Verificatie zonder wachtwoord met Microsoft Intune

Verificatie zonder wachtwoord vermindert phishing en diefstal van referenties door wachtwoorden te vervangen door krachtigere aanmeldingsmethoden zoals Windows Hello, FIDO2-beveiligingssleutels, wachtwoordsleutels, certificaten, Microsoft Authenticator-aanmelding via de telefoon en tijdelijke toegangspas.

Microsoft Intune geeft geen referenties zonder wachtwoord uit. In plaats daarvan bereidt het apparaten, apps en gebruikerservaringen voor, zodat deze wachtwoordloze methoden betrouwbaar op schaal werken. Microsoft Entra ID is de identiteitsautoriteit die referenties verifieert en beleid voor verificatie en voorwaardelijke toegang afdwingt, terwijl Microsoft Intune apparaatinstellingen configureert, naleving afdwingt en de platformmogelijkheden inschakelt waarvan deze methoden afhankelijk zijn. Samen bieden Microsoft Entra ID en Microsoft Intune de identiteitsbasis en apparaatgereedheid die nodig zijn om verificatie zonder wachtwoord in te voeren op verschillende platforms en vormfactoren.

De wachtwoordloze ervaring verschilt per platform. In Windows omvat het gewoonlijk zowel apparaataanmelding als app-toegang via SSO. Op macOS richt het zich op platformverificatie en SSO in apps, in plaats van diepe apparaatgebonden identiteit. Op iOS/iPadOS en Android richt het zich vaker op app-aanmelding, tussenliggende authenticatie en wachtwoordsleutelgedrag dan op aanmelding bij het apparaat. Houd rekening met deze verschillen bij het evalueren van platformvereisten en het plannen van implementatie.

In dit artikel wordt uitgelegd hoe Microsoft Intune een wachtwoordloze strategie ondersteunt vanuit het perspectief van een beheerder. Volg de implementatiekoppelingen voor elke methode zonder wachtwoord voor meer informatie.

Hoe de wachtwoordloze oplossing van Microsoft werkt

De Microsoft-oplossing voor werken zonder wachtwoord koppelt Microsoft Entra ID voor identiteit en eenmalige aanmelding (SSO) met Microsoft Intune voor apparaatconfiguratie en beleidsafdwinging. Deze combinatie stelt gebruikers in staat om te verifiëren met behulp van sterke referenties, zoals biometrie, FIDO2-beveiligingssleutels of wachtwoordsleutels, zonder wachtwoorden in te voeren.

Microsoft Entra ID is de belangrijkste identiteitsprovider. Het verifieert wachtwoordloze referenties, zoals Windows Hello-pincodes, FIDO2-sleutels en wachtwoordsleutels. Na geslaagde authenticatie geeft Microsoft Entra ID een Primary Refresh Token (PRT) of equivalent uit, waardoor naadloze SSO naar Microsoft 365, Azure en andere beveiligde bronnen mogelijk is. Met beleid voor voorwaardelijke toegang wordt de status, de verificatiesterkte en de risicosignalen van het apparaat geëvalueerd voordat toegang wordt verleend.

Microsoft Intune bereidt apparaten voor op aanmelden zonder wachtwoord door instellingen te configureren, naleving af te dwingen, vereiste apps te implementeren en de platformervaringen te ondersteunen die wachtwoordloos praktisch maken op schaal. Microsoft Intune biedt beheerders één beheervlak voor Windows, macOS, iOS/iPadOS en Android.

De platformmogelijkheden in Windows, macOS, iOS en Android bieden de apparaatgebonden ervaring, met inbegrip van biometrie, veilige hardware (TPM op Windows, Secure Enclave op macOS), ondersteuning voor wachtwoordsleutels en brokered single sign-on.

Deze scheiding is belangrijk. Microsoft Entra ID is de identiteitsautoriteit. Microsoft Intune is de beheerlaag die gebruikers helpt deze methoden in gebruik te nemen.

Wachtwoordloos, MFA en beveiliging tegen phishing

Verificatie zonder wachtwoord elimineert geen beveiligingsfactoren. De meeste methoden zonder wachtwoord voldoen aan de vereisten voor meervoudige verificatie (MFA). In Windows Hello wordt bijvoorbeeld gebruikgemaakt van een apparaatgebonden referentie (bezit) in combinatie met een biometrisch gebaar (inherentie) of een pincode (kennis), waarmee standaard aan MFA wordt voldaan. Als gevolg hiervan worden in het beleid voor voorwaardelijke toegangsverificatie veel methoden zonder wachtwoord geclassificeerd als MFA-compatibel of zelfs als phishing-resistente MFA.

