ZUMENTIQ

Microsoft 365

Passkeys für Microsoft 365: Weg von SMS-Codes, ohne das KMU auszusperren

Nicht jede Mehrfaktor-Anmeldung schützt gleich gut vor Phishing. Ein pragmatischer Passkey-Plan für Schweizer KMU – mit Kostenbeispiel, Gerätewahl und getestetem Notzugang.

MFA eingeschaltet – Problem gelöst?

Die Geschäftsleitung fragt, ob Microsoft 365 sicher ist. Die Antwort lautet: «Wir haben überall MFA.» Das klingt beruhigend, sagt aber noch nicht, wie sich Mitarbeitende tatsächlich anmelden. Ein Passwort mit SMS-Code, eine Freigabe am Smartphone und ein Passkey sind unterschiedliche Verfahren. Für ein KMU zählt nicht die Anzahl aktivierter Sicherheitsschalter, sondern ob der Zugang im Alltag zuverlässig funktioniert und typische Angriffe erschwert.

Meine Empfehlung ist deshalb konkret: Prüfen Sie zuerst die Anmeldewege von Administratoren und besonders exponierten Mitarbeitenden. Planen Sie anschliessend einen kleinen Passkey-Pilot. Schalten Sie SMS nicht pauschal über Nacht ab und kaufen Sie nicht vorsorglich für alle einen Sicherheitsschlüssel. Die richtige Reihenfolge lautet: Bestand verstehen, Wiederzugang testen, neue Methode erproben, Schutz verbindlich machen.

Dieser Beitrag verwendet die am 23. September 2026 geprüften Primärquellen von Microsoft und der FIDO Alliance. Produktfunktionen sind Herstellerangaben. Auswahlmatrix, Budget und Einführungsplan sind eigene Empfehlungen, keine verbindlichen Standards und keine behaupteten Kundenresultate. Das Thema ist aktuell relevant, weil die dokumentierten Möglichkeiten inzwischen über einen einzigen Passkey-Typ hinausgehen.

Was ein Passkey macht – und was nicht

Die FIDO Alliance beschreibt Passkeys als auf kryptografischen Schlüsselpaaren basierende Anmeldedaten. Statt ein wiederverwendbares Passwort zu übertragen, weist das Gerät den Besitz des passenden Schlüssels nach. Die Bindung an den richtigen Dienst macht dieses Verfahren phishing-resistent. Die Freigabe erfolgt je nach Gerät beispielsweise mit PIN oder Biometrie. Passkeys können gerätegebunden oder über einen Anbieter synchronisiert sein.

Der Begriff ist kein Versprechen vollständiger Sicherheit. Ein bereits kompromittiertes Endgerät, missbrauchte Berechtigungen oder ein betrügerischer Supportkontakt bleiben eigenständige Probleme. Auch eine technisch starke Anmeldung ersetzt weder Updates noch eine vernünftige Rechtevergabe. Betrachten Sie den Passkey als bessere Eingangstür, nicht als Schutzkonzept für das gesamte Gebäude.

Für die Kommunikation reicht eine verständliche Erklärung: «Sie bestätigen die Anmeldung mit Ihrem freigegebenen Gerät oder Schlüssel. Wenn dieser fehlt, gibt es einen geprüften Wiederzugang.» Mitarbeitende müssen keine Kryptografie verstehen. Sie müssen wissen, welchen Dialog sie erwarten, wie sie fremde Aufforderungen erkennen und wen sie bei Problemen erreichen.

Nicht jede passwortlose Anmeldung ist phishing-resistent

Microsoft unterscheidet bei den Authentifizierungsstärken zwischen MFA, passwortloser MFA und phishing-resistenter MFA. Beispielsweise ist die Authenticator-Telefonanmeldung nicht automatisch phishing-resistent; Windows Hello for Business und FIDO2-Sicherheitsschlüssel gehören zu den dafür vorgesehenen Verfahren. Conditional Access kann für bestimmte Zugriffe eine passende Stärke verlangen und benötigt Microsoft Entra ID P1.

Daraus folgt für Ihren Auftrag an den IT-Partner: Schreiben Sie nicht nur «MFA aktivieren». Verlangen Sie eine nachvollziehbare Aussage, welche Konten bei welchen Anwendungen welche Verfahren nutzen dürfen. Eine registrierte sichere Methode bringt wenig, wenn ein schwächerer alternativer Zugang für denselben schützenswerten Zugriff weiterhin genügt.

