Tags: Azure, Active Directory, Authentifizierung, Zertifikate
Das Azure Active Directory unterstützt mehrere Verfahren zur Anmeldung, die ohne Passwort auskommen. Eines davon ist die Certificate-based Authentication (CBA), die aktuell als Preview vorliegt. Vor ihrer finalen Freigabe beseitigte Microsoft noch einige Einschränkungen, darunter die fehlende Unterstützung für Smartcards.
Es ist erklärtes Ziel von Microsoft, die bloße Anmeldung mit Benutzername und Kennwort weitgehend zu verbannen. Neben der Absicherung dieser simplen Authentifizierung durch MFA bietet der Hersteller für Azure AD mehrere Verfahren an, die kein Passwort benötigen:
- Windows Hello for Business
- Authenticator App
- FIDO2
- zertifikatbasierte Authentifizierung
Die neuste davon ist CBA. Sie befindet sich aktuell noch in einer Public Preview und wies bis vor kurzem einige gravierende Einschränkungen auf. Microsoft reagierte nun mit der Ankündigung weiterer Features:
- Bei der Anmeldung an Windows 11 (22H2) können sich Benutzer mit den X.509-Zertifikaten auf ihren Smartcards direkt gegen Azure AD (AAD) authentifizieren.
- Sind die Endgeräte Mitglied im AAD (entweder direkt oder über eine hybride Konfiguration mit einem On-prem-AD), dann können die User dank SSO sofort auf alle Anwendungen zugreifen, die mit dem AAD integriert sind.
- CBA unterstützt nun auch mobile Geräte (Android und iOS), und zwar dort sowohl die nativen Web-Browser (Chrome bzw. Safari) als auch mehrere Microsoft-Apps (darunter Teams, Office mobile, OneDrive oder Outlook). Die benötigten Zertifikate müssen über ein MDM wie Intune auf die Geräte geladen werden.
Neues gibt es auch für die Verwaltung dieses Features. Admins müssen nun nicht mehr auf PowerShell zurückgreifen, um die Zertifikate in das Azure AD hochzuladen. Vielmehr lässt sich das nun über das Azure Portal erledigen.
Die Web-Konsole unterstützt das Hochladen von Root-CAs und allen Zwischenzertifikaten, die man dort nachher einsehen oder löschen kann. Zudem lässt sich die Gültigkeit der Zertifikate dort anhand des Ablaufdatums leicht verifizieren.
Täglich Know-how für IT-Pros mit unserem Newsletter
Ähnliche Beiträge
- Mit Zertifikaten an Azure Active Directory authentifizieren
- Microsoft fasst alle Authentifizierungsmethoden des Azure AD in einer Policy zusammen
- Azure AD: Bevorzugte Methode für Multi-Faktor-Authentifizierung festlegen
- Microsoft Authenticator: Push-Nachrichten für MFA absichern
- MFA, FIDO2, Authenticator App, Hello for Business: Methoden zur Authentifizierung am (hybriden) Azure Active Directory
Weitere Links