{"id":211969,"date":"2018-11-21T11:21:53","date_gmt":"2018-11-21T10:21:53","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=211969"},"modified":"2023-04-13T11:32:23","modified_gmt":"2023-04-13T09:32:23","slug":"passwortfreie-fido2-anmeldung-bei-microsoft","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/11\/21\/passwortfreie-fido2-anmeldung-bei-microsoft\/","title":{"rendered":"Passwortfreie FIDO2-Anmeldung bei Microsoft"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Microsoft hat mit Windows 10 Oktober 2018 Update (V1809) die passwortfreie Anmeldung f\u00fcr alle Dienste \u00fcber den FIDO2-Standard im Edge-Browser freigegeben. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg08.met.vgwort.de\/na\/24231142a9a04a6bbc6338d5f9ae6665\" width=\"1\" height=\"1\"\/>Das Ganze wurde gestern im Windows-Blog im Beitrag <a href=\"https:\/\/blogs.windows.com\/windowsexperience\/2018\/11\/20\/keeping-you-updated-on-windows-hello\/\" target=\"_blank\" rel=\"noopener\">Keeping you updated on Windows Hello<\/a> von Microsoft bekannt gegeben. <\/p>\n<h2>FIDO 2: Worum geht es?<\/h2>\n<p>Passw\u00f6rter zur Anmeldung an Webseiten bieten die Gefahr, dass diese gehackt oder vom Benutzer vergessen werden. Daher ist es das Ziel, die Anmeldung ohne ein Kennwort, \u00fcber andere Identifikationsverfahren, zu erm\u00f6glichen.&nbsp; <\/p>\n<p>Mit <a href=\"https:\/\/fidoalliance.org\/fido2\/\" target=\"_blank\" rel=\"noopener\">FIDO2 gibt es ein Projekt<\/a>, das eine Authentifizierung an Diensten ohne Kennwort erm\u00f6glichen soll. Das FIDO2-Projekt umfasst eine Reihe von ineinandergreifenden Initiativen, die zusammen einen FIDO-Authentifizierungsstandard f\u00fcr das Web schaffen und das FIDO-\u00d6kosystem erheblich erweitern.<\/p>\n<p>FIDO2 besteht aus der <a href=\"http:\/\/www.w3.org\/TR\/2018\/CR-webauthn-20180320\/\">Web-Authentifizierungsspezifikation des W3C (WebAuthn)<\/a> und dem entsprechenden <a href=\"https:\/\/fidoalliance.org\/download\/\" target=\"_blank\" rel=\"noopener\">Client-to-Authenticator Protocol (CTAP)<\/a> von FIDO. Dies soll es Benutzern erm\u00f6glichen, gemeinsame Ger\u00e4te zur einfachen Authentifizierung bei Online-Diensten zu nutzen &#8211; sowohl in mobilen als auch in Desktop-Umgebungen.  <\/p>\n<p>WebAuthn definiert eine Standard-Web-API, die in Browser und die zugeh\u00f6rige Web-Plattform-Infrastruktur integriert werden kann, damit Online-Dienste die FIDO-Authentifizierung nutzen k\u00f6nnen. CTAP erm\u00f6glicht es externen Ger\u00e4ten wie Mobilteilen oder FIDO-Sicherheitsschl\u00fcsseln, mit WebAuthn zu arbeiten und als Authentifikatoren f\u00fcr Desktop-Anwendungen und Webservices zu dienen.<\/p>\n<p>Mehrere g\u00e4ngige Webbrowser wie Chrome, Firefox und Microsoft Edge haben die Standards implementiert; Android, Windows 10 und verwandte Microsoft-Technologien sollen ebenfalls \u00fcber eine integrierte Unterst\u00fctzung f\u00fcr die FIDO-Authentifizierung verf\u00fcgen.<\/p>\n<h2>Microsoft setzt FIDO2 beim Edge um<\/h2>\n<p>Mit Windows 10 V1809 hat Microsoft nun die Anmeldung nach FIDO2-Standard im Microsoft Edge implementiert. Nutzer k\u00f6nnen sich jetzt mit ihrem Microsoft-Konto bei Online-Microsoft-Diensten \u00fcber Windows Hello oder einen kompatiblen Sicherheitsschl\u00fcssel anmelden! <\/p>\n<blockquote>\n<p>Ein Sicherheitsschl\u00fcssel ist ein kleines USB- oder NFC-Ger\u00e4t (Near Field Communication) mit integrierter erweiterter Sicherheit, das Ihre Zugangsdaten sch\u00fctzt, indem es biometrische Daten oder