Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ověřování bez hesel omezuje útoky phishing a krádeže přihlašovacích údajů tím, že nahrazuje hesla silnějšími přihlašovacími metodami, jako jsou Windows Hello, klíče zabezpečení FIDO2, klíče, certifikáty, přihlášení pomocí telefonu přes Microsoft Authenticator a dočasný přístupový průkaz.
Microsoft Intune nevystavuje přihlašovací údaje bez hesel. Místo toho připravuje zařízení, aplikace a uživatelské prostředí tak, aby tyto metody bez hesla spolehlivě fungovaly ve velkém měřítku. Microsoft Entra ID je autorita identity, která ověřuje přihlašovací údaje a vynucuje zásady ověřování a podmíněného přístupu, zatímco Microsoft Intune konfiguruje nastavení zařízení, vynucuje dodržování předpisů a povoluje možnosti platformy, na kterých tyto metody závisí. Microsoft Entra ID a Microsoft Intune společně poskytují základ identit a připravenost zařízení potřebnou k přijetí ověřování bez hesel napříč různými platformami a typy zařízení.
Možnosti přihlašování bez hesla se liší podle platformy. Ve Windows obvykle zahrnuje přihlašování na zařízení i přístup k aplikacím prostřednictvím jednotného přihlašování. V systému macOS se soustředí spíše na ověřování platformy a jednotné přihlašování do aplikací než na hlubokou identitu vázanou na zařízení. V iOS/iPadOS a Androidu se častěji zaměřuje na přihlášení k aplikaci, zprostředkované ověřování a chování klíče než na přihlášení zařízení. Tyto rozdíly mějte na paměti při vyhodnocování požadavků platformy a plánování nasazení.
Tento článek vysvětluje, jak Microsoft Intune podporuje strategii bez hesel z pohledu správce. Podrobnosti o nasazení najdete na odkazech implementace jednotlivých metod bez hesel.
Jak funguje řešení Microsoftu bez hesla
Řešení Microsoftu bez hesla spáruje Microsoft Entra ID pro identitu a jednotné přihlašování (SSO) s Microsoft Intune pro konfiguraci zařízení a vynucování zásad. Tato kombinace umožňuje uživatelům ověřit se pomocí silných přihlašovacích údajů, jako jsou biometriky, klíče zabezpečení FIDO2 nebo klíče, bez zadávání hesel.
Microsoft Entra ID je hlavním zprostředkovatelem identity. Ověřuje přihlašovací údaje bez hesla, jako jsou PIN kódy pro Windows Hello, klíče FIDO2 a klíče. Po úspěšném ověření vydá Microsoft Entra ID primární obnovovací token (PRT) nebo ekvivalent, který umožňuje bezproblémové jednotné přihlašování k Microsoft 365, Azure a dalším chráněným prostředkům. Zásady podmíněného přístupu před udělením přístupu vyhodnocují stav zařízení, sílu ověřování a rizikové signály.
Microsoft Intune připravuje zařízení na přihlašování bez hesel tím, že nakonfiguruje nastavení, vynucuje dodržování předpisů, nasazuje požadované aplikace a podporuje prostředí platformy, díky kterým je ověřování bez hesel ve velkém měřítku praktické. Microsoft Intune poskytuje správcům jednu rovinu správy pro Windows, macOS, iOS/iPadOS a Android.
Možnosti platformy ve Windows, macOS, iOS a Androidu poskytují prostředí vázané na zařízení, včetně biometrie, zabezpečeného hardwaru (TPM ve Windows, Secure Enclave v macOS), podpory klíčů a zprostředkovaného jednotného přihlašování.
Toto oddělení je důležité. Microsoft Entra ID je autorita identit. Microsoft Intune je vrstva správy, která uživatelům pomáhá tyto metody úspěšně přijmout a používat.
Odolnost proti ověřování bez hesla, vícefaktorovému ověřování a útokům phishing
Ověřování bez hesla neodstraňuje bezpečnostní faktory. Většina metod bez hesla ve skutečnosti splňuje požadavky na vícefaktorové ověřování (MFA). Například Windows Hello používá přihlašovací údaje vázané na zařízení (držení) spárované s biometrickým gestem (inherence) nebo PIN kódem (znalost), což splňuje vícefaktorové ověřování záměrně. V důsledku toho zásady síly ověřování podmíněného přístupu klasifikují mnoho metod bez hesel jako MFA kompatibilní nebo dokonce jako MFA odolné proti útokům phishing.
