Vad en passkey är, på trettio sekunder

En passkey är en inloggning utan lösenord. En hemlig nyckel ligger i telefonen eller på en fysisk säkerhetsnyckel. Den låses upp med fingeravtryck, ansikte eller pinkod. Nyckeln är knuten till rätt inloggningssida, så en falsk sida kan inte lura fram den.

Den här texten handlar om hur ni slår på det, klick för klick. Vill ni ha resonemanget först, alltså varför passkeys slår koder i appen och i vilken ordning ni bör införa dem, läs Passkeys i Microsoft 365: så inför ni nätfiskeresistent MFA.

Kort sagt

Passkeys ingår i alla utgåvor av Microsoft Entra ID, även den kostnadsfria. Ni behöver alltså ingen extra licens för att komma igång, enligt Microsofts egen dokumentation.

Innan ni börjar

Tre saker att ha på plats. De tar tio minuter och sparar mycket besvär senare.

  • Rätt behörighet. Den som ställer in detta behöver rollen Autentiseringspolicyadministratör eller Global administratör.
  • Nödkonton undantagna. Har ni nödkonton (break-glass) ska de ha en egen väg in som inte bygger på den nya policyn. Annars riskerar ni att låsa ut er själva den dagen något strular.
  • En pilotgrupp. Skapa en säkerhetsgrupp med tre till fem personer som får testa först. IT själva är en bra början. Ordningen att rulla ut i tog vi i ett tidigare inlägg: administratörer först, sedan ekonomi och ledning, sedan resten.

Enheterna behöver också hänga med: Windows 10 version 1903 eller senare. För Microsoft Authenticator gäller Android 14 eller iOS 17 och senare.

Steg 1. Slå på passkey-profiler

  1. Logga in i Microsoft Entra admin center.
  2. Gå till Entra IDSecurityAuthentication methodsPolicies (på svenska: Säkerhet, Autentiseringsmetoder, Principer).
  3. Välj Passkey (FIDO2) och klicka på länken i rutan högst upp för att gå över till passkey-profiler.

Läs det här innan ni klickar

Microsoft skriver rakt ut att steget inte går att ångra: när ni gått över till passkey-profiler kan ni inte gå tillbaka till den gamla inställningen som gällde hela miljön. Era nuvarande inställningar flyttas automatiskt över till en standardprofil, så ingenting slutar fungera.

Steg 2. Tillåt att användarna registrerar själva

På fliken Configure, sätt Allow self-service set up till Yes. Utan den inställningen kan användarna inte lägga till en passkey på sin sida för säkerhetsinformation, även om allt annat är påslaget.

Steg 3. Skapa en profil för piloten

En profil är en uppsättning regler som gäller för utvalda grupper. Börja med en profil för Microsoft Authenticator, eftersom den inte kostar något och alla redan har appen.

  1. På fliken Configure, välj + Add profile.
  2. Ge den ett namn, till exempel Passkeys i Authenticator.
  3. Sätt Passkey types till Device-bound, alltså nyckeln stannar på enheten.
  4. Välj Target specific AAGUIDs och sätt Behavior till Allow. AAGUID är tillverkarens id för en nyckeltyp.
  5. Lägg till Microsoft Authenticator. Vill ni skriva in identifierarna för hand är de 90a3ccdf-635c-4729-a248-9b709135078f för iOS och de1e552d-db1d-4423-a619-566b625cdc84 för Android.
  6. Spara.

Attestering är valet som förvirrar flest. Slår ni på det kontrollerar Microsoft att nyckeln verkligen kommer från den tillverkare den utger sig för att vara. Det är bra för administratörskonton. Priset är att registrering mellan två enheter slutar fungera, alltså att skanna en kod på datorn med telefonen. Användarna måste då registrera direkt i appen.

Vår rekommendation

Två profiler: en för administratörer med enhetsbundna nycklar och attestering påslagen, en för övriga anställda utan attestering. Då får de känsligaste kontona det starkaste skyddet, medan resten får en enkel start.

Steg 4. Rikta profilen mot pilotgruppen

  1. Gå till fliken Enable and target.
  2. Se till att Enable står på On.
  3. Välj Add target och peka ut er pilotgrupp i stället för alla användare.
  4. Välj profilen ni skapade och spara.

Steg 5. Låt användarna registrera sin passkey

Skicka det här till pilotgruppen, ordagrant om ni vill:

  1. Gå till mysignins.microsoft.com/security-info och logga in som vanligt.
  2. Välj Lägg till inloggningsmetod och sedan Passkey (heter Add sign-in method i engelsk vy).
  3. Följ anvisningarna i Microsoft Authenticator på telefonen.
  4. Testa direkt att logga in på nytt, i ett privat fönster, med den nya metoden.

