Lösenordsfri autentisering med Microsoft Intune

Lösenordsfri autentisering minskar nätfiske och stöld av autentiseringsuppgifter genom att ersätta lösenord med starkare inloggningsmetoder som Windows Hello, FIDO2-säkerhetsnycklar, nycklar, certifikat, Microsoft Authenticator-telefoninloggning och tillfälligt åtkomstpass.

Microsoft Intune utfärdar inte lösenordsfria autentiseringsuppgifter. I stället förbereds enheter, appar och användarupplevelser så att dessa lösenordsfria metoder fungerar tillförlitligt i stor skala. Microsoft Entra ID är identitetsutfärdaren som verifierar autentiseringsuppgifter och tillämpar principer för autentisering och villkorsstyrd åtkomst, medan Microsoft Intune konfigurerar enhetsinställningar, tillämpar efterlevnad och aktiverar de plattformsfunktioner som dessa metoder är beroende av. Tillsammans tillhandahåller Microsoft Entra ID och Microsoft Intune den identitetsgrund och enhetsberedskap som krävs för att införa lösenordsfri autentisering på olika plattformar och formfaktorer.

Den lösenordsfria upplevelsen varierar beroende på plattform. I Windows omfattar det ofta både enhetsinloggning och appåtkomst via enkel inloggning. I macOS fokuserar den på plattformsautentisering och enkel inloggning i appar, snarare än djup enhetsbunden identitet. På iOS/iPadOS och Android fokuserar det oftare på appinloggning, asynkron autentisering och nyckelbeteende än på enhetsinloggning. Tänk på dessa skillnader när du utvärderar plattformskrav och planerar distribution.

I den här artikeln förklaras hur Microsoft Intune stöder en lösenordsfri strategi ur en administratörs perspektiv. För distributionsinformation, följ implementeringslänkarna för varje lösenordsfri metod.

Så här fungerar Microsofts lösenordsfria lösning

Microsofts lösenordsfria lösning kopplar Microsoft Entra ID för identitet och enkel inloggning (SSO) med Microsoft Intune för enhetskonfiguration och principtillämpning. Med den här kombinationen kan användare autentisera med hjälp av starka autentiseringsuppgifter, till exempel biometri, FIDO2-säkerhetsnycklar eller nycklar, utan att ange lösenord.

Microsoft Entra ID är den viktigaste identitetsprovidern. Den verifierar lösenordsfria autentiseringsuppgifter som PIN-koder för Windows Hello, FIDO2-nycklar och nycklar. Efter lyckad autentisering utfärdar Microsoft Entra ID en primär uppdateringstoken (PRT) eller motsvarande, vilket möjliggör sömlös enkel inloggning till Microsoft 365, Azure och andra skyddade resurser. Principer för villkorsstyrd åtkomst utvärderar enhetens tillstånd, autentiseringsstyrka och risksignaler innan åtkomst beviljas.

Microsoft Intune förbereder enheter för lösenordsfri inloggning genom att konfigurera inställningar, framtvinga efterlevnad, distribuera nödvändiga appar och stödja plattformsupplevelserna som gör lösenordsfri i stor skala. Microsoft Intune ger administratörer ett hanteringsplan för Windows, macOS, iOS/iPadOS och Android.

Plattformsfunktioner på Windows, macOS, iOS och Android ger den enhetsbundna upplevelsen, inklusive biometri, säker maskinvara (TPM på Windows, Secure Enclave på macOS), nyckelstöd och asynkron enkel inloggning.

Denna uppdelning är viktig. Microsoft Entra ID är identitetsutfärdare. Microsoft Intune är det hanteringslager som hjälper användarna att införa och använda dessa metoder.

Lösenordsfritt, MFA och skydd mot nätfiske

Lösenordsfri autentisering eliminerar inte säkerhetsfaktorer. De flesta lösenordsfria metoder uppfyller faktiskt kraven för multifaktorautentisering (MFA). Windows Hello använder till exempel en enhetsbunden autentiseringsuppgift (innehav) parad med en biometrisk gest (inherens) eller en PIN-kod (kunskap), som uppfyller MFA genom design. Därför klassificerar principer för autentiseringsstyrka för villkorsstyrd åtkomst många lösenordsfria metoder som MFA-kompatibla eller till och med som nätfiskeresistenta MFA.