Niet alle opties zonder wachtwoord bieden hetzelfde beschermingsniveau. Als je het verschil begrijpt tussen phishingbestendige en niet-phishingbestendige methoden, kun je de juiste sterke punten voor authenticatie selecteren en een veilige identiteitsstrategie ontwerpen.

  • Phishing-resistente methoden maken gebruik van hardwaregebonden, asymmetrische cryptografische sleutels die niet kunnen worden onderschept of opnieuw kunnen worden afgespeeld, zelfs als een gebruiker interactie heeft met een kwaadaardige of vervalste prompt.
  • Niet-phishing-resistente methoden maken gebruik van wachtwoordloze stromen, maar kunnen nog steeds worden gecompromitteerd door social engineering, snelle manipulatie of MFA-moeheid.

Voor elke methode die verderop in dit artikel wordt beschreven, is ook de mate van beveiliging tegen phishing opgenomen.

Meer informatie

Voordelen van verificatie zonder wachtwoord met Microsoft Intune

Wanneer u Microsoft Intune, Microsoft Entra ID en platformmogelijkheden samen gebruikt, profiteert uw organisatie van:

  • Naadloze eenmalige aanmelding: gebruikers melden zich eenmaal aan bij het apparaat en krijgen automatisch toegang tot apps, cloudservices en - in sommige gevallen - on-premises bronnen. Oproepen om wachtwoorden opnieuw in te stellen en herhaalde verificatieprompts zijn dan niet meer nodig.
  • Gebruikersgemak op verschillende apparaten: gebruikers krijgen een systeemeigende, consistente ervaring op alle apparaten. Windows Hello maakt gebruik van aanmelding bij het besturingssysteem, macOS integreert Touch ID met Microsoft Entra ID en mobiele platforms gebruiken Microsoft Authenticator en platformwachtwoordsleutels. Gebruikers hoeven niet met afzonderlijke wachtwoorden per apparaat te jongleren.
  • Sterkere beveiligingspostuur: Phishing-resistente methoden voorkomen referentiediefstal en replay-aanvallen. Apparaatcompliance-poorten zorgen ervoor dat zelfs geldige referenties alleen werken op gezonde, beheerde apparaten, in overeenstemming met de principes van Zero Trust.
  • Verminderde belasting van IT-ondersteuning: Minder wachtwoordresets, soepelere onboarding met tijdelijke toegangspas en selfserviceherstelopties verminderen het helpdeskvolume.
  • Architectuur die klaar is voor de toekomst: naarmate standaarden evolueren, kunnen nieuwe methoden zonder wachtwoord, waaronder gesynchroniseerde wachtwoordsleutels en referenties met hardwareondersteuning, worden aangesloten op dezelfde Microsoft Entra ID + Microsoft Intune-architectuur zonder dat er een ingrijpend nieuw ontwerp nodig is.

Hoe Microsoft Intune acceptatie zonder wachtwoord stimuleert

Microsoft Intune maakt verificatie zonder wachtwoord mogelijk en operationeel door ervoor te zorgen dat apparaten en toepassingen juist zijn geconfigureerd voor het gebruik van sterke, moderne referenties. Terwijl Microsoft Entra ID het identiteits- en verificatiebeleid regelt, bereidt Microsoft Intune de apparaatomgeving voor waarvan methoden zonder wachtwoord afhankelijk zijn.

Belangrijke bijdragen zijn onder meer:

  • Gereedheid van apparaten: apparaten registreren, registreren en configureren, zodat ze kunnen deelnemen aan aanmeldingsstromen zonder wachtwoord.
  • Configuratie-implementatie: Het leveren van het beleid dat vereist is voor Windows Hello voor Bedrijven, verificatie op basis van certificaten, Apple Platform SSO en vergelijkbare platformmogelijkheden.
  • Nalevings- en toegangssignalen: het verstrekken van apparaatstatus- en nalevingsgegevens die door voorwaardelijke toegang worden geëvalueerd voordat toegang wordt verleend.
  • Inrichting van apps en brokers: het implementeren van kerntoepassingen, zoals Microsoft Authenticator en Microsoft Intune Bedrijfsportal, die identiteitsbemiddeling en scenario's voor eenmalige aanmelding zonder wachtwoord mogelijk maken.
  • Uniform beheer op meerdere platforms: het bieden van een consistent beleids- en beheerkader voor Windows, macOS, iOS/iPadOS en Android om de implementatie van ondernemingen te stroomlijnen.

De wachtwoordloze methoden die beschikbaar zijn voor gebruikers, zijn afhankelijk van zowel het apparaatplatform als de verificatieopties die zijn ingeschakeld in Microsoft Entra ID. Microsoft Intune zorgt ervoor dat elk apparaat is voorbereid, geconfigureerd en in staat is om een veilige en betrouwbare wachtwoordloze ervaring te bieden.

Windows Hello

Bestand tegen phishing

Windows Hello vervangt wachtwoorden door een apparaatgebonden asymmetrische sleutel die wordt gegenereerd en verzegeld op de TPM. Toegang tot de sleutel wordt gecontroleerd met een pincode of biometrisch gebaar (vingerafdruk of gezichtsherkenning), waarbij bezit en inherentie worden gecombineerd in een enkele aanmeldingsstap. Deze methode wordt ondersteund door hardware en is bestand tegen phishing voor Windows-apparaten.

Rol van Intune
Microsoft Intune bereidt Windows-apparaten voor op Windows Hello door beleidsinstellingen voor Windows Hello voor Bedrijven te leveren en af te dwingen.

Deze methode is het meest relevant wanneer u het volgende nodig hebt:

  • Bereid Windows-apparaten voor waarbij de cloud centraal staat voor aanmelden zonder wachtwoord.
  • Beleidsinstellingen voor Windows Hello voor Bedrijven leveren tijdens de inschrijving en in doorlopend beheer.
  • Stem Windows-aanmelding af op apparaatnaleving en modern beheer.

Meer informatie

FIDO2-beveiligingssleutels

Bestand tegen phishing

FIDO2-beveiligingssleutels zijn fysieke apparaten (USB, NFC of Bluetooth) die een FIDO-referentie opslaan en phishingbestendige verificatie bieden zonder afhankelijk te zijn van het apparaatplatform. Omdat de referentie is gebonden aan de hardwaresleutel en is geverifieerd via een cryptografische controle, kan deze niet worden onderschept of opnieuw worden afgespeeld. FIDO2-sleutels zijn ideaal voor gedeelde apparaten, omgevingen met hoge zekerheid of als herstelpad naast platformgebaseerde referenties.

Rol van Intune
Microsoft Intune kan helpen apparaten voor deze methode voor te bereiden door ondersteunde platforms en gerelateerde aanmeldingservaringen te beheren.

Deze methode is vaak een goede keuze wanneer organisaties behoefte hebben aan:

  • Een draagbare, wachtwoordloze optie voor gedeelde of gespecialiseerde apparaten.
  • Een sterk phishingbestendige optie die niet is gebonden aan één platform of aan Microsoft Authenticator.
  • Een herstel- of alternatief pad naast platformgebaseerde referenties.

Zie voor hulp bij de implementatie:

Wachtwoordsleutels

Bestand tegen phishing

Wachtwoordsleutels zijn de op standaarden gebaseerde paraplu voor FIDO-referenties die apparaatgebonden of gesynchroniseerd kunnen worden op verschillende apparaten. In Microsoft Entra ID kunt u het volgende gebruiken:

  • Apparaatgebonden wachtwoordsleutels die zijn opgeslagen in beveiligde hardware (TPM of Secure Enclave) op één apparaat, zoals via Windows Hello of Microsoft Authenticator op iOS 17+ en Android 14+.
  • Gesynchroniseerde wachtwoordsleutels die worden beheerd door wachtwoordbeheerders van platforms (zoals iCloud-sleutelhanger of Google Wachtwoordbeheer) of ondersteunde externe providers, die gebruik tussen apparaten mogelijk maken.
  • De wachtwoordcode voor Microsoft Entra in Windows is een FIDO2-wachtwoordcode die gebruikmaakt van Windows Hello voor biometrische verificatie, maar waarvoor geen apparaatdeelname of registratie is vereist. Gebruikers kunnen meerdere wachtwoordsleutels voor meerdere Microsoft Entra-accounts op hetzelfde apparaat registreren, waardoor het zeer geschikt is voor gedeelde apparaten, onbeheerde eindpunten en scenario's waarin Windows Hello voor Bedrijven niet is ingericht.

Rol van Intune
Vanuit het perspectief van Microsoft Intune hebben wachtwoordsleutels vooral betrekking op platform- en app-gereedheid: het beheren van de apparaat- en app-vereisten die de acceptatie van wachtwoordsleutels haalbaar maken op verschillende platforms.

Deze afhankelijkheid is vooral belangrijk bij:

  • Windows, waar platformaanmelding en Windows Hello elkaar kunnen kruisen met bredere planning zonder wachtwoord. Met de wachtwoordcode van Microsoft Entra in Windows breidt de dekking van wachtwoordsleutels uit naar apparaten die niet zijn geregistreerd of waaraan ze niet zijn toegevoegd, als aanvulling op Windows Hello voor Bedrijven op beheerde apparaten.
  • iOS/iPadOS en Android, waar wachtwoordsleutels kunnen afhangen van de status van mobiele apparaten en het gedrag van de app-broker.
  • macOS, waar platformidentiteitsintegratie en aanmeldingservaring van gebruikers de acceptatie bepalen.

Zie voor hulp bij de implementatie:

Telefonisch aanmelden bij Microsoft Authenticator

Niet bestand tegen phishing

Microsoft Authenticator-aanmelding via de telefoon vervangt wachtwoorden met goedkeuring op basis van push's en nummerovereenkomsten op het vertrouwde mobiele apparaat van de gebruiker. Het is handig en wordt breed ondersteund, maar is afhankelijk van pushmeldingen in plaats van hardwaregebonden referenties, wat betekent dat het phishing-aanvallen zoals manipulatie van MFA-prompts niet volledig voorkomt.

Opmerking

Microsoft Authenticator kan ook apparaatgebonden wachtwoordsleutels (iOS 17+, Android 14+) opslaan die bestand zijn tegen phishing. Deze sectie behandelt specifiek de push-gebaseerde aanmeldingsstroom voor telefoons.

Rol van Intune
Microsoft Intune ondersteunt deze stroom door de vereisten voor mobiele apps en apparaten te implementeren en te beheren.

In veel omgevingen omvat deze ondersteuning:

  • Microsoft Authenticator implementeren op beheerde mobiele apparaten.
  • Ondersteuning van de ervaring van brokered sign-in in Microsoft-apps.
  • Rekening houden met overwegingen voor app-beveiligingsbeleid op mobiele platforms wanneer deze deel uitmaken van het bredere ontwerp voor mobiele toegang.

Zie voor hulp bij de implementatie:

Tijdelijke toegangspas

Geen permanente methode - gebruikt voor onboarding en herstel

Tijdelijke toegangspas (TAP) is een in de tijd beperkte referentie die een beheerder uitgeeft om gebruikers te helpen bij het opstarten of herstellen van toegang voordat ze hun wachtwoordloze installatie op lange termijn voltooien. TAP is geen permanente methode zonder wachtwoord en is niet bestand tegen phishing, maar het is vaak een cruciaal onderdeel van een succesvolle implementatie omdat het het probleem van eerste aanmelding oplost zonder een wachtwoord uit te geven.

Rol van Intune
Vanuit het perspectief van Microsoft Intune is de tijdelijke toegangspas belangrijk wanneer u het volgende wilt doen:

  • Vereenvoudig onboarding naar methoden zonder wachtwoord.
  • Verminder de afhankelijkheid van tijdelijke wachtwoorden tijdens de implementatie.
  • Verbind onboarding-scenario's met beheerde Windows-apparaatconfiguratie.

Day-zero onboarding met TAP

Een veelvoorkomende uitdaging bij implementaties zonder wachtwoord is het kip-en-ei-probleem : een nieuwe gebruiker moet zich aanmelden om zijn wachtwoordloze referenties te registreren, maar u wilt geen wachtwoord uitgeven voor die eerste aanmelding. TAP lost dit probleem op door een kortstondige referentie te bieden voor de eerste configuratie van het apparaat en de registratie van inloggegevens.

Een typische onboardingstroom ziet er zo uit:

  1. Beheer geeft een TAP uit - De IT-beheerder of geautomatiseerde werkstroom genereert een tijdelijk beperkte TAP voor de nieuwe gebruiker in het Microsoft Entra-beheercentrum of via Microsoft Graph API.
  2. Gebruiker stelt zijn apparaat in: de gebruiker voert TAP in tijdens de Windows Autopilot OOBE, de macOS-assistent of de inschrijving van een mobiel apparaat. In Windows 11 maakt webaanmelding TAP-invoer direct op het vergrendelingsscherm mogelijk.
  3. Gebruiker registreert een methode zonder wachtwoord: na aanmelding met de TAP wordt de gebruiker gevraagd om Windows Hello, een FIDO2-beveiligingssleutel, een wachtwoordsleutel in Microsoft Authenticator of een andere methode zonder wachtwoord te registreren. Dit is de permanente referentie die de TAP vervangt.
  4. TAP verloopt — De TAP is voor eenmalig gebruik of beperkt in de tijd (configureerbaar), dus het kan niet opnieuw worden gebruikt nadat de gebruiker zijn wachtwoordloze methode heeft geregistreerd.

Deze stroom elimineert de noodzaak om een tijdelijk wachtwoord uit te geven en vervolgens in te trekken en biedt Microsoft Intune een beheerd onboardingpad vanaf de eerste aanmelding.

Zie voor hulp bij de implementatie:

Verificatie op basis van certificaten (CBA)

Bestand tegen phishing

Op certificaten gebaseerde authenticatie (CBA) maakt gebruik van digitale certificaten en asymmetrische cryptografie om de identiteit te verifiëren, waardoor deze bestand is tegen phishing en het opnieuw afspelen van referenties wordt voorkomen. Het wordt op grote schaal gebruikt in gereguleerde industrieën en overheidsomgevingen, vaak via smartcards zoals PIV en CAC. In tegenstelling tot andere wachtwoordloze methoden waarbij Microsoft Intune voornamelijk de apparaatomgeving voorbereidt, is CBA een gebied waar Microsoft Intune een directe rol speelt bij het distribueren van de referentie zelf.

Rol van Intune
Microsoft Intune ondersteunt twee infrastructuurmodellen voor certificaatlevering:

  • On-premises PKI: Organisaties met een bestaande certificeringsinstantie (CA) kunnen de Certificate Connector voor Microsoft Intune gebruiken om hun on-premises PKI te overbruggen met Microsoft Intune. Met de connector kan Microsoft Intune SCEP- en PKCS-certificaatprofielen implementeren op beheerde apparaten met behulp van uw bestaande CA-infrastructuur. Dit model is geschikt voor organisaties die al een CA exploiteren of die moeten integreren met gevestigde PKI-investeringen.
  • Microsoft Cloud PKI: Voor organisaties die de on-premises certificaatinfrastructuur willen vereenvoudigen of elimineren, biedt Microsoft Cloud PKI een cloudgebaseerde CA als onderdeel van de Microsoft Intune Suite. PKI in de cloud geeft certificaten uit en beheert ze zonder dat hiervoor on-premises servers, connectors of hardwarebeveiligingsmodules nodig zijn.

Ongeacht het infrastructuurmodel levert Microsoft Intune certificaten aan apparaten met behulp van certificaatprofielen:

  • Profielen van vertrouwde basiscertificaten distribueren het basiscertificaat van uw certificeringsinstantie, zodat apparaten de vertrouwensketen tot stand kunnen brengen.
  • SCEP-certificaatprofielen vragen certificaten aan bij een SCEP-CA en implementeren deze.
  • PKCS-certificaatprofielen vragen certificaten aan en implementeren deze met behulp van de PKCS-standaard #12.
  • Geïmporteerde PFX-certificaatprofielen gebruiken vooraf gegenereerde certificaten die worden geïmporteerd in Microsoft Intune.

Deze profielen werken in Windows, macOS, iOS/iPadOS en Android, waardoor Microsoft Intune het leveringsmechanisme is dat uw PKI-infrastructuur (on-premises of cloudgebaseerd) verbindt met de identiteitsmethode die is gedefinieerd in Microsoft Entra ID.

Zie voor hulp bij de implementatie:

Vereisten

Voordat u een implementatie zonder wachtwoord plant, moet u controleren of uw omgeving voldoet aan de licentie- en platformvereisten voor de methoden die u wilt gebruiken. Voor sommige functies zonder wachtwoord is een specifieke Microsoft Entra ID- of Microsoft Intune-licentielaag vereist en voor elke methode gelden minimale versievereisten voor het besturingssysteem.

Licentievereisten

Afhankelijk van de methoden zonder wachtwoord die u kiest, heeft uw organisatie mogelijk Microsoft Entra ID P1- of Microsoft Entra ID P2-licenties voor gebruikers nodig, evenals specifieke Microsoft Intune-licenties voor apparaatbeheer en certificaatlevering. De volgende tabel bevat een overzicht van de licentievereisten voor algemene mogelijkheden zonder wachtwoord:

Functie Licentievereiste
Windows Hello Microsoft Entra ID P1 (voor het afdwingen van voorwaardelijke toegang)
FIDO2-beveiligingssleutels Microsoft Entra ID P1
Wachtwoordsleutels (apparaatgebonden en gesynchroniseerd) Microsoft Entra ID P1
Telefonisch aanmelden bij Microsoft Authenticator Microsoft Entra ID P1
Tijdelijke toegangspas Microsoft Entra ID P1
Verificatie op basis van certificaten (CBA) Microsoft Entra ID P1 (P2 voor voorwaardelijke toegang op basis van risico's)
Sterk verificatiebeleid Microsoft Entra ID P1
Voorwaardelijke toegang op basis van risico's Microsoft Entra ID P2
Microsoft Cloud PKI Microsoft Intune Suite of zelfstandige Cloud PKI-licentie
Profielen voor apparaatnaleving en configuratie Microsoft Intune Plan 1

Meer informatie

Platformvereisten

De methoden zonder wachtwoord die in dit artikel worden beschreven, zijn afhankelijk van specifieke platformmogelijkheden die alleen beschikbaar zijn in bepaalde besturingssysteemversies. De volgende tabel bevat een overzicht van de platformvereisten voor elke methode:

Methode Windows macOS iOS/iPadOS Android
Windows Hello Alle ondersteunde Windows-clients
FIDO2-beveiligingssleutels Alle ondersteunde Windows-clients
Wachtwoordsleutels Windows 11 Alle ondersteunde versies Alle ondersteunde versies Android 14+
Apparaatgebonden wachtwoordsleutels in Microsoft Authenticator Alle ondersteunde versies Android 14+
Platform SSO (Secure Enclave) Alle ondersteunde versies
Webaanmelding (tik op het vergrendelingsscherm) Windows 11
Telefonisch aanmelden bij Microsoft Authenticator Alle ondersteunde versies Android 11+

Opmerking

Ondersteund verwijst naar versies van het besturingssysteem die momenteel door Microsoft Intune worden ondersteund voor volledige functionaliteit, beleidsimplementatie en beheer.
De vereisten voor de platformversie kunnen veranderen met elke releasecyclus. Controleer altijd de huidige vereisten in de productdocumentatie voor de specifieke methode die u implementeert.

Meer informatie

Aandachtspunten voor platforms

Wachtwoordloos is niet één functie. Het is een set platformspecifieke ervaringen die afhankelijk zijn van Microsoft Entra ID voor identiteit en Microsoft Intune voor apparaatbeheer.

Windows

Windows is het meest complete voorbeeld van hoe apparaatregistratie, aanmelden bij de cloud, beveiligingsstatus en gebruikerservaring zonder wachtwoord samenwerken.

Microsoft Intune ondersteunt vaak Windows-scenario's zonder wachtwoord door:

  • Cloud-first, aan Microsoft Entra gekoppelde apparaten voorbereiden.
  • Configuratie voor Windows Hello voor Bedrijven leveren.
  • Ondersteunende FIDO2-beveiligingssleutelervaringen.
  • Apparaatgereedheid afstemmen op compliance en modern beheer.
  • Ondersteunende onboarding-ervaringen die verbinding kunnen maken met Windows Autopilot.

Wanneer een gebruiker zich aanmeldt met Windows Hello of een FIDO2-sleutel, verkrijgt Windows een primair vernieuwingstoken van Microsoft Entra ID. Dit PRT maakt naadloze eenmalige aanmelding mogelijk voor Microsoft 365-apps, SaaS-toepassingen en - als Cloud Kerberos Trust is geconfigureerd - on-premises bronnen zoals bestandsshares, allemaal zonder extra aanmeldingsprompts.

Meer informatie

Overwegingen voor hybride en oudere versies

De wachtwoordloze ervaringen die in dit artikel worden beschreven, gaan uit van een cloud-first richting met aan Microsoft Entra gekoppelde apparaten. Organisaties met hybride apparaten die aan Microsoft Entra zijn gekoppeld, moeten rekening houden met deze verschillen:

  • Webaanmelding (gebruikt voor TIK op het Windows-vergrendelingsscherm) wordt alleen ondersteund op apparaten die aan Microsoft Entra zijn toegevoegd, niet op hybride apparaten die aan Microsoft Entra zijn toegevoegd.
  • Windows Hello voor Bedrijven werkt op apparaten die aan Microsoft Entra zijn toegevoegd en hybride apparaten die aan Microsoft Entra zijn toegevoegd, maar hybride implementaties vereisen mogelijk aanvullende infrastructuur, afhankelijk van het vertrouwensmodel.
  • Voor toegang tot on-premises bronnen vanaf aan Microsoft Entra gekoppelde apparaten is een Kerberos-cloudvertrouwen of een vertrouwensrelatie op basis van certificaten vereist. Het aanbevolen model voor Kerberos-vertrouwen in de cloud is omdat hiervoor geen certificaten voor Kerberos-verificatie hoeven te worden geïmplementeerd. Zie voor meer informatie [cloud Kerberos trust deployment](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
  • Oude toepassingen waarvoor Active Directory Kerberos-verificatie is vereist, werken nog steeds met methoden zonder wachtwoord, maar toepassingen waarvoor NTLM of directe LDAP-binding is vereist, vereisen mogelijk extra planning.

Als uw omgeving hybride is, plant u uw implementatie zonder wachtwoord, te beginnen met aan Microsoft Entra gekoppelde apparaten en breid uit naar hybride aan Microsoft Entra gekoppelde apparaten wanneer uw infrastructuur dit ondersteunt.

Meer informatie

macOS

Op macOS is planning zonder wachtwoord afhankelijk van hoe Microsoft Entra ID wordt geïntegreerd met de aanmeldingservaring en eenmalige aanmelding op het platform. Microsoft Intune levert de apparaatconfiguratie die nodig is voor op Apple gerichte identiteitsintegraties.

Met de Microsoft Enterprise SSO-invoegtoepassing en het SSO-framework Platform van Apple kan Microsoft Intune een configuratie implementeren waarmee gebruikers zich bij de Mac kunnen aanmelden met hun Microsoft Entra ID-referenties. Indien geconfigureerd met de Secure Enclave-sleutelmethode, biedt dit een phishingbestendige, door hardware ondersteunde aanmeldingservaring, vergelijkbaar met Windows Hello.

Deze informatie is van belang bij het plannen van:

  • Platform-SSO en gerelateerde aanmeldingservaringen.
  • Eenmalige aanmelding tussen het apparaat en Microsoft-apps.
  • Een consistent beheermodel naast Windows en mobiele apparaten.

Meer informatie

iOS en iPadOS

In iOS en iPadOS richt passwordless planning zich meer op app-aanmelding, brokered authenticatie en wachtwoordsleutelgedrag dan op apparaataanmelding. Microsoft Intune implementeert en beheert de apps en instellingen die ervoor zorgen dat deze ervaring consistent is voor gebruikers.

De uitbreiding voor eenmalige aanmelding van Microsoft op iOS kan verificatieaanvragen onderscheppen voor apps van Microsoft en derden, waardoor naadloze aanmelding mogelijk is na de eerste configuratie van het apparaat. Microsoft Authenticator fungeert als de authenticatiemakelaar en kan ook apparaatgebonden wachtwoordsleutels opslaan op iOS 17+ voor phishingbestendige verificatie.

Meer informatie

Android

Op Android stelt Microsoft Intune de beheerde context vast waarvan wachtwoordloze en brokered verificatiestromen afhankelijk zijn. Deze context is met name relevant wanneer Microsoft Authenticator of verwante app-ervaringen deel uitmaken van het ontwerp voor mobiele toegang.

Zowel de Bedrijfsportal als Microsoft Authenticator kunnen fungeren als verificatiemakelaars op Android. Nadat een gebruiker zich via de broker heeft aangemeld, geeft Microsoft Entra ID een primair vernieuwingstoken uit waarmee eenmalige aanmelding wordt ingeschakeld voor alle broker-bewuste apps in het werkprofiel. Op Android 14+ kan Microsoft Authenticator ook apparaatgebonden wachtwoordsleutels opslaan voor phishing-bestendige verificatie.

Meer informatie

Afhankelijkheden voor verificatie zonder wachtwoord

Zero Trust-architectuur

Verificatie zonder wachtwoord is één onderdeel van een bredere strategie voor identiteits- en apparaattoegang. Voor een beheerder van Microsoft Intune omvat de planning meestal de volgende lagen:

  • Identiteit: Phishing-resistente verificatiemethoden in Microsoft Entra ID.
  • Apparaatvertrouwen: Microsoft Intune registratie, naleving en configuratie.
  • Toegangsbeleid: voorwaardelijke toegang en gerelateerde uitsluitingsplanning.
  • Gegevensbescherming: Microsoft Purview-mogelijkheden die inhoud helpen beschermen nadat toegang is verleend.
  • Onderzoek en reactie: Microsoft Defender signaleert en werkt wanneer risico's of compromissen moeten worden opgevolgd.

Meer informatie

Voorwaardelijke toegang

Met voorwaardelijke toegang worden signalen, zoals de status van het apparaat en de verificatiesterkte, geëvalueerd voordat toegang wordt verleend. In combinatie met methoden zonder wachtwoord kan voorwaardelijke toegang een sterk verificatiebeleid afdwingen dat phishingbestendige MFA vereist. Hiermee wordt wachtwoordloos verplicht gesteld door zwakkere methoden zoals wachtwoorden of sms-codes te blokkeren.

Wanneer u voorwaardelijke toegang implementeert naast wachtwoordloos, moet u ook rekening houden met het plannen van noodtoegang om onbedoelde vergrendelingsscenario's te voorkomen.

Meer informatie

Toegang en herstel in noodgevallen

Een veelvoorkomende zorg bij het verwijderen van wachtwoorden is wat er gebeurt wanneer een gebruiker zijn enige apparaat zonder wachtwoord kwijtraakt: een telefoon, een FIDO2-sleutel of een laptop met Windows Hello. Zonder een herstelplan kunnen beheerders te maken krijgen met escalaties van de ondersteuning en kunnen gebruikers worden buitengesloten van kritieke bronnen.

