Mastodon
Connect with us

Hacking

Η Microsoft καθιστά τα passkeys προεπιλογή στο Entra ID

Η αλλαγή φέρνει ισχυρότερη προστασία κατά του phishing και των SIM swap επιθέσεων αλλά και σφιχτές προθεσμίες για IT: οι διαχειριστές πρέπει να αξιολογήσουν εξάρτηση από SMS/φωνή, να δοκιμάσουν FIDO2/Windows Hello και να οργανώσουν campaigns εγγραφής passkeys.

Published

on

Η Microsoft καθιστά τα passkeys προεπιλογή στο Entra ID

Η Microsoft ανακοίνωσε εμπροσθοβαρή αλλαγή στην πολιτική ταυτοποίησης του Entra ID: από την 1 Σεπτεμβρίου 2026 τα passkeys θα γίνουν η προεπιλεγμένη μέθοδος πολυπαραγοντικής αυθεντικοποίησης, ενώ οι εγγενείς υπηρεσίες SMS και φωνητικής επαλήθευσης θα αποσυρθούν οριστικά την 1 Φεβρουαρίου 2027. Η κίνηση αυτή εντάσσεται στην ευρύτερη στρατηγική της Microsoft για την εξάλειψη των ευπαθών σε phishing κλειδιών καθώς οι οργανισμοί επεκτείνουν την εργασία στο cloud, την απομακρυσμένη πρόσβαση και τις ροές εργασίας με AI.

Η αλλαγή είναι σημαντική όχι μόνο τεχνολογικά αλλά και λειτουργικά: πολλά συστήματα υποστήριζαν για χρόνια τον έλεγχο ταυτότητας μέσω SMS/φωνής, που όμως παραμένει ευάλωτος σε SIM swap, phishing, replay και Man-in-the-Middle επιθέσεις. Η μετάβαση στα passkeys επιβάλλει μια αναθεώρηση της διαχείρισης ταυτοτήτων στις επιχειρήσεις και ταυτόχρονα απαιτεί δράσεις προετοιμασίας από διαχειριστές και τελικούς χρήστες.

Τι είναι τα passkeys και γιατί αντιστέκονται στο phishing

Τα passkeys βασίζονται σε δημόσιο-ιδιωτικό κλειδί (public-key cryptography): ο ιδιωτικός κώδικας αποθηκεύεται τοπικά στη συσκευή ή στον authenticator του χρήστη, ενώ ο δημόσιος κώδικας διατηρείται από την υπηρεσία. Στην πράξη, δεν υπάρχει κοινόχρηστο μυστικό ή επαναχρησιμοποιήσιμο one-time code που να αποστέλλεται στο δίκτυο, άρα οι παραδοσιακές τεχνικές κλοπής διαπιστευτηρίων είναι πολύ πιο δυσχερείς.

Σε αντίθεση με τον κωδικό πρόσβασης ή τα SMS OTP, ένα passkey δεν μπορεί να υποκλαπεί ή να επαναχρησιμοποιηθεί από τρίτο μέρος που παρακολουθεί την κίνηση. Αυτό μειώνει δραστικά τον κίνδυνο account takeover από phishing ή SIM swap, καθώς και τις επιθέσεις τύπου adversary-in-the-middle που υποκλέπτουν στιγμιαίους κωδικούς.

Η τεχνολογία passkeys υποστηρίζει τόσο synced όσο και device-bound μοντέλα: τα πρώτα αποθηκεύονται σε διαχειριστές διαπιστευτηρίων (π.χ. iCloud Keychain, Google Password Manager) και συγχρονίζονται μεταξύ συσκευών, ενώ τα δεύτερα παραμένουν δεμένα σε μια συγκεκριμένη πλατφόρμα ή hardware authenticator, προσφέροντας υψηλότερο επίπεδο ασφάλειας για ευαίσθητα περιβάλλοντα.

Πώς θα υλοποιηθεί η μετάβαση στο Entra ID

Η Microsoft θα ενεργοποιήσει αυτόματα την επιλογή passkeys σε tenants του Entra ID που σήμερα χρησιμοποιούν SMS ή φωνητική MFA, μέσω της Authentication Methods Policy. Όταν ένας χρήστης που επηρεάζεται επιχειρήσει είσοδο και του ζητηθεί MFA, το σύστημα θα τον καθοδηγήσει να εγγράψει passkey.

