De fleste virksomheter har innført flerfaktorautentisering, men ikke all MFA gir samme beskyttelse. En angriper kan fremdeles lure en bruker til å oppgi passord og engangskode på en falsk innloggingsside, eller videresende innloggingen i sanntid. Passkeys endrer selve mekanismen: brukeren har en kryptografisk nøkkel som bare virker mot riktig tjeneste.
Microsoft beskriver passkeys i Entra ID som phishing-resistente FIDO2-legitimasjoner. De kan brukes som sterk MFA sammen med biometrisk kontroll eller PIN, og finnes både som synkroniserte passkeys og enhetsbundne varianter. Det gjør teknologien relevant både for vanlige kontorbrukere og for administratorer med høy risiko.
Hvorfor passkeys tåler phishing bedre
Et passord er en delt hemmelighet: den samme teksten sendes til tjenesten og kan stjeles eller gjenbrukes. En passkey bruker i stedet et nøkkelpar. Den private nøkkelen forblir på brukerens enhet eller i en godkjent passkey-leverandør, mens tjenesten lagrer den offentlige nøkkelen. Innloggingen signerer en unik utfordring, og legitimasjonen er bundet til riktig domene.
Dermed hjelper det ikke å kopiere Microsofts innloggingsside. Den falske siden har ikke riktig tilhørighet og får ikke autentikatoren til å signere for Microsoft. Dette er den viktigste forskjellen fra SMS-koder, e-postkoder og vanlige push-varsler.
Synkronisert eller enhetsbundet?
Microsoft Entra ID støtter begge hovedtypene:
- Synkroniserte passkeys: lagres kryptert hos en passkey-leverandør og kan brukes på flere av brukerens enheter. Dette gir en enkel utrulling for de fleste ansatte.
- Enhetsbundne passkeys: den private nøkkelen blir på én enhet, i Microsoft Authenticator eller på en fysisk FIDO2-sikkerhetsnøkkel. Dette passer godt for administratorer, ledelse og regulerte miljøer.
Synkronisering gir bedre brukervennlighet, mens enhetsbinding gir mer kontroll og kan støtte attestasjon. Det er derfor sjelden nødvendig å velge én variant for hele virksomheten. En risikobasert kombinasjon er ofte bedre.
En trygg utrullingsplan i seks steg
- Kartlegg dagens metoder. Finn ut hvem som fremdeles bruker SMS, tale, engangskoder eller enkel push-MFA.
- Start med en pilotgruppe. Ta med IT, noen vanlige brukere og minst én person fra helpdesk eller administrasjon.
- Velg passkey-profil. Bestem om gruppen kan bruke synkroniserte passkeys, enhetsbundne passkeys eller begge deler.
- Registrer minst to metoder. Brukeren bør ha en reserve dersom telefon, PC eller sikkerhetsnøkkel blir borte.
- Test gjenoppretting. Dokumenter hvordan identiteten kontrolleres før en ny passkey registreres. Temporary Access Pass kan være relevant i Microsoft-miljøer.
- Håndhev gradvis. Bruk Conditional Access og autentiseringsstyrke først for administratorer og følsomme tjenester, deretter for bredere grupper.
Ikke slå av gamle metoder for tidlig
Den vanligste utrullingsfeilen er å håndheve den nye metoden før brukere og enheter er klare. Test støtte i operativsystemer, nettlesere, mobilapper og eventuelle virtuelle skrivebord. Sørg også for at brukerne vet hva de skal gjøre ved tap av enhet.
Microsoft anbefaler en planlagt overgang og minst to registrerte autentiseringsmetoder. Begynn med de mest utsatte kontoene, mål resultatene, og utvid først når supportløpet fungerer.
Sjekkliste før håndheving
- Pilotgruppen kan registrere og bruke passkeys på sine faktiske arbeidsenheter.
- Administratorer har en enhetsbundet reserve, for eksempel en ekstra FIDO2-nøkkel.
- Helpdesk har en dokumentert og sikker prosess for tapte enheter.
- Conditional Access er testet i rapporteringsmodus før blokkering.
- Nødkontoer er gjennomgått og behandlet separat.
- Gamle, phishing-sårbare metoder fases ut etter at dekningen er dokumentert.
Kilder og videre lesning
Microsoft har oppdaterte veiledninger for hvordan passkeys fungerer i Entra ID, hvordan de aktiveres og hvordan en phishing-resistent utrulling planlegges. FIDO Alliance har også en egen samling med ressurser for passkeys i virksomheter.
Usikker på om Microsoft 365-oppsettet deres tåler phishing?
Vi gjennomgår Entra ID, MFA-dekning, betinget tilgang og innloggingsmetoder, og leverer en prioritert tiltaksliste til fast pris.
Book en gjennomgang