Parolasız kimlik doğrulaması Microsoft IntuneMicrosoft Intune

Parolasız kimlik doğrulaması, parolaları Windows Hello, FIDO2 güvenlik anahtarları, geçiş anahtarları, sertifikalar, Microsoft Authenticator telefonla oturum açma ve Geçici Erişim Geçişi gibi daha güçlü oturum açma yöntemleriyle değiştirerek kimlik avını ve kimlik bilgisi hırsızlığını azaltır.

Microsoft IntuneMicrosoft Intune parolasız kimlik bilgileri vermez. Bunun yerine, bu parolasız yöntemlerin uygun ölçekte güvenilir bir şekilde çalışması için cihazları, uygulamaları ve kullanıcı deneyimlerini hazırlar. Microsoft Entra IDMicrosoft Entra ID, kimlik bilgilerini doğrulayan ve kimlik doğrulama ile Koşullu Erişim ilkelerini zorunlu kılan kimlik yetkilisidir; ise Microsoft IntuneMicrosoft Intune cihaz ayarlarını yapılandırır, uyumluluğu zorunlu kılar ve bu yöntemlerin bağlı olduğu platform özelliklerini etkinleştirir. Birlikte, Microsoft Entra IDMicrosoft Entra ID ve Microsoft IntuneMicrosoft Intune, çeşitli platformlar ve form faktörlerinde parolasız kimlik doğrulamayı benimsemek için gereken kimlik temelini ve cihaz hazırlığını sağlar.

Parolasız deneyim, platforma göre değişiklik gösterir. Windows'da, genellikle SSO aracılığıyla hem cihaz oturum açma hem de uygulama erişimini kapsar. macOS'ta, derin cihaza bağlı kimlik yerine platform kimlik doğrulamasına ve uygulamalara SSO'ya odaklanır. iOS/iPadOS ve Android'de, cihaz oturum açma yerine daha sık uygulama oturum açma, aracılı kimlik doğrulaması ve geçiş anahtarı davranışına odaklanır. Platform gereksinimlerini değerlendirirken ve dağıtımı planlarken bu ayrımları göz önünde bulundurun.

Bu makalede, Microsoft Intune bir yöneticinin bakış açısıyla parolasız bir stratejiyi nasıl desteklediği açıklanır. Dağıtım ayrıntıları için, her parolasız yöntemin uygulama bağlantılarını izleyin.

Microsoft'un parolasız çözümü nasıl çalışır?

Microsoft'un parolasız çözümü Microsoft Entra IDMicrosoft Entra ID for identity ve çoklu oturum açma (SSO) Microsoft IntuneMicrosoft Intune for device configuration and policy enforcement. Bu birleşim, kullanıcıların parola girmeden biyometri, FIDO2 güvenlik anahtarları veya geçiş anahtarları gibi güçlü kimlik bilgileri kullanarak kimlik doğrulaması yapmasına olanak tanır.

Microsoft Entra IDMicrosoft Entra ID temel kimlik sağlayıcısıdır. Windows Hello PIN'ler, FIDO2 anahtarları ve geçiş anahtarları gibi parolasız kimlik bilgilerini doğrular. Başarılı bir kimlik doğrulamasından sonra Microsoft Entra ID, Birincil Yenileme Belirteci (PRT) veya eşdeğeri vererek Microsoft 365, Azure ve diğer korumalı kaynaklarda sorunsuz SSO sağlar. Koşullu Erişim ilkeleri, erişim izni vermeden önce cihaz durumunu, kimlik doğrulama gücünü ve risk sinyallerini değerlendirir.

Microsoft IntuneMicrosoft Intune, ayarları yapılandırarak, uyumluluğu zorunlu tutarak, gerekli uygulamaları dağıtarak ve parolasız oturumu büyük ölçekte pratik hale getiren platform deneyimlerini destekleyerek cihazları parolasız oturum açmaya hazırlar. Microsoft IntuneMicrosoft Intune yöneticilere Windows, macOS, iOS/iPadOS ve Android için tek bir yönetim düzlemi sağlar.

Windows, macOS, iOS ve Android'deki platform özellikleri biyometri, güvenli donanım (Windows'ta TPM, macOS'ta Secure Enclave), geçiş anahtarı desteği ve aracılı çoklu oturum açma dahil olmak üzere cihaza bağlı deneyim sağlar.

Bu ayrım önemlidir. Microsoft Entra IDMicrosoft Entra ID kimlik yetkilisidir. Microsoft IntuneMicrosoft Intune, kullanıcıların bu yöntemleri başarıyla benimsemesine ve kullanmasına yardımcı olan yönetim katmanıdır.

Parolasız, MFA ve kimlik avı direnci

Parolasız kimlik doğrulaması güvenlik faktörlerini ortadan kaldırmaz. Parolasız yöntemlerin çoğu aslında çok faktörlü kimlik doğrulaması (MFA) gereksinimlerini karşılar. Örneğin, Windows Hello, biyometrik bir hareketle (kalıtımsal) veya bir PIN (bilgi) ile eşleştirilmiş cihaza bağlı bir kimlik bilgisi (sahiplik) kullanır ve tasarım gereği MFA'yı karşılar. Sonuç olarak, Koşullu Erişim kimlik doğrulaması güç ilkeleri birçok parolasız yöntemi MFA uyumlu ve hatta kimlik avına dayanıklı MFA olarak sınıflandırır.

