Cloud Kerberos Trust erklärt: Was Microsoft Entra Kerberos abdeckt und was nicht

Azure covers the desktop with cloud Kerberos trust while the mobile phone is left out, illustrated with the Hypergate mascots

Lukas Schönbächler · Juli 2026 · 7 Min. Lesezeit

Warum das wichtig ist

  • In einer hybriden Umgebung (Microsoft 365 in der Cloud, Active Directory on-prem) bricht der Umstieg auf passwortlose Anmeldung mit FIDO2 oder Windows Hello for Business das klassische Kerberos. Kein Passwort, kein Ticket, kein Intranet, keine Dateifreigabe. Cloud Kerberos Trust ist Microsofts Lösung dafür.
  • Microsoft Entra Kerberos macht aus Ihrem Tenant einen zweiten Kerberos-Realm, der ein partielles TGT ausstellt. Ihre lokalen Domänencontroller tauschen es weiterhin gegen das echte ein.
  • Das Ergebnis ist echte Passwortlosigkeit: kein Passwort bei der Anmeldung und keines im Hintergrund, während Intranet-Anwendungen und Dateifreigaben weiter funktionieren.
  • Es existiert nur unter Windows und macOS. Auf Android gibt es überhaupt keinen Kerberos-Client, und Microsofts eigene Dokumentation empfiehlt, einen SSO-Client eines Drittanbieters zu installieren.
  • Hypergate Authenticator ist genau dieser Client: natives Kerberos-SSO für Android und iOS, passwortlos mit Zertifikaten (PKINIT), gegen dieselben Domänencontroller, denen Ihre Windows-Flotte bereits vertraut.

Ihr Unternehmen führt FIDO2-Schlüssel oder Windows Hello for Business ein. Die Anmeldung funktioniert, Microsoft 365 funktioniert, alle sind zufrieden. Dann öffnet jemand das Intranet-Portal und bekommt statt der Seite einen Authentifizierungsfehler.

Genau dieses Problem löst Cloud Kerberos Trust, und es liegt mitten in der hybriden Umgebung: Microsoft 365 und Entra ID in der Cloud, Active Directory betreibt weiterhin die Intranet-Seiten auf IIS, die Anwendungen hinter AD FS und die Dateifreigaben on-prem. Klassisches Kerberos leitet den Schlüssel des Benutzers aus einem Passwort ab. Nehmen Sie das Passwort weg, hat der Domänencontroller nichts mehr, woraus er ein Ticket bauen kann, und alles, was sich mit Kerberos authentifiziert, funktioniert für diesen Benutzer nicht mehr. Diese eine Lücke hat mehr passwortlose Projekte ausgebremst als jede Lizenzfrage je zuvor.

Was Microsoft Entra Kerberos wirklich ist

Microsoft Entra Kerberos macht aus Ihrem Entra-ID-Tenant einen zweiten Kerberos-Realm, KERBEROS.MICROSOFTONLINE.COM, der neben Ihrem lokalen Active-Directory-Realm besteht. Entra ID kann dann selbst Kerberos-Tickets ausstellen. Microsoft hat es 2021 eingeführt, und «Cloud Kerberos Trust» ist das Bereitstellungsmodell, das es für die Anmeldung mit Windows Hello for Business und FIDO2 nutzt.

Wenn sich ein Benutzer an einem Entra-joined oder hybrid-joined Windows-Rechner anmeldet, erhält das Gerät ein Primary Refresh Token (PRT) von Entra ID. Zusammen mit dem PRT gibt Entra ID zwei Kerberos-Tickets aus:

  • Ein Cloud-TGT für den Realm KERBEROS.MICROSOFTONLINE.COM. Dieses wird für Cloud-Ressourcen verwendet, die Kerberos sprechen, vor allem Azure Files und Azure SQL Managed Instance.
  • Ein partielles TGT für Ihre lokale AD-Domäne. Es enthält die SID des Benutzers und sonst nichts. Keine Gruppenmitgliedschaften, kein PAC.

Das partielle TGT ist der spannende Teil. Für sich allein gewährt es Zugriff auf nichts. Der Windows-Client bringt es zu einem lokalen Domänencontroller und tauscht es gegen ein vollständiges TGT, samt Gruppenmitgliedschaften. Von da an funktioniert alles wie immer: Der Client fordert Service-Tickets an, das Intranet lädt, und die Dateifreigabe öffnet sich.

Wie Cloud Kerberos Trust Tickets ausstellt Windows-Gerät Entra- oder hybrid-joined FIDO2- / Windows-Hello-Anmeldung Entra ID (Cloud-KDC) Realm KERBEROS.MICROSOFTONLINE.COM Signiert mit dem Schlüssel des RODC-Objekts On-prem-Domänencontroller Validiert partielles TGT, ergänzt Gruppen und PAC Stellt vollständiges TGT und Service-Tickets aus 1. Anmeldung: PRT + partielles TGT 2. Partielles gegen vollständiges TGT tauschen 3. Service-Tickets öffnen Intranet-Apps, Dateifreigaben, SQL: alles wie gewohnt

Abbildung 1: Die Cloud stellt nur ein partielles Ticket aus. Ihre eigenen Domänencontroller machen daraus erst echten Zugriff, weshalb Sichtverbindung zu einem DC weiterhin Voraussetzung bleibt.

