Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'autenticazione senza password riduce il phishing e il furto di credenziali sostituendo le password con metodi di accesso più sicuri come Windows Hello, chiavi di sicurezza FIDO2, passkey, certificati, accesso al telefono Microsoft Authenticator e pass di accesso temporaneo.
Microsoft Intune non rilascia credenziali senza password. Prepara invece dispositivi, app ed esperienze utente in modo che questi metodi senza password funzionino in modo affidabile su larga scala. Microsoft Entra ID è l'autorità di identità che verifica le credenziali e applica i criteri di autenticazione e accesso condizionale, mentre Microsoft Intune configura le impostazioni del dispositivo, applica la conformità e abilita le funzionalità della piattaforma da cui dipendono tali metodi. Insieme, Microsoft Entra ID e Microsoft Intune forniscono la base di identità e la preparazione dei dispositivi necessari per adottare l'autenticazione senza password su diverse piattaforme e fattori di forma.
L'esperienza senza password varia in base alla piattaforma. In Windows, in genere si estende sia all'accesso al dispositivo che all'app tramite SSO. In macOS, è incentrato sull'autenticazione della piattaforma e sul Single Sign-On nelle app, piuttosto che sull'identità associata al dispositivo avanzata. In iOS/iPadOS e Android si concentra più spesso sull'accesso alle app, sull'autenticazione negoziata e sul comportamento della passkey che sull'accesso al dispositivo. Tenere presenti queste distinzioni quando si valutano i requisiti della piattaforma e si pianifica la distribuzione.
Questo articolo spiega come Microsoft Intune supporta una strategia senza password dal punto di vista di un amministratore. Per i dettagli sulla distribuzione, seguire i collegamenti di implementazione per ogni metodo senza password.
Come funziona la soluzione senza password di Microsoft
La soluzione senza password di Microsoft associa Microsoft Entra ID per l'identità e Single Sign-On (SSO) con Microsoft Intune per la configurazione dei dispositivi e l'applicazione dei criteri. Questa combinazione consente agli utenti di eseguire l'autenticazione usando credenziali complesse, come dati biometrici, chiavi di sicurezza FIDO2 o passkey, senza immettere password.
Microsoft Entra ID è il provider di identità principale. Verifica le credenziali senza password come PIN di Windows Hello, chiavi FIDO2 e passkey. Dopo aver eseguito correttamente l'autenticazione, Microsoft Entra ID emette un token di aggiornamento primario o equivalente, abilitando l'accesso Single Sign-On facile a Microsoft 365, Azure e altre risorse protette. I criteri di accesso condizionale valutano lo stato del dispositivo, la potenza dell'autenticazione e i segnali di rischio prima di concedere l'accesso.
Microsoft Intune prepara i dispositivi per l'accesso senza password configurando le impostazioni, applicando la conformità, distribuendo le app necessarie e supportando le esperienze della piattaforma che rendono pratico l'accesso senza password su vasta scala. Microsoft Intune offre agli amministratori un piano di gestione per Windows, macOS, iOS/iPadOS e Android.
Le funzionalità della piattaforma in Windows, macOS, iOS e Android offrono l'esperienza associata al dispositivo, inclusi dati biometrici, hardware sicuro (TPM in Windows, Secure Enclave in macOS), supporto per passkey e Single Sign-On negoziato.
Questa separazione è importante. Microsoft Entra ID è l'autorità di identità. Microsoft Intune è il livello di gestione che consente agli utenti di adottare e utilizzare correttamente tali metodi.
Resistenza senza password, MFA e phishing
L'autenticazione senza password non elimina i fattori di sicurezza. La maggior parte dei metodi senza password soddisfa effettivamente i requisiti dell'autenticazione a più fattori (MFA). Ad esempio, Windows Hello usa una credenziale associata al dispositivo (possesso) abbinata a un gesto biometrico (inerenza) o a un PIN (conoscenza), soddisfacendo l'autenticazione a più fattori per impostazione predefinita. Di conseguenza, i criteri di livello di autenticazione dell'accesso condizionale classificano molti metodi senza password come MFA o addirittura come MFA resistenti al phishing.
Non tutte le opzioni senza password offrono lo stesso livello di protezione. Comprendere la differenza tra metodi resistenti al phishing e non resistenti al phishing ti aiuta a selezionare i punti di forza dell'autenticazione giusti e a progettare una strategia di identità sicura.