Ne všechny možnosti bez hesla poskytují stejnou úroveň ochrany. Pochopení rozdílu mezi metodami , které jsou odolné vůči útokům phishing a které takovým způsobem nejsou, vám pomůže vybrat správné silné stránky ověřování a navrhnout bezpečnou strategii identity.
- Metody odolné proti útokům phishing používají hardwarově vázané asymetrické kryptografické klíče, které nelze zachytit ani přehrát – a to ani v případě, že uživatel interaguje se škodlivou nebo zfalšovanou výzvou.
- Metody, které nejsou odolné vůči útokům phishing, používají toky bez hesel, ale stále je možné je ohrozit prostřednictvím sociálního inženýrství, rychlé manipulace nebo únavy z vícefaktorového ověřování.
Každá metoda popsaná dále v tomto článku zahrnuje odpovídající úroveň odolnosti proti útokům phishing.
Další informace
- Možnosti ověřování bez hesla pro Microsoft Entra ID
- Začínáme s nasazením ověřování bez hesla odolného proti útokům phishing v aplikaci Microsoft Entra ID
Výhody ověřování bez hesel s Microsoft Intune
Při společném používání funkcí platformy a služeb Microsoft Intune, Microsoft Entra ID a platformy vaše organizace získá:
- Bezproblémové jednotné přihlašování: Uživatelé se k zařízení přihlásí jednou a získají automatický přístup k aplikacím, cloudovým službám a – v některých případech – místním prostředkům. Eliminují se volání při resetování hesla a opakované výzvy k ověření.
- Uživatelské pohodlí napříč zařízeními: Uživatelé získají nativní a konzistentní prostředí napříč zařízeními. Windows Hello používá přihlášení operačním systémem, macOS integruje Touch ID s Microsoft Entra ID a mobilní platformy používají Microsoft Authenticator a klíče platformy. Uživatelé nemusí žonglovat se samostatnými hesly pro každé zařízení.
- Silnější stav zabezpečení: Metody odolné proti útokům phishing zabraňují krádeži přihlašovacích údajů a útokům přehrání. Uzavírání předpisů zařízením zajišťuje, že i platné přihlašovací údaje fungují jenom ze zdravých a spravovaných zařízení, což je v souladu s principy modelu nulová důvěra (nulová důvěra (Zero Trust)).
- Snížené zatížení IT podpory: Méně resetování hesel, plynulejší onboarding s dočasným přístupovým passem a možnosti samoobslužného obnovení snižují objem helpdesku.
- Architektura připravená na budoucnost: S tím, jak se standardy vyvíjejí, se nové metody bez hesla – včetně synchronizovaných přístupových klíčů a přihlašovacích údajů založených na hardwaru – mohou připojit ke stejné architektuře Microsoft Entra ID + Microsoft Intune, aniž by bylo nutné zásadně přepracovat.
Jak Microsoft Intune podporuje zavádění bez hesel
Microsoft Intune umožňuje a zprovozňuje ověřování bez hesel tím, že zajišťuje, aby zařízení a aplikace byly správně nakonfigurované tak, aby používaly silné moderní přihlašovací údaje. Zatímco Microsoft Entra ID řídí zásady identity a ověřování, Microsoft Intune připravuje prostředí zařízení, na kterém závisí metody bez hesla.
Mezi klíčové přínosy patří:
- Připravenost zařízení: Registrace, registrace a konfigurace zařízení, aby se mohla účastnit toků přihlašování bez hesla.
- Nasazení konfigurace: Zajištění zásad požadovaných pro Windows Hello pro firmy, ověřování na základě certifikátů, jednotné přihlašování platformy Apple a podobné funkce platformy.
- Signály dodržování předpisů a přístupu: Poskytování dat o stavu zařízení a dodržování předpisů, které podmíněný přístup vyhodnocuje před udělením přístupu.
- Zřizování aplikací a zprostředkovatelů: Nasazení základních aplikací, jako je Microsoft Authenticator a Microsoft Intune Portál společnosti, které umožňují scénáře zprostředkovatele identit a jednotného přihlašování bez hesla.
- Jednotná správa napříč platformami: Poskytování konzistentních zásad a systému správy v systémech Windows, macOS, iOS/iPadOS a Android pro zjednodušení podnikového nasazení.
Metody bez hesla, které mají uživatelé k dispozici, závisí na platformě zařízení i na možnostech ověřování povolených v aplikaci Microsoft Entra ID. Microsoft Intune zajišťuje, aby každé zařízení bylo připravené, nakonfigurované a schopné poskytovat zabezpečené a spolehlivé prostředí bez hesel.
