- Wichtige Erkenntnisse
- Was Windows Hello for Business ist (und was nicht)
- Das Problem: Warum passwortbasierte Authentifizierung scheitert
- Die Risiken von Windows Hello für Geschäftsadressen
- Windows Hello für Unternehmen – Bewährte Verfahren
- Auswahl eines Bereitstellungsvertrauensmodells
- Ergebnisse einer Windows Hello for Business-Implementierung
- Wo PKI noch Platz hat
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Erstellen Sie die PKI hinter passwortlosen
Windows Hello for Business (WHfB) ist Microsofts passwortlose Authentifizierungstechnologie, die Passwörter durch ein gerätegebundenes asymmetrisches Schlüsselpaar ersetzt, das per PIN oder biometrischen Daten entsperrt wird. Hauptanwendungsfall ist die Abwehr passwortbasierter Angriffe wie Phishing, Credential Stuffing und Password Spraying, die die meisten Unternehmenskonten gefährden.
Unternehmen setzen Windows Hello for Business ein, um Passwörter als Angriffsfläche zu eliminieren. Da der private Schlüssel im Trusted Platform Module (TPM) des Geräts generiert wird und dieses niemals verlässt, gibt es kein gemeinsames Geheimnis, das durch Phishing, Wiederverwendung oder Diebstahl von einem Server ausgenutzt werden könnte. Die optimale Implementierung verwaltet Windows Hello for Business zentral über Microsoft Intune und Microsoft Entra ID, gewährleistet die Gerätekonformität und den bedingten Zugriff und wählt das passende Vertrauensmodell für die jeweilige Umgebung.
Wichtige Erkenntnisse
- Der Hauptanwendungsfall besteht darin, Passwörter durch phishingresistente, schlüsselbasierte Authentifizierung zu ersetzen, die Angreifer nicht aus der Ferne abfangen können.
- Windows Hello (Consumer) und Windows Hello for Business unterscheiden sich: Die Consumer-Funktion entsperrt ein gespeichertes Kennwort, während WHfB ein verwaltetes asymmetrisches Schlüsselpaar verwendet.
- WHfB wirkt Phishing, Credential Stuffing, Brute-Force-Angriffen und Password Spraying direkt entgegen.
- Die beste Vorgehensweise ist die zentrale Verwaltung über Intune und Entra ID, mit den erforderlichen TPM-Funktionen, Gerätekonformität, bedingtem Zugriff und Überwachung.
- Wählen Sie ein Vertrauensmodell (Cloud-Kerberos, Schlüssel- oder Zertifikatsvertrauen); Microsoft empfiehlt Cloud-Kerberos-Vertrauen für die meisten neuen Hybridbereitstellungen.
Was Windows Hello for Business ist (und was nicht)
Windows Hello for Business ist Microsofts passwortlose Unternehmensanmeldung für Windows 10 und Windows 11. Sie wird oft mit der Windows Hello-Version für Privatnutzer verwechselt, unterscheidet sich aber in einem sicherheitsrelevanten Punkt. Windows Hello für Privatnutzer entsperrt ein lokal gespeichertes Passwort nach einer biometrischen Eingabe oder PIN-Eingabe; laut Microsoft wird es nicht durch ein asymmetrisches Schlüsselpaar geschützt. Windows Hello for Business hingegen generiert ein asymmetrisches Schlüsselpaar (oder stellt ein Zertifikat aus), das durch das TPM des Geräts geschützt ist, registriert den öffentlichen Schlüssel bei Microsoft Entra ID oder Active Directory und wird zentral über Gruppenrichtlinien oder Microsoft Intune verwaltet.
| Windows Hallo | Windows Hallo für Geschäft | |
| Publikum | Einzelverbraucher | Organisationen |
| Credential | Gespeichertes Passwort nach Geste freigegeben | Asymmetrisches Schlüsselpaar oder Zertifikat, generiert im TPM |
| Verwaltung | Lokal zum Gerät | Gruppenrichtlinie oder Microsoft Intune |
| Identitätsschutz | Lokales oder Microsoft-Konto | Active Directory oder Microsoft Entra ID |
| Phishing-Resistenz | Eingeschränkt; das gespeicherte Passwort kann weiterhin gestohlen werden. | Stark; der private Schlüssel verlässt das Gerät niemals. |
Windows Hello for Business läuft unter Windows 10 und Windows 11 und integriert sich mit Microsoft Entra ID (ehemals Azure Active Directory) und Microsoft Intune (ehemals Microsoft Endpoint Manager).