Alla lösenordsfria alternativ ger inte samma skyddsnivå. Genom att förstå skillnaden mellan nätfiskeresistenta och icke-nätfiskeresistenta metoder blir det lättare att välja rätt autentiseringsstyrkor och utforma en säker identitetsstrategi.

  • Nätfiskeresistenta metoder använder maskinvarubundna, asymmetriska kryptografiska nycklar som inte kan avlyssnas eller spelas upp igen – även om en användare interagerar med en skadlig eller förfalskad prompt.
  • Metoder som inte är resistenta mot nätfiske använder lösenordsfria flöden men kan ändå komprometteras genom social ingenjörskonst, manipulering av promptar eller MFA-utmattning.

Varje metod som beskrivs senare i den här artikeln innehåller dess nivå av motståndskraft mot nätfiske.

Läs mer

Fördelar med lösenordsfri autentisering med Microsoft Intune

När du använder Microsoft Intune, Microsoft Entra ID och plattformsfunktioner tillsammans får din organisation:

  • Sömlös enkel inloggning: Användarna loggar in en gång på enheten och får automatisk åtkomst till appar, molntjänster och – i vissa fall – lokala resurser. Anrop för lösenordsåterställning och upprepade autentiseringsuppmaningar elimineras.
  • Användarvänlighet på alla enheter: Användarna får en inbyggd, enhetlig upplevelse på alla enheter. Windows Hello använder OS-inloggning, macOS integrerar Touch ID med Microsoft Entra ID och mobila plattformar använder Microsoft Authenticator och plattformsnycklar. Användarna behöver inte hantera olika lösenord per enhet.
  • Starkare säkerhetsstatus: Nätfiskeresistenta metoder förhindrar stöld av autentiseringsuppgifter och återuppspelningsattacker. Gating för enhetsefterlevnad säkerställer att även giltiga autentiseringsuppgifter endast fungerar från felfria, hanterade enheter – i linje med principerna i Nolltillit.
  • Minskad belastning på IT-supporten: Färre lösenordsåterställningar, smidigare registrering med Temporary Access Pass och självbetjäningsåterställningsalternativ minskar helpdesk-volymen.
  • Framtidsklar arkitektur: När standarder utvecklas kan nya lösenordsfria metoder – inklusive synkroniserade nycklar och maskinvarustödda autentiseringsuppgifter – anslutas till samma Microsoft Entra ID + Microsoft Intune arkitektur utan att kräva större omdesign.

Hur Microsoft Intune driver lösenordsfri implementering

Microsoft Intune möjliggör och operationaliserar lösenordsfri autentisering genom att säkerställa att enheter och program är korrekt konfigurerade för att använda starka, moderna autentiseringsuppgifter. Medan Microsoft Entra ID styr identitets- och autentiseringsprincipen, förbereder Microsoft Intune enhetsmiljön som lösenordsfria metoder är beroende av.

Exempel på viktiga bidrag:

  • Enhetsberedskap: Registrera, registrera och konfigurera enheter så att de kan delta i lösenordsfria inloggningsflöden.
  • Konfigurationsdistribution: Leverera de principer som krävs för Windows Hello för företag, certifikatbaserad autentisering, Apple-plattformen SSO och liknande plattformsfunktioner.
  • Efterlevnads- och åtkomstsignaler: Ange data om enhetens hälsotillstånd och efterlevnad som utvärderas av villkorsstyrd åtkomst innan åtkomst beviljas.
  • Etablering av appar och asynkrona meddelandeköer: Distribuera kärnprogram, till exempel Microsoft Authenticator och Microsoft Intune Företagsportal, som möjliggör scenarier för identitetsförmedling och lösenordsfri enkel inloggning.
  • Enhetlig plattformsoberoende hantering: Tillhandahålla ett konsekvent policy- och hanteringsramverk i Windows, macOS, iOS/iPadOS och Android för att effektivisera företagsdistribution.

