Passkeys в Microsoft Entra: полное руководство для начинающих

A Beginner's Deep Dive Guide to Entra Passkeys

Passkeys в Microsoft Entra: полное руководство для начинающих

Microsoft Entra полностью поддерживает passkeys: и привязанные к устройству (Device Bound), и синхронизируемые (Synced) находятся в стадии GA. Статья разбирает все аспекты: от основ WebAuthn и типов passkeys до пошаговой настройки профилей, политик и Conditional Access. Вы узнаете, как зарегистрировать passkey, создать authentication strength и спроектировать CA policy. Также рассматриваются сценарии использования FIDO2-ключей для высокопривилегированных ролей и интеграция с Entra Kerberos. Отдельно анонсируются грядущие возможности passkeys на Windows для неуправляемых устройств.

Passkeys — это фишинг-устойчивый метод аутентификации: атакующие больше не смогут обманом заставить пользователей пройти аутентификацию на поддельных сайтах, поскольку passkeys привязаны к домену легитимного поставщика услуг.
  1. rf15

    По моему опыту, для большинства базовых сервисов Passkeys — это абсолютный перебор: возможность восстановить аккаунт без лишних хлопот обычно важнее, чем наличие ключа, жёстко привязанного к физическому устройству (что ещё хуже, к вашему телефону, который вы носите с собой на людях). Кроме того, компании вроде Microsoft часто используют passkeys для продвижения своих приложений, ведь, конечно же, для этого нужны специальные приложения.

    Из-за этого мне кажется, что passkeys — это в значительной степени удобное оправдание для привязки к вендору и сбора личной информации. OTP-генераторы, похоже, более универсальны и меньше привязаны к телефону или компании.

  2. throw7

    «Что-то, что у вас есть» / «привязано к устройству» — это не то, что мне нужно, если я не контролирую это. В случае с passkeys у меня нет доступа к закрытому ключу, поэтому я считаю, что не контролирую его.

    Я буду рад ошибаться, если смогу извлечь и импортировать закрытые ключи (так я делаю с TOTP сейчас), но, насколько я понимаю, разработчики passkeys сознательно не хотят, чтобы пользователи имели доступ к своим собственным закрытым ключам, чтобы привязать их к физическим объектам. Я понимаю это, но я этого не хочу.

    Так что passkeys — это то, что я никогда не буду использовать, и они не полезны и не удобны для меня.

  3. VCFundedGenYer

    Passkeys — хорошая идея в теории, но на практике это запутанный беспорядок. Обычные пользователи чрезвычайно сбиты с толку ими. Моя рекомендация по-прежнему остаётся прежней: очень надёжный пароль + MFA на основе приложения.

Ещё за этот день

2026-09-02