Ověřování bez hesla pomocí služby Microsoft Intune

Ověřování bez hesel omezuje útoky phishing a krádeže přihlašovacích údajů tím, že nahrazuje hesla silnějšími přihlašovacími metodami, jako jsou Windows Hello, klíče zabezpečení FIDO2, klíče, certifikáty, přihlášení pomocí telefonu přes Microsoft Authenticator a dočasný přístupový průkaz.

Microsoft Intune nevystavuje přihlašovací údaje bez hesel. Místo toho připravuje zařízení, aplikace a uživatelské prostředí tak, aby tyto metody bez hesla spolehlivě fungovaly ve velkém měřítku. Microsoft Entra ID je autorita identity, která ověřuje přihlašovací údaje a vynucuje zásady ověřování a podmíněného přístupu, zatímco Microsoft Intune konfiguruje nastavení zařízení, vynucuje dodržování předpisů a povoluje možnosti platformy, na kterých tyto metody závisí. Microsoft Entra ID a Microsoft Intune společně poskytují základ identit a připravenost zařízení potřebnou k přijetí ověřování bez hesel napříč různými platformami a typy zařízení.

Možnosti přihlašování bez hesla se liší podle platformy. Ve Windows obvykle zahrnuje přihlašování na zařízení i přístup k aplikacím prostřednictvím jednotného přihlašování. V systému macOS se soustředí spíše na ověřování platformy a jednotné přihlašování do aplikací než na hlubokou identitu vázanou na zařízení. V iOS/iPadOS a Androidu se častěji zaměřuje na přihlášení k aplikaci, zprostředkované ověřování a chování klíče než na přihlášení zařízení. Tyto rozdíly mějte na paměti při vyhodnocování požadavků platformy a plánování nasazení.

Tento článek vysvětluje, jak Microsoft Intune podporuje strategii bez hesel z pohledu správce. Podrobnosti o nasazení najdete na odkazech implementace jednotlivých metod bez hesel.

Jak funguje řešení Microsoftu bez hesla

Řešení Microsoftu bez hesla spáruje Microsoft Entra ID pro identitu a jednotné přihlašování (SSO) s Microsoft Intune pro konfiguraci zařízení a vynucování zásad. Tato kombinace umožňuje uživatelům ověřit se pomocí silných přihlašovacích údajů, jako jsou biometriky, klíče zabezpečení FIDO2 nebo klíče, bez zadávání hesel.

Microsoft Entra ID je hlavním zprostředkovatelem identity. Ověřuje přihlašovací údaje bez hesla, jako jsou PIN kódy pro Windows Hello, klíče FIDO2 a klíče. Po úspěšném ověření vydá Microsoft Entra ID primární obnovovací token (PRT) nebo ekvivalent, který umožňuje bezproblémové jednotné přihlašování k Microsoft 365, Azure a dalším chráněným prostředkům. Zásady podmíněného přístupu před udělením přístupu vyhodnocují stav zařízení, sílu ověřování a rizikové signály.

Microsoft Intune připravuje zařízení na přihlašování bez hesel tím, že nakonfiguruje nastavení, vynucuje dodržování předpisů, nasazuje požadované aplikace a podporuje prostředí platformy, díky kterým je ověřování bez hesel ve velkém měřítku praktické. Microsoft Intune poskytuje správcům jednu rovinu správy pro Windows, macOS, iOS/iPadOS a Android.

Možnosti platformy ve Windows, macOS, iOS a Androidu poskytují prostředí vázané na zařízení, včetně biometrie, zabezpečeného hardwaru (TPM ve Windows, Secure Enclave v macOS), podpory klíčů a zprostředkovaného jednotného přihlašování.

Toto oddělení je důležité. Microsoft Entra ID je autorita identit. Microsoft Intune je vrstva správy, která uživatelům pomáhá tyto metody úspěšně přijmout a používat.

Odolnost proti ověřování bez hesla, vícefaktorovému ověřování a útokům phishing

Ověřování bez hesla neodstraňuje bezpečnostní faktory. Většina metod bez hesla ve skutečnosti splňuje požadavky na vícefaktorové ověřování (MFA). Například Windows Hello používá přihlašovací údaje vázané na zařízení (držení) spárované s biometrickým gestem (inherence) nebo PIN kódem (znalost), což splňuje vícefaktorové ověřování záměrně. V důsledku toho zásady síly ověřování podmíněného přístupu klasifikují mnoho metod bez hesel jako MFA kompatibilní nebo dokonce jako MFA odolné proti útokům phishing.

Ne všechny možnosti bez hesla poskytují stejnou úroveň ochrany. Pochopení rozdílu mezi metodami , které jsou odolné vůči útokům phishing a které takovým způsobem nejsou, vám pomůže vybrat správné silné stránky ověřování a navrhnout bezpečnou strategii identity.

  • Metody odolné proti útokům phishing používají hardwarově vázané asymetrické kryptografické klíče, které nelze zachytit ani přehrát – a to ani v případě, že uživatel interaguje se škodlivou nebo zfalšovanou výzvou.
  • Metody, které nejsou odolné vůči útokům phishing, používají toky bez hesel, ale stále je možné je ohrozit prostřednictvím sociálního inženýrství, rychlé manipulace nebo únavy z vícefaktorového ověřování.

Každá metoda popsaná dále v tomto článku zahrnuje odpovídající úroveň odolnosti proti útokům phishing.

Další informace

Výhody ověřování bez hesel s Microsoft Intune

Při společném používání funkcí platformy a služeb Microsoft Intune, Microsoft Entra ID a platformy vaše organizace získá:

  • Bezproblémové jednotné přihlašování: Uživatelé se k zařízení přihlásí jednou a získají automatický přístup k aplikacím, cloudovým službám a – v některých případech – místním prostředkům. Eliminují se volání při resetování hesla a opakované výzvy k ověření.
  • Uživatelské pohodlí napříč zařízeními: Uživatelé získají nativní a konzistentní prostředí napříč zařízeními. Windows Hello používá přihlášení operačním systémem, macOS integruje Touch ID s Microsoft Entra ID a mobilní platformy používají Microsoft Authenticator a klíče platformy. Uživatelé nemusí žonglovat se samostatnými hesly pro každé zařízení.
  • Silnější stav zabezpečení: Metody odolné proti útokům phishing zabraňují krádeži přihlašovacích údajů a útokům přehrání. Uzavírání předpisů zařízením zajišťuje, že i platné přihlašovací údaje fungují jenom ze zdravých a spravovaných zařízení, což je v souladu s principy modelu nulová důvěra (nulová důvěra (Zero Trust)).
  • Snížené zatížení IT podpory: Méně resetování hesel, plynulejší onboarding s dočasným přístupovým passem a možnosti samoobslužného obnovení snižují objem helpdesku.
  • Architektura připravená na budoucnost: S tím, jak se standardy vyvíjejí, se nové metody bez hesla – včetně synchronizovaných přístupových klíčů a přihlašovacích údajů založených na hardwaru – mohou připojit ke stejné architektuře Microsoft Entra ID + Microsoft Intune, aniž by bylo nutné zásadně přepracovat.

Jak Microsoft Intune podporuje zavádění bez hesel

Microsoft Intune umožňuje a zprovozňuje ověřování bez hesel tím, že zajišťuje, aby zařízení a aplikace byly správně nakonfigurované tak, aby používaly silné moderní přihlašovací údaje. Zatímco Microsoft Entra ID řídí zásady identity a ověřování, Microsoft Intune připravuje prostředí zařízení, na kterém závisí metody bez hesla.

Mezi klíčové přínosy patří:

  • Připravenost zařízení: Registrace, registrace a konfigurace zařízení, aby se mohla účastnit toků přihlašování bez hesla.
  • Nasazení konfigurace: Zajištění zásad požadovaných pro Windows Hello pro firmy, ověřování na základě certifikátů, jednotné přihlašování platformy Apple a podobné funkce platformy.
  • Signály dodržování předpisů a přístupu: Poskytování dat o stavu zařízení a dodržování předpisů, které podmíněný přístup vyhodnocuje před udělením přístupu.
  • Zřizování aplikací a zprostředkovatelů: Nasazení základních aplikací, jako je Microsoft Authenticator a Microsoft Intune Portál společnosti, které umožňují scénáře zprostředkovatele identit a jednotného přihlašování bez hesla.
  • Jednotná správa napříč platformami: Poskytování konzistentních zásad a systému správy v systémech Windows, macOS, iOS/iPadOS a Android pro zjednodušení podnikového nasazení.

