Hvad er adgangsnøgler, og hvordan fungerer de i Windows?

  • Adgangsnøgler erstatter adgangskoder ved hjælp af kryptografiske nøgler, der er knyttet til hver tjeneste og beskyttet på enheden.
  • I Windows er de integreret med Windows Hello, så du kan logge ind med biometri eller pinkode uden at indtaste adgangskoder.
  • De tilbyder større sikkerhed mod phishing, bedre privatliv og integreret multifaktor-godkendelse, der er næsten transparent for brugeren.
  • De støttes af Microsoft, FIDO Alliance og organisationer som NIST, og betragtes som den næste fase inden for digital identitet.

Adgangsnøgler i Windows

den Traditionelle adgangskoder har skabt problemer i årevis.De er svære at huske, de genbruges tusindvis af steder, og der sker massive lækager hele tiden (se Hvorfor korte adgangskoder bliver ødelagteI denne sammenhæng har Microsoft, Google, Apple og andre giganter sat sig et meget klart mål: slippe af med adgangskoder og erstatte dem med et langt mere bekvemt og sikkert system, adgangsnøgler eller adgangsnøgler.

I Windows passer adgangsnøgler perfekt takket være Windows Hello og FIDO-standardenDisse giver dig mulighed for at logge ind på websteder og applikationer ved hjælp af dit ansigt, fingeraftryk eller din pinkode uden at indtaste en eneste kompliceret adgangskode. Lad os se nærmere på præcis, hvad de er, hvordan de fungerer i Windows, hvad du skal bruge for at bruge dem, og hvorfor de repræsenterer et kæmpe spring fremad inden for sikkerhed sammenlignet med traditionelle adgangskoder.

Hvad er adgangsnøgler, og hvorfor taler alle om dem?

En adgangsnøgle eller adgangsnøgle er, kort sagt, en adgangskodefri loginmetodeI stedet for at huske en række bogstaver, tal og symboler, bekræftes din identitet med en kryptografisk nøgle som er sikkert gemt på din enhed (pc, mobil, tablet osv.).

Disse nøgler gemmes som hemmeligheder beskyttet af kryptering De låses op ved hjælp af enhedens egen sikkerhedsmekanisme: biometri (fingeraftryk, ansigtsgenkendelse), en pinkode eller et mønster. Ideen er, at brugeren ikke behøver at skrive noget eller huske nogen data: de bekræfter blot deres identitet med noget meget naturligt, som at se ind i kameraet eller placere fingeren på læseren.

Adgangsnøgler er baseret på asymmetrisk kryptografiDet vil sige i et nøglepar: en offentlig og en privat. Den offentlige nøgle er registreret hos tjenesten (web eller app), og den private nøgle forbliver på din enhed og forlader den aldrig. Takket være dette design kan angribere ikke stjæle din "adgangskode" i et databasebrud, fordi serveren aldrig gemmer noget, der kan genbruges til at udgive sig for at være dig (se Tjek om dine loginoplysninger er blevet lækket).

Virksomheder kan lide Google, Apple og Microsoft De har arbejdet sammen i et stykke tid under FIDO Alliance og W3C for at fremme denne standard. Deres mål er at reducere verdens afhængighed af adgangskoder og tilbyde en mere robust, men enklere loginproces, noget der sjældent opnås inden for sikkerhed.

Sådan fungerer adgangsnøgler i Windows

Sådan fungerer adgangsnøgler på et teknisk niveau

Adgangsnøglerne er afhængige af FIDO-protokollerFIDO, et sæt branchestandarder, der bruger offentlig nøglekryptografi til sikker godkendelse af brugere. Microsoft er et af de stiftende medlemmer af FIDO Alliance og har integreret disse teknologier i sine produkter. Windows Hello som platformgodkendelse.

Når du tilmelder dig en tjeneste, der understøtter adgangsnøgler, genererer din Windows-enhed et nyt par nøgler:

  • privat nøgleDen er sikkert opbevaret på enheden (pc, bærbar computer, tablet osv.). Den sendes aldrig via internettet eller forlader enheden.
  • Offentlig nøgleDen sendes til tjenesten (web eller app) og er knyttet til din konto.

Når du logger ind, sender tjenesten en kryptografisk udfordring til enheden. For at bestå den skal enheden bevise, at den besidder den korrekte private nøgle ved at underskrive udfordringen. Men den private nøgle kan kun bruges, når brugeren har låst den op med den faktor, der er konfigureret i Windows Hello: fingeraftryk, ansigt eller pinkode.

Hele denne godkendelsesproces udføres på brugerens egen enhedIkke på en fjernserver. Serveren ser kun den signatur og offentlige nøgle, den allerede har registreret, og verificerer, at de stemmer overens. Hvis kontrollen lykkes, lader den dig igennem uden at du skal indtaste en adgangskode.

Derudover er FIDO-protokoller designet til at beskytte privatlivets fredDe forhindrer forskellige tjenester i at krydsreferere data for at spore brugere, da hvert websted eller hver applikation får sin egen unikke offentlige nøgle. Alle biometriske data, der bruges til at låse adgangskoden op (såsom et fingeraftryk eller ansigtsgenkendelse) forlader aldrig enhedenDen forbliver i enhedens sikre chip eller sikkerhedsmodul og bevæger sig ikke over netværket.

Adgangsnøgler vs. adgangskoder: vigtige forskelle

Adgangskoder har flere kendte problemer: de er vanskelige at huske, de gentages alt for mange steder og er et let mål for phishing, keyloggere og databrud. Microsoft anerkender, at de blokerer tusindvis af adgangskodeangreb pr. sekund, et enormt tal, der beviser, at denne model er udtømt.

Adgangsnøgler er designet præcist til at eliminere disse svagheder. I modsætning til adgangskoder:

  • Du behøver ikke at lære dem udenadSystemet opretter og administrerer dem automatisk for dig.
  • De kan ikke skrives eller delesDer er ingen tekst, som du kan kopiere og indsætte, hvilket reducerer fejl og dårlige vaner.
  • De er unikke i serviceHvert websted eller hver app modtager en unik offentlig nøgle, som er umulig at genbruge andre steder.
  • Serveren gemmer kun den offentlige nøgle.så et databrud ikke eksponerer noget genbrugeligt til at logge ind på dine vegne.

Med hensyn til sikkerhed er en adgangsnøgle i sagens natur phishing-resistentHvis en angriber opretter en falsk side, der efterligner en legitim tjeneste, vil browseren eller operativsystemet ikke levere adgangsnøglen til det falske domæne, fordi nøglen er kryptografisk "bundet" til det rigtige websted, hvor den blev oprettet.

Derudover giver adgangsnøgler godkendelse på tværs af enheder og platformeDet betyder, at du kan bruge en adgangsnøgle, der er oprettet på én enhed (f.eks. din mobil), til at logge ind på en anden (f.eks. din Windows-pc), forudsat at økosystemet understøtter det, og de tekniske betingelser er opfyldt, f.eks. en Bluetooth-forbindelse, når du bruger eksterne godkendelsesværktøjer.

Sådan fungerer adgangsnøgler i Windows med Windows Hello

I Microsofts økosystem er adgangsnøgler primært integreret via Windows HejWindows Hello, der fungerer som en platformgodkendelse i Windows 10 og Windows 11, giver dig mulighed for at logge ind med dine biometriske oplysninger (ansigt, fingeraftryk) eller en enheds-PIN-kode i stedet for en traditionel adgangskode.

Når du opretter en adgangsnøgle på et kompatibelt websted eller program fra en Windows-computer, gemmer systemet den som hemmelighed knyttet til din Windows Hello-profilFra det øjeblik, når du vil have adgang til tjenesten igen, skal du blot låse enheden op ved hjælp af de sædvanlige metoder: fingeraftryk, pinkode eller ansigtsgenkendelse.

Der er også muligheden for brug en hjælpeenhed, såsom en telefon eller tablet, til at godkende dig selv på Windows. I så fald fungerer mobilenheden som en FIDO2-godkendelsesenhed og er via Bluetooth og internettet ansvarlig for at underskrive godkendelsesudfordringen, når du godkender den, uden at den private nøgle nogensinde forlader enheden.

Brugeroplevelsen er designet til at være meget naturlig: Hvis et websted eller en app understøtter adgangsnøgler, vil du se, at browseren eller systemet tilbyder dig muligheden. opret en adgangsnøgle automatisk Når du registrerer dig eller logger ind for første gang. Fra da af, når du vender tilbage til siden, vises Windows Hello, så du kan bekræfte din identitet uden at indtaste adgangskoder.

Windows-licenser og -udgaver, der understøtter adgangsnøgler

Ikke alle versioner af Windows håndterer adgangsnøgler på samme måde, så det er vigtigt at være tydelig omkring dette. hvor de officielt er optagetMicrosoft angiver, at adgangsnøgler understøttes i disse udgaver:

  • Windows pro
  • Windows Enterprise
  • Windows Pro Education / SE
  • Windows Uddannelse

Hvad angår specifikke licensrettigheder for adgangsnøglerDisse licenser gives gennem følgende kommercielle og uddannelsesmæssige Microsoft-licenser:

  • Windows Pro / Pro Education / SE
  • Windows Enterprise E3
  • Windows Enterprise E5
  • Windows Education A3
  • Windows Education A5

Hvis du er i en organisation, har IT-afdelingen normalt allerede detaljerede licensoplysninger i henhold til de aftaler, du har underskrevet med Microsoft. Til storstilet professionel eller uddannelsesmæssig brug er det vigtigt at gennemgå den officielle Windows-licensdokumentation for at sikre, at du har alle de nødvendige rettigheder til at implementere adgangsnøgler på virksomhedsbasis.

