Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Parolasız kimlik doğrulaması, parolaları Windows Hello, FIDO2 güvenlik anahtarları, geçiş anahtarları, sertifikalar, Microsoft Authenticator telefon oturum açma ve Geçici Erişim Geçişi gibi daha güçlü oturum açma yöntemleriyle değiştirerek kimlik avı ve kimlik bilgisi hırsızlığını azaltır.
Microsoft Intune parolasız kimlik bilgileri vermez. Bunun yerine cihazları, uygulamaları ve kullanıcı deneyimlerini hazırlayarak bu parolasız yöntemlerin uygun ölçekte güvenilir bir şekilde çalışmasını sağlar. Microsoft Entra ID kimlik bilgilerini doğrulayan ve kimlik doğrulamasını ve Koşullu Erişim ilkelerini zorlarken Microsoft Intune cihaz ayarlarını yapılandıran, uyumluluğu zorlayan ve bu yöntemlerin bağlı olduğu platform özelliklerini etkinleştiren kimlik yetkilisidir. Microsoft Entra ID ve Microsoft Intune birlikte, farklı platformlarda ve form faktörlerinde parolasız kimlik doğrulamasını benimsemek için gereken kimlik temelini ve cihaz hazırlığını sağlar.
Parolasız deneyim platforma göre değişir. Windows'ta genellikle SSO aracılığıyla hem cihaz oturum açma hem de uygulama erişimine yayılarak. macOS'ta, derin cihaza bağlı kimlik yerine platform kimlik doğrulamasını ve SSO'ları uygulamalara ortalar. iOS/iPadOS ve Android'de, genellikle cihazda oturum açma işleminden daha çok uygulama oturum açma, aracılı kimlik doğrulaması ve geçiş anahtarı davranışına odaklanır. Platform gereksinimlerini değerlendirirken ve dağıtımı planlarken bu farkları göz önünde bulundurun.
Bu makalede, Microsoft Intune yönetici açısından parolasız stratejiyi nasıl desteklediği açıklanır. Dağıtım ayrıntıları için her parolasız yöntemin uygulama bağlantılarını izleyin.
Microsoft'un parolasız çözümü nasıl çalışır?
Microsoft'un parolasız çözüm çiftleri kimlik ve çoklu oturum açma (SSO) için Microsoft Entra ID ve cihaz yapılandırması ve ilke zorlaması için Microsoft Intune. Bu birleşim, kullanıcıların parola girmeden biyometri, FIDO2 güvenlik anahtarları veya geçiş anahtarları gibi güçlü kimlik bilgilerini kullanarak kimlik doğrulaması yapmalarını sağlar.
Microsoft Entra ID, temel kimlik sağlayıcısıdır. Windows Hello PIN'ler, FIDO2 anahtarları ve geçiş anahtarları gibi parolasız kimlik bilgilerini doğrular. Kimlik doğrulaması başarılı olduktan sonra, Microsoft Entra ID Bir Birincil Yenileme Belirteci (PRT) veya eşdeğeri verir ve Microsoft 365, Azure ve diğer korumalı kaynaklara sorunsuz SSO sağlar. Koşullu Erişim ilkeleri, erişim izni vermeden önce cihaz durumunu, kimlik doğrulama gücünü ve risk sinyallerini değerlendirir.
Microsoft Intune ayarları yapılandırarak, uyumluluğu zorunlu kılarak, gerekli uygulamaları dağıtarak ve büyük ölçekte parolasız pratik hale getiren platform deneyimlerini destekleyerek cihazları parolasız oturum açmaya hazırlar. Microsoft Intune, yöneticilere Windows, macOS, iOS/iPadOS ve Android için bir yönetim düzlemi sağlar.
Windows, macOS, iOS ve Android'de platform özellikleri biyometri, güvenli donanım (Windows'da TPM, macOS'ta Güvenli Kapanım), geçiş anahtarı desteği ve aracılı çoklu oturum açma dahil olmak üzere cihaza bağlı deneyim sağlar.
Bu ayrım önemlidir. Microsoft Entra ID kimlik yetkilisidir. Microsoft Intune, kullanıcıların bu yöntemleri başarıyla benimsemesine ve kullanmalarına yardımcı olan yönetim katmanıdır.
Parolasız, MFA ve kimlik avı direnci
Parolasız kimlik doğrulaması güvenlik faktörlerini ortadan kaldırmaz. Çoğu parolasız yöntem aslında çok faktörlü kimlik doğrulaması (MFA) gereksinimlerini karşılar. Örneğin Windows Hello, MFA'yı tasarım gereği karşılayan biyometrik hareket (doğallık) veya PIN (bilgi) ile eşleştirilmiş bir cihaza bağlı kimlik bilgisi (sahiplik) kullanır. Sonuç olarak, Koşullu Erişim kimlik doğrulama gücü ilkeleri birçok parolasız yöntemi MFA uyumlu , hatta kimlik avına dayanıklı MFA olarak sınıflandırır.