- I metodi resistenti al phishing usano chiavi crittografiche asimmetriche associate all'hardware che non possono essere intercettate o riprodotte, anche se un utente interagisce con una richiesta dannosa o contraffatta.
- I metodi non resistenti al phishing usano flussi senza password, ma possono comunque essere compromessi tramite ingegneria sociale, manipolazione delle richieste o affaticamento da autenticazione a più fattori.
Ogni metodo descritto più avanti in questo articolo include il relativo livello di resistenza al phishing.
Scopri di più
- Opzioni di autenticazione senza password per Microsoft Entra ID
- Introduzione alla distribuzione dell'autenticazione senza password resistente al phishing in Microsoft Entra ID
Vantaggi dell'autenticazione senza password con Microsoft Intune
Quando si utilizza Microsoft Intune, Microsoft Entra ID e le funzionalità della piattaforma insieme, l'organizzazione ottiene:
- Single Sign-On facile: gli utenti eseguono l'accesso una volta al dispositivo e ottengono l'accesso automatico alle app, ai servizi cloud e, in alcuni casi, alle risorse locali. Le chiamate di reimpostazione della password e le ripetute richieste di autenticazione vengono eliminate.
- Convenienza per tutti i dispositivi: gli utenti ottengono un'esperienza nativa e coerente su tutti i dispositivi. Windows Hello usa l'accesso del sistema operativo, macOS integra Touch ID con Microsoft Entra ID e le piattaforme mobili usano Microsoft Authenticator e passkey della piattaforma. Gli utenti non devono destreggiarsi tra password separate per ogni dispositivo.
- Comportamento di sicurezza più solido: i metodi resistenti al phishing impediscono il furto delle credenziali e gli attacchi di ripetizione. Il controllo della conformità dei dispositivi garantisce che anche le credenziali valide funzionino solo da dispositivi gestiti integri, in linea con i principi Zero Trust.
- Riduzione del carico di supporto IT: meno reimpostazioni delle password, onboarding più agevole con il pass di accesso temporaneo e opzioni di ripristino self-service riducono il volume dell'helpdesk.
- Architettura pronta per il futuro: con l'evoluzione degli standard, i nuovi metodi senza password, tra cui passkey sincronizzate e credenziali supportate dall'hardware, possono connettersi alla stessa architettura Microsoft Entra ID + Microsoft Intune senza richiedere riprogettazioni importanti.
Come Microsoft Intune favorisce l'adozione senza password
Microsoft Intune abilita e rende operativa l'autenticazione senza password assicurando che i dispositivi e le applicazioni siano configurati correttamente per l'uso di credenziali avanzate e moderne. Mentre Microsoft Entra ID disciplina i criteri di identità e autenticazione, Microsoft Intune prepara l'ambiente del dispositivo da cui dipendono i metodi senza password.
I principali contributi includono:
- Idoneità dei dispositivi: registrazione, registrazione e configurazione dei dispositivi in modo che possano partecipare a flussi di accesso senza password.
- Distribuzione della configurazione: distribuzione dei criteri necessari per Windows Hello for Business, autenticazione basata su certificato, accesso Single Sign-On della piattaforma Apple e funzionalità di piattaforma simile.
- Segnali di conformità e accesso: fornitura di dati sull'integrità e sulla conformità del dispositivo che l'accesso condizionale valuta prima di concedere l'accesso.
- Provisioning di app e broker: distribuzione di applicazioni principali, come Microsoft Authenticator e Microsoft Intune Portale aziendale, che consentono scenari di brokeraggio di identità e SSO senza password.
- Gestione multipiattaforma unificata: offre un framework di criteri e gestione coerente tra Windows, macOS, iOS/iPadOS e Android per semplificare la distribuzione aziendale.
I metodi senza password disponibili per gli utenti dipendono sia dalla piattaforma del dispositivo che dalle opzioni di autenticazione abilitate in Microsoft Entra ID. Microsoft Intune garantisce che ogni dispositivo sia preparato, configurato e in grado di offrire un'esperienza senza password sicura e affidabile.
Windows Hello
Resistente al phishing
Windows Hello sostituisce le password con una chiave asimmetrica associata al dispositivo che viene generata e sealed al TPM. L'accesso alla chiave è controllato da un PIN o da un gesto biometrico (impronta digitale o riconoscimento facciale), combinando possesso e inerenza in un unico passaggio di accesso. Questo metodo è supportato dall'hardware e resistente al phishing per i dispositivi Windows.