eine PIN ben\u00f6tigt, um sie zu entsperren. <\/p>\n<\/blockquote>\n<p>Ein Microsoft-Konto bietet den Zugriff auf digitale Dienste von Microsoft \u2013 von OneDrive bis hin zu Eink\u00e4ufen im Microsoft Store und mehr. Im <a href=\"https:\/\/blogs.windows.com\/windowsexperience\/2018\/11\/20\/keeping-you-updated-on-windows-hello\/\" target=\"_blank\" rel=\"noopener\">Microsoft-Artikel<\/a> finden sich Videos, die das Ganze demonstrieren. Martin Geu\u00df hat bei Dr. Windows einen <a href=\"https:\/\/www.drwindows.de\/news\/microsoft-startet-passwortfreie-anmeldung-fuer-alle-seine-dienste\" target=\"_blank\" rel=\"noopener\">kurzen Artikel<\/a> zum Thema publiziert. <\/p>\n<h2>Passwortlose Anmeldung mit dem YubiKey 5<\/h2>\n<p>Heute hat <a href=\"https:\/\/www.yubico.com\/\" target=\"_blank\" rel=\"noopener\">Yubico<\/a> die Implementierung seiner FIDO2-f\u00e4higen Produkte der YubiKey 5 Series und Security Key zur passwortlosen Anmeldung an Microsoft-Konten (Microsoft Accounts, MSA) bekannt gegeben. Das bedeutet, dass sich nun Millionen von Nutzern ohne Passwort mit dem YubiKey 5 oder dem Security Key von Yubico bei ihren pers\u00f6nlichen Microsoft-Konten anmelden k\u00f6nnen.<\/p>\n<p>Mit dem neuesten Update f\u00fcr Windows 10 (Version 1809) und der bestehenden nativen Unterst\u00fctzung in Edge unterst\u00fctzen nun alle Microsoft-Verbraucherkonten die passwortlose Anmeldung \u00fcber FIDO2\/WebAuthn. Benutzer mit einem Microsoft-Konto und einem YubiKey k\u00f6nnen sich nun schnell und sicher bei den folgenden Microsoft-Diensten in Edge anmelden (und automatisch Single Sign-On verwenden):  <\/p>\n<ul>\n<li>Microsoft-Benutzerkonto  <\/li>\n<li>Cortana  <\/li>\n<li>Outlook  <\/li>\n<li>Office  <\/li>\n<li>Skype  <\/li>\n<li>OneDrive  <\/li>\n<li>XBOX  <\/li>\n<li>Bing  <\/li>\n<li>Windows Store  <\/li>\n<li>Microsoft Windows  <\/li>\n<li>MSN <\/li>\n<\/ul>\n<p>Das hei\u00dft: Nur eine einzige Anmeldung, keine Passw\u00f6rter und m\u00fcheloser Zugriff auf dutzende Microsoft-Dienste.<em> <\/em>Laut Anbieter wird \"Die passwortlose Anmeldung grundlegend die Art und Weise, wie gesch\u00e4ftliche Nutzer und Konsumenten auf Ger\u00e4te und Anwendungen zugreifen k\u00f6nnen, ver\u00e4ndern. Sie vereint unerreichte Benutzerfreundlichkeit und Sicherheit in einer L\u00f6sung, die die Benutzer lieben und die Hacker hassen werden.\" Alex Simons, Corporate Vice President, Microsoft Identity Division meint \"FIDO2 ist ein entscheidender Bestandteil von Microsofts Vorsto\u00df zur Eliminierung der Passw\u00f6rter. \"  <\/p>\n<h3>Einen YubiKey f\u00fcr ein Microsoft-Konto registrieren<\/h3>\n<\/p>\n<p>Um von den neuen Sicherheitsfunktion zu profitieren, ben\u00f6tigen Benutzer einen FIDO2-f\u00e4higen <u><a href=\"https:\/\/www.yubico.com\/products\/yubikey-5-overview\/?hero\" target=\"_blank\" rel=\"noopener\">Sicherheitstoken der YubiKey 5-Serie<\/a><\/u> oder <u><a href=\"https:\/\/web.archive.org\/web\/20201204202854\/https:\/\/www.yubico.com\/product\/security-key-by-yubico\/\" target=\"_blank\" rel=\"noopener\">Security Key by Yubico<\/a><\/u> (gibt es bei Amazon.de). Diese USB-Sticks sind dann am Microsoft-Konto zu registrieren. M\u00f6glich ist dies entweder \u00fcber den USB-A oder USB-C-Port (YubiKey 5 NFC, YubiKey 5 Nano, YubiKey 5C, YubiKey 5C Nano, Security Key von Yubico) oder via kabelloser NFC (Near-Field Communication)-Verbindung (YubiKey 5 NFC).