Vilka lösenordsfria metoder som är tillgängliga för användarna beror på både enhetsplattformen och autentiseringsalternativen som är aktiverade i Microsoft Entra ID. Microsoft Intune ser till att varje enhet är förberedd, konfigurerad och kapabel att leverera en säker och tillförlitlig lösenordsfri upplevelse.

Windows Hello

Motståndskraftig mot nätfiske

Windows Hello ersätter lösenord med en enhetsbunden asymmetrisk nyckel som genereras och förseglas till TPM. Åtkomsten till nyckeln styrs av en PIN-kod eller biometrisk gest (fingeravtryck eller ansiktsigenkänning), som kombinerar innehav och inbyggd i ett enda inloggningssteg. Den här metoden är maskinvarustödd och nätfiskebeständig för Windows-enheter.

Intunes roll
Microsoft Intune förbereder Windows-enheter för Windows Hello genom att tillhandahålla och framtvinga Windows Hello för företag principinställningar.

Den här metoden är mest relevant när du behöver:

  • Förbered Windows-enheter i molnet för lösenordsfri inloggning.
  • Leverera principinställningar för Windows Hello för företag under registrering och löpande hantering.
  • Justera Windows-inloggning med enhetsefterlevnad och modern hantering.

Läs mer

FIDO2-säkerhetsnycklar

Motståndskraftig mot nätfiske

FIDO2-säkerhetsnycklar är fysiska enheter (USB, NFC eller Bluetooth) som lagrar en FIDO-autentiseringsuppgift och ger nätfiskeresistent autentisering utan att förlita sig på enhetsplattformen. Eftersom autentiseringsuppgifterna är bundna till maskinvarunyckeln och verifieras via ett kryptografiskt anrop kan de inte fångas upp eller spelas upp igen. FIDO2-nycklar är idealiska för delade enheter, miljöer med hög säkerhet eller som en återställningsväg tillsammans med plattformsbaserade autentiseringsuppgifter.

Intunes roll
Microsoft Intune kan hjälpa dig att förbereda enheter för den här metoden genom att hantera plattformar som stöds och relaterade inloggningsupplevelser.

Den här metoden passar ofta bra när organisationer behöver:

  • Ett portabelt lösenordsfritt alternativ för delade eller specialiserade enheter.
  • Ett starkt nätfiskeresistent alternativ som inte är knutet till en enda plattform eller till Microsoft Authenticator.
  • En återställning eller alternativ väg vid sidan av plattformsbaserade autentiseringsuppgifter.

Vägledning för implementering finns i:

Nycklar

Motståndskraftig mot nätfiske

Nycklar är det standardbaserade paraplyet för FIDO-autentiseringsuppgifter som kan vara antingen enhetsbundna eller synkroniserade mellan enheter. I Microsoft Entra ID kan du använda:

  • Enhetsbundna nycklar som lagras i säker maskinvara (TPM eller Secure Enclave) på en enda enhet, till exempel via Windows Hello eller Microsoft Authenticator på iOS 17+ och Android 14+.
  • Synkroniserade nycklar som hanteras av plattformens lösenordshanterare (till exempel iCloud-nyckelring eller Google Password Manager) eller tredjepartsleverantörer som stöds och som möjliggör användning mellan enheter.
  • Microsoft Entra -nyckel på Windows är en FIDO2-nyckel som använder Windows Hello för biometrisk verifiering men som inte kräver enhetsanslutning eller registrering. Användare kan registrera flera nycklar för flera Microsoft Entra konton på samma enhet, vilket gör den väl lämpad för delade enheter, ohanterade slutpunkter och scenarier där Windows Hello för företag inte har etablerats.

Intunes roll
Ur ett Microsoft Intune perspektiv handlar nycklar främst om plattforms- och appberedskap – hantering av enhets- och appförutsättningar som gör nyckelimplementering genomförbar på plattformar.