Windows Hello
Odolné proti útokům phishing
Windows Hello nahrazuje hesla asymetrickým klíčem vázaným na zařízení, který je vygenerován a zapečetěn do TPM. Přístup ke klíči je řízen kódem PIN nebo biometrickým gestem (otisk prstu nebo rozpoznání obličeje), které kombinuje držení a inherenci v jediném kroku přihlášení. Tato metoda je hardwarově zálohovaná a odolná proti útokům phishing pro zařízení s Windows.
Role služby Intune
Microsoft Intune připraví zařízení s Windows na Windows Hello tím, že doručí a vynutí nastavení zásad Windows Hello pro firmy.Tato metoda je nejvhodnější, když potřebujete:
- Připravte cloudová zařízení s Windows na přihlašování bez hesel.
- Poskytněte nastavení zásad Windows Hello pro firmy během registrace a průběžné správy.
- Sjednoťte přihlašování k Windows s dodržováním předpisů v zařízeních a moderní správou.
Další informace
Bezpečnostní klíče FIDO2
Odolné proti útokům phishing
Bezpečnostní klíče FIDO2 jsou fyzická zařízení (USB, NFC nebo Bluetooth), která ukládají přihlašovací údaje FIDO a poskytují ověřování odolné proti útokům phishing, aniž by se spoléhalo na platformu zařízení. Vzhledem k tomu, že přihlašovací údaje jsou svázané s hardwarovým klíčem a ověřené kryptografickou výzvou, nelze je zachytit ani přehrát. Klíče FIDO2 jsou ideální pro sdílená zařízení, prostředí s vysokou úrovní zabezpečení nebo jako cesta obnovení vedle přihlašovacích údajů založených na platformě.
Role služby Intune
Microsoft Intune může pomoct připravit zařízení na tuto metodu tím, že spravuje podporované platformy a související přihlašovací prostředí.Tato metoda je často vhodná, když organizace potřebují:
- Přenosná možnost bez hesla pro sdílená nebo specializovaná zařízení.
- Silně odolná možnost útoků phishing, která není svázaná s jedinou platformou ani s Microsoft Authenticator.
- Obnovení nebo alternativní cesta vedle přihlašovacích údajů založených na platformě.
Pokyny k implementaci najdete tady:
Klíče
Odolné proti útokům phishing
Klíče jsou zastřešující znaky FIDO založené na standardech, které můžou být buď vázané na zařízení, nebo synchronizované napříč zařízeními. V aplikaci Microsoft Entra ID můžete použít:
- Klíče vázané na zařízení uložené v zabezpečeném hardwaru (čip TPM nebo Secure Enclave) na jednom zařízení, například prostřednictvím Windows Hello nebo Microsoft Authenticator v iOSu 17+ a Androidu 14+.
- Synchronizované klíče spravované správci hesel platformy (jako je iCloud Keychain nebo Google Password Manager) nebo podporovaní poskytovatelé třetích stran, kteří umožňují použití napříč zařízeními.
- Microsoft Entra klíč ve Windows je klíč FIDO2, který používá Windows Hello pro biometrické ověření, ale nevyžaduje připojení nebo registraci zařízení. Uživatelé si můžou zaregistrovat více přístupových klíčů pro více účtů Microsoft Entra na stejném zařízení, takže je vhodné pro sdílená zařízení, nespravované koncové body a scénáře, kde není zřízeno Windows Hello pro firmy.
Role služby Intune
Z pohledu Microsoft Intune se klíče většinou týkají připravenosti platformy a aplikace – správy požadavků na zařízení a aplikace, díky nimž je přijetí klíče životaschopné napříč platformami.Tato závislost je důležitá zejména v těchto oblastech:
- Windows, kde se přihlášení pomocí platformy a Windows Hello můžou protínat s širším plánováním bez hesel. Klíč Microsoft Entra ve Windows rozšiřuje pokrytí klíčem na zařízení, která nejsou zaregistrovaná nebo připojená, a doplňuje tak službu Windows Hello pro firmy na spravovaných zařízeních.
- iOS/iPadOS a Android, kde klíče můžou záviset na stavu mobilního zařízení a chování zprostředkovatele aplikací.
- macOS, kde integraci identity platformy a možnosti přihlašování uživatelů formuje přijetí.
Pokyny k implementaci najdete tady:
Přihlášení pomocí aplikace Microsoft Authenticator po telefonu
Není odolný proti phishingu
Přihlášení pomocí telefonu přes Microsoft Authenticator nahrazuje hesla na důvěryhodném mobilním zařízení uživatele nabízeným schválením a shodou čísel. Je pohodlný a široce podporovaný, ale spoléhá se na nabízená oznámení spíše než na přihlašovací údaje vázané na hardware, což znamená, že plně nezabrání phishingovým útokům, jako je manipulace s výzvami MFA.
