Jelszó nélküli hitelesítés a Microsoft Intune segítségével

A jelszó nélküli hitelesítés csökkenti az adathalászat és a hitelesítő adatok eltulajdonítását azáltal, hogy a jelszavakat erősebb bejelentkezési módszerekkel helyettesíti, mint például a Windows Hello, a FIDO2 biztonsági kulcsok, a hozzáférési kulcsok, a tanúsítványok, a Microsoft Authenticator telefonos bejelentkezés és az ideiglenes hozzáférési jegy.

A Microsoft Intune nem ad ki jelszó nélküli hitelesítő adatokat. Ehelyett előkészíti az eszközöket, alkalmazásokat és felhasználói élményt úgy, hogy ezek a jelszómentes módszerek nagy méretekben megbízhatóan működjenek. A Microsoft Entra ID az identitásszolgáltató, amely ellenőrzi a hitelesítő adatokat, és érvényesíti a hitelesítési és feltételes hozzáférési szabályzatokat, míg a Microsoft Intune konfigurálja az eszközbeállításokat, kényszeríti a megfelelőséget, és engedélyezi azokat a platformfunkciókat, amelyektől ezek a módszerek függnek. A Microsoft Entra ID és a Microsoft Intune együtt biztosítja azt az identitásalapot és eszközkészültséget, amely szükséges a jelszó nélküli hitelesítés bevezetéséhez különböző platformokon és mérettípusokon.

A jelszó nélküli élmény platformonként eltérő. A Windows rendszerben általában az eszközbe való bejelentkezésre és az alkalmazások SSO-n keresztüli elérésére is kiterjed. A macOS rendszeren a platformalapú hitelesítésre és az alkalmazásokba történő egyszeri bejelentkezésre összpontosít, nem pedig mély eszközhöz kötött identitásra. iOS/iPadOS és Android rendszeren gyakrabban az alkalmazásba való bejelentkezésre, a közvetítő hitelesítésre és a hozzáférési kulcsok viselkedésére összpontosít, mint az eszköz-bejelentkezésre. Tartsa szem előtt ezeket a különbségeket a platformkövetelmények értékelése és a központi telepítés megtervezése során.

Ez a cikk azt ismerteti, hogy a Microsoft Intune rendszergazdai szempontból hogyan támogatja a jelszómentes stratégiát. A telepítés részleteiért kövesse az egyes jelszómentes módszerek implementációs hivatkozásait.

A Microsoft jelszó nélküli megoldásának működése

A Microsoft jelszó nélküli megoldása az identitáshoz és az egyszeri bejelentkezéshez (SSO) szolgáló Microsoft Entra ID azonosítót párosítja a Microsoft Intune-nal az eszközkonfiguráció és a házirendek kényszerítése érdekében. Ez a kombináció lehetővé teszi, hogy a felhasználók erős hitelesítő adatokkal – például biometrikus adatokkal, FIDO2 biztonsági kulcsokkal vagy hozzáférési kulcsokkal – hitelesítsék a magukat, jelszavak megadása nélkül.

A Microsoft Entra ID az alapvető identitásszolgáltató. Ellenőrzi a jelszó nélküli hitelesítő adatokat, például a Windows Hello PIN-kódokat, a FIDO2-kulcsokat és a hozzáférési kulcsokat. A sikeres hitelesítés után a Microsoft Entra ID elsődleges frissítési jogkivonatot (PRT) vagy azzal egyenértékű tokent ad ki, lehetővé téve a Microsoft 365, az Azure és más védett erőforrások zökkenőmentes SSO-ját. A feltételes hozzáférési szabályzatok a hozzáférés megadása előtt kiértékelik az eszköz állapotát, a hitelesítés erősségét és a kockázati jeleket.

A Microsoft Intune a beállítások konfigurálásával, a megfelelőség kényszerítésével, a szükséges alkalmazások üzembe helyezésével, valamint a jelszómentes használatot praktikussá tevő platformélmények támogatásával készíti elő az eszközöket a jelszó nélküli bejelentkezésre. A Microsoft Intune egy felügyeleti síkot biztosít a rendszergazdáknak Windows, macOS, iOS/iPadOS és Android rendszerekhez.

A Windows, macOS, iOS és Android platformfunkciói eszközhöz kötött élményt biztosítanak, beleértve a biometrikus adatokat, a biztonságos hardvert (TPM Windowsban, Secure Enclave macOS-en), a hozzáférési kulcsok támogatását és a közvetítő egyszeri bejelentkezést.

Ez a szétválasztás fontos. A Microsoft Entra ID az identitásszolgáltató. A Microsoft Intune az a felügyeleti réteg, amely segít a felhasználóknak e módszerek sikeres bevezetésében és használatában.

Jelszó nélküli, többtényezős hitelesítés és adathalászat elleni védelem

A jelszó nélküli hitelesítés nem zárja ki a biztonsági tényezőket. A legtöbb jelszó nélküli módszer megfelel a többtényezős hitelesítés (MFA) követelményeinek. A Windows Hello például egy eszközhöz kötött hitelesítő adatot (birtoklást) használ, amely biometrikus kézmozdulattal (eredendő) vagy PIN-kóddal (ismeret) van párosítva, így rendeltetésszerűen megfelel az MFA-nak. Ennek eredményeképpen a feltételes hozzáférés hitelesítési erősségére vonatkozó házirendek számos jelszó nélküli módszert többtényezős hitelesítési vagy akár adathalászattal szemben ellenálló többtényezős hitelesítési eszközként sorolnak be.