Det här beroendet är särskilt viktigt för:

  • Windows, där plattformsinloggning och Windows Hello kan korsa med bredare lösenordsfri planering. Microsoft Entra nyckel på Windows utökar nyckeltäckningen till enheter som inte är registrerade eller anslutna, kompletterar Windows Hello för företag på hanterade enheter.
  • iOS/iPadOS och Android, där nycklar kan vara beroende av mobilenhetens tillstånd och appkoordinatorns beteende.
  • macOS, där integrering av plattformsidentitet och användarinloggning formar införandet.

Vägledning för implementering finns i:

Telefoninloggning med Microsoft Authenticator

Inte nätfiskeresistent

Microsoft Authenticator-telefoninloggning ersätter lösenord med push-baserat godkännande och nummermatchning på användarens betrodda mobila enhet. Det är praktiskt och har brett stöd, men förlitar sig på push-meddelanden i stället för maskinvarubundna autentiseringsuppgifter, vilket innebär att det inte helt förhindrar nätfiskeattacker, till exempel manipulering av MFA-prompter.

Obs!

Microsoft Authenticator kan också lagra enhetsbundna nycklar (iOS 17+, Android 14+), som är nätfiskeresistenta. I det här avsnittet beskrivs specifikt det push-baserade telefoninloggningsflödet.

Intunes roll
Microsoft Intune stöder det här flödet genom att distribuera och hantera kraven för mobilappen och enheten.

I många miljöer omfattar det här stödet:

  • Distribuera Microsoft Authenticator till hanterade mobila enheter.
  • Stöd för asynkron inloggning i Microsoft-appar.
  • Ta hänsyn till principöverväganden för appskydd på mobila plattformar när de är en del av den bredare designen för mobil åtkomst.

Vägledning för implementering finns i:

Tillfälligt åtkomstpass

Inte en permanent metod – används för onboarding och återställning

Tillfälligt åtkomstpass (TAP) är en tidsbegränsad autentiseringsuppgift som en administratör utfärdar för att hjälpa användare att starta eller återställa åtkomst innan de slutför sin långsiktiga lösenordsfria konfiguration. TAP är inte en permanent lösenordsfri metod och är inte nätfiskeresistent, men det är ofta en viktig del av en lyckad distribution eftersom det löser problemet med första inloggning utan att utfärda ett lösenord.

Intunes roll
Ur ett Microsoft Intune perspektiv är tillfälligt åtkomstpass viktigt när du vill:

  • Förenkla introduktionen till lösenordsfria metoder.
  • Minska beroendet av tillfälliga lösenord under distributionen.
  • Anslut registreringsscenarier till hanterad konfiguration av Windows-enhet.

Onboarding från dag noll med TAP

En vanlig utmaning i lösenordsfria distributioner är hönan och ägget: en ny användare måste logga in för att registrera sina lösenordsfria autentiseringsuppgifter, men du vill inte utfärda ett lösenord för den första inloggningen. TAP löser det här problemet genom att tillhandahålla en kortlivad autentiseringsuppgift för den första enhetskonfigurationen och registreringen av autentiseringsuppgifter.

Ett typiskt introduktionsflöde ser ut så här:

  1. Admin utfärdar en TAP – IT-administratören eller det automatiserade arbetsflödet genererar en tidsbegränsad TAP för den nya användaren i Microsoft Entra administrationscenter eller via Microsoft Graph API.
  2. Användaren konfigurerar sin enhet – Användaren anger TAP under Windows Autopilot OOBE, assistenten för macOS-konfiguration eller registrering av mobila enheter. I Windows 11 aktiverar webbinloggning TAP-inmatning direkt på låsskärmen.
  3. Användaren registrerar en lösenordsfri metod – Efter att ha loggat in med TAP uppmanas användaren att registrera Windows Hello, en FIDO2-säkerhetsnyckel, en nyckel i Microsoft Authenticator eller en annan lösenordsfri metod. Det här är den permanenta autentiseringsuppgift som ersätter TAP.
  4. TAP upphör att gälla – TAP är engångsbruk eller tidsbegränsat (konfigurerbart), så det kan inte återanvändas efter att användaren har registrerat sin lösenordsfria metod.

Det här flödet eliminerar behovet av att utfärda och sedan återkalla ett tillfälligt lösenord och ger Microsoft Intune en hanterad registreringsväg från den första inloggningen.