Poznámka
Microsoft Authenticator může také ukládat klíče vázané na zařízení (iOS 17+, Android 14+), které jsou odolné proti útokům phishing. Tato část se konkrétně zabývá postupem, který se týká nabízeného přihlašování.
Role služby Intune
Microsoft Intune tento tok podporuje nasazením a správou požadavků na mobilní aplikaci a zařízení.V mnoha prostředích tato podpora zahrnuje:
- Nasazení aplikace Microsoft Authenticator na spravovaných mobilních zařízeních.
- Podpora zprostředkovaného přihlašování napříč aplikacemi Microsoftu.
- Zohlednění aspektů zásad ochrany aplikací na mobilních platformách, pokud jsou součástí širšího návrhu mobilního přístupu.
Pokyny k implementaci najdete tady:
Dočasná přístupová karta
Není trvalá metoda – používá se pro onboarding a zotavení.
Temporary Access Pass (TAP) jsou časově omezené přihlašovací údaje, které vydá správce, aby pomohl uživatelům zavést nebo obnovit přístup před dokončením dlouhodobého nastavení bez hesla. TAP není trvalá metoda bez hesla a není odolná proti útokům phishing, ale často je důležitou součástí úspěšného nasazení, protože řeší problém s prvním přihlášením bez vydání hesla.
Role služby Intune
Z pohledu Microsoft Intune je dočasné heslo pro Access důležité, když chcete:
- Zjednodušte přechod na metody bez hesel.
- Omezte závislost na dočasných heslech během nasazování.
- Připojte scénáře zprovoznění ke spravovanému nastavení zařízení s Windows.
Onboarding s TAP nulový den
Častou výzvou při nasazování bez hesel je problém slepice a vejce : nový uživatel se musí přihlásit, aby zaregistroval své přihlašovací údaje bez hesla, ale nechcete vystavovat heslo pro toto první přihlášení. TAP řeší tento problém tím, že poskytuje krátkodobé přihlašovací údaje pro počáteční nastavení zařízení a registraci přihlašovacích údajů.
Typický postup onboardingu vypadá takto:
- Správa vydá TAP – Správce IT nebo automatizovaný pracovní postup vygeneruje časově omezené TAP pro nového uživatele v Centrum pro správu Microsoft Entra nebo prostřednictvím rozhraní Microsoft Graph API.
- Uživatel nastavuje své zařízení – Uživatel zadá TAP během počátečního nastavení počítače Windows Autopilota, asistenta s nastavením macOS nebo registrace mobilního zařízení. Ve Windows 11 umožňuje webové přihlášení vstup TAP přímo na zamykací obrazovku.
- Uživatel zaregistruje metodu bez hesla – po přihlášení pomocí TAP se uživateli zobrazí výzva k registraci Windows Hello, bezpečnostního klíče FIDO2, klíče v Microsoft Authenticatoru nebo jiné metody bez hesla. Toto jsou trvalé přihlašovací údaje, které nahrazují TAP.
- Platnost TAP vyprší — TAP je jednorázové nebo časově omezené (konfigurovatelné), takže jej nelze znovu použít poté, co uživatel zaregistruje svou bezheslovou metodu.
Tento tok eliminuje nutnost vydávat a pak odvolat dočasné heslo a poskytuje Microsoft Intune spravovanou cestu onboardingu od prvního přihlášení.
Pokyny k implementaci najdete tady:
Ověřování pomocí certifikátů (CBA)
Odolné proti útokům phishing
Ověřování na základě certifikátů (CBA) používá k ověření identity digitální certifikáty a asymetrickou kryptografii, takže je odolné vůči útokům phishing a brání přehrání přihlašovacích údajů. Je široce přijímán v regulovaných odvětvích a vládních prostředích, často prostřednictvím čipových karet, jako jsou PIV a CAC. Na rozdíl od jiných metod bez hesla, kde Microsoft Intune primárně připravuje prostředí zařízení, je CBA jednou z oblastí, kde Microsoft Intune hraje přímou roli při distribuci samotných přihlašovacích údajů.
Role služby Intune
Microsoft Intune podporuje dva modely infrastruktury pro doručování certifikátů:
- Místní infrastruktura veřejných klíčů: Organizace s existující certifikační autoritou (CA) můžou pomocí Certificate Connectoru pro Microsoft Intune přemostit místní infrastrukturu veřejných klíčů s Microsoft Intune. Konektor umožňuje službě Microsoft Intune nasadit profily certifikátů SCEP a PKCS do spravovaných zařízení pomocí stávající infrastruktury certifikační autority. Tento model vyhovuje organizacím, které již provozují podnikovou certifikační autoritu nebo potřebují integraci se zavedenými investicemi do PKI.
