Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra i requisiti e la configurazione specifici di Authenticator per passkey in Microsoft Authenticator per Microsoft Entra ID.
Prima di seguire i passaggi descritti in questo articolo, abilitare passkey e creare un profilo passkey. Per i passaggi, vedere Abilitare passkey (FIDO2) in Microsoft Entra ID.
Prerequisiti per le passkey in Authenticator
Un account con almeno le autorizzazioni Amministratore criteri di autenticazione per configurare i metodi di autenticazione.
È necessario abilitare l'accesso con passkey nel criterio Passkey (FIDO2) in Metodi di autenticazione nell'interfaccia di amministrazione di Microsoft Entra.
Android 14 e versioni successive o iOS 17 e versioni successive.
Per la registrazione e l'autenticazione tra dispositivi:
Assicurarsi che Bluetooth e una connessione Internet attiva siano abilitati in entrambi i dispositivi. Se la tua organizzazione limita l'utilizzo di Bluetooth, puoi consentire l'abbinamento Bluetooth esclusivamente con autenticatori FIDO2 con passkey abilitato per permettere l'accesso passkey e la registrazione tra dispositivi. L'organizzazione deve consentire la connettività agli endpoint nella tabella seguente per abilitare la registrazione e l'autenticazione tra dispositivi. I dispositivi devono essere autorizzati a raggiungere questi URL. Per altre informazioni sui requisiti per i dispositivi Apple, vedere Usare prodotti Apple nelle reti aziendali.
Platform URL Androide cable.ua5v.comIos cable.auth.comapp-site-association.cdn-apple.comapp-site-association.networking.apple
Nota
Gli utenti non possono usare la registrazione tra dispositivi se si abilita l'attestazione.
Per altre informazioni sul supporto di FIDO2, vedere Supporto per l'autenticazione FIDO2 con Microsoft Entra ID.
Nota
Se si concede il controllo Richiedi che il dispositivo sia contrassegnato come conforme come parte di un criterio di accesso condizionale, non blocca l'accesso dell'app Microsoft Authenticator all'ambito UserAuthenticationMethod.Read. L'autenticatore deve accedere all'ambito UserAuthenticationMethod.Read durante la registrazione di Authenticator per determinare le credenziali che un utente può configurare. L'autenticatore deve accedere a UserAuthenticationMethod.ReadWrite per registrare le credenziali, che non ignora il controllo Richiedi che il dispositivo sia contrassegnato come conforme .
Configurazione di un profilo per le chiavi di accesso in Authenticator
Accedere all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dei criteri di autenticazione.
Passare a Entra ID>Metodi di autenticazione.
Nella pagina Metodi di autenticazione | Criteri, seleziona Passkey (FIDO2)>Configura.
Selezionare + Aggiungi profilo.
Immettere un nome per il profilo, ad esempio passkey authenticator.
Scegliere se applicare l'attestazione. Per altre informazioni, vedere Attestazione dell'autenticatore.
Per Tipi di passkey, selezionare Vincolato al dispositivo.
Selezionare AAGUID specifici di destinazione e impostare Comportamento su Consenti.
Selezionare + Aggiungi AAGUID>Microsoft Authenticator e Salva.
Abilitare e assegnare i gruppi di destinazione per un profilo passkey in Authenticator
Accedere all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dei criteri di autenticazione.
Passare a Entra ID>Metodi di autenticazione.
Nella pagina Metodi di autenticazione | Criteri, selezionare Passkey (FIDO2)>Abilita e assegna.
Nella scheda Abilita e destinazione verificare che Abilita sia attivato.
Selezionare Aggiungi destinazione e scegliere Tutti gli utenti o Seleziona destinazioni per scegliere gruppi specifici.
Seleziona il profilo per le passkey in Authenticator e Salva.
Nota
Un gruppo di destinazione ,ad esempio Engineering, può essere definito come ambito per più profili passkey. Quando un utente è soggetto a più profili passkey, la registrazione e l'autenticazione con una passkey sono consentite se la passkey soddisfa completamente i requisiti di almeno uno dei profili passkey definiti. Non c'è un ordine particolare per il controllo. Se un utente è membro di un gruppo escluso nei criteri per Passkey (FIDO2), non può in alcun modo registrare una passkey (FIDO2) né accedere con una passkey (FIDO2). Il blocco ha la precedenza sull'appartenenza a tutti i gruppi inclusi.
Attestazione dell'autenticatore
Quando si abilitano le passkey e si crea un profilo di passkey nell'interfaccia di amministrazione di Microsoft Entra, è possibile scegliere se imporre l'attestazione. Per i passaggi generali per configurare i profili passkey, vedere Abilitare passkeys (FIDO2).For general steps to configure passkey profiles, see Enable passkeys (FIDO2).
Quando l'attestazione è abilitata, Microsoft Entra ID verifica la legittimità della passkey creata. Quando l'utente registra una passkey nell'autenticatore, l'attestazione verifica che l'app Authenticator legittima ha creato la passkey usando i servizi Apple e Google:
iOS : L'attestazione dell'Authenticator usa il servizio App Attest di iOS per garantire la legittimità dell'app Authenticator prima di registrare la passkey.
Androide:
- Per l'attestazione play integrity, l'attestazione Authenticator usa l'API Play Integrity per garantire la legittimità dell'app Authenticator prima di registrare la passkey.
- Per l'attestazione chiave, l'attestazione dell'autenticatore usa l'attestazione della chiave da Android per verificare che la passkey che si sta registrando sia supportata dall'hardware.
Nota
Sia per iOS che per Android, l'attestazione Authenticator si basa sui servizi Apple e Google per verificare l'autenticità dell'app Authenticator. Un utilizzo elevato del servizio può rendere la registrazione passkey non riuscita e gli utenti potrebbero dover riprovare. Se i servizi Apple e Google sono inattive, l'attestazione Authenticator blocca la registrazione che richiede l'attestazione fino al ripristino dei servizi. Per monitorare lo stato del servizio integrità di Google Play, vedi Dashboard dello stato di Google Play. Per monitorare lo stato del servizio attestazione app iOS, vedere Stato del sistema.
Gli utenti possono registrare solo passkey attestati direttamente nell'app Authenticator. I flussi di registrazione tra dispositivi non supportano la registrazione di passkey attestati.
Autenticatori AAGUID
È possibile limitare gli utenti all'uso delle passkey di Authenticator selezionando l'identificatore univoco globale dell'attestazione dell'autenticatore (AAGUID) nel profilo della passkey.
Se si preferisce, è anche possibile selezionare + Aggiungi AAGUID e aggiungere manualmente i seguenti AAGUID:
-
Autenticatore per Android:
de1e552d-db1d-4423-a619-566b625cdc84 -
Autenticatore per iOS:
90a3ccdf-635c-4729-a248-9b709135078f
Se si rimuove un AAGUID consentito in precedenza, gli utenti che in precedenza hanno registrato un metodo consentito non potranno più usarlo per l'accesso.
Abilitare le passkey in Authenticator usando il Graph Explorer
Oltre a usare il Interfaccia di amministrazione di Microsoft Entra, è possibile abilitare passkey in Authenticator usando Graph Explorer. Se ti è stato assegnato almeno il ruolo Amministratore delle Criteri di Autenticazione, puoi aggiornare i criteri dei metodi di autenticazione per consentire gli AAGUID per Autenticatore.
Nota
L'esempio seguente usa l'endpoint di configurazione FIDO2 a livello di tenant. Per l'approccio basato sul profilo alla gestione passkey, vedere Abilitare passkeys (FIDO2).
Per configurare il criterio con Graph explorer:
Accedere a Graph Explorer e fornire il consenso alle autorizzazioni Policy.Read.All e Policy.ReadWrite.AuthenticationMethod .
Recuperare la politica sui metodi di autenticazione.
GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2Per abilitare l'imposizione dell'attestazione e applicare restrizioni chiave per consentire solo AAGUIDs per Authenticator, eseguire un'operazione
PATCHusando il corpo della richiesta seguente:PATCH https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2 Request Body: { "@odata.type": "#microsoft.graph.fido2AuthenticationMethodConfiguration", "isAttestationEnforced": false, "keyRestrictions": { "isEnforced": true, "enforcementType": "allow", "aaGuids": [ "90a3ccdf-635c-4729-a248-9b709135078f", "de1e552d-db1d-4423-a619-566b625cdc84" <insert previous AAGUIDs here to keep them stored in policy> ] } }Assicurati che la politica della passkey (FIDO2) venga aggiornata correttamente.