Metody bez hesla, které mají uživatelé k dispozici, závisí na platformě zařízení i na možnostech ověřování povolených v aplikaci Microsoft Entra ID. Microsoft Intune zajišťuje, aby každé zařízení bylo připravené, nakonfigurované a schopné poskytovat zabezpečené a spolehlivé prostředí bez hesel.

Windows Hello

Odolné proti útokům phishing

Windows Hello nahrazuje hesla asymetrickým klíčem vázaným na zařízení, který je vygenerován a zapečetěn do TPM. Přístup ke klíči je řízen kódem PIN nebo biometrickým gestem (otisk prstu nebo rozpoznání obličeje), které kombinuje držení a inherenci v jediném kroku přihlášení. Tato metoda je hardwarově zálohovaná a odolná proti útokům phishing pro zařízení s Windows.

Role služby Intune
Microsoft Intune připraví zařízení s Windows na Windows Hello tím, že doručí a vynutí nastavení zásad Windows Hello pro firmy.

Tato metoda je nejvhodnější, když potřebujete:

  • Připravte cloudová zařízení s Windows na přihlašování bez hesel.
  • Poskytněte nastavení zásad Windows Hello pro firmy během registrace a průběžné správy.
  • Sjednoťte přihlašování k Windows s dodržováním předpisů v zařízeních a moderní správou.

Další informace

Bezpečnostní klíče FIDO2

Odolné proti útokům phishing

Bezpečnostní klíče FIDO2 jsou fyzická zařízení (USB, NFC nebo Bluetooth), která ukládají přihlašovací údaje FIDO a poskytují ověřování odolné proti útokům phishing, aniž by se spoléhalo na platformu zařízení. Vzhledem k tomu, že přihlašovací údaje jsou svázané s hardwarovým klíčem a ověřené kryptografickou výzvou, nelze je zachytit ani přehrát. Klíče FIDO2 jsou ideální pro sdílená zařízení, prostředí s vysokou úrovní zabezpečení nebo jako cesta obnovení vedle přihlašovacích údajů založených na platformě.

Role služby Intune
Microsoft Intune může pomoct připravit zařízení na tuto metodu tím, že spravuje podporované platformy a související přihlašovací prostředí.

Tato metoda je často vhodná, když organizace potřebují:

  • Přenosná možnost bez hesla pro sdílená nebo specializovaná zařízení.
  • Silně odolná možnost útoků phishing, která není svázaná s jedinou platformou ani s Microsoft Authenticator.
  • Obnovení nebo alternativní cesta vedle přihlašovacích údajů založených na platformě.

Pokyny k implementaci najdete tady:

Klíče

Odolné proti útokům phishing

Klíče jsou zastřešující znaky FIDO založené na standardech, které můžou být buď vázané na zařízení, nebo synchronizované napříč zařízeními. V aplikaci Microsoft Entra ID můžete použít:

  • Klíče vázané na zařízení uložené v zabezpečeném hardwaru (čip TPM nebo Secure Enclave) na jednom zařízení, například prostřednictvím Windows Hello nebo Microsoft Authenticator v iOSu 17+ a Androidu 14+.
  • Synchronizované klíče spravované správci hesel platformy (jako je iCloud Keychain nebo Google Password Manager) nebo podporovaní poskytovatelé třetích stran, kteří umožňují použití napříč zařízeními.
  • Microsoft Entra klíč ve Windows je klíč FIDO2, který používá Windows Hello pro biometrické ověření, ale nevyžaduje připojení nebo registraci zařízení. Uživatelé si můžou zaregistrovat více přístupových klíčů pro více účtů Microsoft Entra na stejném zařízení, takže je vhodné pro sdílená zařízení, nespravované koncové body a scénáře, kde není zřízeno Windows Hello pro firmy.

Role služby Intune
Z pohledu Microsoft Intune se klíče většinou týkají připravenosti platformy a aplikace – správy požadavků na zařízení a aplikace, díky nimž je přijetí klíče životaschopné napříč platformami.

Tato závislost je důležitá zejména v těchto oblastech:

  • Windows, kde se přihlášení pomocí platformy a Windows Hello můžou protínat s širším plánováním bez hesel. Klíč Microsoft Entra ve Windows rozšiřuje pokrytí klíčem na zařízení, která nejsou zaregistrovaná nebo připojená, a doplňuje tak službu Windows Hello pro firmy na spravovaných zařízeních.
  • iOS/iPadOS a Android, kde klíče můžou záviset na stavu mobilního zařízení a chování zprostředkovatele aplikací.
  • macOS, kde integraci identity platformy a možnosti přihlašování uživatelů formuje přijetí.