Tüm parolasız seçenekler aynı koruma düzeyini sağlamaz. Kimlik avına dayanıklı ve kimlik avına dayanıklıolmayan yöntemler arasındaki farkı anlamak, doğru kimlik doğrulama güçlü yanlarını seçmenize ve güvenli bir kimlik stratejisi tasarlamanıza yardımcı olur.
- Kimlik avına dayanıklı yöntemler, bir kullanıcı kötü amaçlı veya sahte bir istemle etkileşime geçse bile, ele geçirilmeyecek veya yeniden oynatılamayacak donanıma bağlı, asimetrik şifreleme anahtarları kullanır.
- Kimlik avına karşı dayanıklı olmayan yöntemler parolasız akışlar kullanır, ancak sosyal mühendislik, istem işleme veya MFA yorgunluğu yoluyla yine de tehlikeye girebilir.
Bu makalenin devamında açıklanan her yöntem kimlik avına karşı dayanıklılık düzeyini içerir.
Daha fazla bilgi edinin
- Microsoft Entra ID için parolasız kimlik doğrulama seçenekleri
- Microsoft Entra ID'de kimlik avına dayanıklı parolasız kimlik doğrulama dağıtımıyla çalışmaya başlama
Microsoft Intune ile parolasız kimlik doğrulamasının avantajları
Microsoft Intune, Microsoft Entra ID ve platform özelliklerini birlikte kullandığınızda kuruluşunuz şunları kazanır:
- Sorunsuz çoklu oturum açma: Kullanıcılar cihazda bir kez oturum açar ve uygulamalara, bulut hizmetlerine ve bazı durumlarda şirket içi kaynaklara otomatik erişim elde eder. Parola sıfırlama çağrıları ve yinelenen kimlik doğrulama istemleri ortadan kalkar.
- Cihazlar arasında kullanıcı kolaylığı: Kullanıcılar, cihazlar arasında yerel ve tutarlı bir deneyim yaşar. Windows Hello işletim sistemi oturum açma özelliğini kullandığında, macOS Touch ID'yi Microsoft Entra ID ile tümleştirir ve mobil platformlar Microsoft Authenticator ve platform geçiş anahtarlarını kullanır. Kullanıcıların cihaz başına ayrı parolalar için hokkabazlık yapmalarına gerek yoktur.
- Daha güçlü güvenlik duruşu: Kimlik avına dayanıklı yöntemler kimlik bilgisi hırsızlığını ve yeniden yürütme saldırılarını önler. Cihaz uyumluluğu sağlama, geçerli kimlik bilgilerinin bile yalnızca iyi durumdaki, yönetilen cihazlardan (Sıfır Güven ilkeleriyle uyumlu şekilde) çalışmasını sağlar.
- Azaltılmış BT desteği yükü: Daha az parola sıfırlaması, Geçici Erişim Geçişi ile daha sorunsuz ekleme ve self servis kurtarma seçenekleri yardım masası hacmini azaltır.
- Geleceğe hazır mimari: Standartlar geliştikçe eşitlenmiş geçiş anahtarları ve donanım destekli kimlik bilgileri de dahil olmak üzere yeni parolasız yöntemler, büyük bir yeniden tasarım gerektirmeden aynı Microsoft Entra ID + Microsoft Intune mimarisine takılabilir.
Microsoft Intune parolasız benimsemeyi nasıl destekler?
Microsoft Intune, cihazların ve uygulamaların güçlü ve modern kimlik bilgilerini kullanacak şekilde düzgün bir şekilde yapılandırıldığından emin olarak parolasız kimlik doğrulamasını etkinleştirir ve kullanıma hazır hale ekler. kimlik ve kimlik doğrulama ilkesini Microsoft Entra ID yönetirken, Microsoft Intune parolasız yöntemlerin bağımlı olduğu cihaz ortamını hazırlar.
Önemli katkılar şunlardır:
- Cihaz hazırlığı: Parolasız oturum açma akışlarına katılabilmeleri için cihazları kaydetme, kaydetme ve yapılandırma.
- Yapılandırma dağıtımı: İş İçin Windows Hello, sertifika tabanlı kimlik doğrulaması, Apple Platform SSO ve benzer platform özellikleri için gereken ilkeleri teslim etme.
- Uyumluluk ve erişim sinyalleri: Koşullu Erişim'in erişim izni vermeden önce değerlendirdiğini cihaz durumu ve uyumluluk verilerini sağlama.
- Uygulama ve aracı sağlama: Kimlik aracısı ve parolasız SSO senaryolarına olanak tanıyan Microsoft Authenticator ve Microsoft Intune Şirket Portalı gibi temel uygulamaları dağıtma.
- Birleşik platformlar arası yönetim: Kurumsal dağıtımı kolaylaştırmak için Windows, macOS, iOS/iPadOS ve Android genelinde tutarlı bir ilke ve yönetim çerçevesi sağlama.
Kullanıcıların kullanabileceği parolasız yöntemler, hem cihaz platformuna hem de Microsoft Entra ID'da etkinleştirilen kimlik doğrulama seçeneklerine bağlıdır. Microsoft Intune her cihazın hazır, yapılandırılmış ve güvenli ve güvenilir bir parolasız deneyim sunabilmesini sağlar.
