Passkeys uitrollen in je organisatie: zo pak je het aan in Entra ID en Windows

Passkeys uitrollen in je organisatie: zo pak je het aan in Entra ID en Windows

Vanaf oktober 2026 laat Microsoft gebruikers die alleen een wachtwoord hebben een passkey registreren als eerste MFA-methode. Met passkeys standaard in Entra ID en Windows Hello is de uitrol in een organisatie vooral een kwestie van volgorde.

Begin 2025 vroegen we ons op deze site nog af waarom passkeys niet doorbraken. Anderhalf jaar later telde de FIDO Alliance in mei 2026 vijf miljard passkeys in actief gebruik, en 68 procent van de bevraagde organisaties rolt ze uit of test ze. Microsoft maakte nieuwe consumentenaccounts in mei 2025 standaard wachtwoordloos en schrapt vanaf januari 2027 de geheime vragen bij het herstellen van een wachtwoord.

Een passkey vervangt het wachtwoord door een cryptografische sleutel op het toestel, die je ontgrendelt met vingerafdruk of pincode. Wie met Microsoft 365 werkt, vindt alles wat daarvoor nodig is intussen in Entra ID en Windows 11. Het werk zit in de volgorde waarin je de onderdelen aanzet, zodat niemand buitengesloten raakt.

Waarom passkeys phishing weerstaan

Een passkey bestaat uit een sleutelpaar waarvan de private sleutel het toestel nooit verlaat; de website of app krijgt alleen een handtekening die aan haar eigen domein gebonden is. Een nagemaakte aanmeldpagina kan die handtekening niet gebruiken, want ze hoort bij een ander adres. Daarmee valt de klassieke phishingmail weg, en ook de aanval waarbij een crimineel de code van een sms of een app meeleest.

Microsoft rekent passkeys daarom tot de phishingbestendige methodes, samen met Windows Hello voor Bedrijven en FIDO2-beveiligingssleutels. In Conditional Access kan een beheerder die categorie als vereiste instellen, zodat een aanmelding met wachtwoord en sms-code voor gevoelige toepassingen niet meer volstaat. Hoe gewone MFA werkt en waar ze tekortschiet, beschreven we eerder.

Op zijn eigen diensten meet Microsoft dat een aanmelding met passkey in 98 procent van de gevallen lukt, tegenover 32 procent met een wachtwoord, en dat ze acht keer sneller gaat dan wachtwoord plus MFA. De FIDO Alliance noteert bij bedrijven 35 procent minder tickets voor het herstellen van wachtwoorden. Binnen Microsoft gebruikt 99,6 procent van de medewerkers en toestellen phishingbestendige aanmelding.

Wat Entra ID in 2026 aanbiedt

Van de drie soorten passkeys die Entra ID ondersteunt, is de passkey in de Microsoft Authenticator-app gebonden aan de smartphone en werkt sinds begin 2025. Sinds maart 2026 aanvaardt Entra ID ook gesynchroniseerde passkeys uit wachtwoordbeheerders zoals 1Password en Bitwarden, en sinds mei 2026 een passkey in de Windows Hello-container van de laptop zelf, die je ontgrendelt met de vingerafdruklezer of de camera.

Welke soorten een organisatie toelaat, regelt de beheerder in een passkeyprofiel onder de verificatiemethodes. Daar kiest hij of een passkey bewijs van herkomst (attestation) moet leveren, en of alleen toestelgebonden passkeys mogen. Zonder die attestatie kan Entra ID volgens Microsoft niet garanderen of een passkey gesynchroniseerd of toestelgebonden is. Gesynchroniseerde passkeys zijn gemakkelijker voor de gebruiker, toestelgebonden passkeys geven de beheerder meer zekerheid.

Passkeys uitrollen in vier stappen

Microsoft raadt een gefaseerde uitrol aan, te beginnen bij de beheerders.

  1. Begin met de IT-beheerders en de accounts met de hoogste rechten. Zij testen de registratie, de aanmelding op Windows, in de browser en op de smartphone, en schrijven de handleiding voor de rest.
  2. Geef elke nieuwe gebruiker een tijdelijke toegangscode (Temporary Access Pass). Daarmee registreert hij zijn eerste passkey zonder wachtwoord; de code is standaard een uur geldig en kan op eenmalig gebruik staan.
  3. Laat iedereen twee methodes registreren, bijvoorbeeld een passkey in Authenticator en Windows Hello op de laptop. Microsoft raadt dat uitdrukkelijk aan voor het geval een toestel verloren of gestolen raakt.
  4. Zet daarna via Conditional Access de phishingbestendige methode verplicht voor de toepassingen met gevoelige gegevens, en breid dat stap voor stap uit. Entra ID kan gebruikers sinds juni 2026 met een registratiecampagne aanmoedigen om een passkey te registreren.

Een verloren smartphone

Verliest iemand zijn smartphone, dan meldt hij zich aan met de tweede methode of krijgt hij van de helpdesk een nieuwe tijdelijke toegangscode. De oude passkey schrapt de beheerder in Entra ID. Welke rol de vingerafdruk of het gezicht daarbij speelt, en wat er met die gegevens gebeurt, lees je in ons artikel over biometrie.

Waar het wachtwoord blijft

Toepassingen die geen passkey ondersteunen, zoals oude VPN-portalen of een boekhoudpakket met eigen login, houden hun wachtwoord. Daar blijft een wachtwoordmanager nodig, zoals we eerder beschreven. Een passkey beschermt ook alleen de aanmelding: een laptop die ontgrendeld achterblijft, staat voor iedereen open.

Voor gebruikers die vandaag alleen een wachtwoord hebben, verandert er dit najaar iets in Entra ID. Vanaf oktober 2026 kunnen zij een passkey als eerste MFA-methode registreren; Microsoft rolt die eerste fase volgens zijn Message Center uit in oktober en november.