Microsoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題
Tech News

Microsoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題

圖片:via iThome — https://www.ithome.com.tw/news/177362
TechLab 編輯部(譯)·

9 月分階段提示註冊,SMS/語音 MFA 到 2027 年改由第三方傳送

SMS MFA 冇即刻消失,但企業要開始倒數

iThome 報道,Microsoft 會由 2026 年 9 月 1 日起,分階段為公有雲 Microsoft Entra ID 組織推動 passkey;本身已登記 SMS 或語音驗證嘅用戶,之後做 MFA 時會收到 passkey 註冊提示。到 2027 年 2 月 1 日,Microsoft 就唔再自行傳送 Entra ID MFA 所用嘅短訊同語音訊息。公司想繼續用呢兩種方法,仍然有路行,不過要改用 Microsoft 支援嘅第三方電訊供應商,亦可能多一筆服務費。

呢個分別幾重要:公告講嘅係 Microsoft 停止提供內建 telephony MFA 訊息傳送,唔等於全世界嘅 SMS 驗證一夜失效,更唔應該直接推論到 Entra External ID、SMS sign-in、自助重設密碼(SSPR)或者其他 Microsoft 身分服務。現階段已公開嘅時間線集中喺公有雲 Entra ID;個別 tenant 嘅正式通知、可用控制項同部署批次,管理員仍要以 Microsoft 365 Message Center 內嗰份公告做準。

最受影響係仍靠電話號碼做 MFA 嗰批人

IT 團隊第一步應該查清楚,邊啲帳戶仍然只登記咗 SMS 或語音電話。常見例子包括冇公司手機嘅員工、外判人員、學校兼職導師、前線輪班員工,同埋多年冇更新驗證設定嘅舊帳戶。管理員帳戶仲唔應該留到最後:Microsoft 官方建議高權限用戶採用綁定裝置嘅 passkey,例如硬件 security key;一般非管理員就可以考慮同步 passkey,減少換手機後重新登記嘅麻煩。

部署唔應該淨係開個功能就算。先用小組試行,分開 Windows、Mac、iPhone、Android、BYOD 同受管理裝置,確認瀏覽器、原生 app、Conditional Access 同 authentication strength 都行得通,再逐批推開。尤其係公司如果限制私人密碼管理器、禁止 iCloud 或 Google 帳戶同步,預設彈出嘅 passkey 選項未必符合內部政策,管理員要先定好 passkey profile。

iPhone、Android、Windows 同 Mac 點登記

一般用戶可以去工作或學校帳戶嘅 Security info 頁面,揀「Add sign-in method」,再新增 Passkey。系統會先要求用現有 MFA 確認身分;如果用戶冇可用 MFA,Authentication Policy Administrator 可以派發有時限嘅 Temporary Access Pass,畀佢完成首次登記。呢一步值得由 IT 寫成按裝置分類嘅圖文指引,因為實際儲存位置會跟平台同公司政策而變。

Apple 裝置可以用 iCloud Keychain/Apple Passwords,同步 passkey 原生要求至少 iOS 16 或 macOS 13。Android 可用 Google Password Manager,官方列出最低為 Android 9,但 Samsung 裝置唔包括喺原生支援嗰項;Windows 或 Mac 亦可經 Chrome 使用 Google Password Manager。Windows 另外可以用 Windows Hello 儲存綁定該部電腦嘅 Entra passkey;呢類憑證唔會自動同步去另一部 Windows,所以換機要重新部署。第三方密碼管理器就要逐一核對 app、瀏覽器插件同公司准用名單。

Passkey 點解擋釣魚好過 SMS OTP

SMS OTP 最大問題係個驗證碼可以俾人呃走。假登入頁只要即時將密碼同一次性驗證碼轉交真網站,攻擊者仍有機會登入;電話號碼亦牽涉 SIM swap、訊息攔截同社交工程。Passkey 用嘅係 FIDO 公開密鑰技術:私人密鑰留喺裝置或受信任嘅 passkey provider,Entra ID 只保存配對用嘅公開密鑰,而且憑證會綁定網站來源。假網站就算個樣抄得足,都攞唔到可交畀真正 Microsoft 登入頁使用嘅密鑰回應。

用戶解鎖 passkey 時所用嘅指紋、面容或 PIN,亦只係喺本機確認持有人,唔會當成共享密碼交畀網站。呢套設計令 passkey 防釣魚能力高過 SMS,同時可以一次完成具備 MFA 強度嘅登入。不過「幾乎釣魚唔到」唔代表帳戶冇風險:裝置本身、雲端密碼管理器帳戶、復原流程同 help desk 身分核實,全部仍然係攻擊面。

遺失裝置之前,先準備第二條路

同步 passkey 會經 iCloud Keychain、Google Password Manager 或准用嘅第三方 provider 備份,遺失單一裝置通常唔使由零開始。不過管理員暫時睇唔到同步 passkey 究竟複製到邊幾部裝置,亦控制唔到每一份副本;監管要求高、唔准公司憑證流入私人裝置嘅環境,應該揀 device-bound passkey 或硬件 security key,唔好純粹貪同步方便。

公司亦要訂明報失後點撤銷 Entra ID 內嘅 passkey、點清理裝置上殘留嘅 orphaned passkey,同埋用咩方法重新核實員工身分。至少要有另一個已登記嘅安全驗證方法、備用 security key,或者由 help desk 經嚴格核實後簽發 Temporary Access Pass。SSPR 只處理密碼重設,當用戶連所有驗證方法都失去時,未必足以完成帳戶復原,兩套程序唔可以當成同一樣嘢。

共用裝置同 frontline 帳戶唔適合照搬一般做法

店舖、校園、倉庫或醫療場景常見多人輪流用同一部手機或平板。如果每個人都將同步 passkey 存入共用裝置嘅同一個私人密碼庫,交更時好容易留下憑證,責任亦難追。Microsoft 對前線裝置嘅方向係配合 Entra Shared Device Mode、MDM、全域登出同自動鎖機;支援嘅場景亦可研究 QR code authentication。至於要接觸敏感系統嘅員工,可以每人獲發獨立 security key,或者使用受管理嘅個人裝置。

帳戶本身都要逐人分開,唔好用多人共用同一組登入資料去省授權或支援工夫。Passkey 只會證明登入嗰個人掌握某件 authenticator;一用共用帳戶,稽核紀錄就追查唔到實際係邊個操作。IT 團隊要一併測試員工入職、轉更、離職、遺失 security key,同埋冇私人手機時點重新登記,否則前線同事一收到強制提示,help desk 就會即刻塞車。

9 月前應該完成嘅準備

而家最實際係先盤點 authentication methods,抽出只靠 SMS/語音、冇備用方法同高權限帳戶;跟住按風險分組,為一般員工、高權限用戶、共用裝置同 frontline worker 設計唔同 passkey profile。同步 passkey 可以減少換機時嘅支援工作,但管理員同敏感職位用 device-bound passkey 或 security key 會穩陣啲。試行期間亦要核對舊 app、跨裝置登入所需嘅 Bluetooth,同埋 Android Work Profile 內外互相隔離等限制。

至於 2027 年後仍要保留 SMS/語音嘅機構,iThome 指 Microsoft 預計喺 2026 年 9 月 18 日公布支援供應商、技術文件同商業安排,10 月 30 日起就會畀企業經 Microsoft Security Store 設定服務。呢啲細節現階段仍未齊,採購同 IT 可以預留方案,但唔好自行估價或認定原有電話流程一定原封不動。下一個檢查點就係 Message Center 通知同 9 月公布嘅供應商文件。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook