Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł koncentruje się na włączaniu uwierzytelniania bez hasła opartego na kluczach zabezpieczeń FIDO2 z urządzeniami Windows 10 i 11. Po wykonaniu kroków opisanych w tym artykule możesz za pomocą konta Microsoft Entra logować się przy użyciu klucza zabezpieczającego FIDO2 zarówno na urządzeniach dołączonych do Microsoft Entra ID, jak i na urządzeniach z systemem Windows dołączonych hybrydowo do Microsoft Entra.
Wymagania wstępne dotyczące kluczy zabezpieczeń FIDO2
Konto z co najmniej uprawnieniami administratora zasad uwierzytelniania do konfigurowania metod uwierzytelniania.
Musisz włączyć logowanie przy użyciu klucza dostępu w zasadach dostępu (FIDO2) w metodach uwierzytelniania w centrum administracyjne Microsoft Entra.
Urządzenia muszą spełniać następujące wymagania:
Typ urządzenia Microsoft Entra dołączyło Microsoft Entra połączone hybrydowo Zgodne klucze zabezpieczeń FIDO2 X X Usługa WebAuthN wymaga Windows 10 w wersji 1903 lub nowszej X X Urządzenia dołączone do Microsoft Entra wymagają Windows 10 wersja 1909 lub nowsza X Urządzenia hybrydowe dołączone do Microsoft Entra wymagają systemu Windows 10 w wersji 2004 lub nowszej X W pełni poprawione kontrolery domeny z systemem Windows Server 2016 lub nowszym X Microsoft Entra moduł zarządzania uwierzytelnianiem hybrydowym X Microsoft Intune (opcjonalnie) X X Pakiet konfiguracyjny (opcjonalnie) X X Zasady grupy (opcjonalnie) X
Nieobsługiwane scenariusze
Następujące scenariusze nie są obsługiwane:
- Windows Server Active Directory Domain Services (AD DS) wdrożenie przyłączonych do domeny urządzeń (tylko lokalne).
- Scenariusze, takie jak RDP, VDI i Citrix, które korzystają z klucza zabezpieczeń innego niż przekierowanie WebAuthn.
- Protokół S/MIME przy użyciu klucza zabezpieczeń.
- Uruchom jako z użyciem klucza zabezpieczeń.
- Logowanie się do serwera przy użyciu klucza zabezpieczeń.
Logowanie i odblokowywanie urządzenia
- Logowanie OOBE przy użyciu klucza zabezpieczeń FIDO2 jest obsługiwane. Aby odblokować urządzenie z systemem Windows, możesz użyć logowania do sieci Web. Aby uzyskać więcej informacji, zobacz Use Web Sign-In To Enable Passwordless Sign-In In Windows (Używanie Sign-In sieci Web w celu włączenia Sign-In bez hasła w systemie Windows).
- Podczas logowania lub odblokowywania urządzenia Windows przy użyciu klucza zabezpieczeń, który zawiera wiele kont Microsoft Entra, urządzenie domyślnie wybiera ostatnie dodane do klucza konto. Jednak usługa WebAuthn umożliwia użytkownikom wybranie określonego konta, którego chcą użyć do uwierzytelniania.
- Odblokowanie urządzenia wymaga systemu Windows 10 w wersji 1809. Aby uzyskać najlepsze środowisko, użyj Windows 10 w wersji 1903 lub nowszej.
Przygotowywanie urządzeń
Microsoft Entra dołączone urządzenia muszą działać na Windows 10 w wersji 1909 lub nowszej.
Microsoft Entra urządzenia hybrydowo dołączone muszą działać na Windows 10 w wersji 2004 lub nowszej.
Konfigurowanie profilu kluczy dostępu powiązanych z urządzeniem dla kluczy zabezpieczeń FIDO2
Profil klucza powiązanego z urządzeniem umożliwia definiowanie ustawień poświadczania i ograniczeń kluczy dla kluczy dostępu powiązanych z urządzeniem, przechowywanych na fizycznych kluczach zabezpieczeń.
Zaloguj się do centrum administracyjnego Microsoft Entra co najmniej jako administrator zasad uwierzytelniania.
Przejdź do Entra ID>metody uwierzytelniania.
Metody uwierzytelniania | Na stronie Zasady wybierz pozycję Klucz dostępu (FIDO2)>Konfiguruj.
Wybierz pozycję + Dodaj profil.
Wprowadź nazwę profilu, taką jak klucze zabezpieczeń FIDO2.
Dla Typy kluczy dostępu wybierz Powiązany z urządzeniem i Zapisz.
Uwaga
Jeśli wyłączysz klucze dostępu powiązane z urządzeniem w danym profilu kluczy dostępu, użytkownicy, których to dotyczy, nie będą mogli logować się przy użyciu klucza dostępu powiązanego z urządzeniem, nawet jeśli wcześniej zarejestrowali taki klucz.
Przykład: Docelowe identyfikatory AAGUID
Możesz określić konkretne identyfikatory AAGUID, aby kontrolować, które uwierzytelniacze użytkownicy mogą rejestrować. W tym przykładzie profil klucza dostępu umożliwia używanie tylko identyfikatorów AAGUID dla określonych modeli kluczy zabezpieczeń FIDO2.
Aby skonfigurować ten profil:
Wybierz Określone docelowe identyfikatory AAGUID.
Ustaw ustawienie Zachowaniena Zezwalaj.
W obszarze Model/Provider AAGUIDs dodaj identyfikatory AAGUID dla modeli kluczy zabezpieczeń FIDO2, które chcesz zezwolić na logowanie, a następnie wybierz pozycję Zapisz.
Warning
Jeśli wybierzesz opcję Wymuszaj poświadczenie, poświadczenie będzie wymagane podczas rejestracji. Identyfikator Entra firmy Microsoft może zweryfikować markę i model uwierzytelniacza względem zaufanych metadanych. Zaświadczenie zapewnia organizacji, że klucz dostępu jest prawdziwy i pochodzi od określonego dostawcy. Jeśli nie wybierzesz pozycji Wymuszaj poświadczenie, Microsoft Entra ID nie może zagwarantować żadnych atrybutów klucza dostępu, w tym tego, czy jest synchronizowany, czy powiązany z urządzeniem.
Egzekwowanie uwierzytelnienia określa, czy klucz dostępu (FIDO2) może być używany jedynie podczas rejestracji. Użytkownicy, którzy zarejestrują klucz dostępu (FIDO2) bez atestacji, nie zostaną zablokowani przy logowaniu, jeśli opcja Wymuszaj atestację zostanie wybrana później.
Włączanie i określanie grup docelowych dla profilu klucza dostępu powiązanego z urządzeniem
Organizacje mogą użyć co najmniej jednej z następujących metod, aby umożliwić korzystanie z kluczy zabezpieczeń na potrzeby logowania Windows na podstawie wymagań organizacji:
- Włączanie za pomocą centrum administracyjne Microsoft Entra
- Włącz w Microsoft Intune
- Docelowe wdrożenie Microsoft Intune
- Włączanie przy użyciu pakietu aprowizacji
- Włącz za pomocą zasady grupy (tylko urządzenia przyłączone do hybrydy Microsoft Entra)
Ważne
Organizacje z Microsoft Entra urządzeniami dołączonymi hybrydowo muszą również wykonać kroki opisane w artykule Włącz uwierzytelnianie FIDO2 do zasobów lokalnych zanim będzie działało uwierzytelnianie klucza zabezpieczeń FIDO2 w systemie Windows 10.
Organizacje z urządzeniami dołączonymi Microsoft Entra muszą to zrobić, zanim ich urządzenia będą mogły uwierzytelniać się w zasobach lokalnych przy użyciu kluczy zabezpieczeń FIDO2.
Włącz w centrum administracyjnym Microsoft Entra
Zaloguj się do centrum administracyjnego Microsoft Entra co najmniej jako administrator zasad uwierzytelniania.
Przejdź do Entra ID>metody uwierzytelniania.
Na stronie Metody uwierzytelniania | Zasady wybierz pozycję Klucz dostępu (FIDO2)>Włącz i określ element docelowy.
Na karcie Włącz i cel upewnij się, że opcja Włącz jest włączona.
Wybierz pozycję Dodaj element docelowy, a następnie wybierz pozycję Wszyscy użytkownicy lub Wybierz elementy docelowe , aby wybrać określone grupy.
Wybierz profil dla kluczy dostępu powiązanych z urządzeniem.
Wybierz pozycję Zapisz , aby włączyć dla wybranych użytkowników klucz dostępu powiązany z urządzeniem.
Włączanie za pomocą Microsoft Intune
Aby włączyć korzystanie z kluczy zabezpieczeń przy użyciu usługi Intune, wykonaj następujące kroki:
- Zaloguj się do centrum administracyjnego Microsoft Intune.
- Przejdź do Urządzenia>Urządzenia>Windows rejestracji>Windows Hello dla biznesu.
