返回

文章详情

初学者的Entra Passkeys深入指南

Hacker News2026年9月2日 13:14

如果有一种比密码更加安全、配置要求不高且防钓鱼的认证方法,您会如何选择?Passkeys就是您的答案。Passkeys并不新颖,您在今天几乎在无处不见。为什么Passkeys是无密码认证的未来?如何满足多因素认证(MFA)?Passkey密钥对—WebAuthn协议的实际操作当Passkey存在于不同设备时插入Passkeys在Authenticator应用中的Passkeys类型设备绑定的Passkeys设备绑定Passkey的使用同步的Passkeys配置时间!在Entra中配置Passkeys创建同步的Passkeys策略让最终用户注册Passkey在Entra中创建认证强度设计您的CA策略FIDO2对Entra的覆盖即将推出的版本会是什么?2026年3月中旬,Microsoft Entra将全面支持Passkeys。设备绑定的和同步的Passkeys都已进入GA,这篇文章基本涵盖了与Entra相关的Passkeys的各个方面。为什么Passkeys是无密码认证的未来?简单来说,Passkeys具有防钓鱼能力。攻击者无法再欺骗用户在假网站上进行身份验证,因为Passkeys是绑定到合法服务提供商的域名。此外,Passkeys不能被重用或窃取。认证需要存储在用户设备上的私钥,这使得攻击者无法重放或滥用凭证。如何满足MFA的要求?Passkeys通常满足多因素认证,即使它听起来像是一种单一的认证方法。您拥有的东西——存储私钥的设备(您的手机、笔记本电脑等)您知道或是的东西——解锁它的PIN/密码或生物特征(指纹、人脸识别)Passkey密钥对—WebAuthn协议的实际操作理解Passkey的安全性很重要。当用户为其账户注册Passkey时,将创建一对密钥。如果Passkey是设备绑定的,私钥将安全地存储在设备上,公钥将位于Entra ID的用户账户中。但在同步的Passkey情况下,私钥将被加密并保存在支持同步Passkeys的服务中。这是WebAuthn(Web认证)开放标准的基础。用户尝试使用Passkey登录M365资源Entra发送挑战——一个新的随机Nonce(仅使用一次的值),以及依赖方ID(login.microsoftonline.com)浏览器/客户端将其传递给认证器,这是设备的TPM/安全隔离区、FIDO2密钥或通过WebAuthn API的Authenticator应用。用户验证在本地进行——用户提供生物特征或PIN,解锁设备上的私钥或从手机扫描二维码,然后与认证应用进行验证。在第4步验证成功后,设备签署挑战,具体来说,它签署认证器数据+客户端数据的哈希(包括Nonce、来源和依赖方ID)签名的响应被发送回Entra。这包括:凭证ID——以便Entra知道查找哪个公钥认证器数据——确认用户存在和验证的标志签名——由私钥生成Entra查找公钥——使用凭证ID,它找到用户账户中的匹配公钥Entra验证签名,它将签名与公钥进行比较。如果匹配,则挑战是由正确的私钥签名的发放令牌,Entra满意用户是他们所声称的人,并发放访问令牌。当Passkey存在于不同设备时在注册过程中,用户可以在同一设备或使用Microsoft Authenticator等应用程序或使用FIDO2密钥在不同设备上创建Passkey。如果是同一设备,通常是Windows设备的TPM或Mac设备的安全隔离区。但是,如果在不同设备上进行操作,则有2种Passkey模式。插入Passkeys通过USB连接或NFC完成该过程。用户必须在设备发出信号时触摸设备,完成验证过程。这主要是生物特征挑战,然后发送详细信息以签署挑战。Authenticator应用中的Passkeys密码管理器或Microsoft Authenticator、钥匙链:在您的设备和笔记本电脑之间创建安全的加密通道,通过蓝牙完成挑战流程并传输WebAuthn。Passkeys类型设备绑定Passkeys如下面的图表所示,您可以从不同设备为同一用户账户创建设备绑定的Passkeys。然而,在这种情况下,它将创建单独的密钥对,并且在没有同步的情况下单独工作。如您所见,在仅有一个账户的Passkey情况下,如果设备丢失,您将不得不为新设备创建一个新的Passkey。设备绑定的Passkey使用

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