Abilitare l'accesso con chiave di sicurezza FIDO2 ai dispositivi Windows 10 e 11 con Microsoft Entra ID

Questo articolo è incentrato sull'abilitazione dell'autenticazione senza password basata su chiavi di sicurezza FIDO2 con dispositivi Windows 10 e 11. Dopo aver completato i passaggi descritti in questo articolo, è possibile accedere sia a Microsoft Entra ID sia ai dispositivi Windows aggiunti in modalità ibrida a Microsoft Entra con il proprio account Microsoft Entra utilizzando una chiave di sicurezza FIDO2.

Prerequisiti per le chiavi di sicurezza FIDO2

Scenari non supportati

Non sono supportati gli scenari seguenti:

  • Distribuzione di dispositivi (solo dispositivi locali) aggiunti al dominio di Windows Server Active Directory Domain Services (AD DS).
  • Scenari come RDP, VDI e Citrix, in cui si usa una chiave di sicurezza diversa da reindirizzamento WebAuthn.
  • S/MIME con una chiave di sicurezza.
  • Esegui come utilizzando una chiave di sicurezza.
  • Accesso a un server tramite una chiave di sicurezza.

Accesso e sblocco del dispositivo

  • È supportato l'accesso a OOBE con una chiave di sicurezza FIDO2. È possibile usare l'accesso Web per sbloccare un dispositivo Windows. Per altre informazioni, vedere Usare Sign-In Web per abilitare Sign-In senza password in Windows.
  • Quando si accede o si sblocca un dispositivo Windows usando una chiave di sicurezza che contiene più account Microsoft Entra, il dispositivo usa per impostazione predefinita l'ultimo account aggiunto alla chiave. WebAuthn consente tuttavia agli utenti di selezionare l'account specifico da usare per l'autenticazione.
  • Lo sblocco di un dispositivo richiede Windows 10 versione 1809. Per un'esperienza ottimale, usare Windows 10 versione 1903 o successiva.

Preparare i dispositivi

Microsoft Entra dispositivi aggiunti devono eseguire Windows 10 versione 1909 o successiva.

I dispositivi ibridi registrati a Microsoft Entra devono eseguire Windows 10 versione 2004 o successiva.

Configurare un profilo passkeys associato a dispositivo per le chiavi di sicurezza FIDO2

Un profilo di chiave associato al dispositivo consente di definire le impostazioni di attestazione e restrizione delle chiavi per le passkey associate al dispositivo archiviate in chiavi di sicurezza fisiche.

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dei criteri di autenticazione.

  2. Passare a Entra ID>Metodi di autenticazione.

  3. Nella pagina Metodi di autenticazione | Criteri, seleziona Passkey (FIDO2)>Configura.

  4. Selezionare + Aggiungi profilo.

    Screenshot che mostra come aggiungere un profilo passkey.

  5. Immettere un nome per il profilo, ad esempio chiavi di sicurezza FIDO2.

  6. Per Tipi di passkey, seleziona Associato al dispositivo e Salva.

    Nota

    Se disabiliti i passkey associati a dispositivo per un determinato profilo passkey, gli utenti di destinazione non possono accedere con una passkey associata al dispositivo anche se ne hanno già registrato uno.

    Schermata che mostra un profilo di passkey denominato

Esempio: Individuare AAGUID specifici

È possibile impostare come destinazione specifici AAGUID per controllare quali autenticatori possono essere registrati dagli utenti. In questo esempio, il profilo passkey consente solo gli AAGUID per specifici modelli di chiavi di sicurezza FIDO2.

Per configurare questo profilo:

  1. Seleziona AAGUID specifici di destinazione.

  2. Impostare Comportamento su Consenti.

  3. In AAGUID modello/provider, aggiungere gli AAGUID per i modelli di chiave di sicurezza FIDO2 che si desidera consentire per l'accesso e selezionare Salva.

    Avvertimento

    • Se si seleziona Applica attestazione, l'attestazione è necessaria al momento della registrazione. Microsoft Entra ID può verificare la marca e il modello dell'autenticatore confrontandoli con i metadati attendibili. L'attestazione assicura all'organizzazione che la passkey è autentica e proviene dal fornitore dichiarato. Se non si seleziona Applica attestazione, Microsoft Entra ID non può garantire alcun attributo relativo a una passkey, incluso se è sincronizzato o associato a un dispositivo.

    • L'applicazione dell'attestazione stabilisce se una passkey (FIDO2) è consentita solo durante la registrazione. Gli utenti che registrano una passkey (FIDO2) senza attestazione non vengono bloccati dall'accesso se l'opzione Applica attestazione è selezionata in un secondo momento.

    Screenshot che mostra un profilo passkey denominato chiavi di sicurezza FIDO2 con l'opzione Applica attestazione e AAGUID specifici di destinazione selezionata, Comportamento impostato su Consenti e AAGUID del modello di chiave di sicurezza FIDO2 specifico aggiunto.