Pokyny k implementaci najdete tady:

Přihlášení pomocí aplikace Microsoft Authenticator po telefonu

Není odolný proti phishingu

Přihlášení pomocí telefonu přes Microsoft Authenticator nahrazuje hesla na důvěryhodném mobilním zařízení uživatele nabízeným schválením a shodou čísel. Je pohodlný a široce podporovaný, ale spoléhá se na nabízená oznámení spíše než na přihlašovací údaje vázané na hardware, což znamená, že plně nezabrání phishingovým útokům, jako je manipulace s výzvami MFA.

Poznámka

Microsoft Authenticator může také ukládat klíče vázané na zařízení (iOS 17+, Android 14+), které jsou odolné proti útokům phishing. Tato část se konkrétně zabývá postupem, který se týká nabízeného přihlašování.

Role služby Intune
Microsoft Intune tento tok podporuje nasazením a správou požadavků na mobilní aplikaci a zařízení.

V mnoha prostředích tato podpora zahrnuje:

  • Nasazení aplikace Microsoft Authenticator na spravovaných mobilních zařízeních.
  • Podpora zprostředkovaného přihlašování napříč aplikacemi Microsoftu.
  • Zohlednění aspektů zásad ochrany aplikací na mobilních platformách, pokud jsou součástí širšího návrhu mobilního přístupu.

Pokyny k implementaci najdete tady:

Dočasná přístupová karta

Není trvalá metoda – používá se pro onboarding a zotavení.

Temporary Access Pass (TAP) jsou časově omezené přihlašovací údaje, které vydá správce, aby pomohl uživatelům zavést nebo obnovit přístup před dokončením dlouhodobého nastavení bez hesla. TAP není trvalá metoda bez hesla a není odolná proti útokům phishing, ale často je důležitou součástí úspěšného nasazení, protože řeší problém s prvním přihlášením bez vydání hesla.

Role služby Intune
Z pohledu Microsoft Intune je dočasné heslo pro Access důležité, když chcete:

  • Zjednodušte přechod na metody bez hesel.
  • Omezte závislost na dočasných heslech během nasazování.
  • Připojte scénáře zprovoznění ke spravovanému nastavení zařízení s Windows.

Onboarding s TAP nulový den

Častou výzvou při nasazování bez hesel je problém slepice a vejce : nový uživatel se musí přihlásit, aby zaregistroval své přihlašovací údaje bez hesla, ale nechcete vystavovat heslo pro toto první přihlášení. TAP řeší tento problém tím, že poskytuje krátkodobé přihlašovací údaje pro počáteční nastavení zařízení a registraci přihlašovacích údajů.

Typický postup onboardingu vypadá takto:

  1. Správa vydá TAP – Správce IT nebo automatizovaný pracovní postup vygeneruje časově omezené TAP pro nového uživatele v Centrum pro správu Microsoft Entra nebo prostřednictvím rozhraní Microsoft Graph API.
  2. Uživatel nastavuje své zařízení – Uživatel zadá TAP během počátečního nastavení počítače Windows Autopilota, asistenta s nastavením macOS nebo registrace mobilního zařízení. Ve Windows 11 umožňuje webové přihlášení vstup TAP přímo na zamykací obrazovku.
  3. Uživatel zaregistruje metodu bez hesla – po přihlášení pomocí TAP se uživateli zobrazí výzva k registraci Windows Hello, bezpečnostního klíče FIDO2, klíče v Microsoft Authenticatoru nebo jiné metody bez hesla. Toto jsou trvalé přihlašovací údaje, které nahrazují TAP.
  4. Platnost TAP vyprší — TAP je jednorázové nebo časově omezené (konfigurovatelné), takže jej nelze znovu použít poté, co uživatel zaregistruje svou bezheslovou metodu.

Tento tok eliminuje nutnost vydávat a pak odvolat dočasné heslo a poskytuje Microsoft Intune spravovanou cestu onboardingu od prvního přihlášení.