Vägledning för implementering finns i:

Certifikatbaserad autentisering (CBA)

Motståndskraftig mot nätfiske

Certifikatbaserad autentisering (CBA) använder digitala certifikat och asymmetrisk kryptografi för att verifiera identitet, vilket gör den nätfiskebeständig och förhindrar uppspelning av autentiseringsuppgifter. Det används i stor utsträckning i reglerade branscher och myndighetsmiljöer, ofta via smartkort som PIV och CAC. Till skillnad från andra lösenordsfria metoder där Microsoft Intune främst förbereder enhetsmiljön är CBA ett område där Microsoft Intune spelar en direkt roll i distributionen av själva autentiseringsuppgifterna.

Intunes roll
Microsoft Intune stöder två infrastrukturmodeller för certifikatleverans:

  • Lokal PKI: Organisationer med en befintlig certifikatutfärdare (CA) kan använda certifikatanslutningen för Microsoft Intune för att överbrygga sin lokala PKI med Microsoft Intune. Anslutningsappen gör det möjligt för Microsoft Intune att distribuera SCEP- och PKCS-certifikatprofiler till hanterade enheter med hjälp av din befintliga CA-infrastruktur. Denna modell passar organisationer som redan driver en företags-CA eller som behöver integreras med etablerade PKI-investeringar.
  • Microsoft Cloud PKI: För organisationer som vill förenkla eller eliminera lokal certifikatinfrastruktur tillhandahåller Microsoft Cloud PKI en molnbaserad certifikatutfärdare som en del av Microsoft Intune Suite. Cloud PKI utfärdar och hanterar certifikat utan att det krävs lokala servrar, anslutningsappar eller maskinvarusäkerhetsmoduler.

Oavsett infrastrukturmodell levererar Microsoft Intune certifikat till enheter med hjälp av certifikatprofiler:

  • Betrodda rotcertifikatprofiler distribuerar certifikatutfärdarens rotcertifikat så att enheter kan upprätta förtroendekedjan.
  • SCEP-certifikatprofiler begär och distribuerar certifikat från en SCEP-aktiverad certifikatutfärdare.
  • PKCS-certifikatprofiler begär och distribuerar certifikat med hjälp av PKCS #12-standarden.
  • Importerade PFX-certifikatprofiler distribuerar förgenererade certifikat som importeras till Microsoft Intune.

Dessa profiler fungerar i Windows, macOS, iOS/iPadOS och Android, vilket gör Microsoft Intune till leveransmekanismen som ansluter PKI-infrastrukturen – oavsett om den är lokal eller molnbaserad – till identitetsmetoden som definieras i Microsoft Entra ID.

Vägledning för implementering finns i:

Förhandskrav

Innan du planerar en lösenordsfri distribution bör du kontrollera att miljön uppfyller licensierings- och plattformskraven för de metoder du tänker använda. Vissa lösenordsfria funktioner kräver specifika licensnivåer för Microsoft Entra ID eller Microsoft Intune, och varje metod har minimikrav för OS-version.

Licensieringskrav

Beroende på vilka lösenordsfria metoder du väljer kan din organisation behöva Microsoft Entra ID P1- eller Microsoft Entra ID P2-licenser för användare, samt specifika Microsoft Intune licenser för enhetshantering och certifikatleverans. I följande tabell sammanfattas licenskraven för vanliga lösenordsfria funktioner:

Funktion Licenskrav
Windows Hello Microsoft Entra ID P1 (för tillämpning av villkorsstyrd åtkomst)
FIDO2-säkerhetsnycklar Microsoft Entra ID P1
Nycklar (enhetsbundna och synkroniserade) Microsoft Entra ID P1
Telefoninloggning med Microsoft Authenticator Microsoft Entra ID P1
Tillfälligt åtkomstpass Microsoft Entra ID P1
Certifikatbaserad autentisering (CBA) Microsoft Entra ID P1 (P2 för riskbaserad villkorlig åtkomst)
Principer för autentiseringsstyrka Microsoft Entra ID P1
Riskbaserad villkorsstyrd åtkomst Microsoft Entra ID P2
Microsoft Cloud PKI Microsoft Intune Suite eller fristående Cloud PKI-licens
Profiler för enhetsefterlevnad och konfiguration Microsoft Intune abonnemang 1