GET https://graph.microsoft.com/v1.0/authenticationMethodsPolicy/authenticationMethodConfigurations/FIDO2
Limitare l'utilizzo di Bluetooth ai passkey in Authenticator
Alcune organizzazioni limitano l'utilizzo di Bluetooth, che include l'uso di passkey. In questi casi, le organizzazioni possono consentire l'uso di passkey permettendo l'associazione Bluetooth esclusivamente con autenticatori FIDO2 con funzionalità passkey. Per altre informazioni su come configurare l'utilizzo bluetooth solo per le passkey, vedere Passkeys in ambienti con restrizioni Bluetooth.
Risolvere i problemi relativi alle passkey in Authenticator
Questa sezione illustra i problemi che gli utenti potrebbero vedere quando usano passkey in Authenticator e i possibili modi per risolverli dagli amministratori.
Archiviare passkey nei profili Android
I passkey in Android vengono usati solo dal profilo in cui sono archiviati. Se una passkey viene archiviata in un profilo di lavoro Android, viene usata da tale profilo. Se una passkey viene archiviata in un profilo Android Personal, viene usata da tale profilo. Per assicurarsi che gli utenti possano accedere e usare la passkey necessaria, gli utenti con un profilo Android Personal e un profilo Android Work devono creare i passkey in Authenticator per ogni profilo.
Soluzioni alternative per un loop dei criteri di Accesso condizionale basati sul livello di sicurezza dell'autenticazione
Gli utenti possono accedere a un ciclo quando tentano di aggiungere una passkey in Authenticator se un criterio di accesso condizionale richiede l'autenticazione resistente al phishing per accedere a Tutte le risorse (in precedenza "Tutte le app cloud"). Per esempio:
- Condizione: tutti i dispositivi (Windows, Linux, macOS, Windows, Android)
- Risorsa di destinazione: tutte le risorse (in precedenza "Tutte le app cloud")
- Grant control: Authentication strength – Require passkey in Authenticator (Concedi controllo: livello di autenticazione - Richiedi passkey nell'autenticatore)
Il criterio impone agli utenti di usare una passkey per accedere a tutte le applicazioni cloud, che include l'app Authenticator. Richiede agli utenti di usare una passkey quando tentano di aggiungere una passkey in Authenticator in Android o iOS.
Ecco alcune soluzioni alternative:
È possibile filtrare le applicazioni e passare la destinazione dei criteri da Tutte le risorse (in precedenza "Tutte le app cloud") a applicazioni specifiche. Iniziare con una revisione delle applicazioni usate nel tenant. Usare i filtri per contrassegnare Authenticator e altre applicazioni.
Per ridurre ulteriormente i costi di supporto, è possibile eseguire una campagna interna per aiutare gli utenti ad adottare passkey prima di applicarli. Quando si è pronti a imporre l'uso delle passkey, creare due criteri di accesso condizionale:
- Criteri per le versioni del sistema operativo mobile
- Criteri per le versioni del sistema operativo desktop
Richiedere un livello di autenticazione diverso per ogni criterio e configurare altre impostazioni dei criteri elencate nella tabella seguente. È possibile abilitare un pass di accesso temporaneo (TAP) per gli utenti o abilitare altri metodi di autenticazione per consentire agli utenti di registrare la passkey.
Un TAP limita il tempo in cui gli utenti possono registrare una passkey. È possibile accettarlo solo nelle piattaforme mobili in cui si consente la registrazione passkey.
