Domande frequenti sui passkey

Questo articolo tratta le domande frequenti sui passkey. Visitare questa pagina regolarmente per eventuali aggiornamenti.

Domande frequenti sui Passkeys in Microsoft Entra

Quando agli utenti viene richiesto di registrare una passkey durante l'accesso?

Gli utenti potrebbero visualizzare un prompt di registrazione di una chiave di accesso se:

  • Una campagna di registrazione passkey (nudge) è abilitata o
  • Un amministratore richiede in modo esplicito la registrazione passkey tramite politica, ad esempio applicando MFA resistenti al phishing con una forza di autenticazione di Accesso Condizionale.

In che modo gli amministratori possono monitorare o controllare l'utilizzo della passkey?

Gli amministratori possono usare log di controllo, log di accesso e notifiche utente per tenere traccia della creazione e dell'utilizzo della passkey. Attualmente non è prevista alcuna scadenza automatica per dei passkey, quindi è consigliabile monitorarli e mantenere una buona gestione del ciclo di vita.

I passkey di Microsoft Entra sono resistenti quantisticamente?

Le passkey non sono attualmente completamente sicure dai computer quantistici, ma Microsoft ha una roadmap pubblicata per rendere l'autenticazione di Microsoft Entra, incluse le passkey, sicure attraverso la crittografia post-quantistica, con il completamento della transizione previsto entro il 2033.

Domande frequenti sulla chiave di accesso sincronizzata

Quali sono i vantaggi dei passkey sincronizzati?

Le passkey sincronizzate archiviate nei fornitori di passkey nativi e di terze parti già esistenti nei dispositivi degli utenti risolvono molti dei problemi complessi di rilascio e gestione associati a un dispositivo di autenticazione separato. Il fatto che la passkey possa eseguire la sincronizzazione tra i dispositivi client dell'utente e il cloud riduce notevolmente i costi di ripristino e riemissione associati ai passkey associati al dispositivo. Si prevede che questa combinazione di vantaggi renderà le passkey sincronizzate l'opzione migliore per la maggior parte degli utenti e delle organizzazioni.

Come è possibile eseguire un'implementazione a fasi di passkey sincronizzati?

È possibile usare i profili passkey per definire l'ambito dell'implementazione di passkey sincronizzati per selezionare i gruppi di utenti. Microsoft consiglia passkey associati a dispositivo per amministratori e utenti con privilegi elevati e passkey sincronizzati per tutti gli utenti con autorizzazioni non amministrative nell'organizzazione.

In qualità di amministratore, è possibile revocare l'uso di una passkey?

Sì. Gli amministratori possono usare l'API o l'interfaccia utente dei metodi di autenticazione per singolo utente per eliminare la passkey dall'account Microsoft Entra ID di un utente.

Quali protezioni sono disponibili per proteggere gli account utente e i dispositivi quando si usano passkey sincronizzati?

Per registrare una passkey tramite un provider di passkey, è necessario prima configurare l'autenticazione a due fattori. La maggior parte dei provider passkey richiede anche la configurazione di un blocco del dispositivo prima che un passkey possa essere archiviato nel dispositivo. Questa esperienza è comune in Google Password Manager e iCloud Keychain, ma può variare con altri provider passkey.

Gli amministratori possono controllare i dispositivi in cui è disponibile una passkey sincronizzata o impedire la condivisione di passkey?

Attualmente, gli amministratori non possono visualizzare o controllare esattamente quali dispositivi contengono una copia di una passkey sincronizzata, né possono eseguire query in cui è stata sincronizzata una passkey sincronizzata. Ciò riflette una limitazione più ampia a livello di settore per la visibilità delle credenziali sincronizzate tra i dispositivi personali di un utente. L'industria, insieme all'Alleanza FIDO, sta lavorando attivamente sui miglioramenti in questo settore per fornire segnali e controlli più forti per gli attori affidatari. Per questo motivo, è importante selezionare il modello passkey appropriato in base ai requisiti di sicurezza e conformità: se il controllo rigido dei limiti del dispositivo è un requisito rigido, i passkey associati a dispositivo sono l'opzione consigliata. Queste credenziali sono associate a un dispositivo specifico e non vengono sincronizzate altrove. Per altri popolamenti di utenti, è consigliabile usare passkey sincronizzati. I passkey sincronizzati offrono una forte resistenza al phishing, mentre molti metodi tradizionali non offrono visibilità sul dispositivo e sono soggetti ad attacchi di phishing.

Domande frequenti sul passkey dell'autenticatore

In che modo Microsoft Authenticator archivia passkey in un dispositivo?

I passkey dell'autenticatore sono supportati dall'hardware.

In iOS Authenticator archivia la chiave privata nell'enclave sicuro.

In Android Authenticator usa l'API di sistema dell'archivio chiavi Android per archiviare in modo sicuro i passkey associati al dispositivo. Il Keystore di Android supporta l'associazione del materiale della chiave con l'hardware sicuro di un dispositivo Android, in questo ordine di preferenza:

In Android Authenticator archivia solo una passkey (chiave privata) se il dispositivo Android ha una di queste due opzioni hardware sicure. Se non esiste alcuna opzione hardware, la registrazione dell'authenticator passkey non riesce, anche se l'attestazione è disabilitata.

