Microsoft 365

Passkeys i Microsoft 365: slik innfører du phishing-resistent innlogging

Publisert 5. august 2026 · Viking Security

De fleste virksomheter har innført flerfaktorautentisering, men ikke all MFA gir samme beskyttelse. En angriper kan fremdeles lure en bruker til å oppgi passord og engangskode på en falsk innloggingsside, eller videresende innloggingen i sanntid. Passkeys endrer selve mekanismen: brukeren har en kryptografisk nøkkel som bare virker mot riktig tjeneste.

Microsoft beskriver passkeys i Entra ID som phishing-resistente FIDO2-legitimasjoner. De kan brukes som sterk MFA sammen med biometrisk kontroll eller PIN, og finnes både som synkroniserte passkeys og enhetsbundne varianter. Det gjør teknologien relevant både for vanlige kontorbrukere og for administratorer med høy risiko.

Hvorfor passkeys tåler phishing bedre

Et passord er en delt hemmelighet: den samme teksten sendes til tjenesten og kan stjeles eller gjenbrukes. En passkey bruker i stedet et nøkkelpar. Den private nøkkelen forblir på brukerens enhet eller i en godkjent passkey-leverandør, mens tjenesten lagrer den offentlige nøkkelen. Innloggingen signerer en unik utfordring, og legitimasjonen er bundet til riktig domene.

Dermed hjelper det ikke å kopiere Microsofts innloggingsside. Den falske siden har ikke riktig tilhørighet og får ikke autentikatoren til å signere for Microsoft. Dette er den viktigste forskjellen fra SMS-koder, e-postkoder og vanlige push-varsler.

Kort forklart Passkeys gjør ikke brukeren avhengig av å oppdage den falske innloggingssiden. Selve autentiseringsprotokollen avviser feil nettsted.

Synkronisert eller enhetsbundet?

Microsoft Entra ID støtter begge hovedtypene:

Synkronisering gir bedre brukervennlighet, mens enhetsbinding gir mer kontroll og kan støtte attestasjon. Det er derfor sjelden nødvendig å velge én variant for hele virksomheten. En risikobasert kombinasjon er ofte bedre.

En trygg utrullingsplan i seks steg

  1. Kartlegg dagens metoder. Finn ut hvem som fremdeles bruker SMS, tale, engangskoder eller enkel push-MFA.
  2. Start med en pilotgruppe. Ta med IT, noen vanlige brukere og minst én person fra helpdesk eller administrasjon.
  3. Velg passkey-profil. Bestem om gruppen kan bruke synkroniserte passkeys, enhetsbundne passkeys eller begge deler.
  4. Registrer minst to metoder. Brukeren bør ha en reserve dersom telefon, PC eller sikkerhetsnøkkel blir borte.
  5. Test gjenoppretting. Dokumenter hvordan identiteten kontrolleres før en ny passkey registreres. Temporary Access Pass kan være relevant i Microsoft-miljøer.
  6. Håndhev gradvis. Bruk Conditional Access og autentiseringsstyrke først for administratorer og følsomme tjenester, deretter for bredere grupper.

Ikke slå av gamle metoder for tidlig

Den vanligste utrullingsfeilen er å håndheve den nye metoden før brukere og enheter er klare. Test støtte i operativsystemer, nettlesere, mobilapper og eventuelle virtuelle skrivebord. Sørg også for at brukerne vet hva de skal gjøre ved tap av enhet.

Microsoft anbefaler en planlagt overgang og minst to registrerte autentiseringsmetoder. Begynn med de mest utsatte kontoene, mål resultatene, og utvid først når supportløpet fungerer.

Sjekkliste før håndheving

Kilder og videre lesning

Microsoft har oppdaterte veiledninger for hvordan passkeys fungerer i Entra ID, hvordan de aktiveres og hvordan en phishing-resistent utrulling planlegges. FIDO Alliance har også en egen samling med ressurser for passkeys i virksomheter.

Usikker på om Microsoft 365-oppsettet deres tåler phishing?

Vi gjennomgår Entra ID, MFA-dekning, betinget tilgang og innloggingsmetoder, og leverer en prioritert tiltaksliste til fast pris.

Book en gjennomgang