Windows Hello
Kimlik avına dayanıklı
Windows Hello, parolaları, oluşturulan ve TPM'ye korumalı bir cihaza bağlı asimetrik anahtarla değiştirir. Anahtara erişim, bir PIN veya biyometrik hareket (parmak izi veya yüz tanıma) tarafından denetlenerek, tek bir oturum açma adımında sahiplik ve doğallık bir araya gelir. Bu yöntem, Windows cihazları için donanım destekli ve kimlik avına dayanıklıdır.
Intune rolü
Microsoft Intune, İş İçin Windows Hello ilke ayarlarını sunarak ve zorunlu kılarak Windows cihazlarını Windows Hello için hazırlar.Bu yöntem, aşağıdaki durumlarda en uygun yöntemdir:
- Bulut öncelikli Windows cihazlarını parolasız oturum açma için hazırlayın.
- Kayıt ve devam eden yönetim sırasında İş İçin Windows Hello ilke ayarlarını teslim edin.
- Windows oturum açmasını cihaz uyumluluğu ve modern yönetimle uyumlu hale getirme.
Daha fazla bilgi edinin
FIDO2 Güvenlik Anahtarları
Kimlik avına dayanıklı
FIDO2 güvenlik anahtarları, FIDO kimlik bilgilerini depolayan ve cihaz platformuna bağlı kalmadan kimlik avına dayanıklı kimlik doğrulaması sağlayan fiziksel cihazlardır (USB, NFC veya Bluetooth). Kimlik bilgisi donanım anahtarına bağlı olduğundan ve bir şifreleme sınaması aracılığıyla doğrulandığından, araya girilemiyor veya yeniden yürütülemiyor. FIDO2 anahtarları paylaşılan cihazlar, yüksek güvenceli ortamlar veya platform tabanlı kimlik bilgilerinin yanı sıra kurtarma yolu olarak idealdir.
Intune rolü
Microsoft Intune desteklenen platformları ve ilgili oturum açma deneyimlerini yöneterek cihazların bu yönteme hazır hale getirmelerine yardımcı olabilir.Kuruluşların ihtiyaç duyduğu durumlarda bu yöntem genellikle uygun bir yöntemdir:
- Paylaşılan veya özelleştirilmiş cihazlar için taşınabilir parolasız seçenek.
- Tek bir platforma veya Microsoft Authenticator'a bağlı olmayan güçlü bir kimlik avına dayanıklı seçenek.
- Platform tabanlı kimlik bilgilerinin yanı sıra bir kurtarma veya alternatif yol.
Uygulama kılavuzu için bkz:
Geçiş Tuşları
Kimlik avına dayanıklı
Anahtar anahtarlar, cihazlar arasında eşitlenebilen veya cihazlar arasında eşitlenebilen FIDO kimlik bilgileri için standartlara dayalı şemsiyedir. Microsoft Entra ID'da şunları kullanabilirsiniz:
- iOS 17+ ve Android 14+ üzerinde Windows Hello veya Microsoft Authenticator gibi tek bir cihazda güvenli donanımda (TPM veya Güvenli Kapanım) depolanan cihaza bağlı geçiş anahtarları.
- Platform parola yöneticileri (iCloud Anahtar Zinciri veya Google Password Manager gibi) tarafından yönetilen eşitlenmiş geçiş anahtarları veya cihazlar arası kullanımı etkinleştiren desteklenen üçüncü taraf sağlayıcılar.
- Windows'da Microsoft Entra geçiş anahtarı, biyometrik doğrulama için Windows Hello kullanan ancak cihaz katılımı veya kaydı gerektirmeyen bir FIDO2 geçiş anahtarıdır. Kullanıcılar aynı cihazdaki birden çok Microsoft Entra hesabı için birden çok geçiş anahtarı kaydedebilir ve bu da paylaşılan cihazlar, yönetilmeyen uç noktalar ve İş İçin Windows Hello sağlanmayan senaryolar için çok uygundur.
Intune rolü
Microsoft Intune perspektiften bakıldığında, geçiş anahtarları çoğunlukla platform ve uygulama hazırlığı ile ilgilidir; geçiş anahtarı benimsemeyi platformlar arasında uygulanabilir hale getiren cihaz ve uygulama önkoşullarını yönetme.Bu bağımlılık özellikle aşağıdakiler için önemlidir:
- Platform oturum açma ve Windows Hello daha geniş bir parolasız planlamayla kesişebildiği Windows. Windows'da Microsoft Entra geçiş anahtarı, kayıtlı veya katılmamış cihazlara geçiş anahtarı kapsamını genişleterek yönetilen cihazlardaki İş İçin Windows Hello tamamlar.
- iOS/iPadOS ve Android; burada geçiş tuşları mobil cihaz durumuna ve uygulama aracısı davranışına bağımlı olabilir.
- platform kimliği tümleştirmesi ve kullanıcı oturum açma deneyiminin benimsemeyi şekillendirdiği macOS.
