Feld | Wert |
|---|---|
Dokument-ID | KB-SEC-YUBI-001 |
Gültig ab | 07.07.2026 |
Zielgruppe | IT-Administration (T1/T2) |
Kategorie | Sicherheit / Authentifizierung |
Erstellt von | IT-Governance & Projekte |
Übersicht
Diese Anleitung beschreibt den Prozess zur Provisionierung eines YubiKey als FIDO2-Sicherheitsschlüssel für NSI-Benutzerkonten in Microsoft Entra ID. Der Prozess besteht aus zwei Schritten: der Erstellung eines Temporary Access Pass (TAP) durch die IT-Administration und der anschließenden Selbstregistrierung des YubiKey durch den Benutzer.
Voraussetzungen
Administrativer Zugriff auf das Microsoft Entra Admin Center (Rolle: mindestens Authentifizierungsadministrator)
Ein kompatibler YubiKey (USB-A, USB-C oder NFC) für den Benutzer
Die Authentifizierungsmethode Befristeter Zugriffspass muss in Entra ID als zulässige Methode konfiguriert sein
Die Authentifizierungsmethode FIDO2-Sicherheitsschlüssel muss als zulässige Methode konfiguriert sein
Schritt 1 – Temporary Access Pass (TAP) generieren
Der TAP ermöglicht dem Benutzer eine einmalige Anmeldung ohne bestehende MFA-Methode, um den YubiKey als neue Authentifizierungsmethode zu registrieren.
Microsoft Entra Admin Center öffnen unter entra.microsoft.com.
Navigieren zu Identität → Benutzer → Alle Benutzer.
Den betreffenden Benutzer auswählen.
Auf Authentifizierungsmethoden klicken.
Oben auf + Authentifizierungsmethode hinzufügen klicken.
Als Methode Befristeter Zugriffspass auswählen.
Die gewünschten Optionen konfigurieren:
Einmalige Verwendung: Ja (empfohlen)
Verzögerte Startzeit: Nein (sofern sofortige Nutzung gewünscht)
Auf Hinzufügen klicken.
Den generierten Zugriffspass-Code kopieren (z. B.
QC-Nqtu&HDgeEe89).
Wichtig: Den generierten Code sicher an den Benutzer übermitteln (z. B. persönlich oder telefonisch). Der Code ist zeitlich befristet (Standard: 8 Stunden) und kann nur einmal verwendet werden. Die Gültigkeitsdauer wird im Dialog „Befristeter Zugriffspass-Details" angezeigt.
Informationen für den Benutzer
Dem Benutzer folgende Informationen mitteilen:
Anmelde-URL: https://aka.ms/mysecurityinfo
Anmeldename: Die reguläre E-Mail-Adresse / UPN (z. B.
vorname.nachname@nsi-hsvn.de)Kennwort: Den kopierten TAP-Code anstelle des regulären Kennworts eingeben
Schritt 2 – YubiKey registrieren (durch den Benutzer)
Der Benutzer führt die folgenden Schritte selbstständig durch. Bei Bedarf kann die IT-Administration den Vorgang am Arbeitsplatz des Benutzers begleiten.
https://aka.ms/mysecurityinfo im Browser öffnen (Chrome oder Edge empfohlen).
Mit dem UPN und dem TAP-Code als Kennwort anmelden.
Auf der Seite Sicherheitsinformationen auf + Anmeldemethode hinzufügen klicken.
Im Dropdown Sicherheitsschlüssel auswählen.
Den Gerätetyp wählen:
USB-Gerät – für YubiKeys mit USB-Anschluss
NFC-Gerät – für YubiKeys mit NFC-Unterstützung (z. B. am Mobilgerät)
Auf Weiter klicken.
Im Windows-Sicherheitsdialog „Wählen Sie aus, wo dieser Hauptschlüssel gespeichert werden soll" die Option Sicherheitsschlüssel auswählen und auf Weiter klicken.
Im Dialog „Sicherheitsschlüssel einrichten" mit OK bestätigen.
Im Dialog „Setup fortsetzen" mit OK bestätigen — hiermit erlaubt der Benutzer, dass login.microsoft.com die Marke und das Modell des Schlüssels auslesen darf.
Den YubiKey in den USB-Port einstecken und die Taste auf dem YubiKey berühren, wenn dazu aufgefordert.
Eine PIN für den Sicherheitsschlüssel vergeben (falls noch keine FIDO2-PIN gesetzt ist).
Dem Sicherheitsschlüssel einen Namen geben (z. B. „YubiKey Büro" oder „YubiKey Christian").
Hinweis: Nach erfolgreicher Registrierung erscheint der Sicherheitsschlüssel in der Liste der Anmeldemethoden unter https://aka.ms/mysecurityinfo.
Nach der Einrichtung
Verifikation durch die IT-Administration
Im Entra Admin Center prüfen, ob unter Authentifizierungsmethoden des Benutzers ein Eintrag vom Typ FIDO2-Sicherheitsschlüssel erscheint.
Sicherstellen, dass der TAP abgelaufen oder gelöscht ist.
Alte/verlorene Geräte entfernen
Verlorene oder nicht mehr genutzte Authentifizierungsgeräte sollten zeitnah aus dem Benutzerkonto entfernt werden. Dies gilt insbesondere für Geräte, die zur Benutzerauthentifizierung verwendet werden (z. B. alte YubiKeys, Telefone).
Empfehlung: Zwei YubiKeys pro Benutzer
Für kritische Benutzerkonten (z. B. IT-Administration, Geschäftsführung) empfiehlt die ISB-Stelle die Registrierung von zwei YubiKeys – einem primären und einem Backup-Schlüssel, der sicher verwahrt wird.
Troubleshooting
Problem | Lösung |
|---|---|
TAP-Code wird nicht akzeptiert | Prüfen, ob der Code abgelaufen ist oder bereits verwendet wurde. Ggf. neuen TAP generieren. |
Option „Sicherheitsschlüssel" fehlt im Dropdown | Prüfen, ob die FIDO2-Authentifizierungsmethode im Entra Admin Center unter Schutz → Authentifizierungsmethoden aktiviert ist. |
Windows-Sicherheitsdialog erscheint nicht | Sicherstellen, dass ein aktueller Browser (Edge/Chrome) verwendet wird. Firefox-Unterstützung ist eingeschränkt. |
YubiKey wird nicht erkannt | USB-Verbindung prüfen. Ggf. anderen USB-Port verwenden. Sicherstellen, dass der YubiKey FIDO2 unterstützt (YubiKey 5 Serie oder neuer). |
Benutzer hat PIN vergessen | FIDO2-PIN kann über den YubiKey Manager zurückgesetzt werden – dabei werden alle gespeicherten Credentials gelöscht. Danach Neuregistrierung erforderlich. |