Läs mer

Plattformskrav

De lösenordsfria metoder som beskrivs i den här artikeln förlitar sig på specifika plattformsfunktioner som endast är tillgängliga i vissa operativsystemversioner. I följande tabell sammanfattas plattformskraven för varje metod:

Metod Windows macOS iOS/iPadOS Android
Windows Hello Alla Windows-klienter som stöds
FIDO2-säkerhetsnycklar Alla Windows-klienter som stöds
Nycklar Windows 11 Alla versioner som stöds Alla versioner som stöds Android 14+
Enhetsbundna nycklar i Microsoft Authenticator Alla versioner som stöds Android 14+
Enkel inloggning på plattformen (Secure Enclave) Alla versioner som stöds
Webbinloggning (TAP på låsskärmen) Windows 11
Telefoninloggning med Microsoft Authenticator Alla versioner som stöds Android 11+

Obs!

Stöds avser operativsystemversioner som Microsoft Intune för närvarande stöder för fullständig funktionalitet, principdistribution och hantering.
Kraven på plattformsversion kan ändras med varje versionscykel. Kontrollera alltid aktuella krav i produktdokumentationen för den specifika metod du distribuerar.

Läs mer

Att tänka på när det gäller plattformar

Lösenordsfri är inte en enda funktion. Det är en uppsättning plattformsspecifika upplevelser som förlitar sig på Microsoft Entra ID för identitet och Microsoft Intune för enhetshantering.

Windows

Windows är det mest kompletta exemplet på hur enhetsregistrering, molninloggning, säkerhetsstatus och lösenordsfri användarupplevelse fungerar tillsammans.

Microsoft Intune stöder ofta Windows-lösenordsfria scenarier genom att:

  • Förbereda moln-först, Microsoft Entra anslutna enheter.
  • Leverera Windows Hello för företag konfiguration.
  • Stöd för FIDO2-säkerhetsnyckelupplevelser.
  • Justera enhetens beredskap med efterlevnad och modern hantering.
  • Stöd för registreringsupplevelser som kan ansluta till Windows Autopilot.

När en användare loggar in med Windows Hello eller en FIDO2-nyckel hämtar Windows en primär uppdateringstoken från Microsoft Entra ID. Denna PRT möjliggör sömlös enkel inloggning till Microsoft 365-appar, SaaS-program och – när Cloud Kerberos Trust har konfigurerats – lokala resurser som filresurser, allt utan ytterligare inloggningsfrågor.

Läs mer

Hybridöverväganden och äldre överväganden

De lösenordsfria upplevelser som beskrivs i den här artikeln förutsätter en moln-första riktning med Microsoft Entra anslutna enheter. Organisationer med Microsoft Entra -anslutna hybridenheter bör vara medvetna om följande skillnader:

  • Webbinloggning (används för TAP på Windows låsskärmen) stöds endast på Microsoft Entra anslutna enheter, inte hybrid Microsoft Entra anslutna enheter.
  • Windows Hello för företag fungerar på både Microsoft Entra anslutna och hybrid Microsoft Entra anslutna enheter, men hybriddistributioner kan kräva ytterligare infrastruktur beroende på förtroendemodellen.
  • Lokal resursåtkomst från Microsoft Entra anslutna enheter kräver Kerberos-molnförtroende eller certifikatbaserat förtroende. Kerberos-förtroende i molnet är den rekommenderade modellen eftersom den inte kräver distribution av certifikat för Kerberos-autentisering. Mer information finns i [cloud Kerberos trust deployment](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
  • Äldre program som kräver služba Active Directory Kerberos-autentisering kan fortfarande arbeta med lösenordsfria metoder, men program som kräver NTLM eller direkt LDAP-bindning kan behöva extra planering.