Parolasız seçeneklerin tümü aynı koruma düzeyini sağlamaz. Kimlik avına dayanıklı ve kimlik avına dayanıklı olmayan yöntemler arasındaki farkı anlamak, doğru kimlik doğrulama gücünü seçmenize ve güvenli bir kimlik stratejisi tasarlamanıza yardımcı olur.

  • Kimlik avına dayanıklı yöntemler, kullanıcı kötü amaçlı veya sahte bir istemle etkileşim kursa bile ele geçirilemeyen veya yeniden oynatılamayan donanıma bağlı, asimetrik şifreleme anahtarları kullanır.
  • Kimlik avına dayanıklı olmayan yöntemler parolasız akışlar kullanır, ancak yine de sosyal mühendislik, istem manipülasyonu veya MFA yorgunluğu yoluyla tehlikeye atılabilir.

Bu makalenin ilerleyen bölümlerinde açıklanan her yöntem, kimlik avına karşı dayanıklılık düzeyini de içerir.

Daha fazla bilgi edinin

TMicrosoft Intune ile parolasız kimlik doğrulamasının avantajları Microsoft Intune

Microsoft Intune Microsoft Intune, Microsoft Entra IDMicrosoft Entra ID ve platform özelliklerini birlikte kullandığınızda kuruluşunuz şunları kazanır:

  • Sorunsuz çoklu oturum açma: Kullanıcılar cihazda bir kez oturum açar ve uygulamalara, bulut hizmetlerine ve bazı durumlarda şirket içi kaynaklara otomatik erişim elde eder. Parola sıfırlama çağrıları ve yinelenen kimlik doğrulama istemleri ortadan kalkar.
  • Cihazlar arasında kullanıcı rahatlığı: Kullanıcılar, cihazlar arasında yerel ve tutarlı bir deneyim yaşar. Windows HelloWindows Hello işletim sistemi oturum açmayı kullanır, macOS Touch ID'yi Microsoft Entra IDMicrosoft Entra ID ile entegre eder ve mobil platformlar Microsoft Authenticator ve platform geçiş anahtarlarını kullanır. Kullanıcıların her cihaz için ayrı parolalarla uğraşmasına gerek yoktur.
  • Daha güçlü güvenlik duruşu: Kimlik avına dayanıklı yöntemler, kimlik bilgisi hırsızlığını ve yeniden yürütme saldırılarını önler. Cihaz uyumluluğu geçitleme, geçerli kimlik bilgilerinin bile yalnızca sağlıklı, yönetilen cihazlardan çalışmasını sağlar - Sıfır Güven Sıfır Güven ilkeleriyle uyumludur.
  • Azaltılmış BT destek yükü: Daha az parola sıfırlama, Geçici Erişim Geçişi ile daha sorunsuz katılım ve self servis kurtarma seçenekleri yardım masası hacmini azaltır.
  • Geleceğe hazır mimari: Standartlar geliştikçe, eşitlenmiş geçiş anahtarları ve donanım destekli kimlik bilgileri de dahil olmak üzere yeni parolasız yöntemler aynı Microsoft Entra IDMicrosoft Entra ID + Microsoft IntuneMicrosoft Intune mimarisini büyük bir yeniden tasarım gerektirmeden ekleyebilir.

Nasıl Microsoft IntuneMicrosoft Intune removes passwordless adoption

Microsoft IntuneMicrosoft Intune, cihazların ve uygulamaların güçlü, modern kimlik bilgileri kullanacak şekilde düzgün yapılandırılmasını sağlayarak parolasız kimlik doğrulamasını etkinleştirir ve kullanıma hazır hale getirir. TMicrosoft Entra IDMicrosoft Entra ID kimlik ve kimlik doğrulama ilkesini yönetirken, Microsoft IntuneMicrosoft Intune, parolasız yöntemlerin bağımlı olduğu cihaz ortamını hazırlar.

Önemli katkılar şunları içerir:

  • Cihaz hazırlığı: Parolasız oturum açma akışlarına katılabilmeleri için cihazları kaydetme, kaydetme ve yapılandırma.
  • Konfigürasyon dağıtımı: İş İçin Windows Hello, sertifika tabanlı kimlik doğrulama, Apple Platform SSO ve benzeri platform özellikleri için gerekli ilkeleri sağlama.
  • Uyumluluk ve erişim sinyalleri: Erişim izni vermeden önce Koşullu Erişim'in değerlendirdiği cihaz sistem durumu ve uyumluluk verilerini sağlama.
  • Uygulama ve aracı sağlama: Kimlik aracısı ve parolasız SSO senaryolarını etkinleştiren Microsoft Authenticator ve Microsoft Intune Şirket Portalı gibi temel uygulamaları dağıtma.
  • Birleşik platformlar arası yönetim: Kurumsal dağıtımı kolaylaştırmak için Windows, macOS, iOS/iPadOS ve Android genelinde tutarlı bir ilke ve yönetim çerçevesi sağlama.

