Entra Passkeys 新手深入指南

Hacker News Top 产品

摘要

一本关于在Microsoft Entra中使用Passkeys的新手指南,涵盖其优势、类型以及配置步骤,实现安全、防钓鱼的无密码认证。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/09/02 14:51

# Entra Passkeys 新手深度指南 来源:https://emsroute.com/2026/03/19/passkeys-beginners-101/ 如果存在一种比密码100%安全,但配置起来并不复杂,同时又具备防钓鱼能力的认证方法呢?Passkeys(通行密钥)就是答案。Passkeys并非新概念,如今你已经能在各处看到它的应用。 1. 为什么Passkeys是无密码认证的未来?(https://emsroute.com/2026/03/19/passkeys-beginners-101/#why-passkeys-is-the-future-of-passwordless-authentication) 2. Passkeys如何满足多因素认证(MFA)?(https://emsroute.com/2026/03/19/passkeys-beginners-101/#how-passkeys-satisfy-mfa) 3. Passkey密钥对——WebAuthn协议实战 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#passkey-key-pair-webauthn-protocol-in-action) 4. 当Passkey位于不同设备时 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#when-the-passkey-is-in-a-different-device)1. 插件式Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#plug-in-passkeys) 2. 身份验证器应用中的Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#passkeys-in-authenticator-apps) 5. Passkeys的类型 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#types-of-passkeys)1. 设备绑定型Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkeys)1. 设备绑定型Passkey的使用场景 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkey-usage) 2. 同步型Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#synced-passkeys) 6. 开始配置!(https://emsroute.com/2026/03/19/passkeys-beginners-101/#configuration-time)1. 在Entra中配置Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkeys) 2. 创建同步型Passkeys策略 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#creating-a-synced-passkeys-policy) 3. 引导终端用户注册Passkey (https://emsroute.com/2026/03/19/passkeys-beginners-101/#getting-the-end-users-to-register-for-a-passkey) 4. 在Entra中创建认证强度 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#creating-an-authentication-strength-in-entra) 5. 设计你的CA策略 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#designing-your-ca-policy) 7. Entra Kerberos的FIDO2支持 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#fido2-coverage-for-entra-kerberos) 8. 即将推出?2026年3月中旬 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#what-s-coming-soon-mid-march-2026) Microsoft Entra 全面支持 Passkeys。设备绑定型和同步型 Passkeys 均已正式发布,本文将基本涵盖 Entra 中 Passkeys 的各个方面。 ### 为什么Passkeys是无密码认证的未来? 简单来说,Passkeys具备防钓鱼能力。攻击者再也不能诱骗用户在虚假网站上进行认证,因为Passkeys绑定了合法的**服务提供商域名**。 此外,Passkeys无法被重用或窃取。认证过程需要存储在用户设备上的私钥,使得攻击者无法重放或滥用凭据。 ### Passkeys如何满足MFA? Passkeys通常能满足多因素认证的要求,尽管它听起来像是一种单一的认证方式。 - **你拥有的东西** – 存储私钥的设备(你的手机、笔记本电脑等) - **你知道或本身具有的东西** – 解锁设备的PIN码/密码*或*生物识别信息(指纹、Face ID) ### Passkey密钥对——WebAuthn协议实战 理解Passkeys的安全性很重要。当用户为其账户注册Passkey时,会创建一对密钥。如果是设备绑定型Passkey,私钥将安全地存储在设备中,而公钥将位于Entra ID中的用户账户上。但在同步型Passkey的情况下,私钥将被加密并保存在支持同步型Passkeys的服务中。这是WebAuthn(网络认证)开放标准的基础。 1. 用户尝试使用Passkey登录M365资源。 2. Entra发送一个挑战值——一个新鲜的随机数nonce(一次性使用的值),以及依赖方ID(`login.microsoftonline.com`)。 3. 浏览器/客户端通过WebAuthn API将其传递给验证器,即设备的TPM/安全隔区、FIDO2密钥或身份验证器应用。 4. 本地进行用户验证——用户提供生物识别信息或PIN码以解锁设备上的私钥,或使用手机扫描二维码,然后在身份验证器应用中进行验证。 5. 成功完成步骤4验证后,设备对挑战值进行签名,具体来说是对验证器数据和客户端数据(包括nonce、来源和依赖方ID)的哈希值进行签名。签名后的响应被发回给Entra。响应包括: * 凭据ID——让Entra知道查找哪个公钥 * 验证器数据——确认用户在场和验证状态的标志 * 签名——由私钥生成 6. Entra查找公钥——使用凭据ID,在用户的Entra账户中找到匹配的公钥。Entra验证签名,它会根据公钥检查签名。如果匹配,说明挑战值是由正确的私钥签名的。令牌签发,Entra确认用户就是其所声称的用户,并签发访问令牌。 ### 当Passkey位于不同设备时 在注册过程中,用户可以在同一设备上创建Passkey,也可以在不同设备上使用Microsoft Authenticator等应用或使用FIDO2密钥来创建。如果是同一设备,通常是Windows设备的TPM或Mac设备的安全隔区。然而,如果在不同设备上进行,则有两种Passkey模式。 #### 插件式Passkeys 通过USB连接或NFC完成流程。用户必须在设备发出信号时触摸设备以完成验证过程。这通常是生物识别挑战,然后将详细信息发送以对挑战值进行签名。 #### 身份验证器应用中的Passkeys 密码管理器或Microsoft Authenticator、钥匙串:通过**蓝牙**在你的设备和笔记本电脑之间创建一个安全的加密隧道,以完成挑战流程并传输WebAuthn数据。 ### Passkeys的类型 #### 设备绑定型Passkeys 如下图所示,你可以为同一个用户账户在不同设备上创建设备绑定型Passkeys。然而,在这种情况下,它会创建单独的密钥对,并且独立工作,不会同步。如你所见,如果账户只有一个Passkey,并且设备丢失,你将不得不为新设备创建新的Passkey。 ##### 设备绑定型Passkey的使用场景 特指FIDO2密钥。一个典型的场景是:你正在使用身份验证器应用配合标准账户进行MFA。你属于组织中的云团队,拥有一个启用了RBAC的账户,该账户有资格将访问权限提升到应用程序管理员角色。认证强度设置为FIDO2密钥,在提升访问权限时必须完成MFA流程。 这通过仅允许特定的FIDO2密钥用于高权限角色应用程序管理员,并且不允许标准的身份验证器应用完成MFA挑战,从而减少了攻击面。 #### 同步型Passkeys 保存在Passkey提供商云服务中的Passkeys。 - Apple – Apple钥匙串 - Android – 密码管理器 - 1Password – 1Password保险库 **重要提示!** – 在Apple设备上,如果你尝试创建Passkey时看不到“Apple密码”选项,请确保启用了以下设置。 **设置 > 通用 > 自动填充与密码** ### 开始配置! **实用提示:** 如果Passkeys在你的组织中是新事物,请先为一批**试点**用户进行测试。 **涉及步骤:** #### 在Entra中配置Passkeys Entra现在拥有Passkey配置文件,你可以为所有用户或用户组设置设备绑定型或同步型Passkeys。 在此之前,只有设备绑定型Passkeys。 默认配置文件如下所示。 