- Cloudová infrastruktura veřejných klíčů Microsoftu: Pro organizace, které chtějí zjednodušit nebo eliminovat místní certifikační infrastrukturu, poskytuje cloudová infrastruktura Microsoft Cloud PKI cloudovou certifikační autoritu jako součást Microsoft Intune Suite. Cloudová infrastruktura veřejných klíčů vydává a spravuje certifikáty bez nutnosti místních serverů, konektorů nebo modulů zabezpečení hardwaru.
Bez ohledu na model infrastruktury Microsoft Intune doručuje certifikáty do zařízení pomocí profilů certifikátů:
- Profily důvěryhodných kořenových certifikátů distribuují kořenový certifikát certifikační autority, aby zařízení mohla vytvořit řetězec důvěryhodnosti.
- Profily certifikátů SCEP si vyžádejte a nasazujte certifikáty od certifikační autority s podporou SCEP.
- Profily certifikátů PKCS vyžadují a nasazují certifikáty pomocí standardu PKCS #12.
- Importované profily certifikátů PFX nasazují předem vygenerované certifikáty, které se importují do služby Microsoft Intune.
Tyto profily fungují ve Windows, macOS, iOS/iPadOS a Androidu, takže Microsoft Intune je doručovací mechanismus, který propojuje vaši infrastrukturu PKI – místní nebo cloudovou – s metodou identity definovanou v Microsoft Entra ID.
Pokyny k implementaci najdete tady:
Požadavky
Před plánováním nasazení bez hesla ověřte, že vaše prostředí splňuje požadavky na licencování a platformu pro metody, které chcete použít. Některé funkce bez hesla vyžadují konkrétní úrovně licencí Microsoft Entra ID nebo Microsoft Intune a každá metoda má minimální požadavky na verzi operačního systému.
Licenční požadavky
V závislosti na metodách ověřování bez hesla, které zvolíte, může vaše organizace potřebovat licence Microsoft Entra ID P1 nebo Microsoft Entra ID P2 pro uživatele a také konkrétní licence Microsoft Intune pro správu zařízení a doručování certifikátů. Následující tabulka shrnuje licenční požadavky pro běžné funkce bez hesla:
| Schopnosti | Licenční požadavek |
|---|---|
| Windows Hello | Microsoft Entra ID P1 (pro vynucení podmíněného přístupu) |
| Klíče zabezpečení FIDO2 | Microsoft Entra ID P1 |
| Klíče (vázané na zařízení a synchronizované) | Microsoft Entra ID P1 |
| Přihlášení pomocí aplikace Microsoft Authenticator po telefonu | Microsoft Entra ID P1 |
| Dočasná přístupová karta | Microsoft Entra ID P1 |
| Ověřování pomocí certifikátů (CBA) | Microsoft Entra ID P1 (P2 pro podmíněný přístup založený na riziku) |
| Zásady síly ověřování | Microsoft Entra ID P1 |
| Podmíněný přístup na základě rizik | Microsoft Entra ID P2 |
| Cloudová infrastruktura veřejných klíčů Microsoftu | Microsoft Intune Suite nebo samostatná licence Cloud PKI |
| Profily dodržování předpisů v zařízeních a konfigurace | Microsoft Intune – plán 1 |
Další informace
Požadavky na platformu
Metody bez hesla popsané v tomto článku spoléhají na specifické funkce platformy, které jsou dostupné jenom v určitých verzích operačního systému. Následující tabulka shrnuje požadavky platformy pro každou metodu:
| Metoda | Windows | macOS | iOS/iPadOS | Android |
|---|---|---|---|---|
| Windows Hello | Všichni podporovaní klienti Windows | — | — | — |
| Klíče zabezpečení FIDO2 | Všichni podporovaní klienti Windows | — | — | — |
| Klíče | Windows 11 | Všechny podporované verze | Všechny podporované verze | Android 14+ |
| Klíče vázané na zařízení v aplikaci Microsoft Authenticator | — | — | Všechny podporované verze | Android 14+ |
| Jednotné přihlašování k platformě (Secure Enclave) | — | Všechny podporované verze | — | — |
| Přihlášení k webu (KLEPNUTÍ na zamykací obrazovce) | Windows 11 | — | — | — |
| Přihlášení pomocí aplikace Microsoft Authenticator po telefonu | — | — | Všechny podporované verze | Android 11 nebo novější |
Poznámka
Podporované verze operačního systému, které Microsoft Intune aktuálně podporuje z hlediska plné funkčnosti, nasazení zásad a správy.
