Zum Hauptinhalt springen

Passkeys für eine Integration einrichten Beta

Mit einem Passkey schließen Benutzer die MFA mit ihrem Fingerabdruck, ihrem Gesicht, ihrer Bildschirmsperre oder einem Sicherheitsschlüssel ab, im Browser oder in der mobilen XFA-App. Aktivieren Sie Passkeys auf einer Integration allein oder neben Silent MFA und TOTP.

hinweis

Passkeys sind in der Beta und bleiben ausgeschaltet, bis XFA sie für Ihre Organisation freischaltet. Wenn Sie unter Multi-Faktor-Authentifizierung den Schalter Passkeys aktivieren nicht sehen, hat Ihre Organisation sie noch nicht: Wenden Sie sich an XFA, und wir schalten sie für Sie frei.

Bevor Sie beginnen

  • Eine Integration mit XFA. MFA ist bei jeder Art von Integration verfügbar, außer bei OAuth2.
  • Passkeys, die für Ihre Organisation freigeschaltet sind, und ein Plan, der erweiterte MFA enthält. Der Schalter Passkeys aktivieren erscheint, sobald beides vorhanden ist.

Passkeys aktivieren

  1. Gehen Sie ins XFA-Dashboard und öffnen Sie Enforcement
  2. Klicken Sie bei der Integration, die Sie einrichten möchten, auf Verwalten
  3. Schalten Sie unter Multi-Faktor-Authentifizierung die Option Passkeys aktivieren ein

Benutzer werden bei ihrer nächsten Anmeldung über diese Integration nach einem Passkey gefragt. Sind auch andere Methoden aktiviert, lesen Sie, zu welcher Methode Benutzer geleitet werden.

So funktioniert es

Ein Passkey ist ein Anmeldeschlüssel, den das Gerät oder der Passwortmanager des Benutzers für XFA erstellt. Der private Schlüssel verlässt nie das Gerät oder den Passwortmanager des Benutzers. XFA speichert den öffentlichen Schlüssel, und nie den privaten Schlüssel oder Daten zu Fingerabdruck oder Gesicht. Bei jeder Anmeldung muss der Benutzer den Passkey mit Fingerabdruck, Gesicht, Bildschirmsperre oder der PIN des Sicherheitsschlüssels entsperren. Ein Passkey funktioniert nur auf den Anmeldeseiten von XFA selbst, deshalb kann eine nachgemachte Website ihn nicht nutzen.

Benutzer können ihren Passkey an diesen Orten speichern:

  • iCloud-Schlüsselbund auf Apple-Geräten
  • Google Passwortmanager auf Android und in Chrome
  • Windows Hello
  • Ein Passwortmanager, der Passkeys unterstützt, zum Beispiel 1Password oder Bitwarden
  • Ein Sicherheitsschlüssel, zum Beispiel ein YubiKey. Siehe Sicherheitsschlüssel weiter unten

Passkeys im iCloud-Schlüsselbund, im Google Passwortmanager oder in einem Passwortmanager werden mit den anderen Geräten des Benutzers synchronisiert. Passkeys in Windows Hello und auf Sicherheitsschlüsseln bleiben auf diesem einen Gerät oder Schlüssel.

Sicherheitsschlüssel

Ein Sicherheitsschlüssel ist ein kleines Gerät, das der Benutzer einsteckt oder auflegt, zum Beispiel ein YubiKey. Benutzer wählen ihn beim Einrichten mit Sicherheitsschlüssel verwenden, unter dem Button auf dem Passkey-Bildschirm. XFA speichert keinen Passkey auf dem Schlüssel selbst, es wird also kein Passkey-Speicherplatz des Schlüssels belegt, und der Schlüssel kann so viele XFA-Anmeldungen aufnehmen, wie Sie brauchen.

Standardmäßig muss der Benutzer den Schlüssel mit dessen PIN entsperren, was nachweist, wer ihn verwendet. Für Schlüssel, die nur den älteren U2F-Standard unterstützen, lässt sich keine PIN festlegen, sie können so also nicht verwendet werden.

Sicherheitsschlüssel ohne PIN erlauben

Unter Passkeys aktivieren können Sie Sicherheitsschlüssel ohne PIN erlauben einschalten. Dann genügt eine Berührung des Schlüssels, und auch ältere U2F-Schlüssel funktionieren.