Abilitare e selezionare i gruppi per un profilo di passkey associato al dispositivo

Le organizzazioni possono scegliere di usare uno o più dei metodi seguenti per abilitare l'uso delle chiavi di sicurezza per Windows l'accesso in base ai requisiti dell'organizzazione:

Importante

Le organizzazioni con dispositivi Microsoft Entra ibridi devono anche completare i passaggi descritti nell'articolo Abilitare l'autenticazione FIDO2 alle risorse locali prima che l'autenticazione della chiave di sicurezza FIDO2 per Windows 10 funzioni.

Le organizzazioni con Microsoft Entra dispositivi aggiunti devono eseguire questa operazione prima che i dispositivi possano eseguire l'autenticazione alle risorse locali con chiavi di sicurezza FIDO2.

Abilitare con Interfaccia di amministrazione di Microsoft Entra

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dei criteri di autenticazione.

  2. Passare a Entra ID>Metodi di autenticazione.

  3. Nella pagina Metodi di autenticazione | Criteri, selezionare Passkey (FIDO2)>Abilita e assegna.

  4. Nella scheda Abilita e destinazione verificare che Abilita sia attivato.

  5. Selezionare Aggiungi destinazione e scegliere Tutti gli utenti o Seleziona destinazioni per scegliere gruppi specifici.

    Screenshot che mostra come aggiungere un obiettivo per un profilo passkey.

  6. Selezionare il profilo per le passkey associate al dispositivo.

    Screenshot che mostra come abilitare e impostare come destinazione un profilo per le passkey associate al dispositivo.

  7. Selezionare Salva per abilitare le passkey associate a dispositivo per gli utenti selezionati.

Abilitare con Microsoft Intune

Per abilitare l'uso delle chiavi di sicurezza con Intune, completare la procedura seguente:

  1. Accedere all'interfaccia di amministrazione Microsoft Intune.
  2. Passare a Devices>Enroll Devices>Windows enrollment>Windows Hello for Business.
  3. Impostare Usa chiavi di sicurezza per l'accesso su Abilitato.

La configurazione delle chiavi di sicurezza per l'accesso non dipende dalla configurazione di Windows Hello for Business.

Nota

Ciò non abilita le chiavi di sicurezza nei dispositivi di cui è già stato effettuato il provisioning. In tal caso, utilizzare il metodo seguente (distribuzione mirata tramite Intune).

Distribuzione mirata di Intune

Per specificare gruppi di dispositivi specifici per abilitare il provider di credenziali, usare le impostazioni personalizzate seguenti tramite Intune:

  1. Accedere all'interfaccia di amministrazione Microsoft Intune.
  2. Passare a Devices>Windows>Profili di configurazione>Crea profilo.
  3. Configurare il nuovo profilo con le impostazioni seguenti:
    • Piattaforma: Windows 10 e versioni successive
    • Tipo di profilo: Modelli > personalizzati
    • Nome: Chiavi di sicurezza per l'accesso Windows
    • Descrizione: abilita l'uso delle chiavi di sicurezza FIDO durante l'accesso Windows
  4. Selezionare Avanti> e Aggiungi e in Aggiungi riga, aggiungere le seguenti impostazioni di OMA-URI personalizzate:
    • Nome: attivare le chiavi di sicurezza FIDO per l'accesso Windows
    • Descrizione: (facoltativo)
    • OMA-URI: ./Device/Vendor/MSFT/PassportForWork/SecurityKey/UseSecurityKeyForSignin
    • Tipo di dati: Integer
    • Valore: 1
  5. Assegnare il resto delle impostazioni dei criteri, inclusi utenti, dispositivi o gruppi specifici. Per altre informazioni, vedere Assegnare profili utente e dispositivi in Microsoft Intune.

Abilitare tramite un pacchetto di provisioning

Per i dispositivi non gestiti da Microsoft Intune, è possibile installare un pacchetto di provisioning per abilitare la funzionalità. L'app Configurazione di Windows Designer può essere installata dal Microsoft Store. Completare i passaggi seguenti per creare il pacchetto di provisioning:

  1. Avvia il Windows Configuration Designer.
  2. Selezionare File>Nuovo progetto.
  3. Assegnare un nome al progetto e prendere nota del percorso in cui viene creato il progetto, quindi selezionare Avanti.
  4. Lasciare selezionato pacchetto di provisioning come flusso di lavoro del progetto selezionato e selezionare Avanti.
  5. Selezionare Tutte le edizioni desktop Windows in Scegliere le impostazioni da visualizzare e configurare, quindi selezionare Next.
  6. Selezionare Fine.
  7. Nel progetto appena creato, navigare verso Impostazioni di runtime>WindowsHelloForBusiness>SecurityKeys>UseSecurityKeyForSignIn.
  8. Impostare UseSecurityKeyForSignIn su Abilitato.
  9. Selezionare Esporta>pacchetto di fornitura
  10. Lasciare le impostazioni predefinite nella finestra Compila in Descrivere il pacchetto di provisioning e quindi selezionare Avanti.
  11. Lasciare le impostazioni predefinite nella finestra Compila in Selezionare i dettagli di sicurezza per il pacchetto di provisioning e selezionare Avanti.
  12. Prendere nota o modificare il percorso nelle finestre di compilazione sotto Seleziona dove salvare il pacchetto di provisioning e selezionare Avanti.
  13. Selezionare Build nella pagina Build the provisioning package (Compila il pacchetto di provisioning).
  14. Salvare i due file creati (ppkg e cat) in un percorso in cui è possibile applicarli ai computer in un secondo momento.
  15. Per applicare il pacchetto di provisioning creato, vedere Applicare un pacchetto di provisioning.