Das Problem: Warum passwortbasierte Authentifizierung scheitert
Stellen Sie sich ein Unternehmen vor, dessen Anmeldung noch immer auf Passwörtern basiert. Angreifer erlangen durch einen anderen Datendiebstahl eine Liste geleakter Benutzernamen und Passwörter und verwenden diese für die Unternehmenskonten. Da Mitarbeiter Passwörter wiederverwenden, sind mehrere Versuche erfolgreich, wodurch die Angreifer Zugriff auf interne Systeme und sensible Daten erhalten. Das Unternehmen verfügt über keine Zwei-Faktor-Authentifizierung, um die Wiederverwendung von Anmeldeinformationen zu verhindern, und die Überwachung ist so eingeschränkt, dass der Einbruch nicht schnell erkannt werden kann.
Dieses Szenario verdeutlicht fünf konkrete Schwächen passwortbasierter Systeme:
- Sicherheitslücken: Passwörter können erraten, wiederverwendet, abgefangen und massenhaft von Servern gestohlen werden.
- Compliance-Risiko: Die Anmeldung ausschließlich mit Passwort hat Schwierigkeiten, moderne Anforderungen an die Authentifizierungssicherheit zu erfüllen, wie zum Beispiel NIST SP 800-63B.
- Keine Multi-Faktor-Authentifizierung: Ohne einen zweiten Faktor reicht schon ein einziges durchgesickertes Passwort aus, um ein Konto zu kompromittieren.
- Schwache Prüfung: Durch die eingeschränkte Protokollierung bleiben Credential-Replay- und Fake-Portal-Angriffe unentdeckt.
- PasswortermüdungBenutzer, die viele Passwörter verwalten, verwenden diese oft wieder und wählen schwache Passwörter, wodurch die Angriffsfläche vergrößert wird.
Die Risiken von Windows Hello für Geschäftsadressen
Die meisten Angriffe auf Anmeldeinformationen zielen auf das Passwort selbst ab. Durch Ersetzen des Passworts durch ein gerätegebundenes Schlüsselpaar lassen sich diese Angriffe vollständig oder deutlich reduzieren. Die Tabelle ordnet jeder Bedrohung die entsprechende Schutzmaßnahme von Windows Hello for Business zu.
| Bedrohung | Was sie tut, | Wie WHfB dem entgegenwirkt |
| Phishing | Verleitet Benutzer dazu, ihre Zugangsdaten auf einer gefälschten Seite einzugeben, die ein echtes Portal imitiert. | Kein Passwort erforderlich; der private Schlüssel verlässt niemals das TPM und kann daher nicht abgefangen werden. |
| Zeugnisfüllung | Wiederholungen enthüllten Benutzernamen- und Passwortpaare und nutzten so die Wiederverwendung aus. | Jede Zugangsberechtigung ist einem Gerät und Benutzer eindeutig zugeordnet, daher können durchgesickerte Listen nicht reproduziert werden. |
| Brute-Force-Angriff | Errät Passwörter durch Ausprobieren | Das TPM sperrt das Gerät nach fehlgeschlagenen PIN-Eingaben, und die PIN wird dabei nie freigegeben. |
| Man-in-the-middle | Fängt den Authentifizierungsverkehr ab oder verändert ihn, um Anmeldeinformationen zu erfassen. | Unterzeichnet eine Herausforderung mit dem privaten Schlüssel, anstatt ein wiederverwendbares Geheimnis zu senden. |
| Schwache Identitätsprüfung | Ein gemeinsames Geheimnis beweist nicht eindeutig, wer sich anmeldet. | Ein hardwaregebundener Schlüssel in Kombination mit einem biometrischen Merkmal oder einer PIN stellt eine echte Zwei-Faktor-Authentifizierung dar. |
| Passwort-Spraying | Versucht gängige Passwörter für viele Konten | Kein Netzwerkpasswort zum Versprühen |
Da Windows Hello for Business asymmetrische Schlüssel verwendet, können die Anmeldeinformationen selbst dann nicht gestohlen werden, wenn der Identitätsanbieter oder eine vom Benutzer besuchte Website kompromittiert wird. Der private Schlüssel wird im TPM generiert und geschützt und niemals übertragen (siehe Microsoft-Dokumentation zu Windows Hello for Business) . Dies allein verhindert jedoch nicht, dass ein vertrauenswürdiger Insider seine bestehenden Zugriffsrechte missbraucht. Daher sollte es mit dem Prinzip der minimalen Berechtigungen, bedingtem Zugriff und Überwachung kombiniert werden.