Požadavky na verzi platformy se můžou měnit v každém cyklu vydávání. Vždy si ověřte aktuální požadavky v produktové dokumentaci pro konkrétní metodu, kterou nasazujete.
Další informace
Důležité informace o platformě
Funkce bez hesla není jedna z možností. Jedná se o sadu prostředí specifických pro platformu, která spoléhají na Microsoft Entra ID pro identitu a Microsoft Intune pro správu zařízení.
Windows
Systém Windows je nejúplnějším příkladem toho, jak společně funguje registrace zařízení, přihlášení ke cloudu, stav zabezpečení a uživatelské prostředí bez hesla.
Microsoft Intune běžně podporuje scénáře Windows bez hesel:
- Příprava zařízení připojených ke cloudové službě Microsoft Entra.
- Doručování konfigurace Windows Hello pro firmy.
- Podpora prostředí klíčů zabezpečení FIDO2.
- Sladění připravenosti zařízení s dodržováním předpisů a moderní správou.
- Podpora prostředí pro onboarding, která se můžou připojit k Windows Autopilotu.
Když se uživatel přihlásí pomocí Windows Hello nebo klíče FIDO2, systém Windows získá primární obnovovací token z Microsoft Entra ID. Tento PRT umožňuje bezproblémové jednotné přihlašování k aplikacím Microsoft 365, aplikacím SaaS a – pokud je nakonfigurovaný Cloud Kerberos Trust – místním prostředkům, jako jsou sdílené složky, a to vše bez dalších výzev k přihlášení.
Další informace
- Přehled Windows Hello pro firmy
- Průvodce strategií bez hesla pro organizace
- Přehled programu Windows Autopilot
Aspekty hybridních a starších verzí
Prostředí bez hesla popsaná v tomto článku přebírají u zařízení připojených k Microsoft Entra cloudový směr. Organizace s hybridními zařízeními připojenými k aplikaci Microsoft Entra by si měly být vědomy těchto rozdílů:
- Webové přihlášení (používané pro TAP na zamykací obrazovce Windows) je podporováno pouze na zařízeních připojených Microsoft Entra, nikoli na hybridních Microsoft Entra připojených zařízeních.
- Windows Hello pro firmy funguje na Microsoft Entra připojených i hybridních Microsoft Entra připojených zařízeních, ale hybridní nasazení můžou v závislosti na modelu důvěryhodnosti vyžadovat další infrastrukturu.
- Přístup k místním prostředkům ze zařízení připojených k aplikaci Microsoft Entra vyžaduje cloudový vztah důvěryhodnosti Kerberos nebo vztah důvěryhodnosti založený na certifikátech. Důvěryhodnost cloudového protokolu Kerberos je doporučeným modelem, protože nevyžaduje nasazení certifikátů pro ověřování protokolem Kerberos. Další informace najdete v tématu [nasazení důvěryhodnosti cloudu Kerberos](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
- Starší verze , které vyžadují ověřování pomocí protokolu Kerberos služby služba Active Directory, mohou stále pracovat s metodami bez hesel, ale aplikace, které vyžadují protokol NTLM nebo přímou vazbu LDAP, mohou vyžadovat další plánování.
Pokud je vaše prostředí hybridní, naplánujte zavedení bez hesla počínaje zařízeními připojenými k Microsoft Entra a rozšiřte je na hybridní zařízení připojená Microsoft Entra podle toho, jak to vaše infrastruktura podporuje.
Další informace
macOS
Plánování bez hesla v systému macOS závisí na tom, jak se Microsoft Entra ID integruje s prostředím pro přihlašování a jednotné přihlašování na platformě. Microsoft Intune poskytuje konfiguraci zařízení potřebnou pro integrace identit zaměřené na Apple.
S modulem plug-in Microsoft Enterprise SSO a architekturou Apple Platform SSO může Microsoft Intune nasadit konfiguraci, která uživatelům umožňuje přihlásit se k Macu pomocí přihlašovacích údajů k Microsoft Entra ID. Při konfiguraci pomocí klíče Secure Enclave poskytuje přihlašování odolné proti útokům phishing a s hardwarovým zálohováním, podobně jako Windows Hello.
Tyto informace jsou důležité při plánování:
- Jednotné přihlašování platformy a související přihlašovací prostředí.
- Jednotné přihlašování mezi zařízením a aplikacemi Microsoftu.