Plan de volgende scenario's als onderdeel van uw implementatie zonder wachtwoord:

  • Accounts voor noodtoegang: onderhoud ten minste twee break-glass-accounts die zijn uitgesloten van beleid voor voorwaardelijke toegang en afdwinging zonder wachtwoord. Deze accounts bieden een terugvalpad als een onjuiste configuratie of storing alle andere toegang blokkeert. Bewaar referenties veilig en bewaak aanmeldingsactiviteiten voor deze accounts.
  • Herstel met tijdelijke toegangspas: Wanneer een gebruiker zijn wachtwoordloze apparaat verliest, kan een beheerder een nieuwe TAP uitgeven, zodat de gebruiker zich kan aanmelden en een vervangend inlogbewijs kan registreren. Deze aanpak voorkomt dat een wachtwoord voor de gebruiker opnieuw wordt ingesteld en houdt de herstelstroom binnen het wachtwoordloze model.
  • Meerdere geregistreerde methoden: moedig gebruikers aan om waar mogelijk meer dan één wachtwoordloze methode te registreren. Een gebruiker die Hello voor Bedrijven op zijn laptop gebruikt, kan bijvoorbeeld ook een wachtwoordcode in Microsoft Authenticator op zijn telefoon registreren. Als een apparaat zoekraakt, werkt de andere methode nog steeds.
  • Selfservicebeheer van referenties: gebruikers kunnen hun verificatiemethoden beheren via Mijn beveiligingsinfo. In combinatie met TAP-gebaseerd herstel vermindert deze aanpak de afhankelijkheid van de helpdesk voor het opnieuw instellen van referenties.
  • Herstel van totaal verlies met Geverifieerde ID: Voor scenario's waarbij een gebruiker alle geregistreerde referenties en apparaten verliest, biedt Microsoft Entra-accountherstel met behulp van Geverifieerde ID een identiteitsgeverifieerd herstelpad dat niet afhankelijk is van wachtwoorden of door de helpdesk uitgegeven referenties.

Het is essentieel om herstel te plannen voordat u wachtwoordloos implementeert. Een implementatie waarbij wachtwoorden zonder herstelpad worden geblokkeerd, creëert het soort vergrendelingsscenario's dat het vertrouwen van beheerders en gebruikers in de overgang aantast.

Meer informatie

Naleving en gereedheid van apparaten

Wachtwoordloos is vaak afhankelijk van het feit of het apparaat in de juiste status is voordat gebruikers kunnen vertrouwen op de ervaring. Gereedheid omvat doorgaans:

Verificatie en lopende bewerkingen

Voor het valideren van een implementatie zonder wachtwoord zijn dit de volgende algemene controlepunten:

Gebruikersacceptatie en communicatie

Technische gereedheid is slechts één onderdeel van een implementatie zonder wachtwoord. Gebruikers die gewend zijn aan wachtwoorden, kunnen verwarring of weerstand ervaren wanneer de aanmeldingsstromen veranderen. Het plannen van gebruikerscommunicatie en -ondersteuning kan het verschil maken tussen een soepele overgang en wijdverbreide escalatie van de helpdesk.

Houd rekening met deze procedures:

  • Communiceer de verandering vroegtijdig: laat gebruikers weten dat hun aanmeldingservaring verandert, waarom het verandert en wat ze kunnen verwachten. Focus op de voordelen: minder wachtwoorden om te onthouden, sneller aanmelden en betere beveiliging.
  • Platformspecifieke begeleiding bieden: de wachtwoordloze ervaring is anders op Windows (Hello biometric of pincode), macOS (Touch ID met Platform SSO), iOS (Authenticator of wachtwoordsleutels) en Android (Authenticator-makelaar). Stem de communicatie af op de platforms die uw gebruikers hebben.
  • Testgroepen identificeren: Begin met een groep gebruikers die de ervaring kunnen testen en feedback kunnen geven voordat u in de hele organisatie wachtwoordloos afdwingt. IT-personeel, early adopters en beveiligingsbewuste teams zijn vaak goede kandidaten.
  • Bereid helpdeskmedewerkers voor: Zorg ervoor dat uw ondersteuningsteam weet hoe ze een tijdelijke toegangspas voor herstel moeten uitgeven, hoe ze gebruikers moeten begeleiden bij de registratie van inloggegevens en waar ze hun aanmeldingslogboeken kunnen controleren als er zich problemen voordoen.

Meer informatie