Verwechseln Sie ausserdem nicht die Geräteentsperrung mit dem Zugriff auf jede Geschäftsanwendung. Testen Sie den vollständigen Arbeitsweg: Laptop öffnen, Browser starten, Teams nutzen und eine Fachanwendung aufrufen. Das Ziel ist ein verlässlicher Arbeitsplatz, nicht ein einzelner erfolgreicher Screenshot aus dem Administrationsportal.

Welcher Weg passt zu welchem Arbeitsplatz?

Die FIDO-Leitlinie für Unternehmen unterscheidet bewusst zwischen gerätegebundenen und synchronisierten Passkeys. Sicherheitsanforderungen und Portabilität sind dabei wichtige Auswahlkriterien. Meine praktische Ableitung: Segmentieren Sie nach Arbeitsweise und Risiko, statt eine einzige Lösung allen Personen aufzuzwingen.

ArbeitsplatzZu prüfender AnsatzVorher klären
Persönlicher verwalteter Windows-LaptopWindows Hello for Business als phishing-resistenter AnmeldewegEinrichtung, Gerätewechsel und benötigte Anwendungen
Administration oder besonders schützenswerte RolleFreigegebener gerätegebundener FIDO2-SchlüsselErsatzschlüssel, Aufbewahrung und Notzugang
Mobiler ArbeitsplatzFreigegebener Passkey-Anbieter oder Authenticator-PasskeyGerätebesitz, Support und Verlustfall
Geteilte Geräte, Produktion, EmpfangPersönlicher Sicherheitsschlüssel im PilotAnschlüsse, Schichtwechsel und Abmeldung

Diese Tabelle ist eine Startentscheidung, keine Kompatibilitätsgarantie. Prüfen Sie insbesondere Browser, Betriebssystem, Remote-Desktop-Szenarien und ältere Anwendungen. «Funktioniert bei der IT» ist kein Abnahmekriterium für den Empfang oder die Produktion. Ein einzelner ungetesteter Spezialarbeitsplatz kann einen ansonsten guten Rollout unnötig ausbremsen.

Bei privaten Smartphones braucht es eine gleichwertige Alternative. Ein KMU sollte sein Zugangskonzept nicht stillschweigend davon abhängig machen, dass jede Person ein privates Gerät bereitstellt. Entscheiden Sie auch, wer einen verlorenen Schlüssel ersetzt und wie kurzfristig Ersatz am jeweiligen Standort verfügbar ist.

Was in Microsoft Entra heute möglich ist

Die aktuelle Microsoft-Anleitung nennt gerätegebundene und synchronisierte Passkeys sowie gruppenbezogene Passkey-Profile. Die Passkey-Methode selbst ist auch in Entra ID Free verfügbar. Das ist von der Lizenz für die gewünschte Zugriffsdurchsetzung zu unterscheiden. Achtung: Laut Dokumentation lässt sich die Aktivierung der Passkey-Profile nicht rückgängig machen. Einschränkungen zugelassener Schlüssel können bestehende Anmeldungen blockieren.

Beauftragen Sie deshalb zunächst eine dokumentierte Bestandsaufnahme, keine spontane Änderung am produktiven Mandanten. Welche Richtlinien wirken bereits? Welche Gruppen überlappen? Welche Personen besitzen nur SMS als zweite Methode? Welche haben eine Alternative registriert, nutzen sie aber nie? Diese Unterscheidung verhindert, dass eine scheinbar vollständige Registrierungsliste falsche Sicherheit vermittelt.

Für einen Pilot empfehle ich eine klar benannte Gruppe mit wenigen Personen aus unterschiedlichen Arbeitsbereichen. Halten Sie die vorherige Konfiguration fest und definieren Sie vorab, wer eine Änderung zurücknehmen darf. Nicht jede Produktoption ist reversibel; ein Rückfallplan muss deshalb den konkreten Eingriff berücksichtigen und darf nicht einfach «alles wie vorher» lauten.

Der Verlustfall gehört vor die Einführung

Microsoft bietet mit dem Temporary Access Pass einen zeitlich begrenzten Zugangscode, der für die Einrichtung neuer Anmeldemethoden und die Wiederherstellung hilfreich sein kann. Er kann einmalig oder mehrfach verwendbar konfiguriert werden. Das ist ein Werkzeug für einen kontrollierten Prozess, kein Grund, Identitätsprüfungen zu überspringen.