Nota

I dispositivi che eseguono Windows 10 versione 1903 devono anche abilitare la modalità PC condiviso (EnableSharedPCMode). Per altre informazioni sull'abilitazione di questa funzionalità, vedere Impostare un PC condiviso o guest con Windows 10.

Abilitare con Criteri di gruppo

Per Microsoft Entra dispositivi aggiunti in modalità ibrida, le organizzazioni possono configurare l'impostazione dei Criteri di gruppo per abilitare l'accesso tramite chiave di sicurezza FIDO. L'impostazione è disponibile in Configurazione del computer>Modelli amministrativi>Sistema>Accesso>Attiva accesso con chiave di sicurezza:

  • L'impostazione di questo criterio su Abilitato consente agli utenti di accedere con le chiavi di sicurezza.
  • L'impostazione di questo criterio su Disabilitato o Non configurato impedisce agli utenti di accedere con le chiavi di sicurezza.

Questa impostazione di Criteri di gruppo richiede una versione aggiornata del CredentialProviders.admx modello Criteri di gruppo. Questo nuovo modello è disponibile con la versione successiva di Windows Server e con Windows 10 20H1. Questa impostazione può essere gestita con un dispositivo che esegue una di queste versioni più recenti di Windows o centralmente seguendo le indicazioni riportate qui: Come creare e gestire l'archivio centrale per i modelli amministrativi di Criteri di gruppo in Windows.

Effettuare il provisioning delle chiavi di sicurezza FIDO2 usando l'API Microsoft Graph (anteprima)

Attualmente in anteprima, gli amministratori possono usare Microsoft Graph e client personalizzati per effettuare il provisioning delle chiavi di sicurezza FIDO2 per conto degli utenti. Il provisioning richiede il ruolo di Amministratore dell'Autenticazione o un'applicazione client con il permesso UserAuthenticationMethod.ReadWrite.All. I miglioramenti del provisioning includono:

  • Possibilità di richiedereopzioni di creazione WebAuthn da Microsoft Entra ID
  • La capacità di registrare direttamente su Microsoft Entra ID la chiave di sicurezza configurata

Con queste nuove API, le organizzazioni possono creare i propri client per effettuare il provisioning delle credenziali passkey (FIDO2) sulle chiavi di sicurezza per conto di un utente. Per semplificare questo processo, sono necessari tre passaggi principali.

  1. Richiesta di creationOptions per un utente: Microsoft Entra ID restituisce i dati necessari affinché il client possa registrare una passkey (FIDO2). Sono incluse informazioni come informazioni sull'utente, ID della relying party, requisiti della policy delle credenziali, algoritmi, richiesta di registrazione e altro ancora.
  2. Effettuare il provisioning delle credenziali passkey (FIDO2) con le opzioni di creazione: usare creationOptions e un client che supporti il protocollo CTAP (Client to Authenticator Protocol) per effettuare il provisioning delle credenziali. Durante questo passaggio, è necessario inserire la chiave di sicurezza e impostare un PIN.
  3. Registrare le credenziali di cui è stato effettuato il provisioning con l'ID Microsoft Entra: usare l'output formattato del processo di provisioning per fornire a Microsoft Entra ID i dati necessari per registrare le credenziali passkey (FIDO2) per l'utente di destinazione.

Diagramma che mostra i passaggi per effettuare il provisioning di passkey (FIDO2).

Risoluzione dei problemi e commenti e suggerimenti

Se vuoi condividere commenti e suggerimenti o riscontrare problemi relativi a questa funzionalità, condividi tramite l'app Hub di feedback Windows seguendo questa procedura:

  1. Avvia Hub di Feedback e assicurati di aver eseguito l'accesso.
  2. Inviare commenti e suggerimenti nella categorizzazione seguente:
    • Categoria: Sicurezza e privacy
    • Sottocategoria: FIDO
  3. Per acquisire i log, usare l'opzione Ricreare il problema.

Registrare una chiave di sicurezza FIDO2

Dopo che un amministratore ha creato il profilo passkey associato al dispositivo, gli utenti possono registrare una chiave di sicurezza FIDO2 nel dispositivo.

Per la procedura di registrazione, vedere Registrare una passkey con una chiave di sicurezza FIDO2.

Accedere con una chiave di sicurezza FIDO2

Dopo la registrazione, gli utenti possono accedere a Microsoft Entra ID usando la chiave di sicurezza FIDO2 nel dispositivo.

Per i passaggi di accesso, vedere Accedere con una chiave di sicurezza FIDO2.