Raksts

Microsoft Entra ID pāreja uz profila bāzētām passkey atslēgām

Microsoft Entra ID pāriet uz profila bāzētu passkey sistēmu ar sinhronizētām un ierīcei piesaistītām atslēgām. Raksts skaidro izmaiņas, administrēšanas ietekmi, reģistrācijas kampaņas un izvēršanas grafiku.

Microsoft Entra ID pāreja uz profila bāzētām passkey atslēgām
Lasīšanas laiks: 5 Minūtes
Sekot Google

Microsoft maina uzņēmumu autentifikācijas pārvaldības pieeju, pārvietojot Microsoft Entra ID uz profila bāzētu passkey sistēmu, kas ieviesīs sinhronizētas passkey atslēgas un jaunu passkeyType iestatījumu. Šī atjauninājuma mērķis ir nodrošināt detalizētāku kontroli pār autentifikācijas politiku un vienkāršāku, drošāku ceļu prom no tradicionālajām parolēm, veicinot bezparoles autentifikācijas ieviešanu uzņēmumos.

What’s changing: a new profile model and passkeyType

No 2026. gada marta Microsoft Entra ID pāries uz jaunu shēmu, kas vietēji (natively) atbalstīs passkey profilus. Šis jauninājums pievieno īpašu passkeyType rekvizītu, ļaujot administratoriem skaidri norādīt, vai organizācija pieļauj ierīcei piesaistītas (device-bound) passkey atslēgas, sinhronizētas passkey atslēgas vai abas iespējas vienlaikus. Esošās FIDO2 konfigurācijas netiks dzēstas — tās tiks migrētas uz jaunu noklusējuma profilu, lai saglabātu nepārtrauktību un izvairītos no sadursmēm ar esošajām autentifikācijas prasībām.

Why this matters for admins

Profila bāzēta pieeja aizstāj vecākos, visam tenantam piemērotos FIDO2 iestatījumus ar elastīgākiem, grupām mērķētiem vadības mehānismiem. Tas nozīmē, ka IT administratori un drošības komandas iegūs iespēju precīzāk konfigurēt autentifikācijas politikas atbilstoši nodaļām, lietotāju grupām vai konkrētām drošības prasībām. Organizācijās, kurās pašlaik tiek uzspiesta attestation (ierīces apliecinājums), noklusējuma uzvedne būs ierīcei piesaistītas passkey atslēgas, bet tenantos bez attestation prasības tiks atļautas gan ierīcei piesaistītas, gan sinhronizētas atslēgas. Migrācijas laikā tiks saglabātas visas esošās atslēgu ierobežojumu politikas un lietotāju mērķauditorijas noteikumi, samazinot traucējumu risku un nodrošinot, ka drošības un atbilstības prasības tiek ievērotas arī pēc pārkārtošanas.

Registration campaigns and simplified prompts

Microsoft pārvaldītās reģistrācijas kampaņas mainīs savu fokusēšanu: tajos tenantos, kuros ir iespējotas sinhronizētas passkey atslēgas, kampaņu prioritāte tiks pārorientēta no Microsoft Authenticator lietotnes uz passkey risinājumiem. Tas nozīmē, ka organizācijas, kas vēlas paplašināt bezparoles autentifikācijas lietošanu, varēs sasniegt plašāku lietotāju loku — noklusējuma mērķauditorija tiks paplašināta, iekļaujot visus lietotājus, kuriem pieejama daudzfaktoru autentifikācija (MFA). Šī stratēģija palīdz veicināt passkey pieņemšanu, vienlaikus saglabājot saderību ar esošajiem MFA mehānismiem un drošības nosacījumiem.

Administratoru kontrole pār reģistrācijas pamudinājumiem (registration prompts) tiek arī vienkāršota. Microsoft noņems pašreizējās opcijas “limited number of snoozes” un “days allowed to snooze” un pāries uz vienotu modeli, kas ļauj neierobežoti atlikt atgādinājumus ar ikdienas (vienas dienas) atgādinājumu biežumu. Šī izmaiņa ir iecerēta, lai vienkāršotu administrēšanas lēmumus un samazinātu konfigurācijas kļūdu iespējamību, vienlaikus saglabājot nemainīgu atkārtotu pamudinājumu, kas palīdzēs nodrošināt, ka lietotāji beidzot reģistrē savas passkey atslēgas bez pārmērīga spiediena vai pārāk biežiem atgādinājumiem.

Timing and rollout details

  • General Availability (global rollout) sākas 2026. gada marta sākumā.
  • Automātiska ieslēgšana tenantiem, kas neizvēlas manuālu pieslēgšanos (opt-in), ir plānota, sākot ar 2026. gada aprīli.
  • Valdību mākoņu vidi (GCC, GCC High, DoD) izseko atliktu grafiku, un automātiskā migrācija ir plānota 2026. gada jūnijā.