Nem minden jelszómentes beállítás nyújt azonos szintű védelmet. Az adathalászatnak ellenálló és az adathalászattal szemben nem álló módszerek közötti különbség megértése segít kiválasztani a megfelelő hitelesítési erősségeket, és biztonságos identitási stratégiát tervezni.

  • Az adathalászattal szemben álló módszerek hardverhez kötött, aszimmetrikus titkosítási kulcsokat használnak, amelyek nem foghatók el vagy nem játszhatók le – még akkor sem, ha a felhasználó rosszindulatú vagy hamis parancsokkal lép interakcióba.
  • Az adathalászattal szemben ellenálló módszerek jelszó nélküli folyamatokat használnak, de továbbra is veszélybe kerülhetnek pszichológiai manipuláció, parancsok manipulálása vagy MFA-fáradtság miatt.

A cikk későbbi részében ismertetett módszerek mindegyike tartalmazza az adathalászattal szembeni ellenálló képesség szintjét.

További információ

A jelszó nélküli hitelesítés előnyei a Microsoft Intune segítségével

A Microsoft Intune, a Microsoft Entra ID és a platformfunkciók együttes használata esetén szervezete a következőkre tesz szert:

  • Zökkenőmentes egyszeri bejelentkezés: A felhasználók egyszer jelentkeznek be az eszközön, és automatikus hozzáférést kapnak az alkalmazásokhoz, felhőszolgáltatásokhoz és – bizonyos esetekben – a helyszíni erőforrásokhoz. A jelszó alaphelyzetbe állítására irányuló hívások és az ismételt hitelesítést kérő kérések megszűnnek.
  • Felhasználói kényelem az eszközök között: A felhasználók natív, egységes élményben részesülhetnek az összes eszközön. A Windows Hello az operációs rendszerbe való bejelentkezést használja, a macOS integrálja a Touch ID-t a Microsoft Entra ID-val, a mobilplatformok pedig a Microsoft Authenticator és a platform hozzáférési kulcsait használják. A felhasználóknak nem kell eszközönként külön jelszavakkal zsonglőrködniük.
  • Erősebb biztonsági helyzet: Az adathalászattal szembeni ellenálló módszerek megakadályozzák a hitelesítő adatok ellopását és a visszajátszásos támadásokat. Az eszközmegfelelőségi korlátozás biztosítja, hogy még az érvényes hitelesítő adatok is csak kifogástalan állapotú, felügyelt eszközökről működjenek – a Teljes felügyelet elveinek megfelelően.
  • Csökkentett informatikai támogatási terhelés: Kevesebb jelszó-visszaállítás, zökkenőmentesebb bevezetés az ideiglenes hozzáférési hozzáféréssel és az önkiszolgáló helyreállítási lehetőségek csökkentik a segélyszolgálat mennyiségét.
  • Jövőbe optimalizált architektúra: A szabványok fejlődésével az új jelszó nélküli módszerek – beleértve a szinkronizált hozzáférési kulcsokat és a hardverrel támogatott hitelesítő adatokat – nagyobb újratervezés nélkül csatlakoztathatók ugyanahhoz a Microsoft Entra ID + Microsoft Intune architektúrához.

Hogyan segíti elő a Microsoft Intune a jelszó nélküli bevezetést?

A Microsoft Intune engedélyezi és működőképessé teszi a jelszó nélküli hitelesítést azáltal, hogy biztosítja, hogy az eszközök és az alkalmazások megfelelően be legyenek állítva az erős, modern hitelesítő adatok használatára. Míg a Microsoft Entra ID szabályozza az identitási és hitelesítési házirendet, a Microsoft Intune előkészíti azt az eszközkörnyezetet, amelytől a jelszó nélküli módszerek alapulnak.

A legfontosabb hozzájárulások a következők:

  • Eszközre való felkészülés: Eszközök regisztrálása, regisztrálása és konfigurálása, hogy részt vehessenek a jelszó nélküli bejelentkezési folyamatokban.
  • Konfiguráció központi telepítése: A Vállalati Windows Hello, a tanúsítványalapú hitelesítés, az Apple Platform egyszeri bejelentkezési és hasonló platformfunkciókhoz szükséges házirendek biztosítása.
  • Megfelelőségi és hozzáférési jelek: Olyan eszközállapot- és megfelelőségi adatok biztosítása, amelyeket a feltételes hozzáférés a hozzáférés megadása előtt értékel ki.
  • Alkalmazások és közvetítők kiépítése: Az identitásközvetítést és a jelszó nélküli SSO-forgatókönyveket lehetővé tevő alapvető alkalmazások – például a Microsoft Authenticator és a Microsoft Intune Céges portál – üzembe helyezése.
  • Egységes, platformfüggetlen felügyelet: Egységes házirend- és felügyeleti keretrendszer biztosítása Windows, macOS, iOS/iPadOS és Android rendszeren a vállalati üzembe helyezés egyszerűsítése érdekében.