Damit der Tausch möglich wird, erstellen Sie ein Microsoft-Entra-Kerberos-Serverobjekt in Ihrem AD. Technisch ist es ein Read-only Domain Controller (RODC), und Entra ID nutzt dessen Schlüssel, um die partiellen TGTs zu signieren, die Ihre echten DCs später akzeptieren. Die Allow- und Deny-Listen des RODC-Objekts steuern, welche Benutzer den Mechanismus überhaupt nutzen dürfen, und Microsoft empfiehlt standardmässiges Verweigern mit expliziten Allow-Gruppen.

Was Sie dafür brauchen

Die Voraussetzungen sind kurz, aber streng, und sie beschreiben genau das hybride Setup, das die meisten etablierten Unternehmen bereits betreiben:

  • Hybride Identitäten. Benutzer müssen im lokalen AD existieren und über Entra Connect zu Entra ID synchronisiert werden.
  • Das Entra-Kerberos-Serverobjekt im AD, erstellt mit dem PowerShell-Modul AzureADHybridAuthenticationManagement.
  • Windows 10 2004 oder neuer, Entra-joined oder hybrid-joined.
  • Domänencontroller, die für Cloud Trust gepatcht und vom Client erreichbar sind. Der Tausch vom partiellen zum vollständigen TGT läuft gegen einen echten DC, deshalb ist Sichtverbindung zu einem Domänencontroller für lokale Ressourcen weiterhin erforderlich. Cloud Kerberos Trust nimmt das Passwort weg, nicht die Netzwerkabhängigkeit.

Der letzte Punkt überrascht viele. Die Cloud stellt das partielle Ticket aus, aber die eigentliche Arbeit für alles Lokale erledigen weiterhin Ihre DCs.

Wofür es taugt

Drei Szenarien tragen den grössten Teil der Nutzung in der Praxis.

Echte passwortlose Anmeldung in einer hybriden Umgebung ist das Aushängeschild. Ein Benutzer meldet sich mit einem FIDO2-Schlüssel oder Windows Hello an und erreicht trotzdem alles, was Kerberos schützt: die Intranet-Seiten auf IIS mit Windows-Authentifizierung, die Anwendungen hinter AD FS und die SMB-Dateifreigaben. Kein Passwort bei der Anmeldung, kein Passwort im Hintergrund gespeichert oder eingetippt, und die Altbestände laufen weiter. Genau das erlaubt einer hybriden Organisation, das Passwort wirklich zu entfernen statt es nur zu verstecken. Ausserdem sparen Sie sich den Zertifikats-Rollout auf jeden einzelnen Client, den das ältere Certificate-Trust-Modell verlangte.

Azure Files ist das zweite. Entra ID stellt Service-Tickets für cifs/<account>.file.core.windows.net direkt aus, sodass Entra-joined VMs und Clients Azure-Dateifreigaben einbinden können, ohne mit einem DC zu sprechen. FSLogix-Profilcontainer für Azure Virtual Desktop sind hier der häufige Fall. Ein Vorbehalt, den man kennen sollte, bevor man darauf aufbaut: Conditional-Access-Richtlinien, die MFA verlangen, müssen das Speicherkonto ausnehmen, weil der Kerberos-Ablauf keinen MFA-Claim erfüllen kann.

Windows-Authentifizierung an Azure SQL Managed Instance ist das dritte, nützlich, wenn Sie alte Datenbank-Workloads nach Azure verlagern und die Verbindungszeichenfolgen integrierte Authentifizierung voraussetzen.

Wo es aufhört

Das ist der Teil, bei dem die Bereitstellungsanleitungen nicht lange verweilen. Der ganze Mechanismus stützt sich auf Komponenten, die es nur auf bestimmten Plattformen gibt. Die Tickets werden vom Windows-Credential-Stack abgeholt (CloudAP, dieselbe Mechanik, die das PRT verwaltet) oder, seit Platform SSO, von macOS. Es gibt kein öffentliches Protokoll, mit dem irgendetwas anderes sie anfordern könnte. Ein Standard-Kerberos-Client kann keinen AS-REQ an Entra ID senden und ein TGT zurückbekommen. Die Ticketausstellung ist fest mit dem PRT verschweisst.

PlattformEntra Kerberos / Cloud Kerberos TrustKlassischer Kerberos-Client
Windows 10 (2004+) / 11, Entra- oder hybrid-joinedJaIntegriert
macOS mit Platform SSOJaIntegriert
iOS / iPadOSNeinApples Kerberos-SSO-Erweiterung, per MDM
LinuxNeinkrb5 / SSSD
AndroidNeinNichts integriert: Hypergate Authenticator

Nicht jedes «Nein» in dieser Spalte wiegt gleich schwer. iOS liefert Apples Kerberos-Single-Sign-on-Erweiterung mit, die Ihr MDM so konfigurieren kann, dass sie Tickets auf klassische Weise von Ihren lokalen Domänencontrollern abholt, mit einem Passwort oder einem Zertifikat. Linux trägt krb5 und SSSD seit Jahrzehnten in sich. Keines von beiden kann mit dem Cloud-KDC von Entra ID sprechen, aber gegen einen erreichbaren DC erledigen sie die Aufgabe.