È possibile ripristinare o sincronizzare passkey Authenticator in un nuovo dispositivo?

I passkey dell'autenticatore sono associati solo al dispositivo e non possono essere sincronizzati. Per altre informazioni, vedere Passkey associati al dispositivo in Microsoft Authenticator.

È necessario abilitare Bluetooth per eseguire l'autenticazione tra dispositivi?

Per usare l'autenticazione tra dispositivi con passkey in Authenticator, è necessario abilitare Bluetooth e avere accesso a Internet in entrambi i dispositivi.

Perché l'accesso tra dispositivi e la registrazione hanno esito negativo con "Il dispositivo non è riuscito a connettersi"?

Assicurarsi che entrambi i dispositivi abbiano accesso a Internet e Bluetooth abilitato. Per la registrazione e l'autenticazione tra dispositivi, gli utenti non possono usare la registrazione o l'autenticazione tra dispositivi se si abilita l'attestazione.

Piattaforma URL
Android cable.ua5v.com
iOS cable.auth.com
app-site-association.cdn-apple.com
app-site-association.networking.apple

Se l'organizzazione limita l'utilizzo di Bluetooth, è possibile consentire l'associazione Bluetooth esclusivamente con autenticatori FIDO2 abilitati per passkey per consentire l'accesso inter-dispositivo e la registrazione dei passkey.

È possibile avere più passkey in Authenticator?

È possibile avere una sola passkey per ogni account in Authenticator. Attualmente Authenticator supporta solo passkey per Microsoft Entra ID.

È possibile usare la fotocamera dell'app Authenticator per scansionare il codice QR WebAuthn per la registrazione e l'autenticazione?

È possibile usare la fotocamera Authenticator per registrare ed eseguire l'autenticazione con passkey. Questa opzione è utile se l'organizzazione non esegue il push dell'app della fotocamera di sistema in Android Work Profile.

È possibile usare la passkey in Autenticatore senza una connessione Internet?

Non è possibile usare la passkey senza connessione Internet. Per gli scenari dello stesso dispositivo, il dispositivo mobile che contiene la passkey richiede l'accesso a Internet. Per gli scenari tra dispositivi, sia il dispositivo con la passkey che il dispositivo secondario in cui si vuole accedere richiedono l'accesso a Internet.

Si è tentato di registrare una passkey nell'app Microsoft Authenticator ma si è verificato un errore "Non è stato possibile aggiungere passkey" o "errore sconosciuto", cosa devo fare?

Se si verifica questo errore, inviare commenti e suggerimenti dall'app passando al menu principale e selezionando Invia commenti e suggerimenti → Problemi. Dopo l'invio, fornire l'ID feedback in modo che i log dell'app di autenticazione possano essere esaminati.

Sono in un dispositivo Android 14 e ho seguito tutti i passaggi. Perché non è possibile registrare passkey nell'app Authenticator?

L'app Authenticator usa API Android in Android 14 o versione successiva per usare passkey. I produttori scelgono se implementare o meno queste API per ogni dispositivo che fanno. Se il dispositivo non supporta queste API, l'app Authenticator potrebbe non funzionare per il dispositivo in Android 14. Per un'esperienza ottimale, è consigliabile eseguire l'aggiornamento ad Android 15.

Ho archiviato la passkey nell'app Microsoft Authenticator nel mio profilo personale Android e non posso usarla nel mio profilo di lavoro?

Questo comportamento non è specifico dell'app Microsoft Authenticator. Il profilo di lavoro Android crea intenzionalmente due ambienti isolati (personali e aziendali) e le applicazioni che partecipano all'identità aziendale e alla sicurezza dei dispositivi devono essere eseguite all'interno del contenitore del profilo di lavoro. A causa di questo modello di isolamento, le app (incluso Microsoft Authenticator) non possono essere condivise tra i profili e per il profilo di lavoro è necessaria un'istanza separata. Si tratta di una progettazione di sicurezza a livello di piattaforma, non di una scelta o di una limitazione dell'applicazione.

Perché viene richiesto il PIN anziché l'accesso biometrico nel dispositivo Android?

Se l'accesso biometrico non riesce in un dispositivo Android, l'app Authenticator richiede invece di immettere il PIN. Al successivo accesso con la passkey, Authenticator continua a richiedere il PIN anziché l'accesso biometrico. L'autenticatore ritenta periodicamente l'accesso biometrico. Se l'accesso biometrico ha esito positivo, viene usato per gli accessi successivi.

Cosa accade alla passkey dopo aver modificato il PIN o l'accesso biometrico nel dispositivo Android?

La passkey viene invalidata se si modifica il PIN o se si cambia l'accesso biometrico dall'impronta digitale al riconoscimento facciale o viceversa. Se la passkey viene invalidata, è necessario eseguire l'accesso usando un metodo diverso e quindi creare una nuova passkey.

È possibile accedere con una passkey in Authenticator in Cina?

I passkey non sono disponibili per Microsoft Azure gestito da 21Vianet. In iOS è possibile accedere con una passkey in Authenticator ad altre organizzazioni globali, ad esempio durante il viaggio. Per altre informazioni, vedere Scaricare Microsoft Authenticator in Cina.