A felhasználók számára elérhető jelszó nélküli módszerek az eszköz platformjától és a Microsoft Entra ID-ban engedélyezett hitelesítési lehetőségektől is függenek. A Microsoft Intune biztosítja, hogy minden eszköz fel legyen készülve, konfigurálva, és képes biztonságos és megbízható jelszó nélküli élményt nyújtani.

Windows Hello

Adathalászattal szemben ellenálló

A Windows Hello a jelszavakat egy eszközhöz kötött aszimmetrikus kulccsal helyettesíti, amely generálódik és lezárul a TPM-hez. A kulcshoz való hozzáférés PIN-kóddal vagy biometrikus kézmozdulattal (ujjlenyomat- vagy arcfelismerés) történik, amely egyetlen bejelentkezési lépésben egyesíti a birtoklást és a velejárást. Ez a módszer hardveres alapú, és adathalászattal szemben ellenálló a windowsos eszközök esetében.

Az Intune szerepe
A Microsoft Intune a Vállalati Windows Hello házirend-beállításainak kézbesítésével és betartatásával készíti elő a windowsos eszközöket a Windows Hello szolgáltatásra.

Ez a módszer akkor a legrelevánsabb, ha az alábbiakra van szüksége:

  • A felhőalapú Windows-eszközök felkészítése a jelszó nélküli bejelentkezésre.
  • Biztosítsa a Vállalati Windows Hello házirend-beállításait a regisztráció és a folyamatban lévő kezelés során.
  • Összehangolhatja a Windows-bejelentkezést az eszközmegfelelőséggel és a modern felügyelettel.

További információ

FIDO2 biztonsági kulcsok

Adathalászattal szemben ellenálló

A FIDO2 biztonsági kulcsok olyan fizikai eszközök (USB, NFC vagy Bluetooth), amelyek FIDO hitelesítő adatokat tárolnak, és adathalászattal szembeni védelmet biztosítanak anélkül, hogy az eszköz platformjára kellene támaszkodniuk. Mivel a hitelesítő adatok a hardverkulcshoz vannak kötve, és titkosítási feladaton keresztül ellenőrizhetők, nem foghatók el és nem játszhatók vissza. A FIDO2-kulcsok ideálisak megosztott eszközökhöz, nagy megbízhatóságú környezetekhez, illetve helyreállítási útvonalként a platformalapú hitelesítő adatok mellett.

Az Intune szerepe
A Microsoft Intune a támogatott platformok és a kapcsolódó bejelentkezési élmények kezelésével segíthet felkészíteni az eszközöket erre a módszerre.

Ez a módszer gyakran akkor lehet hasznos, ha a szervezeteknek a következőkre van szükségük:

  • Hordozható, jelszó nélküli lehetőség megosztott vagy speciális eszközökhöz.
  • Erős, adathalászattal szemben ellenálló lehetőség, amely nincs egyetlen platformhoz vagy a Microsoft Authenticatorhoz kötve.
  • Helyreállítási vagy alternatív útvonal a platformalapú hitelesítő adatok mellett.

A megvalósítással kapcsolatos útmutatásért lásd:

Hozzáférési kulcsok

Adathalászattal szemben ellenálló

A hozzáférési kulcsok a FIDO-hitelesítő adatok szabványalapú gyűjtői, amelyek eszközhöz kötöttek vagy szinkronizálhatók az eszközök között. A Microsoft Entra ID-ban a következőket használhatja:

  • Eszközhöz kötött hozzáférési kulcsok tárolva biztonságos hardveren (TPM vagy Secure Enclave) egyetlen eszközön, például a Windows Hello vagy a Microsoft Authenticator segítségével iOS 17+ és Android 14+ rendszeren.
  • Szinkronizált hozzáférési kulcsok , amelyeket platformjelszó-kezelők (például iCloud kulcskarika vagy Google jelszókezelő) vagy támogatott külső szolgáltatók kezelnek, amelyek lehetővé teszik az eszközök közötti használatot.
  • A Windows rendszeren futó Microsoft Entra hozzáférési kulcs egy FIDO2 hozzáférési kulcs, amely a Windows Hello szolgáltatást használja a biometrikus ellenőrzéshez, de nem igényel eszközcsatlakozást vagy regisztrációt. A felhasználók több hozzáférési kulcsot is regisztrálhatnak több Microsoft Entra-fiókhoz ugyanazon az eszközön, így jól alkalmazható megosztott eszközökhöz, nem felügyelt végpontokhoz és olyan forgatókönyvekhez, ahol a Vállalati Windows Hello nincs kiépítve.

Az Intune szerepe
A Microsoft Intune szempontjából a hozzáférési kulcsok többnyire a platform és az alkalmazás felkészültségéről szólnak – az eszköz és az alkalmazás előfeltételeinek kezeléséről, amelyek a hozzáférési kulcsok bevezetését életképessé teszik a platformok között.

