Ressourcen · 111

Passkeys: Domain- und RP-ID-Wechsel vorbereiten

Konto, Web-Origin und RP ID unterscheiden, damit Zugangsdaten nicht stillschweigend neu zugeordnet werden.

Aktualisiert · 2 min

Wozu dieser Leitfaden beiträgt

  • Domains und Konten erfassen
  • Registrierung und Ablehnung testen
  • Wechsel und Rückkehr planen

Kurzcheck

  • Matrix aus Origin, RP ID, Konto und Ablauf.
  • Erwartete Ergebnisse und Ablehnungsnachweise.
  • Wechselplan und Wiederherstellungsübung.

Schritt-für-Schritt-Anleitung

  1. 1

    Domains und Konten erfassen

    Notiere alte und neue Origins, RP IDs und zugehörige Konten. Ein gleicher Kontoname macht einen Passkey nicht für eine andere RP ID gültig. Prüfe erlaubte WebAuthn-Kombinationen und verfügbare Zugangswege während des Wechsels.

    Matrix aus Origin, RP ID, Konto und Ablauf.

  2. 2

    Registrierung und Ablehnung testen

    Prüfe in einer autorisierten Testumgebung Challenge, Origin, RP ID und Kontobindung mit einer geeigneten Bibliothek. Teste unerwartete Origins und wiederholte Challenges. Bei neuer RP ID ist eine authentifizierte Neuregistrierung nötig; eine kopierte Datenbankzeile migriert keinen Schlüssel.

    Erwartete Ergebnisse und Ablehnungsnachweise.

  3. 3

    Wechsel und Rückkehr planen

    Teste Nutzer mit nur altem Credential, Wiederherstellung und offene Sitzungen. Lege Öffnung und Stilllegung der Wege mit geprüftem Rückweg fest. Eine erfolgreiche Registrierung auf der neuen Domain beweist nicht den Widerruf aller alten Sitzungen.

    Wechselplan und Wiederherstellungsübung.

Nachvollziehbarer Abnahmefall

Fiktives Beispiel: Diese Daten beschreiben keine Kunden oder beobachteten Ergebnisse.

Falldaten anzeigen
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Erwartete Entscheidung

Fiktives Beispiel: Das Konto bleibt gleich, aber old.example wird new.example mit anderer RP ID. Das alte Credential darf nicht still neu zugeordnet werden; die neue Registrierung folgt dem vorgesehenen authentifizierten Ablauf.

W3C — Web Authentication Level 2

Ihr Abnahmeprotokoll

Erfassen Sie Beobachtungen zu den Kriterien dieses Leitfadens. Ein Protokoll ist keine Zertifizierung.

Keine automatische Speicherung. Vor dem Verlassen exportieren.

Managementindikatoren

IndikatorWas es misstErste Aktion
Geprüfte AbläufeBestätigte / definierte FälleVerlust, Ablehnung und Rückkehr einschließen
Noch aktive ZugängeCredentials und Sitzungen im alten BereichStilllegung gesondert prüfen

Häufige Fallstricke

    Häufig gestellte Fragen

    Kann eine Datenbankänderung die RP ID eines Passkeys ändern?

    Nein. Die RP ID gehört zum geprüften Geltungsbereich des Credentials. Bereite eine gültige Registrierung für den neuen Bereich und eine authentifizierte Kontozuordnung vor.

    Offizielle Referenzen

    Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.

    Referenzen geprüft am .