Pokyny k implementaci najdete tady:

Ověřování pomocí certifikátů (CBA)

Odolné proti útokům phishing

Ověřování na základě certifikátů (CBA) používá k ověření identity digitální certifikáty a asymetrickou kryptografii, takže je odolné vůči útokům phishing a brání přehrání přihlašovacích údajů. Je široce přijímán v regulovaných odvětvích a vládních prostředích, často prostřednictvím čipových karet, jako jsou PIV a CAC. Na rozdíl od jiných metod bez hesla, kde Microsoft Intune primárně připravuje prostředí zařízení, je CBA jednou z oblastí, kde Microsoft Intune hraje přímou roli při distribuci samotných přihlašovacích údajů.

Role služby Intune
Microsoft Intune podporuje dva modely infrastruktury pro doručování certifikátů:

  • Místní infrastruktura veřejných klíčů: Organizace s existující certifikační autoritou (CA) můžou pomocí Certificate Connectoru pro Microsoft Intune přemostit místní infrastrukturu veřejných klíčů s Microsoft Intune. Konektor umožňuje službě Microsoft Intune nasadit profily certifikátů SCEP a PKCS do spravovaných zařízení pomocí stávající infrastruktury certifikační autority. Tento model vyhovuje organizacím, které již provozují podnikovou certifikační autoritu nebo potřebují integraci se zavedenými investicemi do PKI.
  • Cloudová infrastruktura veřejných klíčů Microsoftu: Pro organizace, které chtějí zjednodušit nebo eliminovat místní certifikační infrastrukturu, poskytuje cloudová infrastruktura Microsoft Cloud PKI cloudovou certifikační autoritu jako součást Microsoft Intune Suite. Cloudová infrastruktura veřejných klíčů vydává a spravuje certifikáty bez nutnosti místních serverů, konektorů nebo modulů zabezpečení hardwaru.

Bez ohledu na model infrastruktury Microsoft Intune doručuje certifikáty do zařízení pomocí profilů certifikátů:

  • Profily důvěryhodných kořenových certifikátů distribuují kořenový certifikát certifikační autority, aby zařízení mohla vytvořit řetězec důvěryhodnosti.
  • Profily certifikátů SCEP si vyžádejte a nasazujte certifikáty od certifikační autority s podporou SCEP.
  • Profily certifikátů PKCS vyžadují a nasazují certifikáty pomocí standardu PKCS #12.
  • Importované profily certifikátů PFX nasazují předem vygenerované certifikáty, které se importují do služby Microsoft Intune.

Tyto profily fungují ve Windows, macOS, iOS/iPadOS a Androidu, takže Microsoft Intune je doručovací mechanismus, který propojuje vaši infrastrukturu PKI – místní nebo cloudovou – s metodou identity definovanou v Microsoft Entra ID.

Pokyny k implementaci najdete tady:

Požadavky

Před plánováním nasazení bez hesla ověřte, že vaše prostředí splňuje požadavky na licencování a platformu pro metody, které chcete použít. Některé funkce bez hesla vyžadují konkrétní úrovně licencí Microsoft Entra ID nebo Microsoft Intune a každá metoda má minimální požadavky na verzi operačního systému.

Licenční požadavky

V závislosti na metodách ověřování bez hesla, které zvolíte, může vaše organizace potřebovat licence Microsoft Entra ID P1 nebo Microsoft Entra ID P2 pro uživatele a také konkrétní licence Microsoft Intune pro správu zařízení a doručování certifikátů. Následující tabulka shrnuje licenční požadavky pro běžné funkce bez hesla:

Schopnosti Licenční požadavek
Windows Hello Microsoft Entra ID P1 (pro vynucení podmíněného přístupu)
Klíče zabezpečení FIDO2 Microsoft Entra ID P1
Klíče (vázané na zařízení a synchronizované) Microsoft Entra ID P1
Přihlášení pomocí aplikace Microsoft Authenticator po telefonu Microsoft Entra ID P1
Dočasná přístupová karta Microsoft Entra ID P1
Ověřování pomocí certifikátů (CBA) Microsoft Entra ID P1 (P2 pro podmíněný přístup založený na riziku)
Zásady síly ověřování Microsoft Entra ID P1
Podmíněný přístup na základě rizik Microsoft Entra ID P2
Cloudová infrastruktura veřejných klíčů Microsoftu Microsoft Intune Suite nebo samostatná licence Cloud PKI
Profily dodržování předpisů v zařízeních a konfigurace Microsoft Intune – plán 1