Ez a függőség különösen fontos a következők esetén:

  • Windows, ahol a platformon történő bejelentkezés és a Windows Hello keresztezheti a tágabb értelemben vett jelszó nélküli tervezést. A Windows rendszeren futó Microsoft Entra hozzáférési kulcs kiterjeszti a hozzáférési kulcsok érvényességét azokra az eszközökre, amelyek nincsenek regisztrálva vagy csatlakoztatva, kiegészítve a felügyelt eszközökön futó Vállalati Windows Hello szolgáltatást.
  • iOS/iPadOS és Android, ahol a hozzáférési kulcsok függhetnek a mobileszköz állapotától és az alkalmazásszervező viselkedésétől.
  • macOS, ahol a platformidentitás-integráció és a felhasználói bejelentkezési felület határozza meg a bevezetést.

A megvalósítással kapcsolatos útmutatásért lásd:

Telefonos bejelentkezés a Microsoft Authenticator segítségével

Nem adathalászattal szemben ellenálló

A Microsoft Authenticator telefonos bejelentkezés a jelszavakat leküldéses jóváhagyásra és számegyeztetésre váltja fel a felhasználó megbízható mobileszközén. Ez kényelmes és széles körben támogatott, de nem hardverhez kötött hitelesítő adatokra, hanem leküldéses értesítésekre támaszkodik, ami azt jelenti, hogy nem akadályozza meg teljes mértékben az adathalász támadásokat, például a többtényezős hitelesítés parancsainak manipulálását.

Megjegyzés:

A Microsoft Authenticator eszközhöz kötött hozzáférési kulcsokat (iOS 17+, Android 14+) is képes tárolni, amelyek adathalászat ellen védettek. Ez a szakasz kifejezetten a telefonos leküldéses bejelentkezési folyamatot ismerteti.

Az Intune szerepe
A Microsoft Intune a mobilapp és az eszköz előfeltételeinek üzembe helyezésével és kezelésével támogatja ezt a folyamatot.

Számos környezetben ez a támogatás a következőket foglalja magában:

  • A Microsoft Authenticator üzembe helyezése felügyelt mobileszközökön.
  • A közvetítő bejelentkezés támogatása a Microsoft-alkalmazásokban.
  • Az alkalmazásvédelmi szabályzattal kapcsolatos megfontolások figyelembe vétele mobilplatformokon, ha ezek a szélesebb körű mobil hozzáférési terv részét képezik.

A megvalósítással kapcsolatos útmutatásért lásd:

Temporary Access Pass

Nem állandó módszer – bevezetésre és helyreállításra használatos

Az ideiglenes hozzáférési hozzáférési hozzáférési azonosító egy időhöz korlátozott hitelesítő adat, amelyet a rendszergazda ad ki, hogy segítsen a felhasználóknak a hosszú távú jelszómentes beállítás befejezése előtt elindítani vagy helyreállítani a hozzáférést. A TAP nem állandó, jelszó nélküli módszer, és nem is ellenáll az adathalászatnak, de gyakran kritikus része a sikeres bevezetésnek, mivel jelszó kiadása nélkül megoldja az első bejelentkezés problémáját.

Az Intune szerepe
A Microsoft Intune szempontjából az ideiglenes hozzáférési hozzáférési hozzáférés akkor számít, ha a következőket szeretné:

  • Egyszerűsítse a bevezetést jelszómentes módszerekre.
  • Csökkentheti az ideiglenes jelszavaktól való függést a telepítés során.
  • Bevezetési forgatókönyvek csatlakoztatása felügyelt windowsos eszköz beállításához.

Nulla napi bevezetés a TAP használatával

A jelszó nélküli telepítések gyakori kihívása a tyúk-tojás probléma: egy új felhasználónak be kell jelentkeznie a jelszó nélküli hitelesítő adatai regisztrálásához, Ön azonban nem szeretne jelszót kiadni az első bejelentkezéshez. A TAP úgy oldja meg ezt a problémát, hogy rövid élettartamú hitelesítő adatokat biztosít az eszköz kezdeti beállításához és a hitelesítő adatok regisztrálásához.

Egy tipikus bevezetési folyamat így néz ki:

  1. A Rendszergazda TAP kiadása – A rendszergazda vagy az automatizált munkafolyamat egy időben korlátozott TAP-ot hoz létre az új felhasználó számára a Microsoft Entra felügyeleti központban vagy a Microsoft Graph API-n keresztül.
  2. A felhasználó beállítja az eszközét – A felhasználó belép a TAP-ba a Windows Autopilot OOBE, a macOS beállítási segéd vagy a mobileszköz regisztrálása során. Windows 11 rendszeren a webes bejelentkezés lehetővé teszi a TAP belépést közvetlenül a zárolási képernyőn.
  3. A felhasználó jelszó nélküli módszert regisztrál – A TAP használatával való bejelentkezés után a rendszer kéri a felhasználót, hogy regisztrálja a Windows Hello szolgáltatást, egy FIDO2 biztonsági kulcsot, egy hozzáférési kulcsot a Microsoft Authenticatorban, vagy más jelszó nélküli metódust. Ez a felléptető eszköz állandó hitelesítő adatai.
  4. A TAP lejár – A TAP egyszer használható vagy időben korlátozott (konfigurálható), így nem használható újra, miután a felhasználó regisztrálta a jelszó nélküli metódust.

Ez a folyamat szükségtelenné teszi az ideiglenes jelszavak kiadását, majd visszavonását, és az első bejelentkezéstől kezdve felügyelt előkészítési útvonalat biztosít a Microsoft Intune számára.