En detalj som ger supportärenden: användaren måste ha gjort en tvåfaktorsinloggning inom de senaste fem minuterna för att få registrera en passkey. Har de suttit inloggade hela dagen behöver de logga ut och in igen.

Steg 6. Rulla ut brett

När piloten fungerar byter ni målgrupp från pilotgruppen till alla användare. Passkeys ligger då som ett alternativ vid sidan av era nuvarande metoder. Ingen blir utan inloggning. Ingen tvingas byta ännu.

Ge det ett par veckor. Mät hur många som registrerat innan ni går vidare till sista steget.

Steg 7. Kräv passkey där det spelar mest roll

Sista steget är att faktiskt kräva den starka inloggningen. Börja med administratörerna, inte med alla.

  1. I Entra admin center, gå till Entra IDAuthentication methodsAuthentication strengths.
  2. Använd den inbyggda styrkan för nätfisketålig autentisering, eller skapa en egen med New authentication strength och välj Passkeys (FIDO2).
  3. Skapa en policy för villkorsstyrd åtkomst som kräver den styrkan för era administratörsroller.
  4. Undanta nödkontona.

Steg 8. Ta bort de svaga metoderna

Det här steget är lätt att skjuta upp, men det är det som faktiskt höjer ribban. Ligger SMS kvar som reservmetod väljer en angripare den vägen i stället. Registreringen av passkeys är förberedelsen. Att stänga de svaga metoderna är åtgärden.

Gör det gruppvis, i samma ordning som ni infört passkeys, inte för hela miljön på en gång. Kör policyn för villkorsstyrd åtkomst i rapportläge först, så ser ni vilka inloggningar som skulle ha blockerats innan någon faktiskt blir det.

Fem fällor som stökar till det

  • Loopen. Kräver ni nätfisketålig inloggning för alla resurser, inklusive Authenticator-appen, kan en användare utan passkey fastna: appen kräver en passkey för att logga in, men passkeyn ska registreras i appen. Microsoft beskriver två vägar runt det: en tillfällig åtkomstkod (Temporary Access Pass) eller separata policys för mobil och dator.
  • Attestering och tvåenhetsregistrering. De två fungerar inte ihop. Slår ni på attestering måste registreringen ske direkt i appen.
  • Gästkonton. Externa gäster kan inte registrera passkeys i er miljö. Planera en annan stark metod för dem.
  • Namnbyten. Byter en användare inloggningsnamn, till exempel vid giftermål, slutar den gamla passkeyn gå att ändra. Personen får ta bort den och lägga till en ny.
  • Synkade passkeys. De som sparas i Apples eller Googles lösenordshanterare kan inte attesteras. De är fortfarande nätfisketåliga, men ni kan inte verifiera var nyckeln ligger. Passar anställda, mindre lämpligt för administratörer.

Vanliga frågor

Påverkas våra delade brevlådor av passkeys?

Nej, inte om de är uppsatta som Microsoft rekommenderar. Ingen loggar in på en delad brevlåda: användarna når den genom sin egen inloggning, via behörigheter som ligger på deras eget konto. Microsoft skriver att kontot bakom en delad brevlåda aldrig är avsett för inloggning och alltid ska vara blockerat. Kontrollera det i Microsoft 365 admincenter under Användare, aktiva användare. Är inloggningen tillåten för en delad brevlåda ska den blockeras, oavsett passkeys.

Vad gör vi med tjänstekonton och integrationer?

Det är den verkliga fällan i en utrullning. Ett tjänstekonto som kör ett skript eller en integration kan inte använda en passkey, eftersom det inte finns någon person med en telefon eller ett fingeravtryck bakom kontot. Flytta sådana integrationer till en appregistrering med certifikat, eller undanta kontot medvetet och skriv ned varför. Resurskonton för mötesrum och utrustning fungerar som delade brevlådor och ska vara blockerade för inloggning.

Så vet ni att det blev rätt

Tre saker att kontrollera efteråt: att minst två administratörer kan logga in med passkey, att nödkontona fortfarande kommer in utan den nya policyn och att antalet registrerade passkeys ökar vecka för vecka i stället för att stanna på piloten.

Vill ni veta var ni står idag?

PIANOLA går igenom er Microsoft 365-miljö varje dygn och visar vilka konton som saknar stark inloggning, vilka administratörer som är undantagna från era policys och om nödkontona är dokumenterade. Ni ser vad som är risk, vad ni ska göra först och om det blivit gjort.