus. Ein Passwort gibt es dabei nicht mehr. Nichts, was man vergessen, erraten oder auf einer gefälschten Seite eintippen könnte.
Warum das mehr ist als ein bequemeres Passwort
Der Unterschied liegt weniger im Komfort als in dem, was Phishing noch anrichten kann. Ein Passkey ist fest an die echte Adresse des Dienstes gebunden. Auf einer nachgebauten Anmeldeseite funktioniert er schlicht nicht, selbst wenn der Mitarbeiter sie für echt hält. Damit entfällt die Masche, die hinter den meisten Kontoübernahmen steckt, auch die moderne Variante, bei der sich der Angreifer zwischen Nutzer und echte Seite schaltet und die ganze Sitzung mitsamt bestätigtem SMS-Code stiehlt. Wie dieser Angriff abläuft, steht unter Phishing erkennen.
Was Microsoft bei Microsoft 365 ändert
Microsoft macht Passkeys ab September 2026 schrittweise zur Standardanmeldung in Microsoft Entra ID, also für alle Microsoft-365-Konten. Wer heute SMS oder Telefonanruf als zweiten Faktor nutzt, wird beim nächsten Anmelden aufgefordert, einen Passkey einzurichten. Ab Februar 2027 stellt Microsoft den eigenen SMS- und Anrufversand als Anmeldefaktor ein. Wer bis dahin nur darauf gesetzt hat, kommt nicht mehr ins Konto, bevor ein Passkey eingerichtet ist.
Für Unternehmen heißt das: Die Frage ist nicht mehr, ob Passkeys kommen, sondern ob sie geordnet eingeführt werden oder ungeplant an einem Montagmorgen, wenn die ersten Kollegen vor einer Aufforderung stehen, die ihnen niemand erklärt hat.
Passkey, MFA, Passwortmanager: wie das zusammenpasst
Ein Passkey ist technisch eine Form der Mehr-Faktor-Anmeldung: Das Gerät ist der Besitz, Fingerabdruck oder PIN der zweite Faktor. Nur passiert beides in einem Schritt. Er ersetzt nicht den Passwortmanager, denn viele Dienste bieten noch keine Passkeys an, und dort braucht es weiter gute, einzigartige Passwörter. Die gängigen Passwortmanager können inzwischen beides verwalten, was die Einführung erleichtert.
Worauf es bei der Einführung ankommt
Der Verlustfall entscheidet, ob die Einführung hält. Wer das Handy verliert und keinen zweiten Passkey hat, ruft die IT an, und wenn die IT dann am Telefon den Zugang zurücksetzt, hat man genau die Lücke eingebaut, die Passkeys schließen sollten. Deshalb gehören Ersatzschlüssel und ein fester Wiederherstellungsweg von Anfang an dazu.
Wie wir Passkeys einführen
Wir richten Passkeys in Ihrer Microsoft-365-Umgebung ein, bevor Microsoft es für Sie tut: zuerst für die kritischen Konten, dann für alle, mit Ersatzschlüsseln und einem Wiederherstellungsweg, der nicht am Telefon umgangen werden kann. Ob Ihre Anmeldung heute noch an SMS-Codes hängt, zeigt der Microsoft-365-Sicherheitscheck. Die Checkliste für den Rest des Kontos steht unter Microsoft 365 absichern.
Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?
Zur E-Mail- & Identity-Security ↗