A megvalósítással kapcsolatos útmutatásért lásd:

Tanúsítványalapú hitelesítés (CBA)

Adathalászattal szemben ellenálló

A tanúsítványalapú hitelesítés (CBA) digitális tanúsítványok és aszimmetrikus titkosítás használatával ellenőrzi a személyazonosságot, így adathalászattal szemben ellenállóvá válik, és megakadályozza a hitelesítő adatok visszajátszását. Széles körben alkalmazzák a szabályozott iparágakban és kormányzati környezetekben, gyakran intelligens kártyákon, például a PIV és a CAC révén. Más jelszó nélküli módszerekkel ellentétben, ahol a Microsoft Intune elsősorban előkészíti az eszközkörnyezetet, a CBA az egyik olyan terület, ahol a Microsoft Intune közvetlen szerepet játszik a hitelesítő adatok terjesztésében.

Az Intune szerepe
A Microsoft Intune két infrastruktúramodellt támogat a tanúsítványok kézbesítéséhez:

  • Helyszíni PKI: A meglévő hitelesítésszolgáltatóval (CA) rendelkező szervezetek a Microsoft Intune tanúsítvány-összekötőjének használatával hídat képezhetnek a helyszíni PKI-t a Microsoft Intune-nal. Az összekötő lehetővé teszi, hogy a Microsoft Intune SCEP- és PKCS-tanúsítványprofilokat telepítsen a felügyelt eszközökre a meglévő hitelesítésszolgáltatói infrastruktúra használatával. Ez a modell azoknak a szervezeteknek felel meg, amelyek már rendelkeznek vállalati hitelesítésszolgáltatóval, vagy amelyeknek integrálniuk kell a már meglévő PKI-befektetéseket.
  • Microsoft Cloud PKI: Azoknak a szervezeteknek, amelyek egyszerűsíteni vagy meg szeretnék szüntetni a helyszíni tanúsítvány-infrastruktúrát, a Microsoft Cloud PKI felhőalapú hitelesítésszolgáltatót biztosít a Microsoft Intune Suite részeként. A felhőbeli PKI helyszíni kiszolgálók, összekötők vagy hardveres biztonsági modulok igénye nélkül állítja ki és kezeli a tanúsítványokat.

Az infrastruktúramodelltől függetlenül a Microsoft Intune tanúsítványprofilok használatával kézbesíti a tanúsítványokat az eszközöknek:

  • A megbízható főtanúsítvány-profilok terjesztik a hitelesítésszolgáltató főtanúsítványát, így az eszközök létrehozhatják a megbízhatósági láncot.
  • Az SCEP-tanúsítványprofilok tanúsítványokat kérnek és telepítenek SCEP-kompatibilis hitelesítésszolgáltatótól.
  • A PKCS-tanúsítványprofilok a PKCS #12 szabvány használatával kérnek és telepítenek tanúsítványokat.
  • Az importált PFX-tanúsítványprofilok előre generált tanúsítványokat telepítenek, amelyeket a rendszer importál a Microsoft Intune-ba.

Ezek a profilok Windows, macOS, iOS/iPadOS és Android rendszeren is működnek, így a Microsoft Intune lesz az a kézbesítési mechanizmus, amely összekapcsolja a PKI-infrastruktúrát – legyen az helyszíni vagy felhőalapú – a Microsoft Entra ID-ban meghatározott identitási metódussal.

A megvalósítással kapcsolatos útmutatásért lásd:

Előfeltételek

A jelszó nélküli telepítés megtervezése előtt győződjön meg arról, hogy a környezet megfelel a használni kívánt módszerek licencelési és platformkövetelményeinek. Egyes jelszómentes funkciókhoz meghatározott Microsoft Entra ID- vagy Microsoft Intune-licencszintek szükségesek, és mindegyik módszerhez tartoznak minimális operációsrendszer-verzióra vonatkozó követelmények.

Licencelési követelmények

A választott jelszómentes módszerektől függően szervezetének Microsoft Entra ID P1 vagy Microsoft Entra ID P2 licencekre lehet szüksége a felhasználók számára, valamint speciális Microsoft Intune-licencekre az eszközkezeléshez és a tanúsítványok kézbesítéséhez. Az alábbi táblázat a gyakori jelszómentes funkciók licencelési követelményeit foglalja össze:

Képesség Licenckövetelmény
Windows Hello Microsoft Entra ID P1 (a feltételes hozzáférés kényszerítéséhez)
FIDO2 biztonsági kulcsok Microsoft Entra ID P1
Hozzáférési kulcsok (eszközhöz kötött és szinkronizált) Microsoft Entra ID P1
Telefonos bejelentkezés a Microsoft Authenticator segítségével Microsoft Entra ID P1
Temporary Access Pass Microsoft Entra ID P1
Tanúsítványalapú hitelesítés (CBA) Microsoft Entra ID P1 (P2 a kockázatalapú feltételes hozzáféréshez)
Hitelesítési erősségi házirendek Microsoft Entra ID P1
Kockázatalapú feltételes hozzáférés Microsoft Entra ID P2
Microsoft Cloud PKI Microsoft Intune Suite vagy különálló felhőbeli PKI-licenc
Eszközmegfelelőségi és konfigurációs profilok Microsoft Intune 1-es csomag