Il ruolo di Intune
Microsoft Intune prepara i dispositivi Windows per Windows Hello offrendo e applicando le impostazioni dei criteri di Windows Hello for Business.Questo metodo è particolarmente pertinente quando:
- Preparare i dispositivi Windows cloud-first per l'accesso senza password.
- Fornisci le impostazioni dei criteri di Windows Hello for Business durante la registrazione e la gestione continuativa.
- Allineare l'accesso di Windows alla conformità dei dispositivi e alla gestione moderna.
Scopri di più
Chiavi di sicurezza FIDO2
Resistente al phishing
Le chiavi di sicurezza FIDO2 sono dispositivi fisici (USB, NFC o Bluetooth) che archiviano una credenziale FIDO e forniscono un'autenticazione resistente al phishing senza fare affidamento sulla piattaforma del dispositivo. Poiché le credenziali sono associate alla chiave hardware e verificate tramite un test di crittografia, non possono essere intercettate o riprodotte. Le chiavi FIDO2 sono ideali per dispositivi condivisi, ambienti ad alta garanzia o come percorso di ripristino insieme alle credenziali basate sulla piattaforma.
Il ruolo di Intune
Microsoft Intune consente di preparare i dispositivi per questo metodo gestendo le piattaforme supportate e le relative esperienze di accesso.Questo metodo è spesso adatto quando le organizzazioni hanno bisogno di:
- Un'opzione portatile senza password per dispositivi condivisi o specializzati.
- Un'opzione potente e resistente al phishing, che non è legata a una singola piattaforma o a Microsoft Authenticator.
- Un percorso alternativo o di ripristino insieme alle credenziali basate sulla piattaforma.
Per indicazioni sull'implementazione, vedere:
Passkey
Resistente al phishing
Le passkey sono l'ombrello basato su standard per le credenziali FIDO che possono essere associate o sincronizzate tra dispositivi. In Microsoft Entra ID è possibile utilizzare:
- Passkey associate a dispositivi archiviate in hardware sicuro (TPM o Secure Enclave) in un singolo dispositivo, ad esempio tramite Windows Hello o Microsoft Authenticator in iOS 17+ e Android 14+.
- Passkey sincronizzate gestite da strumenti di gestione delle password della piattaforma (ad esempio portachiavi iCloud o Gestione password di Google) o da provider di terze parti supportati, che consentono l'utilizzo tra dispositivi.
- La passkey Microsoft Entra in Windows è una passkey FIDO2 che usa Windows Hello per la verifica biometrica, ma non richiede l'aggiunta o la registrazione del dispositivo. Gli utenti possono registrare più passkey per più account Microsoft Entra nello stesso dispositivo, rendendolo adatto per dispositivi condivisi, endpoint non gestiti e scenari in cui non viene effettuato il provisioning di Windows Hello for Business.
Il ruolo di Intune
Dal punto di vista di Microsoft Intune, le passkey riguardano principalmente la preparazione della piattaforma e delle app, gestendo i prerequisiti di dispositivi e app che rendono praticabile l'adozione della passkey su tutte le piattaforme.Questa dipendenza è particolarmente importante in:
- Windows, dove l'accesso alla piattaforma e Windows Hello possono intersecarsi con una più ampia pianificazione senza password. La passkey Microsoft Entra in Windows estende la copertura della passkey ai dispositivi non registrati o aggiunti, integrando Windows Hello for Business nei dispositivi gestiti.
- iOS/iPadOS e Android, in cui le passkey possono dipendere dallo stato del dispositivo mobile e dal comportamento del broker di app.
- macOS, dove l'integrazione dell'identità della piattaforma e l'esperienza di accesso degli utenti modellano l'adozione.
Per indicazioni sull'implementazione, vedere:
Accesso tramite telefono Microsoft Authenticator
Non resistente al phishing
L'accesso tramite telefono di Microsoft Authenticator sostituisce le password con l'approvazione basata su push e la corrispondenza dei numeri sul dispositivo mobile attendibile dell'utente. È conveniente e ampiamente supportato, ma si basa sulle notifiche push anziché sulle credenziali associate all'hardware, il che significa che non impedisce completamente gli attacchi di phishing come la manipolazione delle richieste MFA.