Meine Empfehlung: Lassen Sie den Support einen Geräteverlust mit einem Testkonto vollständig durchspielen. Die Person darf weder ihr bisheriges Smartphone noch ihren bisherigen Schlüssel verwenden. Der Support prüft die Identität über einen vorab vereinbarten, unabhängigen Weg, ermöglicht die Neuregistrierung und dokumentiert den Vorgang. Eine E-Mail aus dem betroffenen Konto allein sollte dafür nicht genügen.

Bei Verdacht auf Diebstahl gehört zusätzlich die Bewertung bestehender Sitzungen und verlorener Anmeldemittel zum Ablauf. Definieren Sie, wer diese Entscheidungen trifft. Eine schnelle Wiederanmeldung ist nicht automatisch eine sichere Wiederherstellung. Messen Sie deshalb sowohl die benötigte Zeit als auch die eingehaltenen Kontrollschritte.

Planen Sie diesen Ablauf für Ferien, Aussendienst und Randzeiten. Wenn der einzige zuständige Administrator gerade im Flugzeug sitzt, ist ein ansonsten sauberer Prozess unbrauchbar. Mindestens eine Stellvertretung muss ihn tatsächlich beherrschen, nicht nur irgendwo als Name aufgeführt sein.

Notzugang: unabhängig, geschützt und ausprobiert

Microsoft empfiehlt mindestens zwei cloudbasierte Notfallkonten und starke, möglichst unabhängig verfügbare Anmeldemittel. Die Anleitung nennt FIDO2-Passkeys als empfohlenes Verfahren. Diese Konten müssen so gestaltet sein, dass blockierende Zugriffsrichtlinien den Notzugang nicht vereiteln; Nutzung und Funktionsfähigkeit sollen überwacht beziehungsweise regelmässig geprüft werden.

Für ein kleines Unternehmen lautet meine organisatorische Ergänzung: Legen Sie fest, wer im Notfall freigibt, wer handelt und wo die Anweisung ausserhalb des möglicherweise gesperrten Arbeitsplatzes erreichbar ist. Lagern Sie Ersatzmittel nicht gemeinsam mit dem einzigen produktiven Gerät. Dokumentieren Sie einen Test, bei dem der normale Administrationszugang bewusst nicht verwendet wird.

Ein Notfallkonto ist kein bequemes Zweitkonto für tägliche Arbeiten. Jede Verwendung braucht einen nachvollziehbaren Anlass und eine anschliessende Kontrolle. Der Unterschied zwischen notwendiger Ausnahme und dauerhaftem Sicherheitsloch liegt vor allem in diesen Betriebsregeln.

Was kostet ein überschaubarer Pilot?

Das folgende Beispiel ist eine eigene Planungsrechnung in CHF, kein Marktpreis und keine Offerte. Angenommen werden zehn Pilotpersonen, vier physische Schlüssel einschliesslich Reserve und ein interner Vollkostensatz von CHF 100 pro Stunde. Vorhandene Geräte werden weiterverwendet. Ob zusätzliche Lizenzen nötig sind, muss der bestehende Vertrag zeigen.

PositionAnnahmeBetrag
Schlüssel und Reserve4 × CHF 60CHF 240
Analyse und Konfiguration6 Stunden × CHF 100CHF 600
Begleitete Einrichtung10 × 20 Minuten × CHF 100 pro Stunderund CHF 333
Verlusttest und Dokumentation3 Stunden × CHF 100CHF 300
SummeOhne neue Lizenzen, Steuern und externe Beratungrund CHF 1’473

Bei angenommenen 20 zusätzlichen Supportminuten je Person kämen nochmals rund CHF 333 hinzu. Damit ist sichtbar, welche Unsicherheit das Budget bewegt. Prüfen Sie für die Beschaffung aktuelle Angebote; CHF 60 ist hier ausdrücklich ein Rechenparameter, keine verifizierte Preisangabe für ein bestimmtes Produkt.

Rechnen Sie keinen spektakulären Nutzen aus hypothetisch verhinderten Angriffen vor. Für den Pilot reichen beobachtbare Resultate: benötigte Einrichtungszeit, fehlgeschlagene Anmeldungen, Supportaufwand und ein bestandener Wiederzugangstest. Erst daraus entsteht eine tragfähige Entscheidung für den weiteren Ausbau.