Om din miljö är hybrid planerar du din lösenordsfria distribution som börjar med Microsoft Entra anslutna enheter och expanderar till hybrid Microsoft Entra anslutna enheter som infrastrukturen stöder det.

Läs mer

macOS

I macOS beror lösenordsfri planering på hur Microsoft Entra ID integreras med plattformsinloggningen och enkel inloggning. Microsoft Intune tillhandahåller den enhetskonfiguration som behövs för Apple-fokuserad identitetsintegrering.

Med plugin-programmet Microsoft Enterprise SSO och Apples Platform SSO-ramverk kan Microsoft Intune distribuera en konfiguration som gör att användare kan logga in på Mac med sina autentiseringsuppgifter för Microsoft Entra ID. När det konfigureras med Secure Enclave-nyckelmetoden ger det en nätfiskeresistent, maskinvarustödd inloggningsupplevelse som liknar Windows Hello.

Den här informationen är viktig när du planerar:

  • Enkel inloggning på plattformen och relaterade inloggningsupplevelser.
  • Enkel inloggning mellan enheten och Microsoft-appar.
  • En konsekvent hanteringsmodell tillsammans med Windows och mobila enheter.

Läs mer

iOS och iPadOS

I iOS och iPadOS fokuserar lösenordsfri planering mer på appinloggning, asynkron autentisering och nyckelbeteende än på enhetsinloggning. Microsoft Intune distribuerar och hanterar appar och inställningar som gör dessa upplevelser konsekventa för användarna.

Microsoft SSO-tillägget på iOS kan fånga upp autentiseringsbegäranden i Microsoft- och tredjepartsappar, vilket möjliggör sömlös inloggning efter den första enhetskonfigurationen. Microsoft Authenticator fungerar som autentiseringskoordinator och kan även lagra enhetsbundna nycklar på iOS 17+ för nätfiskeresistent autentisering.

Läs mer

Android

På Android upprättar Microsoft Intune den hanterade kontext som lösenordsfria och asynkrona autentiseringsflöden är beroende av. Den här kontexten är särskilt relevant när Microsoft Authenticator eller relaterade appupplevelser är en del av din design för mobil åtkomst.

Både företagsportal och Microsoft Authenticator kan fungera som koordinatorer för autentisering på Android. När en användare har loggat in via den asynkrona meddelandekön utfärdar Microsoft Entra ID en primär uppdateringstoken som möjliggör enkel inloggning i alla koordinatormedvetna appar i arbetsprofilen. På Android 14+ kan Microsoft Authenticator också lagra enhetsbundna nycklar för nätfiskeresistent autentisering.

Läs mer

Beroenden för lösenordsfri autentisering

Nolltillit arkitektur

Lösenordsfri autentisering är en del av en bredare strategi för identitets- och enhetsåtkomst. För en Microsoft Intune administratör omfattar planeringen vanligtvis följande lager:

  • Identitet: Nätfiskeresistenta autentiseringsmetoder i Microsoft Entra ID.
  • Enhetsförtroende: Microsoft Intune registrering, efterlevnad och konfiguration.
  • Åtkomstprincip: Villkorsstyrd åtkomst och relaterad undantagsplanering.
  • Dataskydd: Microsoft Purview-funktioner som hjälper dig att skydda innehåll när åtkomst har beviljats.
  • Undersökning och svar: Microsoft Defender signaler och arbetsflöden när risker eller kompromettering behöver följas upp.

Läs mer

Villkorsstyrd åtkomst

Villkorsstyrd åtkomst utvärderar signaler som enhetens tillstånd och autentiseringsstyrka innan åtkomst beviljas. I kombination med lösenordsfria metoder kan villkorsstyrd åtkomst framtvinga principer för autentiseringsstyrka som kräver nätfiskeresistent MFA – vilket effektivt kräver lösenordsfri genom att blockera svagare metoder som lösenord eller SMS-koder.

När du implementerar villkorsstyrd åtkomst tillsammans med lösenordsfri bör du även ta hänsyn till planering av nödåtkomst för att förhindra scenarier med oavsiktlig utelåsning.