Criteri di accesso condizionale Sistema operativo desktop Sistema operativo mobile Name Richiedi una passkey in Authenticator per accedere a un sistema operativo per desktop. Richiedere un TAP, una credenziale resistente al phishing o qualsiasi altro metodo di autenticazione specificato per accedere a un sistema operativo mobile. Condizione Dispositivi specifici (sistemi operativi desktop). Dispositivi specifici (sistemi operativi mobili). Devices Non disponibile. Android, iOS. Escludi dispositivi Android, iOS. Non disponibile. Risorsa di destinazione Tutte le risorse. Tutte le risorse. Concedere il controllo Livello di autenticazione. Livello di autenticazione. 1 Methods Passkey in Authenticator. TAP, passkey in Authenticator. Risultato dei criteri Gli utenti che non riescono ad accedere con una passkey in Authenticator vengono reindirizzati alla modalità guidata Accessi personali. Dopo la registrazione, viene chiesto di accedere a Authenticator nel dispositivo mobile. Gli utenti che accedono a Authenticator con un TAP o un altro metodo consentito possono registrare una passkey direttamente in Authenticator. Non si verifica alcun ciclo perché l'utente soddisfa i requisiti di autenticazione. 1Per consentire agli utenti di registrare nuovi metodi di accesso, il controllo di concessione del criterio per dispositivi mobili deve corrispondere a quello del criterio di accesso condizionale per registrare Informazioni di sicurezza.
Nota
Con entrambe le soluzioni alternative, gli utenti devono soddisfare anche qualsiasi criterio di accesso condizionale destinato a Registrare le informazioni di sicurezza o non possono registrare la passkey. Se sono state configurate altre condizioni con i criteri Tutte le risorse , queste condizioni devono essere soddisfatte quando viene registrata la passkey.
Utenti che non possono registrare chiavi di accesso a causa dei controlli di concessione di Accesso condizionale Richiedi app client approvata o Richiedi criteri di protezione delle app
Gli utenti non possono registrare passkey in Authenticator se sono inclusi nei criteri di accesso condizionale seguenti:
- Condizione: tutti i dispositivi (Windows, Linux, macOS, Windows, Android)
- Risorsa di destinazione: tutte le risorse (in precedenza "Tutte le app cloud")
- Concedi controllo: richiedi l'app client approvata o Richiedi criteri di protezione delle app
I criteri forzano gli utenti ad accedere a tutte le applicazioni cloud usando un'app che supporta Microsoft Intune criteri di protezione delle app. Authenticator non supporta questo criterio in Android o iOS.
Ecco alcune soluzioni alternative:
È possibile filtrare le applicazioni e passare la destinazione dei criteri da Tutte le risorse (in precedenza "Tutte le app cloud") a applicazioni specifiche. Iniziare con una revisione delle applicazioni usate nel tenant. Usare i filtri per contrassegnare le applicazioni appropriate.
Puoi usare la gestione dei dispositivi mobili (MDM) e Richiedi che il dispositivo sia contrassegnato come controllo conforme . Authenticator può soddisfare questo controllo di concessione se MDM gestisce interamente il dispositivo e il dispositivo è conforme. Per esempio:
- Condizione: tutti i dispositivi (Windows, Linux, macOS, Windows, Android)
- Risorsa di destinazione: tutte le risorse (in precedenza "Tutte le app cloud")
- Concedi controllo: richiedi l'app client approvata o Richiedi criteri di protezione delle app oppure Richiedi che il dispositivo sia contrassegnato come conforme
È possibile concedere agli utenti un'esenzione temporanea dai criteri di accesso condizionale. Prendere in considerazione l'uso di uno o più controlli di compensazione:
- Consentire l'esenzione solo per un periodo di tempo limitato. Comunicare all'utente quando è autorizzato a registrare una passkey. Rimuovere l'esenzione dopo il periodo di tempo. Quindi invita gli utenti a chiamare l'help desk se hanno perso l'orario previsto.
- Usare un altro criterio di accesso condizionale per richiedere che gli utenti si registrino solo da un percorso di rete specifico o da un dispositivo conforme.
Nota
Con qualsiasi soluzione alternativa proposta, gli utenti devono soddisfare anche qualsiasi criterio di accesso condizionale destinato a Registrare le informazioni di sicurezza o non possono registrare la passkey. Se sono state configurate altre condizioni con i criteri Tutte le risorse , devono essere soddisfatte anche prima che gli utenti possano registrare una passkey.
Registrare una passkey in Authenticator
Dopo che un amministratore abilita passkey in Authenticator, gli utenti possono registrare una passkey nell'app nel dispositivo iOS o Android.
Per la procedura di registrazione, vedere Registrare una passkey in Microsoft Authenticator.
Accedi con una passkey in Authenticator
Dopo la registrazione, gli utenti possono accedere a Microsoft Entra ID usando la passkey in Authenticator nel dispositivo.
Per i passaggi di accesso, vedere Accedere con passkey in Authenticator.