Windows Hello für Unternehmen – Bewährte Verfahren
Eine sichere und benutzerfreundliche Einführung kombiniert das richtige Vertrauensmodell mit zentralen Richtlinien, Gerätekonformität und Überwachung. Die folgenden Ausführungen spiegeln die aktuellen Empfehlungen von Microsoft für Entra ID- und Intune-Umgebungen wider.
- Aktivieren Sie Windows Hello for Business über Intune und Entra ID.: Einschalten Windows Hallo für Geschäft auf Windows 10- und Windows 11-Geräten, um die passwortlose Anmeldung als Grundlage zu etablieren.
- TPM erforderlich. Legen Sie die Richtlinie für Hardware-Sicherheitsgeräte auf „Erforderlich“ fest, damit die Schlüssel im TPM und nicht in Software generiert werden. Microsoft empfiehlt, TPM 1.2-Geräte auszuschließen und die Bereitstellung auf TPM 2.0 durchzuführen.
- Sichere PIN- und Biometrie-Richtlinien festlegen: Die PIN sollte numerisch sein (standardmäßig mindestens sechs Ziffern, konfigurierbar bis auf vier), damit die Benutzer sie nicht wie ein Passwort behandeln, und der Anti-Spoofing-Schutz für die Gesichtserkennung sollte aktiviert sein.
- Gerätekonformität durchsetzen: Verwenden Sie Intune-Compliance-Richtlinien, damit sich nur fehlerfreie, konforme Geräte registrieren und WHfB-Anmeldeinformationen verwenden können.
- Zentral verwalten: Nutzen Sie Intune (die mandantenweite Registrierungsrichtlinie plus Kontoschutz- oder Einstellungskatalogprofile) für eine konsistente Konfiguration und Berichtserstellung und vermeiden Sie widersprüchliche Richtlinien, die Ihre Einstellungen stillschweigend überschreiben.
- Bedingten Zugriff konfigurieren: Mit Microsoft Entra Conditional Access kann der Ressourcenzugriff anhand der Gerätekonformität, des Standorts oder des Anmelderisikos gesteuert werden, wodurch die starken Anmeldeinformationen auf dem Gerät ergänzt werden.
- Bereitstellung von Ausweichmöglichkeiten für Anmeldung und Wiederherstellung: Verwenden Sie für die erstmalige Registrierung einen temporären Zugangspass oder eine andere phishingresistente Methode und aktivieren Sie die Möglichkeit zum Selbst-PIN-Reset sowie eine Backup-Methode wie einen FIDO2-Schlüssel, um Kontosperrungen zu vermeiden.
- Privilegierte Konten separat verwalten: Domänenadministratoren und andere Mitglieder geschützter Gruppen sind standardmäßig vom Cloud-Kerberos-Vertrauensverhältnis ausgeschlossen; verwenden Sie für sie die doppelte Registrierung oder eine Privileged Access Workstation.
- Überwachung von Authentifizierung und Bereitstellung: Überprüfen Sie die Entra ID-Anmeldeprotokolle, die HelloForBusiness- und Benutzergeräteregistrierungsprotokolle sowie Intune-Berichte, um Bereitstellungsfehler und Anomalien frühzeitig zu erkennen.
Auswahl eines Bereitstellungsvertrauensmodells
Das Vertrauensmodell legt fest, wie WHfB-Anmeldeinformationen im lokalen Active Directory validiert werden; es ändert nichts an der Authentifizierung mit Microsoft Entra ID, die immer den Schlüssel verwendet. Kein Modell ist per se sicherer als das andere; der Unterschied liegt in der jeweils benötigten Infrastruktur.
| Vertrauensmodell | Wie die Validierung gegenüber Active Directory erfolgt | PKI-Anforderung |
| Cloud Kerberos Trust | Microsoft Entra ID stellt ein partielles Kerberos-Ticket aus, das von lokalen Domänencontrollern mithilfe von Microsoft Entra Kerberos akzeptiert wird. Dies ist das von Microsoft empfohlene Modell. | Für WHfB ist keine Benutzer- oder Unternehmens-PKI erforderlich; Domänencontroller benötigen weiterhin ihre eigenen Zertifikate. |
| Schlüsselvertrauen | Der öffentliche Schlüssel des Benutzers wird in Active Directory geschrieben und zur Validierung einer Kerberos-Anfrage verwendet; es wird kein Benutzerzertifikat ausgestellt. | Enterprise-PKI für Domänencontroller-Zertifikate |
| Zertifikatvertrauen | Dem Benutzer wird ein Endbenutzerzertifikat ausgestellt, mit dem er sich bei Active Directory authentifiziert; AD FS fungiert als Zertifizierungsstelle. | Enterprise-PKI plus eine Zertifizierungsstelle (AD FS) |
Versionsvoraussetzungen: Für die Cloud-Kerberos-Vertrauensstellung sind gepatchte Clients unter mindestens Windows 10 21H2 (KB5010415) oder Windows 11 21H2 (KB5010414) sowie vollständig gepatchte Domänencontroller unter Windows Server 2016 oder höher erforderlich (siehe Microsoft- Bereitstellungsleitfaden für Cloud-Kerberos-Vertrauensstellungen ). Microsoft Entra Kerberos muss für die Domäne explizit aktiviert werden; es ist nicht standardmäßig aktiviert. Cloud-Kerberos-Vertrauensstellung und Zertifikatsvertrauensstellung können nicht gleichzeitig auf demselben Gerät aktiviert werden.