Android ist der Ausreisser: gar kein Kerberos-Client im Betriebssystem. Nichts zu konfigurieren, nichts, worauf man zurückfallen könnte. In dem Moment also, in dem ein Telefon oder ein robuster Android-Scanner im Lager Ihre Kerberos-geschützten Ressourcen erreichen muss, hat weder Cloud Kerberos Trust noch die Plattform etwas anzubieten. Microsoft sagt das selbst, an unerwarteter Stelle: Die Installationsanleitung für den Global Secure Access Client unter Android hält fest, dass man «zum Aktivieren einer Kerberos-Single-Sign-on-Erfahrung (SSO) einen SSO-Client eines Drittanbieters installieren und konfigurieren» soll. Der Tunnel in Ihr Netzwerk gehört Microsoft. Der Kerberos-Teil auf Android ist ausdrücklich Sache eines anderen.

Die Android-Lücke füllen

Offengelegt: Diese Aufgabe ist unser Produkt. Hypergate Authenticator ist ein Kerberos-Client für Android und iOS. Er holt Tickets von Ihren bestehenden Domänencontrollern, mit Zertifikaten (PKINIT) oder Passwörtern, und übergibt SPNEGO-Token an verwaltete Browser und Apps auf dieselbe Weise, wie Windows es nativ tut: das Intranet auf IIS, die Apps hinter AD FS, alles, was ein Ticket erwartet. Mit Zertifikaten wird auch Mobile wirklich passwortlos: derselbe Endzustand, den Ihre Windows-Flotte gerade über Cloud Kerberos Trust erreicht hat, und Ihr EMM weiss bereits, wie man sie verteilt. Auf Android füllt er ein Loch, das die Plattform offen lässt. Auf iOS gibt er Ihnen eine Konfiguration und ein Verhalten über beide Hälften der mobilen Flotte hinweg, statt Apples Erweiterung separat zu pflegen.

Und wenn die Ressource, die Ihre mobilen Benutzer tatsächlich brauchen, die Dateifreigabe selbst ist, baut Hypergate Files auf demselben Kerberos-SSO auf: ein verwalteter mobiler Dateibrowser für Ihre SMB-Freigaben, sodass der Lagerscanner und das Tablet im Aussendienst dieselben Freigaben öffnen, die Ihre Desktops einbinden, ohne Passwortabfrage.

Ein Active Directory, zwei Wege zum Ticket Windows + macOS Cloud Kerberos Trust Partielles TGT über Entra ID Android + iOS Hypergate Authenticator + Files PKINIT-Zertifikate oder Passwort Ihre lokalen Domänencontroller Gleicher KDC, gleicher Realm Intranet, IIS, AD-FS-Apps, Dateifreigaben

Abbildung 2: Beide Wege enden bei den Domänencontrollern, die Sie bereits betreiben. Cloud Kerberos Trust deckt den Desktop-Bestand ab, Hypergate deckt Mobile ab, gegen dieselbe Infrastruktur.

Die beiden Ansätze ergänzen sich, statt zu konkurrieren. Cloud Kerberos Trust deckt Ihren Windows- und Mac-Bestand ab. Ein mobiler Kerberos-Client deckt alles Übrige ab, gegen dieselbe Infrastruktur, die Sie bereits betreiben. Wenn Sie Entra Private Access als Netzwerkpfad einsetzen, ist die Kombination unkompliziert: Veröffentlichen Sie Ihre DCs über den Tunnel, und der mobile Client authentifiziert sich darüber.

Die Kurzfassung

Cloud Kerberos Trust lohnt sich, wenn Sie eine hybride Umgebung betreiben und eine wirklich passwortlose Windows-Anmeldung wollen, ohne zwei Jahrzehnte Kerberos-geschützter Infrastruktur zu zerbrechen. Es ist eine gut durchdachte Brücke und deutlich weniger schmerzhaft als das Certificate-Trust-Modell, das es weitgehend ablöst. Gehen Sie nur mit klarem Blick auf seine Form hinein: nur hybride Identitäten, DC-Erreichbarkeit weiterhin für lokalen Zugriff nötig, MFA-Ausnahmen für Azure Files und kein Entra Kerberos auf allem, was nicht Windows oder macOS ist. iOS und Linux können auf ihre klassischen Kerberos-Clients zurückgreifen. Android kann das nicht, und dafür werden Sie sich nach einem Kerberos-Client umsehen. Microsofts Dokumentation sagt genau das.


Cloud Kerberos Trust am Einführen?

Ihre Windows-Flotte bekommt passwortloses Kerberos. Hypergate Authenticator bringt dasselbe stille, passwortlose SSO auf Android und iOS, und Hypergate Files bringt Ihre SMB-Freigaben auf diese Geräte, alles gegen dieselben Domänencontroller, bereitgestellt über das EMM, das Sie bereits betreiben.

Other Stories