További információ

Platformra vonatkozó követelmények

A cikkben ismertetett jelszómentes módszerek olyan specifikus platformképességekre támaszkodnak, amelyek csak bizonyos operációsrendszer-verziókban érhetők el. Az alábbi táblázat összefoglalja az egyes módszerek platformkövetelményeit:

Módszer A Windows macOS iOS/iPadOS Android
Windows Hello Az összes támogatott Windows-ügyfél
FIDO2 biztonsági kulcsok Az összes támogatott Windows-ügyfél
Hozzáférési kulcsok Windows 11 Az összes támogatott verzió Az összes támogatott verzió Android 14+
Eszközhöz kötött hozzáférési kulcsok a Microsoft Authenticator alkalmazásban Az összes támogatott verzió Android 14+
Platform-SSO-k (Secure Enclave) Az összes támogatott verzió
Webes bejelentkezés (KOPPINTÁS a zárolási képernyőn) Windows 11
Telefonos bejelentkezés a Microsoft Authenticator segítségével Az összes támogatott verzió Android 11+

Megjegyzés:

A támogatott kifejezés az operációs rendszer azon verzióira vonatkozik, amelyeket a Microsoft Intune jelenleg támogat a teljes funkcionalitás, a házirendek központi telepítése és kezelése érdekében.
A platform verziókövetelményei minden kiadási ciklusban változhatnak. Mindig ellenőrizze az Ön által telepített módszer aktuális követelményeit a termék dokumentációjában.

További információ

Platformmal kapcsolatos megfontolások

A jelszó nélküli szolgáltatás nem szerepel a funkciók között. Ez platformspecifikus élmények készlete, amelyek a Microsoft Entra ID identitásra és a Microsoft Intune-ra támaszkodnak az eszközkezeléshez.

A Windows

A Windows a legteljesebb példa arra, hogyan működik együtt az eszközregisztráció, a felhőalapú bejelentkezés, a biztonsági helyzet és a jelszó nélküli felhasználói élmény.

A Microsoft Intune általában a következő módokon támogatja a Windows jelszó nélküli forgatókönyveit:

  • A felhőhöz első, a Microsoft Entra-hoz csatlakoztatott eszközök előkészítése.
  • Vállalati Windows Hello-konfiguráció biztosítása.
  • A FIDO2 biztonsági kulcsok támogatása.
  • Az eszköz készenléti állapotának összehangolása a megfelelőséggel és a modern felügyelettel.
  • A Windows Autopilothoz csatlakoztatható bevezetési élmények támogatása.

Amikor egy felhasználó Windows Hello szolgáltatással vagy FIDO2-kulccsal jelentkezik be, a Windows beszerez egy elsődleges frissítési jogkivonatot a Microsoft Entra ID-tól. Ez a PRT zökkenőmentes SSO-t tesz lehetővé a Microsoft 365-alkalmazások, SaaS-alkalmazások és – ha a Cloud Kerberos Trust konfigurálva van – a helyszíni erőforrások, például a fájlmegosztások számára, mindezt további bejelentkezési kérések nélkül.

További információ

A hibrid környezettel és a régi verziókkal kapcsolatos szempontok

A cikkben ismertetett jelszómentes élmények a felhő első irányába helyezkednek el a Microsoft Entra-hoz csatlakoztatott eszközök esetében. A hibrid Microsoft Entra-hoz csatlakoztatott eszközökkel rendelkező szervezeteknek tisztában kell lenniük ezekkel a különbségekkel:

  • A webes bejelentkezés (amely a Windows zárolási képernyőjén történő KOPPINTÁSHOZ használható) csak a Microsoft Entra-hoz csatlakoztatott eszközökön támogatott, a hibrid Microsoft Entra-hoz csatlakoztatott eszközökön nem.
  • A Vállalati Windows Hello a Microsoft Entra-hoz csatlakozott és hibrid Microsoft Entra-hoz csatlakoztatott eszközökön is működik, de a hibrid telepítéshez a megbízhatósági modelltől függően további infrastruktúrára lehet szükség.
  • A Microsoft Entra-hoz csatlakoztatott eszközökről való helyszíni erőforrás-hozzáféréshez felhőbeli Kerberos-megbízhatósági kapcsolatra vagy tanúsítványalapú megbízhatóságra van szükség. A Cloud Kerberos-megbízhatósági modell az ajánlott modell, mert a Kerberos-hitelesítéshez nincs szükség tanúsítványok telepítésére. További információ: [cloud Kerberos trust deployment](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
  • Az Active Directory Kerberos-hitelesítést igénylő régi alkalmazások továbbra is működhetnek jelszó nélküli módszerekkel, az NTLM- vagy közvetlen LDAP-kötést igénylő alkalmazások esetében azonban további tervezésre lehet szükség.

Ha hibrid környezetet használ, tervezze meg a jelszó nélküli bevezetést a Microsoft Entra-hoz csatlakoztatott eszközökkel kezdve, és bontsa ki azokat a hibrid Microsoft Entra-hoz csatlakoztatott eszközökre is, amennyiben az infrastruktúra támogatja azt.

