Microsoft Entra ID: синхронизируемые passkeys и MFA
Кратко
Microsoft добавила в Entra ID синхронизируемые passkeys и механизм high-assurance account recovery в статусе public preview, чтобы упростить переход на беспарольную MFA и снизить зависимость от устаревших методов входа. Это важно для компаний, потому что нововведения обещают более быстрый и фишинг-устойчивый вход, меньше проблем с восстановлением доступа и более гибкий административный контроль при массовом внедрении сильной аутентификации.
Введение: почему это важно
Внедрение MFA продолжает расти, но многие организации по-прежнему сталкиваются с трением для пользователей, затратами на обучение и расходами на helpdesk — особенно когда пользователи теряют доступ к своим методам аутентификации. На Ignite 2025 Microsoft представила synced passkeys и high-assurance account recovery для Entra ID, которые теперь доступны в public preview и призваны упростить внедрение сильной аутентификации и сделать ее более удобной для конечных пользователей.
Что нового
1) Synced passkeys (public preview)
Synced passkeys полностью устраняют пароли и позволяют пользователям входить с помощью биометрии или PIN-кода устройства, при этом passkeys синхронизируются между устройствами через такие платформы, как iCloud Keychain и Google Password Manager.
Ключевые преимущества, отмеченные Microsoft:
- Более высокая успешность входа по сравнению с устаревшими методами (по данным Microsoft для потребительских сценариев: 95% против 30%).
- Более быстрый вход по сравнению со связкой пароль + кодовая MFA (указано: в 14 раз быстрее).
- Устойчивость к фишингу, снижает риск кражи учетных данных и перехвата OTP.
- Широкая нативная поддержка ОС на основных платформах.
2) Профили passkeys для детализированного административного контроля
Чтобы снять типичные опасения при развертывании (трение при регистрации, непоследовательный UX, обращения в helpdesk), Entra ID вводит конфигурацию на основе групп для passkey-аутентификации.
Администраторы могут задавать требования для каждой группы, например:
- Требования к attestation
- Тип passkey (привязанный к устройству vs synced)
- Управление конкретными поставщиками passkey
Это переводит passkeys от единственного переключателя на уровне tenant к модели развертывания, основанной на политиках и согласованной с реальными персонами и профилями риска.
3) High-assurance account recovery с ID + биометрией (public preview)
Когда пользователи теряют доступ к привычным методам входа (включая passkeys), восстановление становится слабым звеном — и целью для имперсонации и социальной инженерии. Новый поток восстановления от Microsoft использует проверку государственного удостоверения личности плюс биометрическое сопоставление на базе AI.
Как это работает:
- Пользователи выбирают “Recover my account” в интерфейсе входа Entra.
- Они проходят удаленную проверку документа (например, водительские права, паспорт).
- Они выполняют Face Check (проверка «живости» + селфи, сопоставляемое с фото в документе) с использованием Microsoft Entra Verified ID Face Check, работающего на Azure AI services.
- Entra ID сопоставляет подтвержденные атрибуты (например, имя/адрес) с каталогом организации/HR-системой.
- После восстановления пользователям предлагается зарегистрировать synced passkey, чтобы снизить вероятность будущих блокировок.
Организации могут выбрать провайдеров проверки ID через Microsoft Security Store: Idemia, LexisNexis и AU10TIX, с покрытием в 192 странах.
Влияние на IT-администраторов и конечных пользователей
- Меньше обращений и затрат helpdesk за счет сокращения сбросов паролей и хрупких методов восстановления.
- Улучшение уровня безопасности благодаря переходу на устойчивую к фишингу аутентификацию и более сильные механизмы восстановления.
- Более предсказуемые развертывания с профилями passkeys в рамках групп и поэтапным включением.
- Лучший пользовательский опыт: меньше кодов, меньше сбоев и управляемый сценарий восстановления.
Действия / следующие шаги
- Запустите пилот synced passkeys на контролируемой группе пользователей; проверьте готовность устройств/платформ и коммуникации для пользователей.
- Создайте профили passkeys по персонам (например, frontline, подрядчики, привилегированные администраторы) и задайте требования к провайдеру/attestation.
- Оцените требования к восстановлению учетной записи (приватность, соответствие требованиям, сопоставление HR-атрибутов) и проведите симуляции перед включением в продуктиве.
- Выберите IDV-провайдера в Microsoft Security Store и спланируйте операционную поддержку для сценариев восстановления.
Примечания по лицензированию
- Passkeys: включено для всех клиентов Microsoft Entra ID
- Account recovery: включено в Microsoft Entra ID P1
- Face Check: дополнительная опция с оплатой за проверку или включено в Microsoft Entra Suite
- Government ID check: оплата за проверку через Microsoft Security Store
Нужна помощь с Entra ID?
Наши эксперты помогут вам внедрить и оптимизировать решения Microsoft.
Поговорить с экспертомБудьте в курсе технологий Microsoft