Kullanıcıların kullanabileceği parolasız yöntemler, hem cihaz platformuna hem de Microsoft Entra IDMicrosoft Entra ID'da etkinleştirilen kimlik doğrulama seçeneklerine bağlıdır. Microsoft IntuneMicrosoft Intune, her cihazın hazırlanmasını, yapılandırılmasını ve güvenli ve güvenilir bir parolasız deneyim sunabilmesini sağlar.

Windows Hello

Kimlik avına dayanıklı

Windows HelloWindows Hello, parolaları üretilen ve TPM'ye mühürlenen cihaza bağlı asimetrik bir anahtarla değiştirir. Anahtara erişim, bir PIN veya biyometrik hareketle (parmak izi veya yüz tanıma) kontrol edilir ve tek bir oturum açma adımında sahiplik ve kalıtsallığı birleştirir. Bu yöntem donanım desteklidir ve Windows cihazları için kimlik avına karşı dayanıklıdır.

IntuneIntune'ın rolü
Microsoft Intune, İş İçin Windows Hello ilke ayarlarını sağlayarak ve zorunlu tutarak Windows cihazlarını Windows Hello hazırlar.

Bu yöntem en çok aşağıdakilerin gerektiği durumlar için uygundur:

  • Bulut öncelikli Windows cihazları parolasız oturum açmaya hazırlayın.
  • Kayıt ve devam eden yönetim sırasında İş İçin Windows Hello ilke ayarlarını sunun.
  • Windows'ta oturum açmayı cihaz uyumluluğu ve modern yönetimle uyumlu hale getirin.

Daha fazla bilgi edinin

FIDO2 Güvenlik Anahtarları

Kimlik avına dayanıklı

FIDO2 güvenlik anahtarları, FIDO kimlik bilgilerini depolayan ve cihaz platformuna güvenmeden kimlik avına dayanıklı kimlik doğrulaması sağlayan fiziksel cihazlardır (USB, NFC veya Bluetooth). Kimlik bilgileri donanım anahtarına bağlı olduğundan ve bir şifreleme sınaması aracılığıyla doğrulandığından, ele geçirilemez veya yeniden oynatılamaz. FIDO2 anahtarları, paylaşılan cihazlar, yüksek güvenceli ortamlar için veya platform tabanlı kimlik bilgilerinin yanı sıra kurtarma yolu olarak idealdir.

IntuneIntune'ın rolü
Microsoft IntuneMicrosoft Intune, desteklenen platformları ve ilgili oturum açma deneyimlerini yöneterek cihazların bu yönteme hazır olmasına yardımcı olabilir.

Bu yöntem genellikle kuruluşların ihtiyaç duyduğu durumlar için uygundur:

  • Paylaşılan veya özel cihazlar için taşınabilir parolasız seçenek.
  • Tek bir platforma veya Microsoft Authenticator'a bağlı olmayan, kimlik avına karşı güçlü bir seçenek.
  • Platform tabanlı kimlik bilgilerinin yanı sıra bir kurtarma veya alternatif yol.

Uygulama kılavuzu için bkz:

Geçiş anahtarları

Kimlik avına dayanıklı

Geçiş anahtarları, cihaza bağlı olabilen veya cihazlar arasında eşitlenebilen FIDO kimlik bilgileri için standartlara dayalı şemsiyedir. Microsoft Entra IDMicrosoft Entra ID bölümünde şunları kullanabilirsiniz:

  • iOS 17+ ve Android 14+ üzerinde Windows Hello veya Microsoft Authenticator gibi tek bir cihazdaki güvenli donanımda (TPM veya Secure Enclave) saklanan cihaza bağlı geçiş anahtarları.
  • Platform şifre yöneticileri (iCloud Anahtar Zinciri veya Google Şifre Yöneticisi gibi) veya cihazlar arası kullanımı etkinleştiren desteklenen üçüncü taraf sağlayıcılar tarafından yönetilen senkronize geçiş anahtarları.
  • Windows'taki Microsoft Entra geçiş anahtarı, biyometrik doğrulama için Windows Hello kullanan ancak cihaza katılma veya kayıt gerektirmeyen bir FIDO2 geçiş anahtarıdır. Kullanıcılar aynı cihazda birden çok Microsoft Entra hesabı için birden çok geçiş anahtarı kaydedebilir, bu da onu paylaşılan cihazlar, yönetilmeyen uç noktalar ve İş İçin Windows Hello sağlanmadığı senaryolar için çok uygun hale getirir.

IntuneIntune'ın rolü
Microsoft Intune bir perspektiften bakıldığında, geçiş anahtarları çoğunlukla platform ve uygulama hazırlığıyla ilgilidir ve geçiş anahtarının benimsenmesini platformlar arasında uygulanabilir kılan cihaz ve uygulama ön koşullarını yönetmekle ilgilidir.

