YubiKey 12 – Benutzer-Anmeldung an Windows nur mit einem YubiKey erlauben

Der YubiKey kann auch für die Absicherung des Logins bei Windows-Clients verwendet werden, dabei muss der Benutzer neben seinem Benutzernamen und Passwort auch den YubiKey am PC anschließen und dessen Kontakte drücken. Werden beide Login Credentials vom System erkannt, wird der Login erlaubt und der Benutzer erhält Zugang zu seinem Benutzerkonto.

Gemeinfrei-ähnlich freigegeben durch unsplash.com Micah Williams

Diese Methode eignet sich dafür auch im privaten Umfeld die lokalen Konten weiter abzusichern und nicht nur im geschäftlichen Umfeld.

Teilen sich mehrere lokale Benutzer einen PC, kann der Administrator festlegen, welche Benutzer einen YubiKey für den Login benötigen und welche nicht.

Nach der Aktivierung der Anmeldemethode ist für die ausgewählten Benutzer der Zugang nur noch mit einem YubiKey möglich. Für den Fall, dass der YubiKey verloren wird oder kaputt geht, wird eine lange Keephrase bereitgestellt. Dieses sehr lange Passwort kann vom Benutzer dann eingegeben werden, um Zugriff zum Konto zu erhalten.
Benutzer eines Windows-Clients kennen das schon von Bit Locker, auch dafür erhält man ein langes Passwort als Backup.

Yubico - YubiKey 5C NFC - Two Factor Authentication USB...
Yubico YubiKey 5Ci - Two Factor Authentication...

Auch die Hinterlegung eines zweiten YubiKeys als Backup ist möglich. Damit entfällt zwar die manuelle Eingabe des langen Passworts, jedoch steht dem die Investition eines zweiten YubiKeys gegenüber.

Damit man das auf einem Windows-Client ohne Gefahr testen kann, ist zu empfehlen ein neues Testkonto mit Administratorrechten einzurichten. Funktioniert das Setup für ein Benutzerkonto nicht, kann mit diesem neuen Adminkonto der Login wieder ohne einen YubiKey konfiguriert werden.

Ein kurzes Video auf YouTube zeigt, wie die Anmeldung mit YubiKey für einen Benutzer abläuft.
Yubico Login for Windows

Auf der Seite von Yubico gibt es eine übersichtliche Anleitung für die Konfiguration dieser Anmeldemethode.
Achtung, die Software “Yubico Login for Windows” muss mit Administratorrechten ausgeführt werden. Deshalb muss sich bei dem zweiten Konto, wie oben erwähnt, um ein Administratoren-Konto handeln.

Hier gehts zur Anleitung
Yubico Login for Windows Configuration Guide

(**) Produktpreise und -verfügbarkeit sind zum angegebenen Datum / Uhrzeit korrekt und können sich ändern. Alle Preis- und Verfügbarkeitsinformationen auf https://www.amazon.de/ zum Zeitpunkt des Kaufs gelten für den Kauf dieses Produkts.

2 Antworten auf „YubiKey 12 – Benutzer-Anmeldung an Windows nur mit einem YubiKey erlauben“

  1. Hallo,

    wie verschlüssele ich beide Windows Konten , wenn ich einen Admin, als Hauptkonto und ein zweites, ohne Adminrechte habe.
    zb
    stefan f (Admnin) und
    1234 (normales Benutzerkonto)

    Besten Dank im voraus für Deine Antwort!

    Gruß

    Stefan F.

    1. Hallo Stefan,

      du kannst die Anmeldung für jeden Benutzer separat festlegen.
      Du kannst also für den Admin des PCs eine Anmeldung mit YubiKey konfigurieren und für die anderen Benutzer nicht.
      Starte dazu das Yubikey-Programm in deinem Admin-Konto. Dort kannst du festlegen welche Benutzer den Yubikey für die Anmeldung benötigen und auch welchen.

      Du erhältst immer einen Wiederherstellungsschlüssel falls der YubiKey mal nicht zur Verfügung steht. Den solltest du unbedingt für das Admin-Konto ganz besonders sicher aufbewahren. Mit einem Admin kannst du die YubiKey-Anmeldung auch jederzeit für andere Konten entfernen und hinzufügen.

      Grüße

      Stefan

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert.