Entra Passkeys 新手深入指南
摘要
一本关于在Microsoft Entra中使用Passkeys的新手指南,涵盖其优势、类型以及配置步骤,实现安全、防钓鱼的无密码认证。
暂无内容
查看缓存全文
缓存时间: 2026/09/02 14:51
# Entra Passkeys 新手深度指南
来源:https://emsroute.com/2026/03/19/passkeys-beginners-101/
如果存在一种比密码100%安全,但配置起来并不复杂,同时又具备防钓鱼能力的认证方法呢?Passkeys(通行密钥)就是答案。Passkeys并非新概念,如今你已经能在各处看到它的应用。
1. 为什么Passkeys是无密码认证的未来?(https://emsroute.com/2026/03/19/passkeys-beginners-101/#why-passkeys-is-the-future-of-passwordless-authentication)
2. Passkeys如何满足多因素认证(MFA)?(https://emsroute.com/2026/03/19/passkeys-beginners-101/#how-passkeys-satisfy-mfa)
3. Passkey密钥对——WebAuthn协议实战 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#passkey-key-pair-webauthn-protocol-in-action)
4. 当Passkey位于不同设备时 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#when-the-passkey-is-in-a-different-device)1. 插件式Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#plug-in-passkeys) 2. 身份验证器应用中的Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#passkeys-in-authenticator-apps)
5. Passkeys的类型 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#types-of-passkeys)1. 设备绑定型Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkeys)1. 设备绑定型Passkey的使用场景 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkey-usage) 2. 同步型Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#synced-passkeys)
6. 开始配置!(https://emsroute.com/2026/03/19/passkeys-beginners-101/#configuration-time)1. 在Entra中配置Passkeys (https://emsroute.com/2026/03/19/passkeys-beginners-101/#device-bound-passkeys) 2. 创建同步型Passkeys策略 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#creating-a-synced-passkeys-policy) 3. 引导终端用户注册Passkey (https://emsroute.com/2026/03/19/passkeys-beginners-101/#getting-the-end-users-to-register-for-a-passkey) 4. 在Entra中创建认证强度 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#creating-an-authentication-strength-in-entra) 5. 设计你的CA策略 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#designing-your-ca-policy)
7. Entra Kerberos的FIDO2支持 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#fido2-coverage-for-entra-kerberos)
8. 即将推出?2026年3月中旬 (https://emsroute.com/2026/03/19/passkeys-beginners-101/#what-s-coming-soon-mid-march-2026)
Microsoft Entra 全面支持 Passkeys。设备绑定型和同步型 Passkeys 均已正式发布,本文将基本涵盖 Entra 中 Passkeys 的各个方面。
### 为什么Passkeys是无密码认证的未来?
简单来说,Passkeys具备防钓鱼能力。攻击者再也不能诱骗用户在虚假网站上进行认证,因为Passkeys绑定了合法的**服务提供商域名**。
此外,Passkeys无法被重用或窃取。认证过程需要存储在用户设备上的私钥,使得攻击者无法重放或滥用凭据。
### Passkeys如何满足MFA?
Passkeys通常能满足多因素认证的要求,尽管它听起来像是一种单一的认证方式。
- **你拥有的东西** – 存储私钥的设备(你的手机、笔记本电脑等)
- **你知道或本身具有的东西** – 解锁设备的PIN码/密码*或*生物识别信息(指纹、Face ID)
### Passkey密钥对——WebAuthn协议实战
理解Passkeys的安全性很重要。当用户为其账户注册Passkey时,会创建一对密钥。如果是设备绑定型Passkey,私钥将安全地存储在设备中,而公钥将位于Entra ID中的用户账户上。但在同步型Passkey的情况下,私钥将被加密并保存在支持同步型Passkeys的服务中。这是WebAuthn(网络认证)开放标准的基础。
1. 用户尝试使用Passkey登录M365资源。
2. Entra发送一个挑战值——一个新鲜的随机数nonce(一次性使用的值),以及依赖方ID(`login.microsoftonline.com`)。
3. 浏览器/客户端通过WebAuthn API将其传递给验证器,即设备的TPM/安全隔区、FIDO2密钥或身份验证器应用。
4. 本地进行用户验证——用户提供生物识别信息或PIN码以解锁设备上的私钥,或使用手机扫描二维码,然后在身份验证器应用中进行验证。
5. 成功完成步骤4验证后,设备对挑战值进行签名,具体来说是对验证器数据和客户端数据(包括nonce、来源和依赖方ID)的哈希值进行签名。签名后的响应被发回给Entra。响应包括:
* 凭据ID——让Entra知道查找哪个公钥
* 验证器数据——确认用户在场和验证状态的标志
* 签名——由私钥生成
6. Entra查找公钥——使用凭据ID,在用户的Entra账户中找到匹配的公钥。Entra验证签名,它会根据公钥检查签名。如果匹配,说明挑战值是由正确的私钥签名的。令牌签发,Entra确认用户就是其所声称的用户,并签发访问令牌。
### 当Passkey位于不同设备时
在注册过程中,用户可以在同一设备上创建Passkey,也可以在不同设备上使用Microsoft Authenticator等应用或使用FIDO2密钥来创建。如果是同一设备,通常是Windows设备的TPM或Mac设备的安全隔区。然而,如果在不同设备上进行,则有两种Passkey模式。
#### 插件式Passkeys
通过USB连接或NFC完成流程。用户必须在设备发出信号时触摸设备以完成验证过程。这通常是生物识别挑战,然后将详细信息发送以对挑战值进行签名。
#### 身份验证器应用中的Passkeys
密码管理器或Microsoft Authenticator、钥匙串:通过**蓝牙**在你的设备和笔记本电脑之间创建一个安全的加密隧道,以完成挑战流程并传输WebAuthn数据。
### Passkeys的类型
#### 设备绑定型Passkeys
如下图所示,你可以为同一个用户账户在不同设备上创建设备绑定型Passkeys。然而,在这种情况下,它会创建单独的密钥对,并且独立工作,不会同步。如你所见,如果账户只有一个Passkey,并且设备丢失,你将不得不为新设备创建新的Passkey。
##### 设备绑定型Passkey的使用场景
特指FIDO2密钥。一个典型的场景是:你正在使用身份验证器应用配合标准账户进行MFA。你属于组织中的云团队,拥有一个启用了RBAC的账户,该账户有资格将访问权限提升到应用程序管理员角色。认证强度设置为FIDO2密钥,在提升访问权限时必须完成MFA流程。
这通过仅允许特定的FIDO2密钥用于高权限角色应用程序管理员,并且不允许标准的身份验证器应用完成MFA挑战,从而减少了攻击面。
#### 同步型Passkeys
保存在Passkey提供商云服务中的Passkeys。
- Apple – Apple钥匙串
- Android – 密码管理器
- 1Password – 1Password保险库
**重要提示!** – 在Apple设备上,如果你尝试创建Passkey时看不到“Apple密码”选项,请确保启用了以下设置。
**设置 > 通用 > 自动填充与密码**
### 开始配置!
**实用提示:** 如果Passkeys在你的组织中是新事物,请先为一批**试点**用户进行测试。
**涉及步骤:**
#### 在Entra中配置Passkeys
Entra现在拥有Passkey配置文件,你可以为所有用户或用户组设置设备绑定型或同步型Passkeys。
在此之前,只有设备绑定型Passkeys。
默认配置文件如下所示。
在上面的配置中,它已设置为强制执行证明,因此你可以知道FIDO2密钥型号或Passkey提供商是真实的,并且拥有来自供应商的适当证书。
我还将其限制为在Android和iOS设备上的Microsoft Authenticator。你可以在此添加更多FIDO2密钥型号的AAGUID。
一旦你选择加入公共预览版,你将看到以下屏幕。我们在这里开始构建配置文件并添加用户组。
#### 创建同步型Passkeys策略
转到**配置**部分,选择**添加配置文件**
不需要强制执行证明和针对特定AAGUID,因为这是同步型Passkeys。
点击保存。
转到**启用和目标**选项卡,选择**添加目标**,然后选择**所有用户**或**选择目标**。
你可以删除默认的“所有用户”行,然后开始添加所需内容。
完成后,点击**保存**
#### 引导终端用户注册Passkey
如果你计划为终端用户推出Passkeys,这一点很重要。这需要在启用用户所需的认证强度的CA策略之前发生。这样,当用户登录时,他们将在登录M365资源之前被提示完成Passkey流程。
通过这种方式,组中的用户现在将有选项从**我的账户** **>** **安全信息** **>** **添加登录方法** 创建Passkey。
**当用户的Passkey配置文件为设备绑定型时**
1 – 如果你需要在身份验证器中创建Passkey,这样你就不会依赖于特定设备。
2 – 在设备中的Passkey。本例中是Windows的TPM,或者可以选择在设备外创建Passkey。
**当用户的Passkey配置文件为同步型时**
2 – 选择Passkey选项,然后选择**使用另一设备创建Passkey**,这将显示**选择保存Passkey的位置**屏幕。选择**iPhone、iPad或Android设备**。
使用你的移动设备扫描二维码,然后选择**密码**(Apple钥匙串)。
完成扫描过程,密钥将在钥匙串中创建。
确保登录的设备(例如笔记本电脑)和移动设备之间有蓝牙连接。
保存在钥匙串中的Passkey将如下所示显示在**安全信息**中。
#### 在Entra中创建认证强度
创建认证强度,以便你可以将其添加到条件访问策略中,强制用户注册并在下次开始使用。
**我下面进行了一个跳跃,仅为强度选择了Passkeys。然而,如我上面提到的,请确保首先仅将CA策略应用于一批用户作为试点。**
**条件访问策略 > 认证强度**
**强度名称:** Passkeys FTW
#### 设计你的CA策略
在策略中设置你的用户、资源以及任何其他所需的条件。
如下图所示,我只捕获了重要部分,我选择了选项**要求认证强度**,并提供了我之前创建的强度。
### Entra Kerberos的FIDO2支持
我不久前写过一篇关于云Kerberos信任的文章。该文章的第一部分是配置Entra Kerberos。
Entra Kerberos的好处在于它支持FIDO2!这意味着当你需要从Entra已加入设备的身份验证到本地资源时,该身份验证过程可以使用Keypass完成。
### 即将推出?2026年3月中旬
**Windows上的Microsoft Entra Passkeys**
MC1247893 – Windows上的Microsoft Entra Passkeys现在支持防钓鱼登录 | Microsoft 365消息中心存档 (https://mc.merill.net/message/MC1247893)
**有什么不同?** 这专为非托管设备、个人设备或共享型设备设计。
**将使用什么?** 这将使用Windows Hello(非Windows Hello for Business)在访问Entra保护的资源时存储Passkeys。
**换句话说,Passkey将保存在Windows Hello容器中。**
**如何启用?** 既然你已经启用了Passkey配置文件,你需要创建以下配置文件。同样,首先仅为一批用户进行测试。
- 在身份验证方法策略中启用**Passkeys (FIDO2)**身份验证方法。
- 创建Passkey配置文件并配置:
- *证明执行:***已禁用**
- *密钥限制:***已启用**
- 将Passkey配置文件分配给适当的组。
- 验证**条件访问**和**认证强度**策略以确保它们支持Passkey身份验证。
- 与试点用户沟通有关支持的场景和注册步骤。
---
### 发现更多来自 EMS Route 的内容
订阅以获取最新文章并发送到您的电子邮箱。
相似文章
密码糟糕透了。通行密钥能取代它们吗?
讨论通行密钥作为一种更安全的认证方法取代密码的潜力。
传递通行密钥:无密码认证的新攻击面
这项Unit 42研究披露了三种针对无密码认证的新攻击,利用了谷歌的同步通行密钥生态系统,展示了恶意软件如何接管受通行密钥保护的账户、绕过用户验证并提取私钥。
Pass-ta-key 新攻击揭示了关于通行密钥我们此前不知道的一切
一种名为 Pass-ta-key 的新攻击表明,Windows 上 Google 密码管理器中存储的通行密钥可被恶意软件提取,从而揭示通行密钥通常存储在本地而非 TPM 硬件中。文章澄清了这并不是一种新攻击,且 Windows 平台是主要例外。
XSS对通行密钥是致命的:无证明的隐藏风险
本文解释了一个单一的XSS漏洞如何能够在证明设置为'none'的情况下破坏通行密钥的抗钓鱼能力,允许攻击者注册自己的通行密钥并实现持久账户接管。文章呼吁关注这一被忽视的威胁并提出了防御措施。
通行密钥是由完全不懂消费者心理的工程师发明的
作者批评了通行密钥的推广,认为它们是由不了解普通消费者想法的工程师设计的,并表示即使身为科技公司创始人,自己也很困惑。