További információ

macOS

A macOS rendszerben a jelszó nélküli tervezés attól függ, hogy a Microsoft Entra ID hogyan integrálódik a platformra történő bejelentkezéssel és az egyszeri bejelentkezéssel. A Microsoft Intune biztosítja az Apple-központú identitásintegrációhoz szükséges eszközkonfigurációt.

A Microsoft Enterprise SSO beépülő modul és az Apple platform SSO keretrendszere segítségével a Microsoft Intune üzembe helyezhet egy olyan konfigurációt, amely lehetővé teszi a felhasználók számára, hogy a Microsoft Entra ID hitelesítő adataikkal jelentkezzenek be a Mac gépre. A Secure Enclave kulcs módszerrel konfigurálva ez a Windows Hello-hoz hasonló adathalászat-álló, hardveres alapú bejelentkezési élményt biztosít.

Ezek az információk fontosak a tervezés során:

  • Platformalapú SSO és a kapcsolódó bejelentkezési élmény.
  • Egyszeri bejelentkezés az eszköz és a Microsoft-alkalmazások között.
  • Egységes felügyeleti modell a Windows és a mobileszközök mellett.

További információ

iOS és iPadOS

iOS és iPadOS rendszeren a jelszó nélküli tervezés elsősorban az alkalmazásba való bejelentkezésre, a közvetített hitelesítésre és a hozzáférési kulcsok viselkedésére összpontosít, mint az eszközös bejelentkezésre. A Microsoft Intune telepíti és kezeli azokat az alkalmazásokat és beállításokat, amelyek konzisztenssé teszik ezeket a felhasználói élményeket.

A Microsoft SSO-bővítménye iOS rendszeren képes elfogni a hitelesítési kérelmeket a Microsoft és harmadik felek alkalmazásain keresztül, lehetővé téve a zökkenőmentes bejelentkezést az eszköz kezdeti beállítása után. A Microsoft Authenticator hitelesítési közvetítőként működik, és az adathalászattal szembeni ellenálló hitelesítés érdekében eszközhöz kötött hozzáférési kulcsokat is tárolhat iOS 17+ rendszeren.

További információ

Android

Android rendszeren a Microsoft Intune létrehozza azt a felügyelt környezetet, amelytől a jelszó nélküli és a közvetített hitelesítési folyamatok függenek. Ez a környezet különösen akkor releváns, ha a Microsoft Authenticator vagy a kapcsolódó alkalmazásélmény a mobilhozzáférés tervének részét képezi.

A Céges portál és a Microsoft Authenticator is működhet hitelesítési közvetítőként Androidon. Miután egy felhasználó bejelentkezik a közvetítőn keresztül, a Microsoft Entra ID kiad egy elsődleges frissítési jogkivonatot, amely engedélyezi az egyszeri bejelentkezést a munkahelyi profilban lévő összes közvetítőbarát alkalmazásban. Android 14+ rendszeren a Microsoft Authenticator az adathalászatnak ellenálló hitelesítéshez eszközhöz kötött hozzáférési kulcsokat is tárolhat.

További információ

Függőségek a jelszó nélküli hitelesítéshez

Teljes felügyelet architektúra

A jelszó nélküli hitelesítés egy szélesebb körű identitás- és eszközhozzáférési stratégia része. A Microsoft Intune-rendszergazdák számára a tervezés általában a következő rétegeket foglalja magában:

  • Identitás: Adathalászatnak ellenálló hitelesítési módszerek a Microsoft Entra ID-ban.
  • Eszközmegbízhatóság: Microsoft Intune regisztráció, megfelelőség és konfigurálás.
  • Hozzáférési házirend: Feltételes hozzáférés és a kapcsolódó kizárástervezés.
  • Adatvédelem: A Microsoft Purview azon funkciói, amelyek segítenek megvédeni a tartalmakat a hozzáférés megadása után.
  • Vizsgálat és reagálás: A Microsoft Defender jelzi és munkafolyamatokat végez, ha kockázat vagy biztonsági rés nyomon követést igényel.

További információ

Feltételes hozzáférés

A feltételes hozzáférés a hozzáférés megadása előtt kiértékeli az olyan jeleket, mint az eszköz állapota és a hitelesítés erőssége. Jelszó nélküli módszerekkel kombinálva a feltételes hozzáférés olyan hitelesítéserősségi házirendeket kényszeríthet ki, amelyek adathalászat-ellenálló többtényezős hitelesítést igényelnek, és gyakorlatilag a gyengébb módszerek, például jelszavak vagy SMS-kódok letiltásával kötelezővé teszik a jelszómentességet.

Ha a jelszó nélküli feltételes hozzáférés mellett implementálja a feltételes hozzáférést, vészhelyzeti hozzáférés-tervezéssel is vegye figyelembe a véletlen kizárási forgatókönyvek megelőzését.

További információ

Vészhelyzeti hozzáférés és helyreállítás

A jelszavak eltávolításakor gyakori aggodalomra ad okot, hogy mi történik, ha a felhasználó elveszíti az egyetlen jelszó nélküli eszközét – a telefont, a FIDO2-kulcsot vagy a Windows Hello szolgáltatást futtató laptopot. Helyreállítási terv nélkül a rendszergazdákat támogatási szintekkel kell szembenézniük, és a felhasználók ki lehetnek zárva a kritikus erőforrásokból.