&nbsp; <\/p>\n<ol>\n<li>Starten Sie zun\u00e4chst Microsoft Edge unter Windows 10 mit dem neuesten Update (Version 1809). Gehen Sie dann auf die <a href=\"https:\/\/web.archive.org\/web\/20211122040302\/https:\/\/account.microsoft.com\/account\/\" target=\"_blank\" rel=\"noopener\">Microsoft-Kontoseite<\/a> und melden Sie sich wie gewohnt an. Klicken Sie auf <em>Sicherheit<\/em> &gt; <em>Weitere Sicherheitsoptionen<\/em> und w\u00e4hlen Sie <em>Sicherheitsschl\u00fcssel einrichten<\/em> aus.  <\/li>\n<li>Identifizieren Sie den Typ Ihres YubiKeys (USB oder NFC) und w\u00e4hlen Sie <em>Weiter<\/em> aus.  <\/li>\n<li>Sie werden zum Einrichtungsbildschirm weitergeleitet, auf dem Sie Ihren YubiKey 5 oder Security Key einf\u00fcgen oder eintippen. Dadurch wird ein eindeutiges Schl\u00fcsselpaar (\u00f6ffentlich\/privat) f\u00fcr die Daten\u00fcbertragung zwischen Ihrem YubiKey und Ihrem Microsoft-Konto erzeugt, und nur der YubiKey speichert den privaten Schl\u00fcssel. Der private Schl\u00fcssel verl\u00e4sst zu keiner Zeit Ihr Ger\u00e4t. Der \u00f6ffentliche Schl\u00fcssel wird bei dem Microsoft-Dienst gespeichert, damit Ihre Authentisierung \u00fcberpr\u00fcft werden kann.&nbsp; <\/li>\n<li>Nun werden Sie aufgefordert, eine eindeutige PIN zu erstellen, um Ihren Schl\u00fcssel zu sch\u00fctzen. Diese PIN wird lokal auf dem YubiKey gespeichert \u2013 nicht in Microsoft-Konten.&nbsp; <\/li>\n<li>F\u00fchren Sie die Nachfassaktion durch, indem Sie die goldene Kontaktfl\u00e4che Ihres YubiKeys ber\u00fchren.  <\/li>\n<li>Benennen Sie Ihren Sicherheitsschl\u00fcssel, damit Sie ihn von anderen Schl\u00fcsseln unterscheiden k\u00f6nnen (wir empfehlen stets, einen zus\u00e4tzlichen YubiKey als Backup einzurichten).  <\/li>\n<li>Melden Sie sich ab, \u00f6ffnen Sie Microsoft Edge und w\u00e4hlen Sie <em>Stattdessen Sicherheitsschl\u00fcssel verwenden<\/em>. Melden Sie sich dann durch Einf\u00fcgen oder Tippen mit Ihrem Schl\u00fcssel und Eingabe Ihrer PIN an. <\/li>\n<\/ol>\n<p>Mit diesem Schritte wurde das Passwort f\u00fcr das Microsoft-Konto erfolgreich durch eine starke hardwarebasierte Authentifizierung mit Public-Key-Verschl\u00fcsselung ersetzt. Diese sch\u00fctzt effektiv vor Phishing- und Man-in-the-Middle-Angriffen. Weitere Details gibt es unter <u><a href=\"https:\/\/www.yubico.com\/go-passwordless\/microsoft\" target=\"_blank\" rel=\"noopener\">yubico.com\/go-passwordless\/microsoft<\/a><\/u>.  <\/p>\n<p><strong>Authentisierung in anderen Konten<\/strong>  <\/p>\n<p>Neben FIDO2 unterst\u00fctzt die YubiKey 5 Serie auch: FIDO U2F, PIV (Smartcard), OpenPGP, Yubico OTP, OATH-TOTP, OATH-HOTP und Challenge-Response. Dasselbe Ger\u00e4t ist also dazu geeignet nicht nur Microsoft-Konten zu sch\u00fctzen, sondern kann auch f\u00fcr Passwort-Manager, Social-Media-Konten und diversen anderen Diensten verwendet werden. Im Works with YubiKey-Katalog sind alle Dienste aufgelistet, die den YubiKey unterst\u00fctzen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft hat mit Windows 10 Oktober 2018 Update (V1809) die passwortfreie Anmeldung f\u00fcr alle Dienste \u00fcber den FIDO2-Standard im Edge-Browser freigegeben.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-211969","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/211969","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=211969"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/211969\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=211969"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=211969"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=211969"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}