Nota
Microsoft Authenticator può anche archiviare passkey associati a dispositivi (iOS 17+, Android 14+), che sono resistenti al phishing. Questa sezione illustra in modo specifico il flusso di accesso tramite telefono basato su push.
Il ruolo di Intune
Microsoft Intune supporta questo flusso distribuendo e gestendo i prerequisiti dell'app per dispositivi mobili e dei dispositivi.In molti ambienti, questo supporto include:
- Distribuzione di Microsoft Authenticator ai dispositivi mobili gestiti.
- Supporto dell'esperienza di accesso negoziato in tutte le app Microsoft.
- Tenere conto delle considerazioni sui criteri di protezione delle app sulle piattaforme mobili quando fanno parte della più ampia progettazione dell'accesso mobile.
Per indicazioni sull'implementazione, vedere:
Pass di accesso temporaneo
Non è un metodo permanente : viene usato per l'onboarding e il ripristino
Il pass di accesso temporaneo (TAP) è una credenziale limitata nel tempo che un amministratore rilascia per aiutare gli utenti a eseguire il bootstrap o recuperare l'accesso prima di completare la configurazione a lungo termine senza password. TAP non è un metodo permanente senza password e non è resistente al phishing, ma è spesso una parte fondamentale di un'implementazione di successo perché risolve il problema del primo accesso senza rilasciare una password.
Il ruolo di Intune
Dal punto di vista di Microsoft Intune, il pass di accesso temporaneo è importante quando vuoi:
- Semplifica l'onboarding ai metodi senza password.
- Ridurre la dipendenza da password temporanee durante la distribuzione.
- Connetti gli scenari di onboarding alla configurazione gestita dei dispositivi Windows.
Onboarding giorno zero con TAP
Una sfida comune nelle distribuzioni senza password è il problema dell'uovo e della gallina : un nuovo utente deve eseguire l'accesso per registrare le proprie credenziali senza password, ma non si vuole emettere una password per il primo accesso. TAP risolve il problema fornendo credenziali di breve durata per la configurazione iniziale del dispositivo e la registrazione delle credenziali.
Un tipico flusso di onboarding è simile al seguente:
- L'Amministrazione rilascia un TAP: l'amministratore IT o il flusso di lavoro automatizzato genera un TAP limitato nel tempo per il nuovo utente nell'Interfaccia di amministrazione di Microsoft Entra o tramite l'API Graph di Microsoft.
- L'utente configura il dispositivo: l'utente entra in TAP durante la configurazione guidata di Windows Autopilot, l'assistente di configurazione macOS o la registrazione di un dispositivo mobile. In Windows 11, l'accesso Web consente l'accesso TAP direttamente nella schermata di blocco.
- L'utente registra un metodo senza password: dopo aver eseguito l'accesso con TAP, all'utente viene richiesto di registrare Windows Hello, una chiave di sicurezza FIDO2, una passkey in Microsoft Authenticator o un altro metodo senza password. Si tratta della credenziale permanente che sostituisce il TAP.
- TAP expires — Il TAP è monouso o limitato nel tempo (configurabile), quindi non può essere riutilizzato dopo che l'utente ha registrato il metodo senza password.
Questo flusso elimina la necessità di emettere e revocare una password temporanea e offre a Microsoft Intune un percorso di onboarding gestito fin dal primo accesso.
Per indicazioni sull'implementazione, vedere:
Autenticazione basata su certificati
Resistente al phishing
L'autenticazione basata su certificato (CBA) usa certificati digitali e crittografia asimmetrica per verificare l'identità, rendendola resistente al phishing e impedendo la riproduzione delle credenziali. È ampiamente adottato in settori regolamentati e ambienti governativi, spesso tramite smart card come PIV e CAC. A differenza di altri metodi senza password in cui Microsoft Intune prepara principalmente l'ambiente del dispositivo, CBA è un'area in cui Microsoft Intune svolge un ruolo diretto nella distribuzione delle credenziali stesse.
Il ruolo di Intune
Microsoft Intune supporta due modelli di infrastruttura per la distribuzione dei certificati:
- PKI locale: le organizzazioni con un'autorità di certificazione (CA) esistente possono usare il connettore di certificati per Microsoft Intune per collegare l'infrastruttura PKI locale con Microsoft Intune. Il connettore consente a Microsoft Intune di distribuire i profili di certificato SCEP e PKCS nei dispositivi gestiti usando l'infrastruttura CA esistente. Questo modello è adatto alle organizzazioni che già gestiscono una CA aziendale o devono integrarsi con investimenti PKI consolidati.