Bu bağımlılık özellikle şu konularda önemlidir:

  • Windows, burada platform oturum açma ve Windows HelloWindows Hello daha geniş bir parolasız planlama ile kesişebilir. Windows'taki Microsoft Entra geçiş anahtarı, geçiş anahtarı kapsamını kaydedilmemiş veya katılmamış cihazları kapsayacak şekilde genişletir ve yönetilen cihazlardaki İş İçin Windows Hello tamamlar.
  • Geçiş anahtarlarının mobil cihaz durumuna ve uygulama aracısı davranışına bağlı olabileceği iOS/iPadOS ve Android.
  • Platform kimliği tümleştirmesi ve kullanıcı oturum açma deneyiminin benimsemeyi şekillendirdiği macOS.

Uygulama kılavuzu için bkz:

Microsoft Authenticator telefonla oturum açma

Kimlik avına dayanıklı değil

Microsoft Authenticator telefonla oturum açma, kullanıcının güvenilir mobil cihazında parolaları anında iletme onayı ve numara eşleştirme ile değiştirir. Kullanışlı ve yaygın olarak desteklenir, ancak donanıma bağlı kimlik bilgileri yerine anında iletme bildirimlerine dayanır, bu da MFA istemi manipülasyonu gibi kimlik avı saldırılarını tam olarak önlemediği anlamına gelir.

Not

Microsoft Authenticator, kimlik avına dayanıklı olan cihaza bağlı geçiş anahtarlarınıda (iOS 17+, Android 14+) depolayabilir. Bu bölüm özellikle gönderme tabanlı telefonla oturum açma akışını kapsar.

IntuneIntune'ın rolü
Microsoft IntuneMicrosoft Intune, mobil uygulama ve cihaz önkoşullarını dağıtarak ve yöneterek bu akışı destekler.

Birçok ortamda bu destek şunları içerir:

  • Microsoft Authenticator'ı yönetilen mobil cihazlara dağıtma.
  • Microsoft uygulamaları arasında aracılı oturum açma deneyimini destekleme.
  • Daha geniş mobil erişim tasarımının bir parçası olduğunda, mobil platformlarda uygulama koruma ilkesiyle ilgili dikkate alınacak noktaları dikkate alma.

Uygulama kılavuzu için bkz:

Geçici Erişim Kartı

Kalıcı bir yöntem değildir — işe alım ve kurtarma için kullanılır

Geçici Erişim Kartı (TAP), kullanıcıların uzun vadeli parolasız kurulumlarını tamamlamadan önce önyüklemelerine veya erişimi kurtarmalarına yardımcı olmak için bir yöneticinin verdiği zaman sınırlı bir kimlik bilgisidir. TAP kalıcı bir parolasız yöntem değildir ve kimlik avına karşı dayanıklı değildir, ancak ilk oturum açma sorununu parola vermeden çözdüğü için genellikle başarılı bir dağıtımın kritik bir parçasıdır.

IntuneIntune'ın rolü
Bir Microsoft IntuneMicrosoft Intune perspektifinden bakıldığında, aşağıdakileri yapmak istediğinizde Geçici Erişim Geçişi önemlidir:

  • Parolasız yöntemlere eklemeyi basitleştirin.
  • Dağıtım sırasında geçici parolalara bağımlılığı azaltın.
  • Ekleme senaryolarını yönetilen Windows cihazı kurulumuna bağlayın.

TAP ile sıfırıncı gün katılımı

Parolasız dağıtımlarda sık karşılaşılan zorluklardan biri tavuk ve yumurta sorunudur: yeni bir kullanıcının parolasız kimlik bilgilerini kaydetmek için oturum açması gerekir, ancak bu ilk oturum açma için parola vermek istemezsiniz. TAP, ilk cihaz kurulumu ve kimlik bilgisi kaydı için kısa ömürlü bir kimlik bilgisi sağlayarak bu sorunu çözer.

Tipik bir işe alım akışı şöyle görünür:

  1. AdminYönetici bir TAP verir — BT yöneticisi veya otomatik iş akışı, Microsoft Entra yönetim merkeziMicrosoft Entra yönetim merkezi veya Microsoft Graph APIGraph API aracılığıyla yeni kullanıcı için zaman sınırlı bir TAP oluşturur.
  2. Kullanıcı cihazını ayarlar — Kullanıcı TAP'ı Windows Autopilot OOBE, macOS kurulumu assistantyardımcı veya mobil cihaz kaydı sırasında girer. Windows 11'da Web'de oturum açma, TAP girişini doğrudan kilit ekranında etkinleştirir.
  3. Kullanıcı parolasız bir yöntem kaydeder — TAP ile oturum açtıktan sonra, kullanıcıdan Windows Hello, FIDO2 güvenlik anahtarı, Microsoft Authenticator'da bir geçiş anahtarı veya başka bir parolasız yöntem kaydetmesi istenir. Bu, TAP'ın yerini alan kalıcı kimlik bilgisidir.
  4. TAP'in süresi doluyor — TAP tek kullanımlıktır veya zaman sınırlıdır (yapılandırılabilir), bu nedenle kullanıcı parolasız yöntemini kaydettikten sonra yeniden kullanılamaz.

Bu akış, geçici bir parola verme ve ardından iptal etme gereksinimini ortadan kaldırır ve Microsoft IntuneMicrosoft Intune'a ilk oturum açmadan itibaren yönetilen bir ekleme yolu sağlar.