Για να επιταχυνθεί η υιοθέτηση, η Microsoft θα θέσει την Registration Campaign σε κατάσταση Microsoft Managed και θα στοχεύσει αυτόματα τους επιλέξιμους χρήστες. Η ιδέα είναι να μειωθεί το χειρωνακτικό βάρος των διαχειριστών και να αυξηθεί το ποσοστό εγγραφής χωρίς μαζικές επεμβάσεις IT.

Παράλληλα, οι οργανισμοί έχουν τη δυνατότητα προσωρινής αναστολής της αυτόματης ενεργοποίησης μεταξύ της 1 Σεπτεμβρίου 2026 και της 1 Φεβρουαρίου 2027, με χρήση του beta API του Microsoft Graph και της ιδιότητας passkeyDynamicMigration. Η παράταση αυτή όμως δεν αλλάζει την ημερομηνία απόσυρσης των SMS/φωνής.

Ποιες επιλογές passkeys υπάρχουν και πότε προτιμούνται

Τα passkeys χωρίζονται ευρύχωρα σε δύο κατηγορίες: τα synced passkeys που διευκολύνουν τον χρήστη με cross-device πρόσβαση μέσω cloud keychains και τα device-bound passkeys που προσφέρουν μεγαλύτερη ασφάλεια όταν στηρίζονται σε hardware ή σε TPM της συσκευής.

Παραδείγματα device-bound λύσεων είναι το Windows Hello for Business, το Microsoft Authenticator, η λύση Entra Passkey on Windows και τα FIDO2 hardware security keys. Για λογαριασμούς υψηλής κρίσιμης σημασίας —διαχειριστές, privileged accounts— οι οργανισμοί θα πρέπει να προτιμήσουν hardware-backed keys ή device-bound λύσεις με attestation για να καλύψουν απαιτήσεις υψηλού assurance.

Τα synced passkeys διευκολύνουν τη μετακίνηση του χρήστη μεταξύ προσωπικών και εταιρικών συσκευών, αλλά φέρνουν επιπλέον προκλήσεις διαχείρισης και πολιτικής. Η απόφαση για το ποιο μοντέλο θα επικρατήσει εξαρτάται από τις ανάγκες ασφάλειας, το compliance και την εμπειρία χρήστη που επιδιώκει κάθε επιχείρηση.

Η απόσυρση SMS και φωνητικής MFA: ημερομηνίες και επιλογές

Η Microsoft θα απενεργοποιήσει τις δικές της native υπηρεσίες SMS και φωνητικών κωδικών στις 1 Φεβρουαρίου 2027. Οποιαδήποτε επιχείρηση εξακολουθεί να απαιτεί telecom-based MFA μετά την ημερομηνία αυτή θα πρέπει να μεταβεί σε έναν customer-managed provider που θα είναι διαθέσιμος μέσω του Microsoft Security Store.

Η εταιρεία σκοπεύει να δημοσιεύσει πληροφορίες για τους υποστηριζόμενους παρόχους αρχικά στις 18 Σεπτεμβρίου 2026, ενώ οι δυνατότητες επιλογής και διαμόρφωσης θα γίνουν διαθέσιμες από τις 30 Οκτωβρίου 2026. Αυτό αφήνει ένα περιορισμένο παράθυρο για αξιολόγηση, προμήθεια, τεστ και τελική εγκατάσταση μιας εναλλακτικής telecom λύσης.

Η αποτυχία εγκατάστασης ή επιλογής εναλλακτικής θα σημαίνει πρακτικά αποκλεισμό των χρηστών που στηρίζονται αποκλειστικά σε SMS/φωνή: μετά την απόσυρση, αυτοί οι χρήστες θα βλέπουν ένα blocking prompt που θα τους ζητάει να εγγράψουν passkey προκειμένου να συνεχίσουν να έχουν πρόσβαση σε εφαρμογές και πόρους προστατευμένους από Entra.

Πρακτικά βήματα που πρέπει να κάνουν οι διαχειριστές τώρα

Η προετοιμασία απαιτεί σαφή σχέδιο και προτεραιοποίηση. Τα βασικά βήματα που προτείνεται να περιλαμβάνει μια staged migration είναι:

  • Ενεργοποίηση FIDO2 passkeys στο προφίλ ασφαλείας του οργανισμού.
  • Αναγνώριση και δημιουργία security groups για χρήστες που σήμερα βασίζονται σε SMS/φωνή.
  • Λανσάρισμα στοχευμένης registration campaign με ευδιάκριτες οδηγίες και support channels.
  • Δοκιμαστικά pilots με εκπροσώπους από διαφορετικά τμήματα πριν την ευρεία κυκλοφορία.