- Microsoft Cloud PKI: per le organizzazioni che desiderano semplificare o eliminare l'infrastruttura di certificati locale, Microsoft Cloud PKI fornisce un'autorità di certificazione basata sul cloud come parte della suite Microsoft Intune Suite. L'infrastruttura PKI cloud emette e gestisce i certificati senza richiedere server locali, connettori o moduli di sicurezza hardware.
Indipendentemente dal modello di infrastruttura, Microsoft Intune recapita i certificati ai dispositivi usando i profili di certificato:
- I profili del certificato radice attendibili distribuiscono il certificato radice della CA in modo che i dispositivi possano stabilire la catena di affidabilità.
- I profili di certificato SCEP richiedono e distribuiscono certificati da una CA abilitata per SCEP.
- I profili di certificato PKCS richiedono e distribuiscono i certificati utilizzando lo standard PKCS #12.
- I profili di certificato PFX importati distribuiscono certificati pregenerati che vengono importati in Microsoft Intune.
Questi profili funzionano in Windows, macOS, iOS/iPadOS e Android, rendendo Microsoft Intune il meccanismo di distribuzione che connette l'infrastruttura PKI, locale o basata su cloud, al metodo di identità definito in Microsoft Entra ID.
Per indicazioni sull'implementazione, vedere:
Prerequisiti
Prima di pianificare una distribuzione senza password, verificare che l'ambiente soddisfi i requisiti di licenza e di piattaforma per i metodi che si intende utilizzare. Alcune funzionalità senza password richiedono livelli di licenza specifici di Microsoft Entra ID o Microsoft Intune e ogni metodo ha requisiti minimi di versione del sistema operativo.
Requisiti di licenza
A seconda dei metodi senza password scelti, l'organizzazione potrebbe aver bisogno di licenze Microsoft Entra ID P1 o Microsoft Entra ID P2 per gli utenti, nonché licenze Microsoft Intune specifiche per la gestione dei dispositivi e la consegna dei certificati. Nella tabella seguente sono riepilogati i requisiti di licenza per le funzionalità comuni senza password:
| Funzionalità | Requisiti di licenza |
|---|---|
| Windows Hello | Microsoft Entra ID P1 (per l'applicazione dell'accesso condizionale) |
| Chiavi di sicurezza FIDO2 | Microsoft Entra ID P1 |
| Passkey (associate al dispositivo e sincronizzate) | Microsoft Entra ID P1 |
| Accesso tramite telefono Microsoft Authenticator | Microsoft Entra ID P1 |
| Pass di accesso temporaneo | Microsoft Entra ID P1 |
| Autenticazione basata su certificati | Microsoft Entra ID P1 (P2 per l'accesso condizionale basato sul rischio) |
| Criteri di livello di autenticazione | Microsoft Entra ID P1 |
| Accesso condizionale basato sul rischio | Microsoft Entra ID P2 |
| Microsoft Cloud PKI | Microsoft Intune Suite o licenza Cloud PKI autonoma |
| Profili di configurazione e conformità dei dispositivi | Microsoft Intune (piano 1) |
Scopri di più
Requisiti della piattaforma
I metodi senza password descritti in questo articolo si basano su funzionalità specifiche della piattaforma disponibili solo in alcune versioni del sistema operativo. Nella tabella seguente sono riepilogati i requisiti della piattaforma per ogni metodo:
| Metodo | Windows | macOS | iOS/iPadOS | Android |
|---|---|---|---|---|
| Windows Hello | Tutti i client Windows supportati | — | — | — |
| Chiavi di sicurezza FIDO2 | Tutti i client Windows supportati | — | — | — |
| Passkey | Windows 11 | Tutte le versioni supportate | Tutte le versioni supportate | Android 14+ |
| Passkey associate a dispositivi in Microsoft Authenticator | — | — | Tutte le versioni supportate | Android 14+ |
| Piattaforma SSO (Secure Enclave) | — | Tutte le versioni supportate | — | — |
| Accesso Web (TOCCA nella schermata di blocco) | Windows 11 | — | — | — |
| Accesso tramite telefono Microsoft Authenticator | — | — | Tutte le versioni supportate | Android 11+ |
Nota
Supportato si riferisce alle versioni del sistema operativo attualmente supportate da Microsoft Intune per la funzionalità completa, la distribuzione dei criteri e la gestione.