- Konzistentní model správy společně se systémem Windows a mobilními zařízeními.
Další informace
iOS a iPadOS
Plánování bez hesel se v systémech iOS a iPadOS zaměřuje více na přihlášení do aplikace, zprostředkované ověřování a chování klíče než na přihlašování pomocí zařízení. Microsoft Intune nasazuje a spravuje aplikace a nastavení, díky kterým je toto prostředí pro uživatele konzistentní.
Rozšíření Microsoft SSO pro iOS dokáže zachycovat žádosti o ověření v aplikacích Microsoftu i třetích stran, což umožňuje bezproblémové přihlašování po počátečním nastavení zařízení. Microsoft Authenticator funguje jako zprostředkovatel ověřování a může také ukládat klíče vázané na zařízení v iOS 17+ pro ověřování odolné proti útokům phishing.
Další informace
Android
V Androidu vytvoří Microsoft Intune spravovaný kontext, na kterém závisí toky ověřování bez hesel a zprostředkované ověřování. Tento kontext je obzvláště důležitý, pokud jsou prostředí aplikace Microsoft Authenticator nebo související aplikace součástí vašeho návrhu mobilního přístupu.
Portál společnosti i Microsoft Authenticator můžou na Androidu fungovat jako zprostředkovatelé ověřování. Jakmile se uživatel přihlásí prostřednictvím zprostředkovatele, vydá služba Microsoft Entra ID primární obnovovací token, který umožňuje jednotné přihlašování ve všech aplikacích podporujících zprostředkovatele v pracovním profilu. V systému Android 14+ může aplikace Microsoft Authenticator také ukládat klíče vázané na zařízení pro ověřování odolné proti útokům phishing.
Další informace
Závislosti pro ověřování bez hesel
Architektura typu nulová důvěra (nulová důvěra (Zero Trust))
Ověřování bez hesel je součástí širší strategie přístupu k identitám a zařízením. Pro správce Microsoft Intune plánování obvykle zahrnuje tyto vrstvy:
- Identita: Metody ověřování odolné proti útokům phishing v Microsoft Entra ID.
- Důvěryhodnost zařízení: Registrace, dodržování předpisů a konfigurace služby Microsoft Intune.
- Zásady přístupu: Podmíněný přístup a související plánování vyloučení.
- Ochrana dat: Funkce Microsoft Purview, které pomáhají chránit obsah po udělení přístupu.
- Vyšetřování a reakce: Microsoft Defender signalizuje a zpracovává, když je riziko nebo ohrožení zabezpečení potřeba následovat.
Další informace
- Co je nulová důvěra (nulová důvěra (nulová důvěra (Zero Trust))?
- Běžné zásady zabezpečení pro organizace Microsoft 365
Podmíněný přístup
Podmíněný přístup před udělením přístupu vyhodnocuje signály, jako je stav zařízení a síla ověřování. V kombinaci s metodami bez hesel může podmíněný přístup vynucovat zásady síly ověřování, které vyžadují vícefaktorové ověřování odolné proti útokům phishing – efektivně nařizuje bezheslové blokování slabších metod, jako jsou hesla nebo SMS kódy.
Při implementaci podmíněného přístupu vedle hesla nezapomeňte také na plánování nouzového přístupu, abyste zabránili scénářům náhodného zablokování.
Další informace
Nouzový přístup a obnovení
Běžnou obavou při odebírání hesel je situace, kdy uživatel ztratí své jediné zařízení bez hesla – telefon, klíč FIDO2 nebo přenosný počítač s funkcí Windows Hello. Bez plánu obnovení můžou správci čelit eskalaci podpory a uživatelé můžou ztratit přístup ke kritickým prostředkům.
V rámci nasazení bez hesla si naplánujte tyto scénáře:
- Účty pro nouzový přístup: Udržujte alespoň dva účty, které jsou vyloučené ze zásad podmíněného přístupu a vynucování bez hesla. Tyto účty poskytují záložní cestu, pokud chybná konfigurace nebo výpadek blokuje veškerý ostatní přístup. U těchto účtů můžete bezpečně ukládat přihlašovací údaje a monitorovat přihlašovací aktivity.
- Obnovení s dočasným přístupovým passem: Když uživatel ztratí své zařízení bez hesla, může správce vydat nové klepnutí, aby se uživatel mohl přihlásit a zaregistrovat náhradní přihlašovací údaje. Tento přístup zabrání resetování uživatele na heslo a zachová tok obnovení v rámci modelu bez hesla.