Administratoriem papildinformācija pieejama Microsoft Admin Center, saziņas ziņojuma ID MC1221452 sadaļā. Tur ir detalizēti aprakstīti migrācijas soļi, ietekmes novērtējumi un ieteicamās darbības pirms un pēc pārejas, tostarp vērtības atjaunināšanas, grupu mērķauditoriju pārbaudes un saderības analīze ar esošajām autentifikācijas sistēmām un trešo pušu integrācijām.

Where this fits in the wider security trend

Šī pāreja iekļaujas plašākā nozares tendencē virzīties prom no paroļu izmantošanas uz passkey risinājumiem — autentifikācijas metodēm, kas ir izturīgas pret pikšķerēšanu (phishing-resistant) un kuras nav iespējams atkārtoti izmantot vairākās vietnēs. Passkey (bieži dēvēts arī kā piekļuves atslēga vai bezparoles atslēga) izmanto FIDO2 standartu, publiskās un privātās atslēgas kriptogrāfiju un ierīcei balstītu drošības mehānismu, padarot to piemērotu gan patērētāju, gan uzņēmumu ekosistēmām.

Tomēr šī pāreja nav paredzēta kā tūlītēja pilnīga esošo autentifikācijas metožu nomaiņa. Drīzāk passkey kļūst par spēcīgāku alternatīvu, ko pakāpeniski integrēt organizācijas drošības arhitektūrā. Microsoft profila bāzētā arhitektūra ir izstrādāta tā, lai padarītu passkey izvēršanu mērogojamu un pielāgojamu sarežģītām organizatoriskajām prasībām — piemēram, dažādas nodaļas vai reģioni var saglabāt atšķirīgas prasības attestation, sinhronizācijas un rezerves autentifikācijas mehānismiem.

Iedomājieties, ka izvietojat mūsdienīgu, pret pikšķerēšanu izturīgu autentifikāciju, saglabājot esošās politikas, lietotāju mērķauditorijas un atbilstības nosacījumus — tas ir solījums, ko sniedz Entra ID migrācija uz passkey profiliem. Papildu labumi ietver atvieglojumu lietotāja pieredzei (uzlādēta pieteikšanās bez paroles, automātiska sinhronizācija starp ierīcēm, kad tās ir atļautas), samazinātu atbalsta izdevumu slogu IT nodaļām (mazāk paroles atiestatīšanas pieprasījumu) un uzlabotu kopējo identitātes drošību, jo passkey nevar vienkārši tikt izsūtīts e-pastā vai ievadīts pikšķerēšanas vietnē.

Lai nodrošinātu veiksmīgu pāreju, organizācijām ieteicams veikt sagatavošanās darbus: inventarizēt esošos lietotāju autentifikācijas scenārijus, identificēt atkarības no trešās puses lietotnēm vai integrācijām, izstrādāt komunikācijas plānu lietotājiem un ieplānot pilotprojekta posmus ar skaidriem KPI (piemēram, reģistrācijas līmenis, atbalsta pieprasījumu samazinājums un drošības incidentu skaita izmaiņas). Tas ļaus pakāpeniski paplašināt passkey izmantošanu, samazinot riskus un nodrošinot lietotāju pieņemšanu.

Tehniskajiem speciālistiem un drošības administratoriem ir vērts pievērst uzmanību arī atslēgu dzīvildzei, rezerves autentifikācijas mehānismiem un atjaunošanas scenārijiem — šie aspekti ir kritiski, ja lietotājs zaudē piekļuvi ierīcei, kurā atrodas ierīcei piesaistīta passkey atslēga. Microsoft risinājumi parasti piedāvā atbalstu rezerves mehānismiem (piemēram, reģistrācijas atslēga citā ierīcē vai drošas atkopšanas darbplūsmas), taču uzņēmumiem vajadzētu pārskatīt savas iekšējās procedūras un atbilstības prasības, lai nodrošinātu, ka tās atbilst iekšējiem riska apetītes un ārējām regulatīvajām prasībām.

Kopumā Entra ID profila bāzētā migrācija uz passkey atslēgām ir nozīmīgs solis Microsoft stratēģijā par identitātes drošību un bezparoles nākotni. Tas radīs jaunas pārvaldības iespējas IT administrācijām, uzlabos lietotāja pieredzi un stiprinās organizāciju aizsardzību pret mūsdienu sociālās inženierijas un pikšķerēšanas draudiem, vienlaikus saglabājot elastību un kontroli, kas nepieciešama uzņēmumu vidē.

Avotsneowin.net
Laura Eglīte

"Viedtālruņi un gadžeti. Es palīdzu lasītājiem izvēlēties labāko tehniku viņu vajadzībām."

Atstāt komentāru

Komentāri (2)

Reinis

Šī migrācija var būt noderīga, bet vai MS tiešām saglabās visas esošās politikas bez blāķiem? Skaidrojumi par 2026 vēl mazliet miglaini, gribu detalizētus soļus.

Mārtiņš

nu, tiešām? Passkey profili skan labi, varētu beidzot izbeigt paroles murgus. Bet kā ar atkopšanu, ja pazaudē telefonu...?