Uygulama kılavuzu için bkz:

Sertifika Tabanlı Kimlik Doğrulaması (CBA)

Kimlik avına dayanıklı

Sertifika tabanlı kimlik doğrulaması (CBA), kimliği doğrulamak için dijital sertifikalar ve asimetrik şifreleme kullanır, bu da kimlik avına karşı dirençli olmasını sağlar ve kimlik bilgilerinin yeniden oynatılmasını önler. Genellikle PIV ve CAC gibi akıllı kartlar aracılığıyla, düzenlemeye tabi sektörlerde ve kamu ortamlarında yaygın olarak benimsenir. Microsoft Intune öncelikli olarak cihaz ortamını hazırladığı diğer parolasız yöntemlerden farklı olarak CBA, Microsoft Intune kimlik bilgilerinin dağıtılmasında doğrudan rol oynadığı bir alandır.

IntuneIntune'ın rolü
Microsoft IntuneMicrosoft Intune, sertifika teslimi için iki altyapı modelini destekler:

  • Şirket içi PKI: Mevcut bir sertifika yetkilisine (CA) sahip kuruluşlar, şirket içi PKI'larını Microsoft IntuneMicrosoft Intune ile köprülemek için Microsoft IntuneMicrosoft Intune için Sertifika Bağlayıcısı'nı kullanabilir. Bağlayıcı, Microsoft Intune mevcut CA altyapınızı kullanarak yönetilen cihazlara SCEP ve PKCS sertifika profilleri dağıtmasına olanak tanır. Bu model, zaten bir kurumsal CA işleten veya yerleşik PKI yatırımlarıyla tümleştirmesi gereken kuruluşlara uygundur.
  • Microsoft Bulut PKI: Şirket içi sertifika altyapısını basitleştirmek veya ortadan kaldırmak isteyen kuruluşlar için Microsoft Bulut PKI, Microsoft Intune Suite bir parçası olarak bulut tabanlı bir CA sağlar. Bulut PKI, şirket içi sunuculara, bağlayıcılara veya donanım güvenlik modüllerine gerek kalmadan sertifika verir ve yönetir.

Altyapı modelinden bağımsız olarak, Microsoft IntuneMicrosoft Intune, sertifika profillerini kullanarak cihazlara sertifika sağlar:

  • Güvenilen kök sertifika profilleri , cihazların güven zincirini oluşturabilmesi için CA'nızın kök sertifikasını dağıtır.
  • SCEP sertifika profilleri, SCEP özellikli bir CA'dan sertifika ister ve dağıtır.
  • PKCS sertifika profilleri, PKCS #12 standardını kullanarak sertifika ister ve dağıtır.
  • İçeri aktarılan PFX sertifika profilleri, Microsoft IntuneMicrosoft Intune'a aktarılan önceden oluşturulmuş sertifikaları dağıtır.

Bu profiller Windows, macOS, iOS/iPadOS ve Android'de çalışır ve Microsoft IntuneMicrosoft Intune, ister şirket içi ister bulut tabanlı olsun, PKI altyapınızı Microsoft Entra IDMicrosoft Entra ID'da tanımlanan kimlik yöntemine bağlayan teslim mekanizmasıdır.

Uygulama kılavuzu için bkz:

Önkoşullar

Parolasız bir dağıtım planlamadan önce, ortamınızın kullanmayı amaçladığınız yöntemler için lisanslama ve platform gereksinimlerini karşıladığını doğrulayın. Bazı parolasız özellikler, belirli Microsoft Entra IDMicrosoft Entra ID veya Microsoft IntuneMicrosoft Intune lisans katmanlarını gerektirir ve her yöntemin en düşük işletim sistemi sürümü gereksinimleri vardır.

Lisans gereksinimleri

Seçtiğiniz parolasız yöntemlere bağlı olarak, kuruluşunuzda kullanıcılar için Microsoft Entra IDMicrosoft Entra ID P1 veya Microsoft Entra IDMicrosoft Entra ID P2 lisanslarının yanı sıra, cihaz yönetimi ve sertifika teslimi için belirli Microsoft IntuneMicrosoft Intune lisansları gerekebilir. Aşağıdaki tabloda, yaygın parolasız özellikler için lisans gereksinimleri özetlenmiştir:

Özellik Lisans gereksinimi
Windows Hello Microsoft Entra IDMicrosoft Entra ID P1 (Koşullu Erişim zorlaması için)
FIDO2 güvenlik anahtarları Microsoft Entra IDMicrosoft Entra ID P1
Geçiş anahtarları (cihaza bağlı ve eşitlenmiş) Microsoft Entra IDMicrosoft Entra ID P1
Microsoft Authenticator telefonla oturum açma Microsoft Entra IDMicrosoft Entra ID P1
Geçici Erişim Kartı Microsoft Entra IDMicrosoft Entra ID P1
Sertifika tabanlı kimlik doğrulaması (CBA) Microsoft Entra IDMicrosoft Entra ID P1 (risk tabanlı Koşullu Erişim için P2)
Kimlik doğrulama gücü ilkeleri Microsoft Entra IDMicrosoft Entra ID P1
Risk Tabanlı Koşullu Erişim Microsoft Entra IDMicrosoft Entra ID P2
Microsoft Bulut PKI Microsoft Intune PaketiMicrosoft Intune Paketi veya tek başına Bulut PKI lisansı
Cihaz uyumluluk ve yapılandırma profilleri Microsoft Intune Plan 1