Další informace

Požadavky na platformu

Metody bez hesla popsané v tomto článku spoléhají na specifické funkce platformy, které jsou dostupné jenom v určitých verzích operačního systému. Následující tabulka shrnuje požadavky platformy pro každou metodu:

Metoda Windows macOS iOS/iPadOS Android
Windows Hello Všichni podporovaní klienti Windows
Klíče zabezpečení FIDO2 Všichni podporovaní klienti Windows
Klíče Windows 11 Všechny podporované verze Všechny podporované verze Android 14+
Klíče vázané na zařízení v aplikaci Microsoft Authenticator Všechny podporované verze Android 14+
Jednotné přihlašování k platformě (Secure Enclave) Všechny podporované verze
Přihlášení k webu (KLEPNUTÍ na zamykací obrazovce) Windows 11
Přihlášení pomocí aplikace Microsoft Authenticator po telefonu Všechny podporované verze Android 11 nebo novější

Poznámka

Podporované verze operačního systému, které Microsoft Intune aktuálně podporuje z hlediska plné funkčnosti, nasazení zásad a správy.
Požadavky na verzi platformy se můžou měnit v každém cyklu vydávání. Vždy si ověřte aktuální požadavky v produktové dokumentaci pro konkrétní metodu, kterou nasazujete.

Další informace

Důležité informace o platformě

Funkce bez hesla není jedna z možností. Jedná se o sadu prostředí specifických pro platformu, která spoléhají na Microsoft Entra ID pro identitu a Microsoft Intune pro správu zařízení.

Windows

Systém Windows je nejúplnějším příkladem toho, jak společně funguje registrace zařízení, přihlášení ke cloudu, stav zabezpečení a uživatelské prostředí bez hesla.

Microsoft Intune běžně podporuje scénáře Windows bez hesel:

  • Příprava zařízení připojených ke cloudové službě Microsoft Entra.
  • Doručování konfigurace Windows Hello pro firmy.
  • Podpora prostředí klíčů zabezpečení FIDO2.
  • Sladění připravenosti zařízení s dodržováním předpisů a moderní správou.
  • Podpora prostředí pro onboarding, která se můžou připojit k Windows Autopilotu.

Když se uživatel přihlásí pomocí Windows Hello nebo klíče FIDO2, systém Windows získá primární obnovovací token z Microsoft Entra ID. Tento PRT umožňuje bezproblémové jednotné přihlašování k aplikacím Microsoft 365, aplikacím SaaS a – pokud je nakonfigurovaný Cloud Kerberos Trust – místním prostředkům, jako jsou sdílené složky, a to vše bez dalších výzev k přihlášení.

Další informace

Aspekty hybridních a starších verzí

Prostředí bez hesla popsaná v tomto článku přebírají u zařízení připojených k Microsoft Entra cloudový směr. Organizace s hybridními zařízeními připojenými k aplikaci Microsoft Entra by si měly být vědomy těchto rozdílů:

  • Webové přihlášení (používané pro TAP na zamykací obrazovce Windows) je podporováno pouze na zařízeních připojených Microsoft Entra, nikoli na hybridních Microsoft Entra připojených zařízeních.
  • Windows Hello pro firmy funguje na Microsoft Entra připojených i hybridních Microsoft Entra připojených zařízeních, ale hybridní nasazení můžou v závislosti na modelu důvěryhodnosti vyžadovat další infrastrukturu.
  • Přístup k místním prostředkům ze zařízení připojených k aplikaci Microsoft Entra vyžaduje cloudový vztah důvěryhodnosti Kerberos nebo vztah důvěryhodnosti založený na certifikátech. Důvěryhodnost cloudového protokolu Kerberos je doporučeným modelem, protože nevyžaduje nasazení certifikátů pro ověřování protokolem Kerberos. Další informace najdete v tématu [nasazení důvěryhodnosti cloudu Kerberos](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
  • Starší verze , které vyžadují ověřování pomocí protokolu Kerberos služby služba Active Directory, mohou stále pracovat s metodami bez hesel, ale aplikace, které vyžadují protokol NTLM nebo přímou vazbu LDAP, mohou vyžadovat další plánování.

Pokud je vaše prostředí hybridní, naplánujte zavedení bez hesla počínaje zařízeními připojenými k Microsoft Entra a rozšiřte je na hybridní zařízení připojená Microsoft Entra podle toho, jak to vaše infrastruktura podporuje.