Läs mer

Åtkomst och återställning i nödsituationer

Ett vanligt problem när du tar bort lösenord är vad som händer när en användare förlorar sin enda lösenordsfria enhet – en telefon, en FIDO2-nyckel eller en bärbar dator med Windows Hello. Utan en återställningsplan kan administratörer drabbas av supporteskaleringar och användare kan bli utestängda från kritiska resurser.

Planera för dessa scenarier som en del av din lösenordsfria distribution:

  • Konton för åtkomst vid nödfall: Underhåll minst två nödkonton som undantas från principer för villkorsstyrd åtkomst och lösenordsfri tillämpning. Dessa konton ger en återställningsväg om en felaktig konfiguration eller ett avbrott blockerar all annan åtkomst. Lagra autentiseringsuppgifter på ett säkert sätt och övervaka inloggningsaktiviteten på dessa konton.
  • Återställning med tillfälligt åtkomstpass: När en användare förlorar sin lösenordsfria enhet kan en administratör utfärda en ny TAP så att användaren kan logga in och registrera en ersättningsautentiseringsuppgift. Den här metoden undviker att återställa användaren till ett lösenord och håller återställningsflödet inom den lösenordsfria modellen.
  • Flera registrerade metoder: Uppmuntra användare att registrera mer än en lösenordsfri metod där det är möjligt. En användare som använder Hej för företag på sin bärbara dator kan till exempel också registrera en nyckel i Microsoft Authenticator på sin telefon. Om en enhet försvinner fungerar fortfarande den andra metoden.
  • Hantering av autentiseringsuppgifter självbetjäning: Användare kan hantera sina autentiseringsmetoder på Min säkerhetsinformation. I kombination med TAP-baserad återställning minskar den här metoden behovet av återställningar av autentiseringsuppgifter för supportavdelningen.
  • Total förluståterställning med verifierat ID: För scenarier där en användare förlorar alla registrerade autentiseringsuppgifter och enheter tillhandahåller Microsoft Entra kontoåterställning med verifierat ID en identitetsverifierad återställningsväg som inte förlitar sig på lösenord eller supportutfärdade autentiseringsuppgifter.

Det är viktigt att planera för återställning innan du tillämpar lösenordsfri. En distribution som blockerar lösenord utan en återställningsväg skapar den typ av utelåsningsscenarier som urholkar administratörernas och användarnas förtroende för övergången.

Läs mer

Efterlevnad och enhetsberedskap

Lösenordsfri programvara är ofta beroende av att enheten är i rätt tillstånd innan användarna kan förlita sig på upplevelsen. Beredskap omfattar vanligtvis:

Verifiering och pågående verksamhet

För att verifiera en lösenordsfri distribution är följande vanliga kontrollpunkter:

Användaranpassning och kommunikation

Teknisk beredskap är bara en del av en lösenordsfri utrullning. Användare som är vana vid lösenord kan uppleva förvirring eller motstånd när inloggningsflödena ändras. Att planera för användarkommunikation och support kan göra skillnaden mellan en smidig övergång och en utbredd eskalering av helpdesk.

Tänk på följande:

  • Informera användarna om att deras inloggning ändras, varför den ändras och vad de kan förvänta sig. Fokusera på fördelarna – färre lösenord att komma ihåg, snabbare inloggning och bättre säkerhet.
  • Ge plattformsspecifik vägledning: Den lösenordsfria upplevelsen skiljer sig åt på Windows (Hello biometrisk eller PIN-kod), macOS (Touch ID med plattforms-SSO), iOS (Authenticator eller nycklar) och Android (Authenticator-koordinator). Skräddarsy kommunikationen efter de plattformar användarna har.
  • Identifiera pilotgrupper: Börja med en grupp användare som kan testa upplevelsen och ge feedback innan du tillämpar lösenordsfrihet i hela organisationen. IT-personal, tidiga användare och säkerhetsmedvetna team är ofta bra kandidater.
  • Förbered supportpersonalen: Se till att supportteamet vet hur man utfärdar ett tillfälligt åtkomstpass för återställning, hur man vägleder användare genom registrering av autentiseringsuppgifter och var inloggningsloggar ska kontrolleras när problem uppstår.

Läs mer