在上面的配置中,它已设置为强制执行证明,因此你可以知道FIDO2密钥型号或Passkey提供商是真实的,并且拥有来自供应商的适当证书。 我还将其限制为在Android和iOS设备上的Microsoft Authenticator。你可以在此添加更多FIDO2密钥型号的AAGUID。 一旦你选择加入公共预览版,你将看到以下屏幕。我们在这里开始构建配置文件并添加用户组。 #### 创建同步型Passkeys策略 转到**配置**部分,选择**添加配置文件** 不需要强制执行证明和针对特定AAGUID,因为这是同步型Passkeys。 点击保存。 转到**启用和目标**选项卡,选择**添加目标**,然后选择**所有用户**或**选择目标**。 你可以删除默认的“所有用户”行,然后开始添加所需内容。 完成后,点击**保存** #### 引导终端用户注册Passkey 如果你计划为终端用户推出Passkeys,这一点很重要。这需要在启用用户所需的认证强度的CA策略之前发生。这样,当用户登录时,他们将在登录M365资源之前被提示完成Passkey流程。 通过这种方式,组中的用户现在将有选项从**我的账户** **>** **安全信息** **>** **添加登录方法** 创建Passkey。 **当用户的Passkey配置文件为设备绑定型时** 1 – 如果你需要在身份验证器中创建Passkey,这样你就不会依赖于特定设备。 2 – 在设备中的Passkey。本例中是Windows的TPM,或者可以选择在设备外创建Passkey。 **当用户的Passkey配置文件为同步型时** 2 – 选择Passkey选项,然后选择**使用另一设备创建Passkey**,这将显示**选择保存Passkey的位置**屏幕。选择**iPhone、iPad或Android设备**。 使用你的移动设备扫描二维码,然后选择**密码**(Apple钥匙串)。 完成扫描过程,密钥将在钥匙串中创建。 确保登录的设备(例如笔记本电脑)和移动设备之间有蓝牙连接。 保存在钥匙串中的Passkey将如下所示显示在**安全信息**中。 #### 在Entra中创建认证强度 创建认证强度,以便你可以将其添加到条件访问策略中,强制用户注册并在下次开始使用。 **我下面进行了一个跳跃,仅为强度选择了Passkeys。然而,如我上面提到的,请确保首先仅将CA策略应用于一批用户作为试点。** **条件访问策略 > 认证强度** **强度名称:** Passkeys FTW #### 设计你的CA策略 在策略中设置你的用户、资源以及任何其他所需的条件。 如下图所示,我只捕获了重要部分,我选择了选项**要求认证强度**,并提供了我之前创建的强度。 ### Entra Kerberos的FIDO2支持 我不久前写过一篇关于云Kerberos信任的文章。该文章的第一部分是配置Entra Kerberos。 Entra Kerberos的好处在于它支持FIDO2!这意味着当你需要从Entra已加入设备的身份验证到本地资源时,该身份验证过程可以使用Keypass完成。 ### 即将推出?2026年3月中旬 **Windows上的Microsoft Entra Passkeys** MC1247893 – Windows上的Microsoft Entra Passkeys现在支持防钓鱼登录 | Microsoft 365消息中心存档 (https://mc.merill.net/message/MC1247893) **有什么不同?** 这专为非托管设备、个人设备或共享型设备设计。 **将使用什么?** 这将使用Windows Hello(非Windows Hello for Business)在访问Entra保护的资源时存储Passkeys。 **换句话说,Passkey将保存在Windows Hello容器中。** **如何启用?** 既然你已经启用了Passkey配置文件,你需要创建以下配置文件。同样,首先仅为一批用户进行测试。 - 在身份验证方法策略中启用**Passkeys (FIDO2)**身份验证方法。 - 创建Passkey配置文件并配置: - *证明执行:***已禁用** - *密钥限制:***已启用** - 将Passkey配置文件分配给适当的组。 - 验证**条件访问**和**认证强度**策略以确保它们支持Passkey身份验证。 - 与试点用户沟通有关支持的场景和注册步骤。 --- ### 发现更多来自 EMS Route 的内容 订阅以获取最新文章并发送到您的电子邮箱。

相似文章

传递通行密钥:无密码认证的新攻击面

Hacker News Top

这项Unit 42研究披露了三种针对无密码认证的新攻击,利用了谷歌的同步通行密钥生态系统,展示了恶意软件如何接管受通行密钥保护的账户、绕过用户验证并提取私钥。

XSS对通行密钥是致命的:无证明的隐藏风险

Lobsters Hottest

本文解释了一个单一的XSS漏洞如何能够在证明设置为'none'的情况下破坏通行密钥的抗钓鱼能力,允许攻击者注册自己的通行密钥并实现持久账户接管。文章呼吁关注这一被忽视的威胁并提出了防御措施。