Ergebnisse einer Windows Hello for Business-Implementierung
Bei erfolgreicher Umsetzung bietet die Einführung von WHfB gleichzeitig höhere Sicherheit und ein besseres Anmeldeerlebnis:
- Phishing-resistente, schlüsselbasierte Authentifizierung ersetzt Passwörter als primäres Anmeldeverfahren.
- Die Durchsetzung der Gerätekonformität in Intune beschränkt den Zugriff auf fehlerfreie, verwaltete Geräte.
- Bedingter Zugriff ermöglicht eine detaillierte Kontrolle darüber, wer unter welchen Bedingungen auf welche Informationen zugreifen kann.
- Schnelleres, reibungsloses Anmelden per PIN oder Biometrie steigert die Kundenzufriedenheit.
- Die zentrale Protokollierung in Entra ID und Intune unterstützt die rechtzeitige Erkennung von Anomalien.
Wo PKI noch Platz hat
Obwohl Cloud-Kerberos-Vertrauenswürdigkeit den Zertifikatsbedarf reduziert, bleibt die PKI in vielen Microsoft-Umgebungen zentral: Domänencontroller benötigen Zertifikate, und Schlüssel- sowie Zertifikatsvertrauenswürdigkeit hängen von einer unternehmensweiten PKI ab. Eine gut funktionierende interne PKI bildet die Grundlage dieser Bereitstellungen. Erfahren Sie mehr über die Funktion einer Zertifizierungsstelle als Vertrauensgrundlage.
Wie Verschlüsselungsberatung hilft
Die PKI-Services von Encryption Consulting entwerfen und betreiben die Microsoft-PKI hinter Windows Hello for Business, einschließlich der Implementierung von Windows Hello for Business , Domänencontroller-Zertifikaten und der Bereitstellung von Zertifikatsvertrauensstellungen. Für verwaltete, cloudbasierte PKI reduziert PKI-as-a-Service den Betriebsaufwand, und CertSecure Manager automatisiert den Zertifikatslebenszyklus, sodass ein abgelaufenes Zertifikat die Authentifizierung nicht beeinträchtigt. Unsere Arbeit basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Was sind die wichtigsten Anwendungsfälle für Windows Hello for Business?
Der Hauptanwendungsfall ist die passwortlose, phishing-resistente Anmeldung für Mitarbeiter, wodurch Passwörter ersetzt werden, die durch Phishing erbeutet, wiederverwendet oder gestohlen werden können. Unternehmen nutzen die Lösung außerdem, um Authentifizierungs- und Compliance-Anforderungen zu erfüllen, gerätebasierten Zugriff über Intune und bedingten Zugriff zu erzwingen und die Anmeldung mit einer PIN oder biometrischen Daten auf Windows 10- und Windows 11-Geräten zu verbessern.
Was sind die Best Practices für die Bereitstellung von Windows Hello for Business?
Aktivieren Sie die Funktion über Intune und Microsoft Entra ID, fordern Sie ein TPM an, um die Schlüssel hardwareseitig zu schützen, legen Sie eine numerische PIN-Richtlinie mit Anti-Spoofing-Funktion für Biometrie fest, erzwingen Sie die Gerätekonformität und implementieren Sie bedingten Zugriff. Stellen Sie Ausweichmöglichkeiten für Registrierung und Wiederherstellung bereit, z. B. einen temporären Zugriffspass und einen FIDO2-Schlüssel, planen Sie separat für privilegierte Konten und überwachen Sie Anmelde- und Bereitstellungsprotokolle.
Worin besteht der Unterschied zwischen Windows Hello und Windows Hello for Business?