A jelszó nélküli üzembe helyezés részeként készüljön fel ezekre a forgatókönyvekre:

  • Vészhelyzeti hozzáférési fiókok: Tartson fenn legalább két olyan fiókot, amelyek ki vannak zárva a feltételes hozzáférési szabályzatokból és a jelszó nélküli kényszerítésből. Ezek a fiókok tartalék útvonalat biztosítanak arra az esetre, ha egy helytelen konfiguráció vagy szolgáltatáskimaradás blokkolja az összes többi hozzáférést. Biztonságosan tárolhatja a hitelesítő adatokat, és figyelheti a bejelentkezési tevékenységeket ezekben a fiókokban.
  • Helyreállítás ideiglenes hozzáférési hozzáférési hozzáféréssel: Amikor egy felhasználó elveszíti a jelszó nélküli eszközét, a rendszergazda új TAP-ot adhat ki, hogy a felhasználó bejelentkezhessen, és regisztrálhassa a helyettesítő hitelesítő adatokat. Ezzel a megközelítéssel elkerülhető a felhasználó új jelszónak a visszaállítása, és a helyreállítási folyamat a jelszó nélküli modellen belül marad.
  • Több regisztrált módszer: Bátorítsa a felhasználókat, hogy lehetőség szerint egynél több jelszó nélküli módszert regisztráljanak. Például az a felhasználó, aki a Hello Vállalati verziót használja a laptopján, akkor regisztrálhat egy hozzáférési kulcsot a telefonján lévő Microsoft Authenticator alkalmazásban. Ha az egyik eszköz elvész, a másik módszer továbbra is működik.
  • Önkiszolgáló hitelesítőadat-kezelés: A felhasználók a hitelesítési módszereiket a Biztonsági adataim lapon kezelhetik. TAP-alapú helyreállítással kombinálva ez a megközelítés csökkenti az ügyfélszolgálattól való függőséget a hitelesítő adatok alaphelyzetbe állítása során.
  • Teljes veszteség-helyreállítás Ellenőrzött azonosító: Olyan esetekben, amikor a felhasználó elveszíti az összes regisztrált hitelesítő adatot és eszközt, a Microsoft Entra-fiók helyreállítása az Ellenőrzött azonosító használatával identitás által ellenőrzött helyreállítási útvonalat biztosít, amely nem támaszkodik jelszavakra vagy a segélyszolgálat által kibocsátott hitelesítő adatokra.

Alapvető fontosságú, hogy a jelszómentesség bevezetése előtt tervezze meg a helyreállítást. A jelszavakat helyreállítási útvonal nélkül letiltó bevezetés olyan kizárási forgatókönyveket hoz létre, amelyek aláássák a rendszergazda és a felhasználók bizalmát az átmenetben.

További információ

Megfelelőség és az eszköz készenléte

A jelszó nélküli használat gyakran attól függ, hogy az eszköz a megfelelő állapotban van-e, hogy a felhasználók támaszkodhassanak a felhasználói élményre. A felkészülés jellemzően a következőket tartalmazza:

Ellenőrzés és folyamatban lévő műveletek

A jelszó nélküli telepítés érvényesítéséhez a leggyakoribb ellenőrzőpontok a következők:

Felhasználói adoptáció és kommunikáció

A technikai felkészültség csak egy része a jelszómentes bevezetésnek. A jelszavakhoz szokott felhasználók zavart vagy ellenállást tapasztalhatnak a bejelentkezési folyamat megváltozásakor. A felhasználói kommunikáció és támogatás megtervezése jelentheti a különbséget a zökkenőmentes átmenet és a széles körű ügyfélszolgálati eszkaláció között.

Érdemes átgondolni az alábbiakat:

  • Időben kommunikálja a változásokat: Tudassa a felhasználókkal, hogy bejelentkezési élményük megváltozik, miért változik, és mire számíthatnak. Összpontosítson az előnyökre – kevesebb jelszót kell megjegyeznie, gyorsabb bejelentkezést és erősebb biztonságot.
  • Platformspecifikus útmutatást nyújtson: A jelszó nélküli felhasználói élmény Windows (Hello biometrikus vagy PIN-kód), macOS (Touch ID platform SSO-val), iOS (hitelesítő vagy hozzáférési kulcsok) és Android (hitelesítő bróker) rendszereken eltérő. A kommunikációt a felhasználók által rendelkezésre álló platformokhoz igazíthatja.
  • Tesztelői csoportok azonosítása: Kezdje egy felhasználói csoporttal, akik tesztelhetik a funkciót, és visszajelzést adhatnak, mielőtt bevezetné a jelszómentesség alkalmazását a szervezetben. Az informatikai személyzet, a korai felhasználók és a biztonságtudatos csapatok sokszor jó jelöltek.
  • Az ügyfélszolgálat munkatársainak felkészítése: Győződjön meg arról, hogy a támogatási csoport tudja, hogyan állíthat ki ideiglenes hozzáférési bérletet a helyreállításhoz, hogyan segítheti a felhasználókat a hitelesítő adatok regisztrálásán, és hol kell ellenőrizni a bejelentkezési naplókat, ha probléma merül fel.

További információ