Microsoft Entra ID: synkronoidut passkeyt ja palautus
Yhteenveto
Microsoft toi Entra ID:hen public preview -vaiheessa synkronoidut passkeyt ja korkean varmuustason tilinpalautuksen, joiden tavoitteena on korvata salasanat biometrisellä tunnistuksella tai laitteen PIN-koodilla. Uudistukset ovat tärkeitä, koska ne voivat parantaa kirjautumisen onnistumisprosenttia, nopeuttaa käyttöä merkittävästi ja vähentää tietojenkalastelun riskiä samalla kun ne helpottavat organisaatioiden MFA-käyttöönottoa ja vähentävät helpdeskin kuormaa.
Johdanto: miksi tämä on tärkeää
MFA:n käyttöönotto jatkaa kasvuaan, mutta monet organisaatiot kamppailevat edelleen käyttäjäkitkan, koulutuksen kuormituksen ja helpdeskin kustannusten kanssa—erityisesti silloin, kun käyttäjät menettävät pääsyn todennusmenetelmiinsä. Ignite 2025 -tapahtumassa Microsoft esitteli Entra ID:lle synkronoidut passkeyt ja korkean varmuustason tilinpalautuksen, jotka ovat nyt saatavilla public preview -versiona ja joiden tavoitteena on tehdä vahvasta todennuksesta helpompi ottaa käyttöön ja yksinkertaisempi loppukäyttäjille.
Mitä uutta
1) Synkronoidut passkeyt (public preview)
Synkronoidut passkeyt poistavat salasanat kokonaan ja antavat käyttäjille mahdollisuuden kirjautua sisään biometrian tai laitteen PIN-koodin avulla. Passkeyt synkronoituvat laitteiden välillä alustojen, kuten iCloud Keychainin ja Google Password Managerin, kautta.
Microsoftin korostamat keskeiset hyödyt:
- Parempi kirjautumisen onnistumisprosentti verrattuna perinteisiin menetelmiin (Microsoftin kuluttajadatan mukaan: 95 % vs 30 %).
- Nopeampi kirjautuminen verrattuna salasana + koodipohjaiseen MFA:han (mainittu: 14x nopeampi).
- Phishing-resistant-todennus, joka vähentää altistumista tunnistetietojen varkauksille ja OTP:n sieppaukselle.
- Laaja natiivi OS-tuki merkittävillä alustoilla.
2) Passkey-profiilit tarkempaan admin-hallintaan
Yleisten käyttöönottohuolien (rekisteröinnin kitka, epäyhtenäinen käyttökokemus, helpdesk-tiketit) ratkaisemiseksi Entra ID tuo passkey-todennukseen ryhmäpohjaisen konfiguroinnin.
Adminit voivat määrittää vaatimuksia ryhmäkohtaisesti, kuten:
- Attestation-vaatimukset
- Passkey-tyyppi (device-bound vs synced)
- Tietyn passkey provider -palveluntarjoajan hallintarajoitukset
Tämä muuttaa passkeyt yksittäisestä tenant-tason kytkimestä käytäntöohjatuksi käyttöönotoksi, joka vastaa paremmin todellisia käyttäjäpersoonia ja riskiprofiileja.
3) Korkean varmuustason tilinpalautus ID + biometrian avulla (public preview)
Kun käyttäjät menettävät pääsyn tavanomaisiin kirjautumismenetelmiinsä (mukaan lukien passkeyt), palautuksesta tulee heikko lenkki—ja kohde identiteettivarkauksille ja social engineering -hyökkäyksille. Microsoftin uusi palautusprosessi käyttää government-issued ID verification -tarkistusta sekä AI-powered biometrisen vastaavuuden tarkastusta.
Näin se toimii:
- Käyttäjät valitsevat Entra-kirjautumiskokemuksessa vaihtoehdon “Recover my account”.
- He suorittavat remote document verification -tarkistuksen (esim. ajokortti, passi).
- He tekevät Face Check -tarkistuksen (liveness + selfie, joka verrataan ID-kuvaan) käyttäen Microsoft Entra Verified ID Face Check -toimintoa, jota Azure AI services tukee.
- Entra ID vertaa varmennettuja attribuutteja (esim. nimi/osoite) organisaation hakemistoon/HR-järjestelmään.
- Palautuksen jälkeen käyttäjiä pyydetään rekisteröimään synkronoitu passkey, jotta tulevia lukkiutumisia olisi vähemmän.
Organisaatiot voivat valita ID verification -palveluntarjoajat Microsoft Security Store -kaupan kautta: Idemia, LexisNexis ja AU10TIX, ja kattavuus ulottuu 192 maahan.
Vaikutus IT-admineille ja loppukäyttäjille
- Pienempi helpdesk-volyymi ja kustannukset vähentämällä salasanan resetointeja ja hauraita palautusmenetelmiä.
- Parempi tietoturvataso ohjaamalla käyttöä phishing-resistant-todennukseen ja vahvempiin palautuskontrolleihin.
- Ennustettavammat käyttöönotot ryhmäkohtaisilla passkey-profiileilla ja vaiheistetulla käyttöönotolla.
- Parempi loppukäyttäjäkokemus: vähemmän koodeja, vähemmän epäonnistumisia ja ohjattu palautuspolku.
Toimenpiteet / seuraavat askeleet
- Pilotoi synkronoidut passkeyt hallitulla käyttäjäryhmällä; validoi laite-/alustavalmius ja käyttäjäviestintä.
- Luo passkey-profiilit persoonakohtaisesti (esim. frontline, contractors, privileged admins) ja määritä provider-/attestation-vaatimukset.
- Arvioi tilinpalautuksen vaatimukset (tietosuoja, compliance, HR-attribuuttien täsmäytys) ja aja simulaatioita ennen tuotantoon viemistä.
- Valitse IDV provider Microsoft Security Store -kaupasta ja suunnittele operatiivinen tuki palautustilanteisiin.
Lisensointihuomiot
- Passkeys: Sisältyy kaikille Microsoft Entra ID -asiakkaille
- Account recovery: Sisältyy Microsoft Entra ID P1 -lisenssiin
- Face Check: Lisäosa per verification tai sisältyy Microsoft Entra Suite -kokonaisuuteen
- Government ID check: Pay-per-verification Microsoft Security Store -kaupan kautta
Tarvitsetko apua Entra ID-asioissa?
Asiantuntijamme auttavat sinua toteuttamaan ja optimoimaan Microsoft-ratkaisusi.
Keskustele asiantuntijan kanssaPysy ajan tasalla Microsoft-teknologioista