Uygulama kılavuzu için bkz:
Microsoft Authenticator telefonda oturum açma
Kimlik avına dayanıklı değil
Microsoft Authenticator telefonda oturum açma, parolaları, kullanıcının güvenilen mobil cihazında anında iletme tabanlı onay ve numara eşleştirme ile değiştirir. Kullanışlı ve yaygın olarak desteklenir, ancak donanıma bağlı kimlik bilgileri yerine anında iletme bildirimlerine dayanır; bu da MFA istem işlemesi gibi kimlik avı saldırılarını tam olarak engellemediği anlamına gelir.
Not
Microsoft Authenticator ,kimlik avına dayanıklı cihazlara bağlı geçiş anahtarlarını da (iOS 17+, Android 14+) depolayabilir. Bu bölüm, özel olarak anında iletme tabanlı telefon oturum açma akışını kapsar.
Intune rolü
Microsoft Intune mobil uygulama ve cihaz önkoşullarını dağıtarak ve yöneterek bu akışı destekler.Birçok ortamda bu destek şunları içerir:
- Yönetilen mobil cihazlara Microsoft Authenticator dağıtma.
- Microsoft uygulamalarında aracılı oturum açma deneyimini destekleme.
- Bunlar daha geniş mobil erişim tasarımının bir parçası olduğunda mobil platformlarda uygulama koruma ilkesiyle ilgili dikkat edilmesi gerekenler dikkate alınmalıdır.
Uygulama kılavuzu için bkz:
Geçici Erişim Geçişi
Kalıcı bir yöntem değil — ekleme ve kurtarma için kullanılır
Geçici Erişim Geçişi (TAP), bir yöneticinin uzun vadeli parolasız kurulumlarını tamamlamadan önce kullanıcıların erişimi önyüklemesine veya kurtarmasına yardımcı olmak için zaman sınırlaması olan bir kimlik bilgisidir. TAP kalıcı bir parolasız yöntem değildir ve kimlik avına dayanıklı değildir, ancak genellikle başarılı bir dağıtımın kritik bir parçasıdır çünkü parola vermeden ilk oturum açma sorununu çözer.
Intune rolü
Microsoft Intune perspektiften bakıldığında, geçici erişim geçişi şunları yapmak istediğinizde önemlidir:
- Parolasız yöntemlere eklemeyi basitleştirin.
- Dağıtım sırasında geçici parolalara olan dayanıklılığı azaltın.
- Ekleme senaryolarını yönetilen Windows cihaz kurulumuna bağlayın.
TAP ile sıfır gün ekleme
Parolasız dağıtımlarda yaygın olarak karşılaşılan sorunlardan biri tavuk ve yumurta sorunudur: Yeni bir kullanıcının parolasız kimlik bilgilerini kaydetmek için oturum açması gerekir, ancak bu ilk oturum açma için parola vermek istemezsiniz. TAP, ilk cihaz kurulumu ve kimlik bilgisi kaydı için kısa süreli bir kimlik bilgisi sağlayarak bu sorunu çözer.
Tipik bir ekleme akışı şöyle görünür:
- Yönetici TAP sorunları — BT yöneticisi veya otomatik iş akışı, Microsoft Entra yönetim merkezi veya Microsoft Graph API aracılığıyla yeni kullanıcı için sınırlı bir TAP oluşturur.
- Kullanıcı cihazını ayarlar— Kullanıcı, Windows Autopilot OOBE, macOS kurulum yardımcı veya mobil cihaz kaydı sırasında TAP'ye girer. Windows 11'da, Web oturumu açma doğrudan kilit ekranında TAP girişini etkinleştirir.
- Kullanıcı parolasız bir yöntem kaydeder — TAP ile oturum açtıktan sonra kullanıcıdan Windows Hello, FIDO2 güvenlik anahtarı, Microsoft Authenticator'da geçiş anahtarı veya parolasız başka bir yöntem kaydetmesi istenir. Bu, TAP'nin yerini alan kalıcı kimlik bilgileridir.
- TAP'in süresi dolar — TAP tek kullanımlık veya sınırlı sürelidir (yapılandırılabilir), bu nedenle kullanıcı parolasız yöntemini kaydettikten sonra yeniden kullanılamaz.
Bu akış, geçici parola verme ve iptal etme gereksinimini ortadan kaldırır ve Microsoft Intune ilk oturum açma işleminden yönetilen bir ekleme yolu sağlar.
Uygulama kılavuzu için bkz:
Sertifika Tabanlı Kimlik Doğrulaması (CBA)
Kimlik avına dayanıklı
Sertifika tabanlı kimlik doğrulaması (CBA), kimliği doğrulamak için dijital sertifikalar ve asimetrik şifreleme kullanır; kimlik avına dayanıklı hale getirir ve kimlik bilgilerinin yeniden oynatılmasını önler. Genellikle PIV ve CAC gibi akıllı kartlar aracılığıyla düzenlenmiş sektörlerde ve kamu ortamlarında yaygın olarak benimsenmiştir. Microsoft Intune öncelikli olarak cihaz ortamını hazırlayan diğer parolasız yöntemlerden farklı olarak CBA, Microsoft Intune kimlik bilgilerinin dağıtılmasında doğrudan rol oynayan bir alandır.