Was sich damit ändert:

  • Eine Berührung weist den Besitz nach, nicht, wer den Schlüssel in der Hand hält. Das ist dieselbe Sicherheit wie bei einem Code aus einer Authenticator App, und in einem Punkt besser: Ein Sicherheitsschlüssel antwortet nur der echten Anmeldeseite von XFA, er lässt sich also nicht per Phishing abgreifen.
  • Betroffen sind nur Sicherheitsschlüssel. Passkeys auf Telefonen und Laptops fragen weiterhin nach Fingerabdruck, Gesicht oder Bildschirmsperre, unabhängig von dieser Einstellung.
  • Wieder ausschalten sperrt Benutzer aus. Benutzer, deren Schlüssel keine PIN hat, können sich nicht mehr anmelden, bis Sie ihre MFA mit MFA-Authentifizierung zurücksetzen entfernen und sie eine neue Methode einrichten. Das Dashboard fragt vor dem Ausschalten nach einer Bestätigung.

Die Einstellung gilt pro Integration und erscheint nur, solange Passkeys aktiviert sind.

Wie Benutzer das erleben

Das erste Einrichten

  1. Der Benutzer wählt Passkey als Verifizierungsmethode (wenn mehrere Methoden verfügbar sind)
  2. Der Benutzer erhält eine E-Mail und genehmigt den neuen Passkey von dort aus. Die Anmeldeseite geht von selbst weiter, sobald er genehmigt hat
  3. Der Browser oder das Telefon fordert den Benutzer auf, den Passkey zu erstellen und mit Fingerabdruck, Gesicht, Bildschirmsperre oder Sicherheitsschlüssel zu bestätigen
  4. Der Benutzer ist angemeldet. Im Browser bestätigt der Benutzer direkt danach noch einmal mit dem neuen Passkey. In der mobilen XFA-App reicht das Erstellen des Passkeys
hinweis

Ist Erstes Gerät automatisch genehmigen auf der Integration aktiviert und hat der Benutzer noch keine MFA eingerichtet, entfällt die Genehmigung in Schritt 2.

Auf einem Computer ohne Entsperren per Fingerabdruck oder Gesicht bietet der Browser an, stattdessen ein Telefon oder einen Sicherheitsschlüssel zu nutzen.

Weitere Anmeldungen

Der Browser oder das Telefon fordert den Benutzer auf, mit seinem Passkey zu bestätigen. Danach geht es für den Benutzer weiter zur Anwendung.

Benutzer und Geräte pflegen

  • MFA-Authentifizierung zurücksetzen entfernt die gesamte MFA eines Benutzers, auch seine Passkeys. Gehen Sie zu Geräte, öffnen Sie den Tab Personen und wählen Sie die Option im Aktionsmenü neben dem Benutzer. Der Benutzer richtet bei seiner nächsten Anmeldung einen neuen Passkey ein.
  • 2FA zurücksetzen bei einem Gerät entfernt keine Passkeys, weil ein Passkey nicht an ein Gerät gebunden ist.

Nach einem Zurücksetzen bleibt der alte Passkey im Passwortmanager des Benutzers, funktioniert aber nicht mehr mit XFA. Der Benutzer kann ihn dort löschen.

Hinweise und Fehlersuche

  • Beta. Passkeys sind in der Beta, Verhalten und Formulierungen können sich also noch ändern.
  • Mobile XFA-App. Passkeys funktionieren in der mobilen XFA-App ab Version 1.0.116, ab iOS 16 und Android 9. Auf älteren iOS- und Android-Versionen ist die Option Passkey ausgeblendet. Sind Passkeys die einzige aktivierte Methode, sehen diese Benutzer "Passkeys werden auf diesem Gerät nicht unterstützt. Aktualisieren Sie Ihr Gerät oder melden Sie sich auf einem anderen Gerät an."
  • Browser. Aktuelle Versionen von Chrome, Edge, Firefox und Safari unterstützen Passkeys. In einem Browser ohne Unterstützung sehen Benutzer "Dieser Browser oder dieses Gerät kann keine Passkeys verwenden. Wählen Sie eine andere Methode."
  • Sicherheitsschlüssel. Nur im Browser: Die mobile XFA-App hat noch keine Option für Sicherheitsschlüssel. Ein Schlüssel braucht seine PIN, außer die Integration erlaubt Schlüssel ohne PIN. Siehe Sicherheitsschlüssel.
  • Ein Passkey weist den Benutzer nach, nicht das Gerät. Ein synchronisierter Passkey funktioniert auf jedem Gerät des Benutzers, er zeigt also nicht, von welchem Gerät aus sich der Benutzer angemeldet hat. Die Gerätechecks von XFA laufen trotzdem auf dem Gerät, mit dem sich der Benutzer anmeldet.