I requisiti di versione della piattaforma possono cambiare a ogni ciclo di rilascio. Verificare sempre i requisiti correnti nella documentazione del prodotto per il metodo specifico che si sta distribuendo.
Scopri di più
Considerazioni sulla piattaforma
L'assenza di password non è una delle caratteristiche. Si tratta di un set di esperienze specifiche della piattaforma che si basano su Microsoft Entra ID per l'identità e Microsoft Intune per la gestione dei dispositivi.
Windows
Windows è l'esempio più completo di come la registrazione del dispositivo, l'accesso al cloud, il livello di sicurezza e l'esperienza utente senza password interagiscono.
Microsoft Intune supporta comunemente gli scenari senza password di Windows:
- Preparazione dei dispositivi aggiunti a Microsoft Entra per la prima volta nel cloud.
- Configurazione di Windows Hello for Business.
- Supporto delle esperienze delle chiavi di sicurezza FIDO2.
- Allineamento della preparazione dei dispositivi alla conformità e alla gestione moderna.
- Supporto di esperienze di onboarding in grado di connettersi a Windows Autopilot.
Quando un utente accede con Windows Hello o una chiave FIDO2, Windows ottiene un token di aggiornamento primario da Microsoft Entra ID. Tale token di aggiornamento primario consente l'accesso Single Sign-On facile alle app di Microsoft 365, alle applicazioni SaaS e, quando è configurata la attendibilità Kerberos cloud, alle risorse locali come le condivisioni file, il tutto senza ulteriori richieste di accesso.
Scopri di più
- Panoramica di Windows Hello for Business
- Guida strategica senza password per le organizzazioni
- Panoramica di Windows Autopilot
Considerazioni sull'ambiente ibrido e legacy
Le esperienze senza password descritte in questo articolo presuppongono una direzione cloud-first con i dispositivi aggiunti a Microsoft Entra. Le organizzazioni con dispositivi aggiunti a Microsoft Entra ibrido devono essere consapevoli di queste differenze:
- L'accesso Web (usato per TAP nella schermata di blocco di Windows) è supportato solo sui dispositivi aggiunti a Microsoft Entra, non sui dispositivi aggiunti a Microsoft Entra ibridi.
- Windows Hello for Business funziona sia su dispositivi aggiunti a Microsoft Entra che su dispositivi aggiunti a Microsoft Entra ibridi, ma le distribuzioni ibride possono richiedere un'infrastruttura aggiuntiva a seconda del modello di attendibilità.
- L'accesso alle risorse locali dai dispositivi aggiunti a Microsoft Entra richiede l'attendibilità Kerberos cloud o l'attendibilità basata su certificati. L'attendibilità Kerberos cloud è il modello consigliato perché non richiede la distribuzione di certificati per l'autenticazione Kerberos. Per altre informazioni, vedere [distribuzione trust Kerberos cloud](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust).
- Le applicazioni legacy che richiedono l'autenticazione Kerberos di Active Directory possono ancora funzionare con i metodi senza password, ma le applicazioni che richiedono NTLM o l'associazione LDAP diretta potrebbero richiedere una pianificazione aggiuntiva.
Se il tuo ambiente è ibrido, pianifica l'implementazione senza password iniziando con i dispositivi aggiunti a Microsoft Entra ed espandila ai dispositivi aggiunti a Microsoft Entra ibridi man mano che l'infrastruttura lo supporta.
Scopri di più
macOS
In macOS, la pianificazione senza password dipende dal modo in cui Microsoft Entra ID si integra con l'esperienza di accesso alla piattaforma e Single Sign-On. Microsoft Intune fornisce la configurazione del dispositivo necessaria per le integrazioni di identità incentrate su Apple.
Con il plug-in Microsoft Enterprise SSO e il framework Platform SSO di Apple, Microsoft Intune può distribuire una configurazione che consente agli utenti di accedere al Mac utilizzando le credenziali di Microsoft Entra ID. Se configurato con il metodo chiave Secure Enclave, offre un'esperienza di accesso resistente al phishing e supportata dall'hardware, simile a Windows Hello.