Intune rolü
Microsoft Intune sertifika teslimi için iki altyapı modeli destekler:
- Şirket içi PKI: Var olan bir sertifika yetkilisine (CA) sahip kuruluşlar, şirket içi PKI'larını Microsoft Intune ile bağlamak üzere Microsoft Intune için Sertifika Bağlayıcısı'nı kullanabilir. Bağlayıcı, Microsoft Intune mevcut CA altyapınızı kullanarak yönetilen cihazlara SCEP ve PKCS sertifika profillerini dağıtmasını sağlar. Bu model, kurumsal CA'yı çalıştıran veya yerleşik PKI yatırımlarıyla tümleştirilmesi gereken kuruluşlara uygundur.
- Microsoft Cloud PKI: Şirket içi sertifika altyapısını basitleştirmek veya ortadan kaldırmak isteyen kuruluşlar için Microsoft Cloud PKI, Microsoft Intune Suite kapsamında bulut tabanlı bir CA sağlar. Cloud PKI, şirket içi sunuculara, bağlayıcılara veya donanım güvenlik modüllerine gerek kalmadan sertifikaları verir ve yönetir.
Altyapı modelinden bağımsız olarak, Microsoft Intune sertifika profillerini kullanarak cihazlara sertifika teslim eder:
- Güvenilen kök sertifika profilleri , cihazların güven zincirini oluşturabilmesi için CA'nızın kök sertifikasını dağıtır.
- SCEP sertifika profilleri, SCEP özellikli bir CA'dan sertifika isteğinde bulunur ve dağıtır.
- PKCS sertifika profilleri, PKCS #12 standardını kullanarak sertifika isteğinde bulunur ve dağıtır.
- İçeri aktarılan PFX sertifika profilleri, Microsoft Intune içeri aktarılan önceden oluşturulmuş sertifikaları dağıtır.
Bu profiller Windows, macOS, iOS/iPadOS ve Android'de çalışır ve Microsoft Intune şirket içi veya bulut tabanlı PKI altyapınızı Microsoft Entra ID tanımlanan kimlik yöntemine bağlayan teslim mekanizması haline getirir.
Uygulama kılavuzu için bkz:
Önkoşullar
Parolasız dağıtım planlamadan önce, ortamınızın kullanmak istediğiniz yöntemler için lisanslama ve platform gereksinimlerini karşıladığını doğrulayın. Bazı parolasız özellikler belirli Microsoft Entra ID veya Microsoft Intune lisans katmanları gerektirir ve her yöntemin en düşük işletim sistemi sürümü gereksinimleri vardır.
Lisans gereksinimleri
Seçtiğiniz parolasız yöntemlere bağlı olarak, kuruluşunuzun kullanıcılar için Microsoft Entra ID P1 veya Microsoft Entra ID P2 lisanslarının yanı sıra cihaz yönetimi ve sertifika teslimi için belirli Microsoft Intune lisansları gerekebilir. Aşağıdaki tabloda, ortak parolasız özellikler için lisanslama gereksinimleri özetlemektedir:
| Özellik | Lisans gereksinimi |
|---|---|
| Windows Hello | Microsoft Entra ID P1 (Koşullu Erişim zorlaması için) |
| FIDO2 güvenlik anahtarları | Microsoft Entra ID P1 |
| Geçiş anahtarları (cihaza bağlı ve eşitlenmiş) | Microsoft Entra ID P1 |
| Microsoft Authenticator telefonda oturum açma | Microsoft Entra ID P1 |
| Geçici Erişim Geçişi | Microsoft Entra ID P1 |
| Sertifika tabanlı kimlik doğrulaması (CBA) | Microsoft Entra ID P1 (Risk Tabanlı Koşullu Erişim için P2) |
| Kimlik doğrulama gücü ilkeleri | Microsoft Entra ID P1 |
| Risk Tabanlı Koşullu Erişim | Microsoft Entra ID P2 |
| Microsoft Cloud PKI | Microsoft Intune Suite veya tek başına Cloud PKI lisansı |
| Cihaz uyumluluk ve yapılandırma profilleri | Microsoft Intune Plan 1 |
Daha fazla bilgi edinin
Platform gereksinimleri
Bu makalede açıklanan parolasız yöntemler, yalnızca belirli işletim sistemi sürümlerinde kullanılabilen belirli platform özelliklerini kullanır. Aşağıdaki tabloda her yöntem için platform gereksinimleri özetlemektedir:
| Yöntem | Windows | macOS | iOS/iPadOS | Android |
|---|---|---|---|---|
| Windows Hello | Desteklenen tüm Windows istemcileri | — | — | — |
| FIDO2 güvenlik anahtarları | Desteklenen tüm Windows istemcileri | — | — | — |
| Geçiş Tuşları | Windows 11 | Desteklenen tüm sürümler | Desteklenen tüm sürümler | Android 14+ |
| Microsoft Authenticator'da cihaza bağlı geçiş anahtarları | — | — | Desteklenen tüm sürümler | Android 14+ |
| Platform SSO (Güvenli Kapanım) | — | Desteklenen tüm sürümler | — | — |
| Web'de oturum açma (Kilit ekranında TAP) | Windows 11 | — | — | — |
| Microsoft Authenticator telefonda oturum açma | — | — | Desteklenen tüm sürümler | Android 11+ |
Not
Desteklenenler, Microsoft Intune şu anda tam işlevsellik, ilke dağıtımı ve yönetimi için desteklenen işletim sistemi sürümlerini ifade eder.