Windows Hello ist die Funktion für Endverbraucher, die ein lokal gespeichertes Kennwort per PIN oder biometrischen Daten entsperrt. Windows Hello for Business ist die Unternehmensversion, die über Gruppenrichtlinien oder Intune verwaltet wird. Sie verwendet ein asymmetrisches Schlüsselpaar oder Zertifikat, das mit einer Organisationsidentität verknüpft ist, und integriert sich in Active Directory oder Microsoft Entra ID für eine zentral gesteuerte, phishing-resistente Anmeldung.
Benötigt Windows Hello for Business eine PKI?
Das hängt vom Vertrauensmodell ab. Zertifikats- und Schlüsselvertrauen nutzen Active Directory und benötigen eine PKI für Domänencontrollerzertifikate; Zertifikatsvertrauen erfordert zudem Benutzerzertifikate. Cloud-Kerberos-Vertrauen, das Microsoft für Hybridbereitstellungen empfiehlt, macht die Bereitstellung einer PKI für WHfB überflüssig, indem Microsoft Entra Kerberos ein Vertrauensobjekt in Active Directory erstellt.
Ist Windows Hello for Business resistent gegen Phishing?
Ja. Da die Authentifizierung einen an das Gerät gebundenen und durch das TPM geschützten privaten Schlüssel verwendet, gibt es kein Passwort, das ausgenutzt, wiederverwendet oder wiederholt angegriffen werden könnte. Ein Angreifer kann die Anmeldeinformationen nicht aus der Ferne abfangen und verwenden, da die Signierung das lokale Gerät und die PIN oder biometrische Daten des Benutzers erfordert. Daher zählt WHfB zu den von Microsoft empfohlenen Methoden zum Schutz vor Phishing.
Warum ist eine Windows Hello-PIN sicherer als ein Passwort?
Eine Windows Hello for Business-PIN ist an ein einzelnes Gerät gebunden, wird niemals übertragen und nicht auf einem Server gespeichert. Sie dient nicht der Authentifizierung, sondern entsperrt lediglich den TPM-geschützten privaten Schlüssel auf diesem Gerät. Ein Angreifer, der die PIN erfährt, benötigt weiterhin das physische Gerät und dessen TPM. Daher ist eine gestohlene PIN allein nutzlos, wohingegen ein Passwort während der Übertragung abgefangen oder von einem Server gestohlen und beliebig wiederverwendet werden kann.
In welchem Verhältnis stehen Windows Hello for Business, FIDO2 und Passkeys?
Beide Verfahren sind passwortlos, phishing-resistent und basieren auf Public-Key-Kryptografie. Sie ergänzen sich. Windows Hello for Business dient als geräteinterne Authentifizierung für verwaltete Windows-Rechner, während FIDO2-Sicherheitsschlüssel und -Passkeys portable Authentifizierungsmethoden sind, die geräteübergreifend funktionieren. Microsoft Entra ID unterstützt beides, und FIDO2-Schlüssel werden häufig als Ausweichlösung für Geräte ohne nutzbares TPM sowie für privilegierte oder risikoreiche Konten verwendet.
Warum können Domänenadministratoren keine Cloud-Kerberos-Vertrauensstellung verwenden?
Microsoft Entra Kerberos fungiert wie ein schreibgeschützter Domänencontroller, und seine Standardrichtlinie zur Kennwortreplikation blockiert hochprivilegierte Konten. Mitglieder geschützter Gruppen wie Domänenadministratoren können weder Cloud-Kerberos-Vertrauensstellungen noch FIDO2-Schlüssel für lokale Ressourcen verwenden. Microsoft rät von einer Lockerung dieser Richtlinie ab und empfiehlt stattdessen die doppelte Registrierung oder privilegierte Arbeitsstationen.
Erstellen Sie die PKI hinter passwortlosen
Sie möchten Windows Hello for Business auf einer soliden PKI einsetzen? Sprechen Sie mit den PKI-Experten von Encryption Consulting oder erfahren Sie, was eine Zertifizierungsstelle ist.
- Wichtige Erkenntnisse
- Was Windows Hello for Business ist (und was nicht)
- Das Problem: Warum passwortbasierte Authentifizierung scheitert
- Die Risiken von Windows Hello für Geschäftsadressen
- Windows Hello für Unternehmen – Bewährte Verfahren
- Auswahl eines Bereitstellungsvertrauensmodells
- Ergebnisse einer Windows Hello for Business-Implementierung
- Wo PKI noch Platz hat
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Erstellen Sie die PKI hinter passwortlosen