Queste informazioni sono importanti durante la pianificazione:
- SSO della piattaforma ed esperienze di accesso correlate.
- Single Sign-On tra il dispositivo e le app Microsoft.
- Un modello di gestione coerente insieme a Windows e ai dispositivi mobili.
Scopri di più
iOS e iPadOS
In iOS e iPadOS, la pianificazione senza password si concentra maggiormente sull'accesso alle app, sull'autenticazione negoziata e sul comportamento della passkey che sull'accesso al dispositivo. Microsoft Intune distribuisce e gestisce le app e le impostazioni che rendono tali esperienze coerenti per gli utenti.
L'estensione Microsoft SSO in iOS può intercettare le richieste di autenticazione tra Microsoft e app di terze parti, consentendo l'accesso facile dopo la configurazione iniziale del dispositivo. Microsoft Authenticator funge da broker di autenticazione e può anche archiviare passkey associati a dispositivi in iOS 17+ per l'autenticazione resistente al phishing.
Scopri di più
Android
In Android, Microsoft Intune stabilisce il contesto gestito da cui dipendono i flussi di autenticazione senza password e negoziata. Questo contesto è particolarmente rilevante quando Microsoft Authenticator o le esperienze delle app correlate fanno parte della progettazione dell'accesso per dispositivi mobili.
Sia il Portale aziendale che Microsoft Authenticator possono fungere da broker di autenticazione in Android. Dopo che un utente accede tramite il broker, Microsoft Entra ID emette un token di aggiornamento primario che abilita SSO in tutte le app compatibili con il broker nel profilo di lavoro. In Android 14+, Microsoft Authenticator può anche archiviare passkey associati a dispositivi per l'autenticazione resistente al phishing.
Scopri di più
Dipendenze per l'autenticazione senza password
Architettura Zero Trust
L'autenticazione senza password fa parte di una più ampia strategia di identità e accesso ai dispositivi. Per un amministratore di Microsoft Intune, la pianificazione prevede in genere questi livelli:
- Identità: metodi di autenticazione resistenti al phishing in Microsoft Entra ID.
- Attendibilità del dispositivo: registrazione, conformità e configurazione di Microsoft Intune.
- Criteri di accesso: Accesso condizionale e pianificazione delle esclusioni correlate.
- Protezione dei dati: funzionalità di Microsoft Purview che consentono di proteggere il contenuto dopo la concessione dell'accesso.
- Analisi e risposta: segnali e flussi di lavoro di Microsoft Defender quando il rischio o la compromissione richiedono un follow-up.
Scopri di più
Accesso condizionale
L'accesso condizionale valuta segnali come lo stato del dispositivo e il livello di autenticazione prima di concedere l'accesso. Se combinato con i metodi senza password, l'accesso condizionale può applicare criteri di autenticazione avanzata che richiedono l'autenticazione MFA resistente al phishing, imponendo di fatto l'autenticazione senza password bloccando i metodi più deboli come password o codici SMS.
Quando implementi l'accesso condizionale insieme a quello senza password, tieni presente anche la pianificazione dell'accesso di emergenza per evitare scenari di blocco accidentali.
Scopri di più
Accesso di emergenza e ripristino
Una preoccupazione comune quando si rimuovono le password è cosa accade quando un utente perde l'unico dispositivo senza password: un telefono, una chiave FIDO2 o un portatile con Windows Hello. Senza un piano di ripristino, gli amministratori possono dover affrontare escalation del supporto e gli utenti possono essere esclusi dalle risorse critiche.
Pianificare questi scenari come parte della distribuzione senza password:
- Account di accesso di emergenza: mantenere almeno due account break-glass esclusi dai criteri di accesso condizionale e dall'applicazione senza password. Questi account forniscono un percorso di fallback se una configurazione errata o un'interruzione blocca tutti gli altri accessi. Archivia le credenziali in modo sicuro e monitora l'attività di accesso per questi account.
- Ripristino con pass di accesso temporaneo: quando un utente perde il dispositivo senza password, un amministratore può emettere un nuovo TAP in modo che l'utente possa accedere e registrare una credenziale sostitutiva. Questo approccio evita di reimpostare una password per l'utente e mantiene il flusso di ripristino all'interno del modello senza password.