Η Microsoft παρέχει ένα PowerShell-based usage analyzer για να βοηθήσει στην αποτύπωση της εξάρτησης από SMS και φωνητική MFA. Η εκτέλεση του εργαλείου απαιτεί δικαιώματα Global Reader, Authentication Policy Administrator ή Security Reader. Αυτό θα δώσει σταδιακή εικόνα για το πόσοι χρήστες έχουν ενεργές αυτές τις μεθόδους και ποιες ομάδες πρέπει να προτεραιοποιηθούν.

Επιπλέον, οι διαχειριστές πρέπει να σχεδιάσουν πολιτικές ανάκτησης πρόσβασης (recovery), σαφείς εσωτερικές προθεσμίες και εκπαίδευση για τελικούς χρήστες, επειδή ορισμένοι χρήστες μπορούν να “snooze” το prompt εγγραφής προσωρινά αλλά αυτό δεν αποτελεί μόνιμη λύση.

Προβλήματα, κίνδυνοι και πρακτικές λύσεις

Η μετάβαση σε passkeys μειώνει πολλούς κινδύνους, αλλά εισάγει και νέες πραγματικότητες: τι συμβαίνει όταν μια συσκευή χάσει ή κλαπεί, όταν ένας χρήστης αλλάξει κινητό ή όταν μια εταιρεία απαιτεί πρόσβαση από μη υποστηριζόμενες πλατφόρμες; Αυτές οι περιπτώσεις απαιτούν σαφείς διαδικασίες recovery και fallback.

Οι επιλογές αποκατάστασης μπορούν να περιλαμβάνουν: χρήση synced passkeys για εύκολη μετεγκατάσταση, διατήρηση ενός δευτερεύοντος authenticator (π.χ. hardware key) για privileged users, και πολιτικές επαλήθευσης ταυτότητας στο IT helpdesk που βασίζονται σε πολλαπλούς παράγοντες. Για κρίσιμες εργασίες, η χρήση hardware-backed keys με attestation προσφέρει εγγυήσεις για την προέλευση και την ακεραιότητα του authenticator.

Σε οργανισμούς με κανονιστικές απαιτήσεις (π.χ. χρηματοπιστωτικά ιδρύματα, υγεία), μπορεί να χρειαστεί συνδυασμός device-bound passkeys και επιπλέον ελέγχων για audit και καταγραφές. Τέλος, η διαχείριση των synced passkeys ενέχει ζητήματα ιδιωτικότητας και data residency που πρέπει να αξιολογηθούν πριν από την ευρεία αποδοχή τους.

Τι σημαίνει αυτό για τους χρήστες

Για τον τελικό χρήστη, το αποτέλεσμα τελικά θα είναι καλύτερη ασφάλεια και, με σωστή υλοποίηση, πιο απρόσκοπτη εμπειρία σύνδεσης. Οι περισσότεροι χρήστες θα δουν ένα μήνυμα κατά την επόμενη σύνδεση που θα τους καθοδηγεί να εγγράψουν ένα passkey —μια διαδικασία που συνήθως απαιτεί λίγα λεπτά και μπορεί να γίνει με χρήση του smartphone, του λειτουργικού ή ενός hardware key.

Στην καθημερινή χρήση, οι συνδέσεις με passkey συχνά είναι γρηγορότερες και λιγότερο επιρρεπείς σε σφάλματα από την εισαγωγή κωδικών ή OTP. Όμως, οι οργανισμοί πρέπει να παρέχουν σαφείς οδηγίες για την περίπτωση αλλαγής ή απώλειας συσκευής, και να διασφαλίσουν τη δυνατότητα ανάκτησης λογαριασμού χωρίς να θυσιάζεται η ασφάλεια.

Η μετάβαση αυτή είναι, παράλληλα, μια πρόσκληση για τις επιχειρήσεις να επανεξετάσουν συνολικά την αρχιτεκτονική ταυτοποίησης: να διαχωρίσουν privileged accounts, να εφαρμόσουν zero trust αρχές, και να εκπαιδεύσουν το προσωπικό ώστε να κατανοήσει τα οφέλη αλλά και τις νέες πρακτικές ασφάλειας.

Advertisement