Implementar a autenticação sem senha na ID do Microsoft Entra

Concluído(a)

A MFA reduz significativamente o risco de violação na Contoso, mas a entrada baseada em senha ainda deixa o phishing como um possível caminho de ataque. A próxima etapa é mover os usuários para a autenticação sem senha, em que a entrada é baseada na posse de um dispositivo confiável e em um PIN ou biometria local, em vez de um segredo reutilizável.

Em termos práticos, sem senha melhora a segurança e a experiência do usuário. Os usuários completam a entrada mais rapidamente, as equipes de suporte técnico veem menos solicitações de redefinição de senha e as equipes de segurança reduzem a exposição a ataques de repetição e roubo de credenciais.

Corresponder os métodos sem senha aos perfis de usuário

A ID do Microsoft Entra dá suporte a vários métodos sem senha. A melhor estratégia de implantação é atribuir métodos por persona em vez de impor um método para todos.

Personagem Método recomendado Alternativa
Administradores e usuários regulamentados Chave de segurança FIDO2 Windows Hello para Empresas
Funcionários do Office em dispositivos Windows corporativos Windows Hello para Empresas Chave de passagem no Microsoft Authenticator
Usuários móveis e multiplataforma Chave de passagem no Microsoft Authenticator Chave de acesso sincronizada
Trabalhadores da linha de frente ou de dispositivos compartilhados Chave de segurança FIDO2 Chave de passagem no Microsoft Authenticator
Usuários BYOD Chave de acesso sincronizada ou chave de acesso do Autenticador Chave de segurança FIDO2

Diagrama de fluxo de decisão mostrando caminhos de implantação sem senha: FIDO2 para dispositivos compartilhados e de linha de frente, Windows Hello for Business para laptops corporativos, chaves de autenticação do Authenticator para usuários móveis e chaves de autenticação sincronizadas para cenários de traga seu próprio dispositivo.

Na Contoso, funções com privilégios que gerenciam sistemas confidenciais recebem chaves de segurança FIDO2, enquanto a maioria dos trabalhadores do conhecimento usa o Windows Hello para Empresas em laptops gerenciados e chaves de passe do Authenticator no celular.

Implantar o Windows Hello para Empresas para dispositivos Windows gerenciados

O WHfB (Windows Hello para Empresas) cria uma credencial criptográfica protegida pelo hardware do dispositivo e desbloqueada localmente com um PIN ou gesto biométrico. Como nenhuma senha é enviada durante a entrada, a resistência ao phishing é significativamente melhorada.

O WHfB é mais adequado para dispositivos Windows que ingressaram no Microsoft Entra ou em modo híbrido, gerenciados pelo Intune ou pela Política de Grupo. Para obter a melhor compatibilidade e experiência, valide as versões do Windows com suporte e a disponibilidade do TPM antes da ampla distribuição.

Use uma abordagem de habilitação em fases:

  1. Habilite a política do Windows Hello para Empresas para um grupo piloto.
  2. Valide a configuração biométrica e de PIN no hardware de destino.
  3. Expanda para todos os usuários corporativos do Windows.
  4. Acompanhe o sucesso de login e as tendências de suporte ao usuário.

Habilitar chaves de acesso no Microsoft Authenticator para usuários móveis e multiplataforma

Para usuários que trabalham entre plataformas, o Passkey no Microsoft Authenticator fornece uma credencial portátil resistente a phishing. A credencial tem suporte de hardware no dispositivo móvel e desbloqueada com biometria local ou PIN.

No Centro de administração do Microsoft Entra, configure a política de método de autenticação FIDO2 (Passkey) e direcione os grupos de usuários corretos. Os usuários se registram na página de informações de segurança .

Dica

Use o TAP (Passe de Acesso Temporário) para inicializar o registro sem senha pela primeira vez para novos contratados e cenários de recuperação.

Emitir chaves de segurança FIDO2 para cenários de alta garantia

As chaves de segurança FIDO2 são ideais para administradores privilegiados, usuários regulamentados e ambientes de estação de trabalho compartilhados. Eles fornecem forte resistência de phishing e não estão vinculados a uma plataforma de dispositivo.

Ao configurar FIDO2 em uma política:

  • Priorize as chaves de escopo para as populações de maior risco.
  • Restrinja a chaves aprovadas ou atestadas sempre que possível.
  • Valide as opções de aquisição em relação à compatibilidade e às diretrizes de atestado da Microsoft.

Para a Contoso, esse é o método padrão para administradores e equipes focadas em conformidade que acessam superfícies de gerenciamento e dados altamente confidenciais.

Planejar senhas sincronizadas em que a conveniência é uma prioridade

Chaves de acesso sincronizadas (cenários de suporte de visualização podem variar) podem melhorar a adoção por usuários com vários dispositivos pessoais. Eles trocam algumas características de controle empresarial por conveniência e amplo suporte ao ecossistema.

Use chaves de passagem sincronizadas para populações de usuários gerais de menor risco, em que a usabilidade é um driver de adoção primário. Continue a usar credenciais associadas a hardware (WHfB ou FIDO2) para usuários privilegiados.

Estender a estratégia sem senha para aplicativos e cargas de trabalho de serviço

A maioria dos aplicativos modernos que usam a ID do Microsoft Entra com o OAuth 2.0/OpenID Connect pode usar entradas sem senha sem alterações no código do aplicativo. Valide os percursos do usuário para cada plataforma cliente para confirmar o comportamento.

Para identidades não humanas e serviços de back-end:

  • Prefira identidades gerenciadas para cargas de trabalho hospedadas no Azure.
  • Use a autenticação baseada em certificado em vez de segredos de cliente de longa duração quando a identidade gerenciada não estiver disponível.
  • Aplique controles de identidade de carga de trabalho e monitoramento a entidades de serviço de alto privilégio.

Implantar em fases e medir a adoção

Uma distribuição em fases ajuda a Contoso a reduzir a interrupção, melhorando os resultados de segurança.

  1. Piloto: adotante antecipado de tecnologia da informação e segurança.
  2. Funções privilegiadas: administradores e usuários de alto impacto.
  3. Equipes críticas aos negócios: equipe de serviços de saúde e operações.
  4. Força de trabalho geral: ampla habilitação com campanhas de registro.
  5. Otimização: reduza a dependência de senha sempre que possível.

Monitore o progresso com um pequeno e consistente conjunto de sinais:

  • Porcentagem de entradas concluídas com métodos sem senha.
  • Taxa de conclusão do registro por grupo de usuários.
  • Tendências de falha de autenticação por método.
  • Volume de tickets de suporte vinculado à autenticação.

Na Contoso, essas métricas orientam o ajuste de política, as comunicações do usuário e a preparação de suporte para que a falta de senha permaneça segura e prática. Com métodos sem senha mapeados para personas e implantados em fases, a Contoso está posicionada para reduzir o risco de phishing, fornecendo aos usuários um acesso mais rápido e com menos atrito.