Daha fazla bilgi edinin

Platform gereksinimleri

Bu makalede açıklanan parolasız yöntemler, yalnızca belirli işletim sistemi sürümlerinde kullanılabilen belirli platform özelliklerine dayanır. Aşağıdaki tabloda, her yöntem için platform gereksinimleri özetlenmiştir:

Yöntem Windows macOS iOS/iPadOS Android
Windows Hello Desteklenen tüm Windows istemcileri
FIDO2 güvenlik anahtarları Desteklenen tüm Windows istemcileri
Geçiş anahtarları Windows 11 Desteklenen tüm sürümler Desteklenen tüm sürümler Android 14+
Microsoft Authenticator'da cihaza bağlı geçiş anahtarları Desteklenen tüm sürümler Android 14+
Platform SSO (Secure Enclave) Desteklenen tüm sürümler
Web'de oturum açma (kilit ekranında DOKUNUN) Windows 11
Microsoft Authenticator telefonla oturum açma Desteklenen tüm sürümler Android 11+

Not

Desteklenen, Microsoft Intune anda tam işlevsellik, ilke dağıtımı ve yönetim için desteklediği işletim sistemi sürümlerini ifade eder.
Platform sürümü gereksinimleri her yayın döngüsünde değişebilir. Dağıtımını yaptığınız belirli bir yöntem için ürün belgelerindeki geçerli gereksinimleri her zaman doğrulayın.

Daha fazla bilgi edinin

Platformla ilgili dikkat edilmesi gerekenler

Parolasız özellik, özelliklerden biri değildir. Kimlik için Microsoft Entra ID ve cihaz yönetimi için Microsoft Intune dayanan, platforma özgü bir dizi deneyimdir.

Windows

Windows, cihaz kaydı, bulutta oturum açma, güvenlik duruşu ve parolasız kullanıcı deneyiminin birlikte nasıl çalıştığının en eksiksiz örneğidir.

Microsoft IntuneMicrosoft Intune yaygın olarak Windows parolasız senaryoları şu şekilde destekler:

  • Prepare cloud-first, Microsoft EntraMicrosoft Entra joined devices.
  • Teslim İş İçin Windows Helloİş İçin Windows Hello configuration.
  • FIDO2 güvenlik anahtarı deneyimlerini destekleme.
  • Cihaz hazırlığını uyumluluk ve modern yönetimle uyumlu hale getirme.
  • Windows Autopilot'a bağlanabilen katılım deneyimlerini destekleme.

Bir kullanıcı Windows HelloWindows Hello veya FIDO2 anahtarı ile oturum açtığında, Windows Microsoft Entra IDMicrosoft Entra ID'dan Birincil Yenileme Belirteci alır. Bu PRT, Microsoft 365 uygulamalarına, SaaS uygulamalarına ve - Bulut Kerberos Güveni yapılandırıldığında - dosya paylaşımları gibi şirket içi kaynaklara ek oturum açma istemleri olmadan sorunsuz SSO sağlar.

Daha fazla bilgi edinin

Karma ve eski konular

Bu makalede açıklanan parolasız deneyimler, Microsoft EntraMicrosoft Entra'a katılmış cihazlarla bulut öncelikli bir yön olduğunu varsayar. Hibrit Microsoft EntraMicrosoft Entra'e katılmış cihazlara sahip kuruluşlar şu farkları bilmelidir:

  • Web'de oturum açma (Windows kilit ekranında TAP için kullanılır) yalnızca Microsoft EntraMicrosoft Entra katılmış cihazlarda desteklenir, hibrit Microsoft Entra katılmış cihazlar.
  • İş İçin Windows Helloİş İçin Windows Hello her iki üzerinde de çalışır Microsoft EntraMicrosoft Entra birleşmiş ve karma Microsoft EntraMicrosoft Entra katılmış cihazlar, ancak karma dağıtımlar güven modeline bağlı olarak ek altyapı gerektirebilir.
  • TMicrosoft EntraMicrosoft Entra'e katılmış cihazlardan şirket içi kaynak erişimi, bulut Kerberos güveni veya sertifika tabanlı güven gerektirir. Kerberos kimlik doğrulaması için sertifika dağıtımı gerektirmediğinden Bulut Kerberos güveni önerilen modeldir. Daha fazla bilgi için bkz. [cloud Kerberos trust deployment](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
  • Active Directory Kerberos kimlik doğrulaması gerektiren eski uygulamalar parolasız yöntemlerle çalışmaya devam edebilir, ancak NTLM veya doğrudan LDAP bağlaması gerektiren uygulamalar için ek planlama gerekebilir.

Ortamınız karma ise, parolasız dağıtımınızı Microsoft Entra katılmış cihazlardan başlayarak planlayın ve altyapınız desteklediğinde hibrit Microsoft Entra katılmış cihazları kapsayacak şekilde genişletin.