Platform sürümü gereksinimleri her yayın döngüsünde değişebilir. Dağıttığınız yöntemin ürün belgelerinde her zaman geçerli gereksinimleri doğrulayın.
Daha fazla bilgi edinin
Platformla ilgili dikkat edilmesi gerekenler
Parolasız özelliği bir özellik değildir. Kimlik için Microsoft Entra ID ve cihaz yönetimi için Microsoft Intune kullanan platforma özgü deneyimler kümesidir.
Windows
Windows, cihaz kaydı, bulutta oturum açma, güvenlik duruşu ve parolasız kullanıcı deneyiminin birlikte nasıl çalıştığına ilişkin en eksiksiz örnektir.
Microsoft Intune genellikle Windows parolasız senaryolarını destekler:
- Bulut öncelikli, Microsoft Entra birleştirilmiş cihazları hazırlama.
- İş İçin Windows Hello yapılandırması teslim etme.
- FIDO2 güvenlik anahtarı deneyimlerini destekleme.
- Cihaz hazırlığını uyumluluk ve modern yönetimle uyumlu hale getirme.
- Windows Autopilot'a bağlanabilen ekleme deneyimlerini destekleme.
Bir kullanıcı Windows Hello veya FIDO2 anahtarıyla oturum açtığında, Windows Microsoft Entra ID'dan Bir Birincil Yenileme Belirteci alır. Bu PRT, Microsoft 365 uygulamalarına, SaaS uygulamalarına ve Bulut Kerberos Güveni yapılandırıldığında ek oturum açma istemleri olmadan dosya paylaşımları gibi şirket içi kaynaklara sorunsuz SSO sağlar.
Daha fazla bilgi edinin
- İş İçin Windows Hello genel bakış
- Kuruluşlar için parolasız strateji kılavuzu
- Windows Autopilot'a genel bakış
Karma ve eski konular
Bu makalede açıklanan parolasız deneyimler, birleştirilmiş Microsoft Entra cihazlarla bulut öncelikli bir yön olduğunu varsayar. Karma Microsoft Entra birleştirilmiş cihazlara sahip kuruluşlar şu farklılıkların farkında olmalıdır:
- Web oturumu açma (Windows kilit ekranında TAP için kullanılır), karma Microsoft Entra katılmış cihazlarda değil, yalnızca Microsoft Entra katılmış cihazlarda desteklenir.
- İş İçin Windows Hello hem birleştirilmiş Microsoft Entra hem de karma Microsoft Entra birleştirilmiş cihazlarda çalışır, ancak karma dağıtımlar güven modeline bağlı olarak ek altyapı gerektirebilir.
- Birleştirilmiş Microsoft Entra cihazlardan şirket içi kaynak erişimi için bulut Kerberos güveni veya sertifika tabanlı güven gerekir. Kerberos kimlik doğrulaması için sertifika dağıtmayı gerektirmediğinden bulut Kerberos güveni önerilen modeldir. Daha fazla bilgi için bkz. [cloud Kerberos trust deployment](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
- Active Directory Kerberos kimlik doğrulaması gerektiren eski uygulamalar parolasız yöntemlerle çalışmaya devam edebilir, ancak NTLM veya doğrudan LDAP bağlaması gerektiren uygulamalar ek planlama gerektirebilir.
Ortamınız karmaysa, Microsoft Entra birleştirilmiş cihazlarla başlayarak parolasız dağıtımınızı planlayın ve altyapınız desteklediği için karma Microsoft Entra birleştirilmiş cihazlara genişletin.
Daha fazla bilgi edinin
macOS
macOS'ta parolasız planlama, Microsoft Entra ID platform oturum açma ve çoklu oturum açma deneyimiyle nasıl tümleştirilip tümleştirilene bağlıdır. Microsoft Intune, Apple odaklı kimlik tümleştirmeleri için gereken cihaz yapılandırmasını sunar.
Microsoft Enterprise SSO eklentisi ve Apple'ın Platform SSO çerçevesi ile Microsoft Intune, kullanıcıların Microsoft Entra ID kimlik bilgilerini kullanarak Mac'te oturum açmasına olanak tanıyan bir yapılandırma dağıtabilir. Secure Enclave anahtar yöntemiyle yapılandırıldığında bu, Windows Hello benzer kimlik avına dayanıklı, donanım destekli bir oturum açma deneyimi sağlar.
Planlama yaparken bu bilgiler önemlidir:
- Platform SSO ve ilgili oturum açma deneyimleri.
- Cihaz ve Microsoft uygulamaları arasında çoklu oturum açma.
- Windows ve mobil cihazların yanı sıra tutarlı bir yönetim modeli.