Další informace

macOS

Plánování bez hesla v systému macOS závisí na tom, jak se Microsoft Entra ID integruje s prostředím pro přihlašování a jednotné přihlašování na platformě. Microsoft Intune poskytuje konfiguraci zařízení potřebnou pro integrace identit zaměřené na Apple.

S modulem plug-in Microsoft Enterprise SSO a architekturou Apple Platform SSO může Microsoft Intune nasadit konfiguraci, která uživatelům umožňuje přihlásit se k Macu pomocí přihlašovacích údajů k Microsoft Entra ID. Při konfiguraci pomocí klíče Secure Enclave poskytuje přihlašování odolné proti útokům phishing a s hardwarovým zálohováním, podobně jako Windows Hello.

Tyto informace jsou důležité při plánování:

  • Jednotné přihlašování platformy a související přihlašovací prostředí.
  • Jednotné přihlašování mezi zařízením a aplikacemi Microsoftu.
  • Konzistentní model správy společně se systémem Windows a mobilními zařízeními.

Další informace

iOS a iPadOS

Plánování bez hesel se v systémech iOS a iPadOS zaměřuje více na přihlášení do aplikace, zprostředkované ověřování a chování klíče než na přihlašování pomocí zařízení. Microsoft Intune nasazuje a spravuje aplikace a nastavení, díky kterým je toto prostředí pro uživatele konzistentní.

Rozšíření Microsoft SSO pro iOS dokáže zachycovat žádosti o ověření v aplikacích Microsoftu i třetích stran, což umožňuje bezproblémové přihlašování po počátečním nastavení zařízení. Microsoft Authenticator funguje jako zprostředkovatel ověřování a může také ukládat klíče vázané na zařízení v iOS 17+ pro ověřování odolné proti útokům phishing.

Další informace

Android

V Androidu vytvoří Microsoft Intune spravovaný kontext, na kterém závisí toky ověřování bez hesel a zprostředkované ověřování. Tento kontext je obzvláště důležitý, pokud jsou prostředí aplikace Microsoft Authenticator nebo související aplikace součástí vašeho návrhu mobilního přístupu.

Portál společnosti i Microsoft Authenticator můžou na Androidu fungovat jako zprostředkovatelé ověřování. Jakmile se uživatel přihlásí prostřednictvím zprostředkovatele, vydá služba Microsoft Entra ID primární obnovovací token, který umožňuje jednotné přihlašování ve všech aplikacích podporujících zprostředkovatele v pracovním profilu. V systému Android 14+ může aplikace Microsoft Authenticator také ukládat klíče vázané na zařízení pro ověřování odolné proti útokům phishing.

Další informace

Závislosti pro ověřování bez hesel

Architektura typu nulová důvěra (nulová důvěra (Zero Trust))

Ověřování bez hesel je součástí širší strategie přístupu k identitám a zařízením. Pro správce Microsoft Intune plánování obvykle zahrnuje tyto vrstvy:

  • Identita: Metody ověřování odolné proti útokům phishing v Microsoft Entra ID.
  • Důvěryhodnost zařízení: Registrace, dodržování předpisů a konfigurace služby Microsoft Intune.
  • Zásady přístupu: Podmíněný přístup a související plánování vyloučení.
  • Ochrana dat: Funkce Microsoft Purview, které pomáhají chránit obsah po udělení přístupu.
  • Vyšetřování a reakce: Microsoft Defender signalizuje a zpracovává, když je riziko nebo ohrožení zabezpečení potřeba následovat.

Další informace

Podmíněný přístup

Podmíněný přístup před udělením přístupu vyhodnocuje signály, jako je stav zařízení a síla ověřování. V kombinaci s metodami bez hesel může podmíněný přístup vynucovat zásady síly ověřování, které vyžadují vícefaktorové ověřování odolné proti útokům phishing – efektivně nařizuje bezheslové blokování slabších metod, jako jsou hesla nebo SMS kódy.

Při implementaci podmíněného přístupu vedle hesla nezapomeňte také na plánování nouzového přístupu, abyste zabránili scénářům náhodného zablokování.