- Ustaw opcję Użyj kluczy zabezpieczeń na potrzeby logowania na wartość Włączone.
Konfiguracja kluczy zabezpieczeń logowania nie jest zależna od konfigurowania Windows Hello dla biznesu.
Uwaga
Nie włącza to kluczy zabezpieczeń na już zaaprowizowanych urządzeniach. W takim przypadku użyj następnej metody (wdrożenie docelowe usługi Intune).
Docelowe wdrożenie usługi Intune
Aby zarządzać określonymi grupami urządzeń i włączyć dostawcę poświadczeń, użyj następujących ustawień niestandardowych za pośrednictwem usługi Intune:
- Zaloguj się do centrum administracyjnego Microsoft Intune.
- Przejdź do Urządzenia>Windows>Profile konfiguracji>Utwórz profil.
- Skonfiguruj nowy profil przy użyciu następujących ustawień:
- Platforma: Windows 10 i nowsze
- Typ profilu: Szablony > Niestandardowe
- Nazwa: Klucze zabezpieczeń dla logowania Windows
- Opis: umożliwia korzystanie z kluczy zabezpieczeń FIDO podczas logowania Windows
- Wybierz Dalej>Dodaj i w Dodaj wiersz dodaj następujące ustawienia niestandardowe OMA-URI:
- Nazwa: włączanie kluczy zabezpieczeń FIDO dla logowania Windows
- Opis: (Opcjonalnie)
- OMA-URI: ./Device/Vendor/MSFT/PassportForWork/SecurityKey/UseSecurityKeyForSignin
- Typ danych: liczba całkowita
- Wartość: 1
- Przypisz pozostałe ustawienia zasad do określonych użytkowników, urządzeń lub grup. Aby uzyskać więcej informacji, zobacz Przypisania profilów użytkowników i urządzeń w Microsoft Intune.
Włącz przy użyciu pakietu konfiguracyjnego
W przypadku urządzeń, które nie są zarządzane przez Microsoft Intune, można zainstalować pakiet aprowizacji w celu włączenia funkcji. Aplikację projektanta konfiguracji Windows można zainstalować z Microsoft Store. Wykonaj następujące kroki w celu utworzenia pakietu wdrożeniowego:
- Uruchom projektanta konfiguracji Windows.
- Wybierz Plik>Nowy projekt.
- Nadaj projektowi nazwę i zanotuj ścieżkę, w której został utworzony projekt, a następnie wybierz pozycję Dalej.
- Pozostaw pakiet provisioningu wybrany jako Wybrany przepływ pracy projektu, a następnie wybierz pozycję Dalej.
- Wybierz Wszystkie edycje pulpitu Windows w obszarze Wybierz ustawienia do wyświetlania i konfigurowania, a następnie wybierz pozycję Dalej.
- Wybierz Zakończ
- W nowo utworzonym projekcie przejdź do pozycji Ustawienia> środowiska uruchomieniowegoWindowsHelloForBusiness>SecurityKeys>UseSecurityKeyForSignIn.
- Ustaw UseSecurityKeyForSignIn na Włączone.
- Wybierz pozycję Eksportuj>pakiet instalacyjny
- Pozostaw wartości domyślne w oknie Kompilacja w obszarze Opis pakietu aprowizacji, a następnie wybierz pozycję Dalej.
- Pozostaw wartości domyślne w oknie Kompilacja w obszarze Wybierz szczegóły zabezpieczeń dla pakietu aprowizacji i wybierz przycisk Dalej.
- Zanotuj lub zmień ścieżkę w oknach Kompilacja w obszarze Wybierz miejsce zapisania pakietu aprowizacji i wybierz przycisk Dalej.
- Wybierz Kompiluj na stronie Tworzenie pakietu aprowizacji.
- Zapisz dwa utworzone pliki (ppkg i cat) w lokalizacji, w której można je zastosować do maszyn później.
- Aby zastosować utworzony pakiet aprowizacji, zobacz Stosowanie pakietu aprowizacji.
Uwaga
Urządzenia z systemem Windows 10 w wersji 1903 muszą również włączyć tryb komputera udostępnionego (EnableSharedPCMode). Aby uzyskać więcej informacji na temat włączania tej funkcji, zobacz Konfigurowanie komputera udostępnionego lub gościa z systemem Windows 10.