Daha fazla bilgi edinin
iOS ve iPadOS
iOS ve iPadOS'ta parolasız planlama, cihazda oturum açma işleminden daha çok uygulamada oturum açma, aracılı kimlik doğrulaması ve geçiş anahtarı davranışına odaklanır. Microsoft Intune, bu deneyimleri kullanıcılar için tutarlı hale getiren uygulamaları ve ayarları dağıtır ve yönetir.
iOS'taki Microsoft SSO uzantısı, Microsoft ve üçüncü taraf uygulamalar genelinde kimlik doğrulama isteklerini kesebilir ve ilk cihaz kurulumundan sonra sorunsuz oturum açma olanağı sağlar. Kimlik doğrulama aracısı olarak görev yapan Microsoft Authenticator, kimlik avına dayanıklı kimlik doğrulaması için iOS 17+ üzerinde cihaza bağlı geçiş anahtarlarını da depolayabilir.
Daha fazla bilgi edinin
Android
Android'de Microsoft Intune, parolasız ve aracılı kimlik doğrulama akışlarının bağımlı olduğu yönetilen bağlamı belirler. Bu bağlam özellikle Microsoft Authenticator veya ilgili uygulama deneyimleri mobil erişim tasarımınızın bir parçası olduğunda geçerlidir.
Hem Şirket Portalı hem de Microsoft Authenticator, Android'de kimlik doğrulama aracısı olarak görev yapabilir. Kullanıcı aracı aracılığıyla oturum açtığında, Microsoft Entra ID iş profilindeki tüm aracı kullanan uygulamalarda SSO'ya olanak tanıyan bir Birincil Yenileme Belirteci verir. Android 14+'ta Microsoft Authenticator, kimlik avına dayanıklı kimlik doğrulaması için cihaza bağlı geçiş anahtarlarını da depolayabilir.
Daha fazla bilgi edinin
Parolasız kimlik doğrulaması için bağımlılıklar
Sıfır Güven mimarisi
Parolasız kimlik doğrulaması, daha geniş bir kimlik ve cihaz erişim stratejisinin bir parçasıdır. Microsoft Intune yöneticisi için planlama genellikle şu katmanları içerir:
- Kimlik: Microsoft Entra ID kimlik avına dayanıklı kimlik doğrulama yöntemleri.
- Cihaz güveni: kayıt, uyumluluk ve yapılandırma Microsoft Intune.
- Erişim ilkesi: Koşullu Erişim ve ilgili dışlama planlaması.
- Veri koruması: Erişim verildikten sonra içeriğin korunmasına yardımcı olan Microsoft Purview özellikleri.
- Araştırma ve yanıt: Risk veya güvenliğin izlenmesi gerektiğinde sinyalleri ve iş akışlarını Microsoft Defender.
Daha fazla bilgi edinin
Koşullu Erişim
Koşullu Erişim, erişim izni vermeden önce cihaz durumu ve kimlik doğrulama gücü gibi sinyalleri değerlendirir. Parolasız yöntemlerle birlikte kullanıldığında Koşullu Erişim, kimlik avına dayanıklı MFA gerektiren kimlik doğrulama gücü ilkelerini zorunlu kılabilir. Parolalar veya SMS kodları gibi daha zayıf yöntemleri engelleyerek parolasız olarak etkili bir şekilde yönetilebilir.
Koşullu Erişim'i parolasız olarak uyguladığınızda, yanlışlıkla kilitlenme senaryolarını önlemek için acil erişim planlamasını da dikkate alın.
Daha fazla bilgi edinin
Acil durum erişimi ve kurtarma
Parolaları kaldırırken sık karşılaşılan bir sorun, kullanıcı tek parolasız cihazını (telefon, FIDO2 tuşu veya Windows Hello sahip bir dizüstü bilgisayar) kaybettiğinde ne olacağıdır. Kurtarma planı olmadan yöneticiler destek yükseltmeleriyle karşılaşabilir ve kullanıcılar kritik kaynaklara kilitlenebilir.
Parolasız dağıtımınızın bir parçası olarak bu senaryoları planlayın:
- Acil durum erişim hesapları: Koşullu Erişim ilkelerinin ve parolasız zorlamanın dışında tutulan en az iki ayrı hesabı koruyun. Yanlış yapılandırma veya kesinti diğer tüm erişimi engelliyorsa bu hesaplar bir geri dönüş yolu sağlar. Kimlik bilgilerini güvenli bir şekilde depolayın ve bu hesaplarda oturum açma etkinliğini izleyin.
- Geçici Erişim Geçişi ile Kurtarma: Bir kullanıcı parolasız cihazını kaybettiğinde, yönetici yeni bir TAP yayımlayarak kullanıcının oturum açmasını ve değiştirme kimlik bilgilerini kaydetmesini sağlayabilir. Bu yaklaşım, kullanıcıyı parolayla sıfırlamayı önler ve kurtarma akışını parolasız model içinde tutar.