Další informace

Nouzový přístup a obnovení

Běžnou obavou při odebírání hesel je situace, kdy uživatel ztratí své jediné zařízení bez hesla – telefon, klíč FIDO2 nebo přenosný počítač s funkcí Windows Hello. Bez plánu obnovení můžou správci čelit eskalaci podpory a uživatelé můžou ztratit přístup ke kritickým prostředkům.

V rámci nasazení bez hesla si naplánujte tyto scénáře:

  • Účty pro nouzový přístup: Udržujte alespoň dva účty, které jsou vyloučené ze zásad podmíněného přístupu a vynucování bez hesla. Tyto účty poskytují záložní cestu, pokud chybná konfigurace nebo výpadek blokuje veškerý ostatní přístup. U těchto účtů můžete bezpečně ukládat přihlašovací údaje a monitorovat přihlašovací aktivity.
  • Obnovení s dočasným přístupovým passem: Když uživatel ztratí své zařízení bez hesla, může správce vydat nové klepnutí, aby se uživatel mohl přihlásit a zaregistrovat náhradní přihlašovací údaje. Tento přístup zabrání resetování uživatele na heslo a zachová tok obnovení v rámci modelu bez hesla.
  • Více registrovaných metod: Pokud je to možné, doporučujeme uživatelům, aby si zaregistrovali více než jednu metodu bez hesla. Například uživatel, který na svém přenosném počítači používá Hello pro firmy, může klíč zaregistrovat také v aplikaci Microsoft Authenticator na svém telefonu. Pokud dojde ke ztrátě jednoho zařízení, druhá metoda bude pořád fungovat.
  • Samoobslužná správa přihlašovacích údajů: Uživatelé můžou spravovat své metody ověřování na webu Moje bezpečnostní údaje. V kombinaci s obnovením založeným na využití TAP tento přístup snižuje závislost helpdesku pro resetování přihlašovacích údajů.
  • Celkové zotavení po ztrátě s Ověřené ID: V situacích, kdy uživatel ztratí všechny registrované přihlašovací údaje a zařízení, poskytuje obnovení účtu služby Microsoft Entra pomocí Ověřené ID způsob obnovení ověřený identitou, který nezávisí na heslech ani přihlašovacích údajích vydaných helpdeskem.

Než začnete ověřování bez hesel zavádět, je nezbytné naplánovat si obnovení. Zavedení systému, který blokuje hesla bez možnosti obnovení, vytváří scénáře uzamčení, které narušují důvěru správců a uživatelů v přechod.

Další informace

Dodržování předpisů a připravenost zařízení

Uživatelé se mohou na prostředí spolehnout často tím, že je zařízení ve správném stavu. Připravenost obvykle zahrnuje:

Ověření a probíhající operace

K ověření nasazení bez hesla patří tyto běžné kontrolní body:

Přijetí a komunikace uživatelů

Technická připravenost je jenom jednou částí zavedení ověřování bez hesel. Uživatelé, kteří jsou zvyklí na hesla, můžou při změně toků přihlašování zaznamenat zmatek nebo odpor. Plánování komunikace a podpory uživatelů může znamenat rozdíl mezi hladkým přechodem a rozsáhlou eskalací helpdesku.

Zvažte tyto postupy:

  • Informujte o změně včas: Dejte uživatelům vědět, že se jejich přihlašování mění, proč se mění a co můžou očekávat. Soustřeďte se na výhody – méně hesel, která si musíte pamatovat, rychlejší přihlašování a silnější zabezpečení.
  • Poskytněte pokyny specifické pro platformu: Prostředí bez hesla se liší ve Windows (biometrické použití Hello nebo PIN kód), macOS (Touch ID s jednotným přihlášením platformy), iOS (Authenticator nebo klíče) a Android (zprostředkovatel ověřování). Přizpůsobte komunikaci platformám, které vaši uživatelé mají.
  • Identifikujte pilotní skupiny: Než zavedete bezheslovost v celé organizaci, začněte se skupinou uživatelů, kteří můžou prostředí otestovat a poskytnout zpětnou vazbu. Vhodnými kandidáty jsou často pracovníci IT oddělení, první uživatelé a týmy zajišťující povědomí o zabezpečení.
  • Připravte pracovníky helpdesku: Ujistěte se, že váš tým podpory ví, jak vydat dočasný přístupový průkaz pro obnovení, jak provést uživatele registrací přihlašovacích údajů a kde zkontrolovat protokoly přihlášení, když dojde k problémům.

Další informace