Włączanie za pomocą zasad grupy
W przypadku urządzeń dołączonych hybrydowo Microsoft Entra organizacje mogą skonfigurować następujące ustawienie zasad grupy w celu włączenia logowania za pomocą klucza zabezpieczeń FIDO. Ustawienie można znaleźć w obszarze Konfiguracja> komputeraSzablony> administracyjneSystem>logowania>Włącz logowanie klucza zabezpieczeń:
- Ustawienie tych zasad na Włączone umożliwia użytkownikom logowanie się przy użyciu kluczy zabezpieczeń.
- Ustawienie tych zasad na Wyłączone lub Nieskonfigurowane uniemożliwia użytkownikom logowanie się przy użyciu kluczy zabezpieczeń.
To ustawienie zasad grupy wymaga zaktualizowanej wersji szablonu CredentialProviders.admx zasad grupy. Ten nowy szablon jest dostępny w następnej wersji Windows Server i z Windows 10 20H1. To ustawienie można zarządzać przy użyciu urządzenia z jedną z tych nowszych wersji Windows lub centralnie, postępując zgodnie z poniższymi wskazówkami: Jak utworzyć magazyn centralny dla szablonów administracyjnych zasad grupy i zarządzać nimi w Windows.
Aprowizuj klucze zabezpieczeń FIDO2 przy użyciu usługi Microsoft interfejs Graph API (wersja zapoznawcza)
Obecnie w wersji zapoznawczej administratorzy mogą używać programu Microsoft Graph i niestandardowych klientów do aprowizowania kluczy zabezpieczeń FIDO2 w imieniu użytkowników. Aprowizowanie wymaga roli administratora uwierzytelniania lub aplikacji klienckiej z uprawnieniem UserAuthenticationMethod.ReadWrite.All. Ulepszenia dostarczania zasobów obejmują:
- Możliwość żądania Opcji tworzenia WebAuthn z Microsoft Entra ID
- Możliwość rejestrowania aprowizowanego klucza zabezpieczeń bezpośrednio przy użyciu identyfikatora Entra firmy Microsoft
Dzięki tym nowym interfejsom API organizacje mogą tworzyć własnych klientów w celu aprowizowania poświadczeń klucza dostępu (FIDO2) na kluczach zabezpieczeń w imieniu użytkownika. Aby uprościć ten proces, wymagane są trzy główne kroki.
- Request creationOptions dla użytkownika: Microsoft Entra ID zwraca niezbędne dane, aby klient mógł aprowizować poświadczenie klucza bezpieczeństwa (FIDO2). Obejmuje to informacje, takie jak informacje o użytkowniku, identyfikator strony ufającej, wymagania dotyczące polityki poświadczeń, algorytmy, wyzwanie rejestracji i nie tylko.
-
Skonfiguruj poświadczenie klucza dostępu (FIDO2) za pomocą opcji tworzenia: użyj
creationOptionsoraz klienta obsługującego protokół CTAP (Client to Authenticator Protocol), aby skonfigurować poświadczenie. W tym kroku należy wstawić klucz zabezpieczeń i ustawić numer PIN. - Zarejestruj uzyskane poświadczenie przy użyciu Microsoft Entra ID: Użyj sformatowanych danych wyjściowych z procesu aprowizacji, aby przekazać Microsoft Entra ID niezbędne informacje do zarejestrowania poświadczenia klucza hasła (FIDO2) dla docelowego użytkownika.
Rozwiązywanie problemów i opinie
Jeśli chcesz podzielić się opinią lub napotkać problemy dotyczące tej funkcji, udostępnij je za pośrednictwem aplikacji Windows Feedback Hub, wykonując następujące czynności:
- Uruchom centrum opinii i upewnij się, że się zalogowałeś.
- Prześlij opinię w ramach następującej kategoryzacji:
- Kategoria: Bezpieczeństwo i prywatność
- Podkategoria: FIDO
- Aby przechwycić dzienniki, użyj opcji Odtwórz mój problem.
Rejestrowanie klucza zabezpieczeń FIDO2
Po utworzeniu przez administratora profilu klucza dostępu powiązanego z urządzeniem użytkownicy mogą zarejestrować klucz zabezpieczeń FIDO2 na swoim urządzeniu.
Aby uzyskać instrukcje rejestracji, zobacz Rejestrowanie klucza dostępu przy użyciu klucza zabezpieczeń FIDO2.
Logowanie przy użyciu klucza zabezpieczeń FIDO2
Po rejestracji użytkownicy mogą zalogować się do Microsoft Entra ID przy użyciu klucza zabezpieczeń FIDO2 na swoim urządzeniu.
Aby uzyskać instrukcje logowania, zobacz Logowanie przy użyciu klucza zabezpieczeń FIDO2.