- Birden çok kayıtlı yöntem: Kullanıcıları mümkün olduğunda birden fazla parolasız yöntem kaydetmeye teşvik edin. Örneğin, dizüstü bilgisayarında İş İçin Hello kullanan bir kullanıcı, telefonunda Microsoft Authenticator'da bir geçiş anahtarı da kaydedebilir. Bir cihaz kaybolursa, diğer yöntem hala çalışır.
- Self servis kimlik bilgileri yönetimi: Kullanıcılar kimlik doğrulama yöntemlerini Güvenlik Bilgilerim sayfasından yönetebilir. TAP tabanlı kurtarma ile birlikte kullanıldığında, bu yaklaşım kimlik bilgisi sıfırlamaları için yardım masası bağımlılığını azaltır.
- Kimlik Doğrulama ile toplam kayıp kurtarma: Kullanıcının tüm kayıtlı kimlik bilgilerini ve cihazlarını kaybettiği senaryolarda, Kimlik Doğrulama kullanarak hesap kurtarma Microsoft Entra, parolaları veya yardım masası tarafından verilen kimlik bilgilerini kullanmayan bir kimlik doğrulanmış kurtarma yolu sağlar.
Parolasız uygulamadan önce kurtarmayı planlamak çok önemlidir. Kurtarma yolu olmadan parolaları engelleyen bir dağıtım, geçişte yönetici ve kullanıcı güvenini aşındıran türde kilitleme senaryoları oluşturur.
Daha fazla bilgi edinin
- Microsoft Entra ID'de acil durum erişim hesaplarını yönetme
- Microsoft Entra Kimlik Doğrulama ile hesap kurtarma
Uyumluluk ve cihaz hazırlığı
Parolasız, kullanıcıların deneyime güvenmeden önce genellikle cihazın doğru durumda olmasına bağlıdır. Hazırlık genellikle şunları içerir:
- Desteklenen cihaz platformları ve sürümleri
- Cihaz kaydı veya kaydı
- Gerekli uygulamalar ve aracılar
- Yönteme özgü yapılandırma profilleri ve kimlik önkoşulları
Doğrulama ve devam eden işlemler
Parolasız dağıtımı doğrulamak için yaygın denetim noktaları şunlardır:
- Oturum açma günlüklerini Microsoft Entra
- cihaz ve ilke raporlamayı Microsoft Intune
- Dağıttığınız parolasız yöntem için platforma özgü doğrulama deneyimleri.
Kullanıcı benimseme ve iletişim
Teknik hazırlık, parolasız dağıtımın yalnızca bir parçasıdır. Parolalara alışkın kullanıcılar, oturum açma akışları değiştiğinde kafa karışıklığı veya dirençle karşılaşabilir. Kullanıcı iletişimi ve desteğinin planlanması, sorunsuz bir geçiş ile yaygın yardım masası yükseltmesi arasındaki farkı oluşturabilir.
Şu uygulamaları göz önünde bulundurun:
- Değişikliği erken bildirin: Kullanıcılara oturum açma deneyimlerinin değiştiğini, neden değiştiğini ve nelerin beklendiğini bildirin. Avantajlara odaklanın: Anımsanacak parola sayısı az, daha hızlı oturum açma ve daha güçlü güvenlik.
- Platforma özgü rehberlik sağlama: Parolasız deneyim Windows (Hello biyometrik veya PIN), macOS (Platform SSO ile Touch ID), iOS (Authenticator veya passkeys) ve Android (Authenticator aracısı) üzerinde farklıdır. İletişimi kullanıcılarınızın sahip olduğu platformlara göre uyarlar.
- Pilot grupları belirleme: Kuruluş genelinde parolasız uygulamadan önce deneyimi test edip geri bildirim sağlayabilen bir grup kullanıcıyla başlayın. BT personeli, erken benimseyenler ve güvenlik kullanan ekipler genellikle iyi adaylardır.
- Yardım masası personelini hazırlama: Destek ekibinizin kurtarma için Geçici Erişim Geçişi verme, kullanıcılara kimlik bilgileri kaydı konusunda yol gösterme ve sorunlar oluştuğunda oturum açma günlüklerini nereden denetleyeceğiniz konusunda bilgi edindiğinden emin olun.
Daha fazla bilgi edinin
- Son kullanıcı dağıtım şablonlarını ve malzemelerini Microsoft Entra
- Kimlik Doğrulama Yöntemleri Etkinliği
İlgili makaleler
- Microsoft Entra ID için parolasız kimlik doğrulama seçenekleri
- kimlik avına dayanıklı parolasız kimlik doğrulamasını Microsoft Entra ID dağıtma
- İş İçin Windows Hello genel bakış
- Kuruluşlar için parolasız strateji kılavuzu
- Apple cihazları için Microsoft Enterprise SSO eklentisi ve Platform SSO
- Geçici Erişim Geçişi kullanma
- Microsoft Intune'da kimlik doğrulaması için sertifikaları kullanma
- Microsoft Cloud PKI'ya genel bakış
- Windows Autopilot'a genel bakış
- Koşullu Erişim ilkesi oluşturma
- Sıfır Güven nedir?
- Microsoft 365 kuruluşları için ortak güvenlik ilkeleri
- Öğrenciler için Parolasız