Daha fazla bilgi edinin

macOS

macOS'ta parolasız planlama, nasıl olduğuna bağlıdır: Microsoft Entra IDMicrosoft Entra ID, platform oturum açma ve çoklu oturum açma deneyimiyle tümleştirilir. Microsoft IntuneMicrosoft Intune, Apple odaklı kimlik tümleştirmeleri için gereken cihaz yapılandırmasını sağlar.

Microsoft Enterprise SSO eklentisi ve Apple'ın Platform SSO çerçevesi ile, Microsoft IntuneMicrosoft Intune, kullanıcıların Microsoft Entra IDMicrosoft Entra ID kimlik bilgilerini kullanarak Mac'te oturum açmasına olanak tanıyan bir yapılandırma dağıtabilir. Bu, Secure Enclave anahtar yöntemiyle ayarlandığında Windows Hello'dakine benzer şekilde kimlik avına dayanıklı, donanım destekli bir giriş deneyimi sağlar.

Aşağıdakileri planlarken bu bilgiler önemlidir:

  • Platform SSO ve ilgili oturum açma deneyimleri.
  • Cihaz ve Microsoft uygulamaları arasında çoklu oturum açma.
  • Windows ve mobil cihazlarla birlikte tutarlı bir yönetim modeli.

Daha fazla bilgi edinin

iOS ve iPadOS

iOS ve iPadOS'te parolasız planlama, aygıtla oturum açmadan çok uygulamaya giriş, aracılı kimlik doğrulama ve geçiş anahtarı davranışına odaklanır. Microsoft IntuneMicrosoft Intune, bu deneyimlerin kullanıcılar için tutarlı olmasını sağlayan uygulamaları ve ayarları dağıtır ve yönetir.

iOS'taki Microsoft SSO uzantısı, Microsoft ve üçüncü taraf uygulamalar genelinde kimlik doğrulama isteklerini keserek ilk cihaz kurulumundan sonra sorunsuz oturum açmaya olanak tanır. Microsoft Authenticator, kimlik doğrulama aracısı olarak görev yapar ve kimlik avına dayanıklı kimlik doğrulaması için iOS 17+ üzerinde cihaza bağlı geçiş anahtarlarını da depolayabilir.

Daha fazla bilgi edinin

Android

Android'de Microsoft IntuneMicrosoft Intune, parolasız ve aracılı kimlik doğrulama akışlarının bağımlı olduğu yönetilen bağlamı oluşturur. Bu bağlam, özellikle Microsoft Authenticator veya ilgili uygulama deneyimleri mobil erişim tasarımınızın parçası olduğunda önemlidir.

Hem Şirket Portalı hem de Microsoft Authenticator, Android'de kimlik doğrulama aracısı olarak görev yapabilir. Bir kullanıcı aracı aracılığıyla oturum açtıktan sonra, Microsoft Entra IDMicrosoft Entra ID, iş profilindeki tüm aracı kullanan uygulamalarda SSO'yu etkinleştiren bir Birincil Yenileme Belirteci verir. Android 14+ sürümünde Microsoft Authenticator, kimlik avına dayanıklı kimlik doğrulaması için cihaza bağlı geçiş anahtarlarını da depolayabilir.

Daha fazla bilgi edinin

Parolasız kimlik doğrulaması bağımlılıkları

Sıfır Güven Sıfır Güven mimari

Parolasız kimlik doğrulaması, daha geniş bir kimlik ve cihaz erişimi stratejisinin bir parçasıdır. Bir Microsoft IntuneMicrosoft Intune yöneticisi için planlama genellikle şu katmanları içerir:

  • Kimlik: Kimlik avına dayanıklı kimlik doğrulama yöntemleri Microsoft Entra IDMicrosoft Entra ID.
  • Cihaz güveni: Microsoft IntuneMicrosoft Intune kayıt, uyumluluk ve yapılandırma.
  • Erişim ilkesi: Koşullu Erişim ve ilgili dışlama planlaması.
  • Veri koruma: Erişim verildikten sonra içeriğin korunmasına yardımcı olan Microsoft Purview özellikleri.
  • Araştırma ve yanıt: Risk veya uzlaşma gerektiğinde sinyalleri ve iş akışlarını Microsoft Defender.

Daha fazla bilgi edinin

Koşullu Erişim

Koşullu Erişim, erişim izni vermeden önce cihaz durumu ve kimlik doğrulama gücü gibi sinyalleri değerlendirir. Parolasız yöntemlerle birleştirildiğinde Koşullu Erişim, kimlik avına dayanıklı MFA gerektiren kimlik doğrulaması güvenlik düzeyi ilkelerini zorunlu kılarak parolalar veya SMS kodları gibi daha zayıf yöntemleri engelleyerek parolasız erişimi etkili bir şekilde zorunlu kılar.

Parolasız ile birlikte Koşullu Erişimi uyguladığınızda, yanlışlıkla kilitleme senaryolarını önlemek için acil durum erişim planlamasını da hesaba katın.