- Più metodi registrati: incoraggiare gli utenti a registrare più di un metodo senza password, ove possibile. Ad esempio, un utente che usa Hello for Business sul proprio portatile potrebbe anche registrare una passkey in Microsoft Authenticator sul proprio telefono. Se un dispositivo viene perso, l'altro metodo funziona ancora.
- Gestione self-service delle credenziali: gli utenti possono gestire i propri metodi di autenticazione in Le mie informazioni di sicurezza. In combinazione con il ripristino basato su TAP, questo approccio riduce la dipendenza dell'helpdesk per la reimpostazione delle credenziali.
- Recupero totale delle perdite con ID verificato: per gli scenari in cui un utente perde tutte le credenziali e i dispositivi registrati, il ripristino dell'account Microsoft Entra tramite ID verificato fornisce un percorso di ripristino dell'identità verificata che non si basa su password o credenziali rilasciate dall'helpdesk.
È essenziale pianificare il ripristino prima di applicare l'autenticazione senza password. Un'implementazione che blocca le password senza un percorso di ripristino crea scenari di blocco che erodono la fiducia dell'amministratore e degli utenti nella transizione.
Scopri di più
- Gestire gli account di accesso di emergenza in Microsoft Entra ID
- Ripristino dell'account con ID verificato di Microsoft Entra
Conformità e preparazione dei dispositivi
L'assenza di password spesso dipende dal fatto che il dispositivo sia nello stato corretto prima che gli utenti possano fare affidamento sull'esperienza. La preparazione include in genere:
- Piattaforme e versioni dei dispositivi supportate
- Registrazione o registrazione del dispositivo
- App e broker necessari
- Profili di configurazione specifici del metodo e prerequisiti di identità
Verifica e operazioni in corso
Per convalidare una distribuzione senza password, i checkpoint comuni includono:
- Log di accesso di Microsoft Entra
- Report di dispositivi e criteri di Microsoft Intune
- Esperienze di verifica specifiche della piattaforma per il metodo senza password distribuito.
Adozione e comunicazione degli utenti
La preparazione tecnica è solo una parte di un'implementazione senza password. Gli utenti abituati alle password potrebbero riscontrare confusione o resistenza quando i flussi di accesso cambiano. La pianificazione della comunicazione e del supporto degli utenti può fare la differenza tra una transizione fluida e un'escalation diffusa dell'helpdesk.
Prendere in considerazione queste procedure:
- Comunicare la modifica in anticipo: comunicare agli utenti che l'esperienza di accesso sta cambiando, perché sta cambiando e cosa aspettarsi. Concentrati sui vantaggi: meno password da ricordare, accesso più rapido e maggiore sicurezza.
- Fornisci indicazioni specifiche per la piattaforma: L'esperienza senza password è diversa in Windows (biometria Hello o PIN), macOS (Touch ID con SSO della piattaforma), iOS (Authenticator o passkey) e Android (broker Authenticator). Personalizza la comunicazione in base alle piattaforme dei tuoi utenti.
- Identificare i gruppi pilota: inizia con un gruppo di utenti che possono testare l'esperienza e fornire feedback prima di applicare l'autenticazione senza password in tutta l'organizzazione. Il personale IT, gli early adopter e i team attenti alla sicurezza sono spesso buoni candidati.
- Preparare il personale dell'helpdesk: assicurarsi che il team di supporto sappia come emettere un pass di accesso temporaneo per il ripristino, come guidare gli utenti nella registrazione delle credenziali e dove controllare i log di accesso in caso di problemi.
Scopri di più
- Materiali e modelli di implementazione per gli utenti finali di Microsoft Entra
- Attività dei metodi di autenticazione
Articoli correlati
- Opzioni di autenticazione senza password per Microsoft Entra ID
- Implementare l'autenticazione senza password resistente al phishing in Microsoft Entra ID
- Panoramica di Windows Hello for Business
- Guida strategica senza password per le organizzazioni
- Plug-in SSO aziendale Microsoft e SSO della piattaforma per dispositivi Apple
- Usare un pass di accesso temporaneo
- Usare certificati per l'autenticazione in Microsoft Intune
- Panoramica di Microsoft Cloud PKI
- Panoramica di Windows Autopilot
- Creare un criterio di accesso condizionale
- Che cos'è Zero Trust?
- Criteri di sicurezza comuni per le organizzazioni di Microsoft 365
- Senza password per studenti