M365 Entra ID | Passkeys für B2B-Gaeste, im Standard aktiv

M365 Entra ID | Passkeys für B2B-Gaeste, im Standard aktiv

Microsoft bringt Passkeys für B2B-Benutzer in Entra ID. Mit dem Roadmap-Eintrag RM569432, veröffentlicht am 1. Oktober 2026, können interne Gäste und externe Nutzer künftig einen Passkey registrieren, den der Ressourcen-Tenant ausstellt, und damit dessen MFA-Anforderung phishing-resistent erfüllen.

Bisher war das ausdrücklich nicht möglich: Passkeys funktionierten nur für Mitgliedsbenutzer im eigenen Heimat-Tenant, Gäste waren von der Registrierung ausgeschlossen. Genau diese Lücke schließt die Änderung, und sie schließt eine echte, denn externe Zusammenarbeit war bislang der Bereich, in dem starke, phishing-resistente Authentifizierung am schwersten durchzusetzen war.

Registrieren können B2B-Nutzer den Passkey über die Seite My Security Info des Ressourcen-Tenants, während einer Proof-up-Aufforderung oder über eine Passkey-Registrierungskampagne. Ein Detail lohnt die Aufmerksamkeit: Passkeys der Microsoft-Authenticator-App werden für interne Gäste unterstützt, für externe Nutzer dagegen nicht. Externe brauchen einen anderen Passkey-Typ, etwa einen gerätegebundenen FIDO2-Schlüssel.

Standardmäßig aktiv, und das ist der Haken

Die Funktion ist standardmäßig eingeschaltet. B2B-Nutzer, die in deiner Authentifizierungsmethoden-Richtlinie bereits im Geltungsbereich für Passkeys liegen, werden automatisch aktiviert, ohne dass du etwas einschalten musst. Das ist bequem, verschiebt die Arbeit aber nach vorne: Du musst vor dem Rollout wissen, wer in deinem Tenant überhaupt im Geltungsbereich steht, sonst beginnen Gäste und externe Partner unvermittelt, Registrierungsaufforderungen zu sehen.

Für Administratoren heißt das konkret, vor dem Ausrollen drei Stellen zu prüfen.

  • Erstens die Authentifizierungsmethoden-Richtlinie: Welche Gäste und externen Nutzer sind für Passkeys im Scope.
  • Zweitens die Passkey-Registrierungskampagne: Wen würde sie ansprechen.
  • Drittens die Conditional-Access-Richtlinien für Gäste: Greift die neue phishing-resistente Methode dort als gültige starke Authentifizierung.

Informiere zusätzlich den Service Desk, denn eine Welle unerwarteter Registrierungsaufforderungen bei Partnern landet sonst als Störungsmeldung.

Fazit

Passkeys für Gäste sind ein überfälliger Schritt, weil externe Identitäten bisher die schwächste Stelle vieler sonst gut abgesicherter Tenants waren. Wer MFA für Gäste erzwang, musste sich auf Methoden verlassen, die weniger phishing-resistent sind als das, was man internen Nutzern längst abverlangt. Diese Asymmetrie verschwindet jetzt.

Der einzige Stolperstein ist das Standard-an: Eine Funktion, die sich ohne Zutun aktiviert, überrascht genau die Organisationen, die ihre Gast-Scopes nie bewusst gesetzt haben. Wer seine Authentifizierungsmethoden-Richtlinie kennt und die Gast-Conditional-Access vorab gegenprüft, nimmt die Verbesserung mit, ohne dass sie im Support auffällt.

QuelleThemaURL
Microsoft 365 RoadmapRM569432, Passkey-Support für B2B, standardmäßig aktiv, veröffentlicht 1. Oktober 2026https://www.microsoft.com/microsoft-365/roadmap?id=569432
Microsoft Message CenterMC1459133, Registrierungswege, interne Gäste vs. externe Nutzer, Prüfschrittehttps://mc.merill.net/message/MC1459133
Teilen:
Noch keine Kommentare

Sei der Erste und starte die Diskussion mit einem hilfreichen Beitrag.

Kommentar hinterlassen

Dein Beitrag wird vor der Veröffentlichung kurz geprüft — fachlich, respektvoll und auf den Punkt ist hier genau richtig.

E-Mail Adresse wird nicht veröffentlicht.