Daha fazla bilgi edinin

Acil durum erişimi ve kurtarma

Parolaları kaldırırken sık karşılaşılan bir endişe, kullanıcı parolasız tek cihazını (telefon, FIDO2 anahtarı veya Windows Hello sahip bir dizüstü bilgisayar) kaybettiğinde ne olacağıdır. Bir kurtarma planı olmadan, yöneticiler destek ilerletmeleriyle karşı karşıya kalabilir ve kullanıcılar kritik kaynaklara erişimi kilitlenebilir.

Parolasız dağıtımınızın bir parçası olarak şu senaryoları planlayın:

  • Acil durum erişim hesapları: Koşullu Erişim ilkeleri ve parolasız zorlama dışında kalan en az iki kesme camı hesabı bulundurun. Bu hesaplar, yanlış yapılandırma veya kesinti diğer tüm erişimi engellerse bir geri dönüş yolu sağlar. Kimlik bilgilerini güvenli bir şekilde depolayın ve bu hesaplardaki oturum açma etkinliğini izleyin.
  • Geçici Erişim Kartı ile Kurtarma: Bir kullanıcı parolasız cihazını kaybettiğinde, bir yönetici yeni bir TAP gönderebilir, böylece kullanıcı oturum açabilir ve yeni bir kimlik bilgisi kaydedebilir. Bu yaklaşım, kullanıcıyı parolaya sıfırlamayı önler ve kurtarma akışını parolasız model içinde tutar.
  • Birden çok kayıtlı yöntem: Kullanıcıları mümkün olduğunda birden fazla parolasız yöntem kaydetmeye teşvik edin. Örneğin, dizüstü bilgisayarında Hello for Business kullanan bir kullanıcı, telefonundaki Microsoft Authenticator'da bir ortak şifre de kaydedebilir. Bir cihaz kaybolursa diğer yöntem çalışmaya devam eder.
  • Self servis kimlik bilgisi yönetimi: Kullanıcılar, kimlik doğrulama yöntemlerini Güvenlik Bilgilerim'den yönetebilir. TAP tabanlı kurtarma ile birleştirildiğinde, bu yaklaşım kimlik bilgisi sıfırlamaları için yardım masası bağımlılığını azaltır.
  • Tile toplam kayıp kurtarma Doğrulanmış IDKimlik Doğrulama: Bir kullanıcının tüm kayıtlı kimlik bilgilerini ve cihazlarını kaybettiği senaryolar için, Microsoft EntraMicrosoft Entra hesap kurtarma Doğrulanmış IDKimlik Doğrulama, parolalara veya yardım masası tarafından verilen kimlik bilgilerine dayanmayan, kimlik doğrulaması yapılmış bir kurtarma yolu sağlar.

Parolasız yaklaşımınızı zorunlu kılmadan önce kurtarma planlaması yapmak çok önemlidir. Kurtarma yolu olmadan parolaları engelleyen bir dağıtım, yönetici ve kullanıcının geçişe olan güvenini aşındıran türden kilitleme senaryoları oluşturur.

Daha fazla bilgi edinin

Uyumluluk ve cihaz hazırlığı

Parolasız özellik, kullanıcıların deneyime güvenebilmesi için genellikle cihazın doğru durumda olmasına bağlıdır. Hazırlık tipik olarak şunları içerir:

Doğrulama ve devam eden işlemler

Parolasız dağıtımı doğrulamak için yaygın denetim noktaları şunlardır:

Kullanıcı benimsemesi ve iletişim

Teknik hazırlık, parolasız dağıtımın yalnızca bir parçasıdır. Parolalara alışkın olan kullanıcılar, oturum açma akışları değiştiğinde karışıklık veya dirençle karşılaşabilir. Kullanıcı iletişimi ve desteği için planlama yapmak, sorunsuz bir geçiş ile yaygın yardım masası yükseltmesi arasındaki farkı yaratabilir.

Şu uygulamaları göz önünde bulundurun:

  • Değişikliği erkenden bildirin: Kullanıcılara oturum açma deneyimlerinin değiştiğini, neden değiştiğini ve ne beklemeleri gerektiğini bildirin. Avantajlara odaklanın: hatırlanması gereken daha az parola, daha hızlı oturum açma ve daha güçlü güvenlik.
  • Platforma özgü yönergeler sağlayın: Parolasız deneyim Windows (Hello biyometrik veya PIN), macOS (Platform SSO ile Touch ID), iOS (Authenticator veya geçiş anahtarları) ve Android'de (Authenticator aracısı) farklıdır. İletişimi kullanıcılarınızın sahip olduğu platformlara göre uyarlayın.
  • Pilot grupları belirleyin: Kuruluş genelinde parolasız yaklaşımını zorunlu kılmadan önce deneyimi test edip geri bildirim sağlayabilecek bir kullanıcı grubuyla başlayın. BT personeli, erken benimseyenler ve güvenlik bilincine sahip ekipler genellikle iyi adaylardır.
  • Yardım masası personelini hazırlayın: Destek ekibinizin kurtarma için nasıl Geçici Erişim Geçişi verileceğini, kimlik bilgisi kaydı boyunca kullanıcılara nasıl rehberlik edileceğini ve sorun ortaya çıktığında oturum açma günlüklerinin nereden kontrol edileceğini bildiğinden emin olun.

Daha fazla bilgi edinin