Ein Vier-Wochen-Plan mit klarer Abnahme

Woche eins: Erfassen Sie Konten, Anmeldeverfahren, kritische Anwendungen und Sonderarbeitsplätze. Benennen Sie eine verantwortliche Person und eine Stellvertretung. Die Geschäftsleitung bestätigt, welche Rollen zuerst geschützt werden sollen und welche Unterbrechung der Pilot maximal verursachen darf.

Woche zwei: Bereiten Sie Notzugang und Wiederherstellung vor. Testen Sie beide, bevor Sie neue Anforderungen erzwingen. Wählen Sie anschliessend die Pilotpersonen und die passenden Methoden. Schreiben Sie eine kurze Anleitung mit echten Dialogen aus Ihrer Umgebung, statt eine umfangreiche allgemeine Schulungspräsentation zu erstellen.

Woche drei: Begleiten Sie die Einrichtung und testen Sie die relevanten Arbeitswege. Prüfen Sie die vorgesehenen Zugriffsregeln zunächst kontrolliert, etwa im Report-only-Modus, wo verfügbar. Dieser Beobachtungsmodus blockiert nicht und ist deshalb noch kein wirksamer Schutz. Wechseln Sie erst nach Auswertung und Freigabe zur gezielten Durchsetzung.

Woche vier: Führen Sie einen Verlusttest durch, prüfen Sie Protokolle und lassen Sie die Fachbereiche die Nutzbarkeit bestätigen. Danach entscheiden Sie über die nächste Gruppe. Übergangsausnahmen erhalten jeweils einen Verantwortlichen und ein Ablaufdatum. SMS wird dort abgelöst, wo Alternative und Wiederzugang nachweislich funktionieren.

Die Abnahme sollte drei Fragen beantworten: Können alle Pilotpersonen ihre Arbeit erledigen? Wird beim geschützten Zugriff tatsächlich das verlangte Verfahren verwendet? Kann der Support einen Verlust sicher beheben? Wenn eine Antwort offen bleibt, wird gezielt nachgebessert, nicht einfach die Teilnehmerzahl erhöht.

Nach dem Pilot: aus dem Projekt wird Betrieb

Trennen Sie einmalige Einführungskosten vom laufenden Aufwand. Jemand muss Anleitungen pflegen, Ausnahmen prüfen und den Austausch von Geräten begleiten. Ein niedriger Hardwarepreis beweist noch keine tiefen Gesamtkosten. Umgekehrt bedeutet eine aufwendige erste Einrichtung nicht automatisch, dass das Verfahren ungeeignet ist. Entscheidend ist, ob der wiederkehrende Ablauf nach der Lernphase verständlich und zuverlässig funktioniert.

Halten Sie die Nachweise schlank: Ein kurzer Testbericht mit betroffener Gruppe, beobachteten Problemen und verantwortlicher Person ist hilfreicher als ein umfangreiches Projektdokument, das niemand aktualisiert. Vereinbaren Sie, wie neue Mitarbeitende und Rollenwechsel in denselben Prozess gelangen. Sonst entfernt sich die Umgebung schrittweise von jenem Zustand, der die Abnahme bestanden hat.

Besprechen Sie offene Punkte mit den jeweiligen Fachverantwortlichen. Bei einem kleinen Betrieb kann dafür ein kurzer gemeinsamer Termin genügen. Wichtig ist, dass eine Ausnahme nicht stillschweigend zur Dauerlösung wird und dass der Support bei einem späteren Gerätewechsel nicht wieder bei null beginnt.

Fazit: Zugang verbessern, nicht nur Methoden ersetzen

Passkeys sind ein sinnvoller nächster Schritt für Microsoft-365-Umgebungen. Ihr Wert entsteht aber nicht durch einen flächendeckenden Schalter, sondern durch eine abgestimmte Kombination aus Geräten, Regeln und Support. Für Schweizer KMU ist ein kleiner, sauber abgenommener Pilot meist die bessere erste Investition als ein grosser Rollout mit ungeklärten Ausnahmen.

Starten Sie mit einer einfachen Frage an Ihren IT-Partner: «Welche unserer wichtigen Konten können heute noch mit einem schwächeren Verfahren zugreifen – und wie testen wir eine bessere Alternative samt Verlustfall?» Die Antwort liefert einen konkreten Auftrag statt eines weiteren allgemeinen Sicherheitsversprechens.

Wie wird Ihr Microsoft-365-Zugang robuster?

Wir klären Anmeldewege, Wiederzugang und einen passenden Passkey-Pilot für Ihr KMU.

Kostenloses Erstgespräch vereinbaren