- Více registrovaných metod: Pokud je to možné, doporučujeme uživatelům, aby si zaregistrovali více než jednu metodu bez hesla. Například uživatel, který na svém přenosném počítači používá Hello pro firmy, může klíč zaregistrovat také v aplikaci Microsoft Authenticator na svém telefonu. Pokud dojde ke ztrátě jednoho zařízení, druhá metoda bude pořád fungovat.
- Samoobslužná správa přihlašovacích údajů: Uživatelé můžou spravovat své metody ověřování na webu Moje bezpečnostní údaje. V kombinaci s obnovením založeným na využití TAP tento přístup snižuje závislost helpdesku pro resetování přihlašovacích údajů.
- Celkové zotavení po ztrátě s Ověřené ID: V situacích, kdy uživatel ztratí všechny registrované přihlašovací údaje a zařízení, poskytuje obnovení účtu služby Microsoft Entra pomocí Ověřené ID způsob obnovení ověřený identitou, který nezávisí na heslech ani přihlašovacích údajích vydaných helpdeskem.
Než začnete ověřování bez hesel zavádět, je nezbytné naplánovat si obnovení. Zavedení systému, který blokuje hesla bez možnosti obnovení, vytváří scénáře uzamčení, které narušují důvěru správců a uživatelů v přechod.
Další informace
- Správa účtů pro nouzový přístup v aplikaci Microsoft Entra ID
- Obnovení účtu pomocí Ověřené ID Microsoft Entra
Dodržování předpisů a připravenost zařízení
Uživatelé se mohou na prostředí spolehnout často tím, že je zařízení ve správném stavu. Připravenost obvykle zahrnuje:
- Podporované platformy a verze zařízení
- Registrace nebo registrace zařízení
- Požadované aplikace a zprostředkovatelé
- Konfigurační profily a požadavky na identitu specifické pro metodu
Ověření a probíhající operace
K ověření nasazení bez hesla patří tyto běžné kontrolní body:
- Protokoly přihlášení k aplikaci Microsoft Entra
- Zasílání zpráv o zařízeních a zásadách Microsoft Intune
- Možnosti ověřování specifické pro platformu pro metodu bez hesla, kterou nasadíte.
Přijetí a komunikace uživatelů
Technická připravenost je jenom jednou částí zavedení ověřování bez hesel. Uživatelé, kteří jsou zvyklí na hesla, můžou při změně toků přihlašování zaznamenat zmatek nebo odpor. Plánování komunikace a podpory uživatelů může znamenat rozdíl mezi hladkým přechodem a rozsáhlou eskalací helpdesku.
Zvažte tyto postupy:
- Informujte o změně včas: Dejte uživatelům vědět, že se jejich přihlašování mění, proč se mění a co můžou očekávat. Soustřeďte se na výhody – méně hesel, která si musíte pamatovat, rychlejší přihlašování a silnější zabezpečení.
- Poskytněte pokyny specifické pro platformu: Prostředí bez hesla se liší ve Windows (biometrické použití Hello nebo PIN kód), macOS (Touch ID s jednotným přihlášením platformy), iOS (Authenticator nebo klíče) a Android (zprostředkovatel ověřování). Přizpůsobte komunikaci platformám, které vaši uživatelé mají.
- Identifikujte pilotní skupiny: Než zavedete bezheslovost v celé organizaci, začněte se skupinou uživatelů, kteří můžou prostředí otestovat a poskytnout zpětnou vazbu. Vhodnými kandidáty jsou často pracovníci IT oddělení, první uživatelé a týmy zajišťující povědomí o zabezpečení.
- Připravte pracovníky helpdesku: Ujistěte se, že váš tým podpory ví, jak vydat dočasný přístupový průkaz pro obnovení, jak provést uživatele registrací přihlašovacích údajů a kde zkontrolovat protokoly přihlášení, když dojde k problémům.
Další informace
Související články
- Možnosti ověřování bez hesla pro Microsoft Entra ID
- Nasazení ověřování bez hesla odolného proti útokům phishing v Microsoft Entra ID
- Přehled Windows Hello pro firmy
- Průvodce strategií bez hesla pro organizace
- Modul plug-in Microsoft Enterprise SSO a jednotné přihlašování platformy pro zařízení Apple
- Použití dočasného přístupového průkazu
- Použití certifikátů pro ověřování v Microsoft Intune
- Přehled infrastruktury veřejných klíčů v cloudu pro Microsoft
- Přehled programu Windows Autopilot
- Vytvoření zásad podmíněného přístupu
- Co je nulová důvěra (nulová důvěra (nulová důvěra (Zero Trust))?
- Běžné zásady zabezpečení pro organizace Microsoft 365
- Bez hesla pro studenty