Privatliv og samtykke til adgangsnøgler i Windows 11

Fra og med Windows 11 version 24H2 har Microsoft introduceret en mekanisme til samtykke til privatlivets fred Dette gælder specifikt for adgangsnøgler. Før et program kan få adgang til dine adgangsnøgler, viser systemet en dialogboks, der anmoder om din godkendelse.

Hvis brugeren afviser dette samtykkeApplikationen vil ikke kunne registrere nye adgangsnøgler eller bruge dem til godkendelse. Med andre ord vil både registrering og login ved hjælp af adgangsnøgler blive blokeret for den specifikke app, indtil beslutningen ændres.

Du kan administrere disse tilladelser når som helst fra stien Indstillinger > Privatliv og sikkerhed > Sikkerhed Adgangskode / Adgangsnøgler (Navnet kan variere en smule afhængigt af build'et.) Fra den side kan du tillade eller forhindre individuelle applikationer i at få adgang til adgangsnøgler.

Hvis du ved et uheld blokerer adgang til adgangsnøgler for en app og derefter vil fortryde det, skal du blot:

  1. Åbn Indstillinger > Privatliv og sikkerhed > Adgang til sikkerhedskode.
  2. Find applikationen på listen, og tænd for kontakten igen for at tillade brugen af ​​adgangsnøgler.

I forretningsmiljøer kan administratorer kontrollere Synlighed af denne indstillingsside og andre privatlivsrelaterede adgangsnøglemuligheder via enhedspolitikker (f.eks. ved hjælp af PageVisibilityList CSP). Dette sikrer, at brugerne har adgang til de nødvendige indstillinger uden at ændre andre følsomme oplysninger.

Adgangsnøgler i Bluetooth-begrænsede miljøer

Når du bruger adgangsnøgler i scenarier for godkendelse på tværs af enheder —for eksempel at bruge en mobiltelefon som godkendelsesfunktion til at logge ind på en pc— er det vigtigt, at både Windows-enheden og den mobile enhed har Bluetooth aktiveret og internetforbindelseBluetooth bruges ikke til at kopiere adgangsnøglen, men til sikkert at godkende brugen af ​​adgangskoden, der findes på den anden enhed.

I nogle organisationer er brugen af ​​Bluetooth begrænset af sikkerheds- eller overholdelsesårsager. Dette kan også blokere brugen af ​​adgangsnøgler, hvis det anvendes for strengt. For at løse denne konflikt kan virksomheder tillader udelukkende Bluetooth-forbindelser med FIDO2-godkendelser aktiveret for adgangsnøgler, hvilket begrænser andre anvendelser.

For at opnå den fine konfiguration kan forskellige kombineres. MDM-politikker (Mobile Device Management) I Windows gøres dette ved hjælp af Bluetooth- og enhedsinstallationskonfigurationstjenesteudbydere (CSP'er). På denne måde tillader computeren kun parring med enheder, der fungerer som sikkerhedsgodkendelser, og blokerer andre uønskede Bluetooth-profiler.

For eksempel kan du ved hjælp af PowerShell og WMI-broudbyderen oprette en politikinstans, der deaktiverer synlig tilstand, Bluetooth-annoncering og andre typer forbindelser, men lader dem være aktiverede. Hvidlisten specificerer FIDO2-tjenester. nødvendigt for adgangsnøgler. Samtidig kan installationen af ​​visse Bluetooth-hardwareidentifikatorer forhindres gennem enhedsinstallationspolitikker, så kun dem, der er relateret til sikre godkendelser (De bedste sikkerhedsværktøjer til at styrke Windows 11).

Disse mere avancerede konfigurationer anvendes normalt i højsikkerhedsvirksomhedsmiljøerhvor målet er at udnytte den ekstra beskyttelse af adgangsnøgler uden at åbne døren for andre anvendelser af Bluetooth, der anses for risikable eller unødvendige.

Adgangsnøgler, 2FA og MFA: hvordan de hænger sammen

I årevis har det været anbefalet at bruge to-faktor autentificering (2FA) eller multifaktorgodkendelse (MFA) til at styrke adgangskoder: SMS-koder, godkendelsesapps, sikkerhedsnøgler osv. Adgangsnøgler kan i starten kollidere med disse konventioner, fordi du tilsyneladende kun bruger "en gestus" til at logge ind.

I virkeligheden indeholder en adgangsnøgle integrerede flere godkendelsesfaktorerPå den ene side er der noget, du har (enheden med den private nøgle): din pc, din mobiltelefon eller din sikkerhedsnøgle. På den anden side er der noget, du er, eller noget, du kender: dit fingeraftryk, dit ansigt eller pinkoden til at låse enheden op. Alt dette sker meget hurtigt, næsten umærkeligt for brugeren.

Det betyder, at adgangsnøgler tilbyder samme beskyttelsesniveau som en velimplementeret MFA (se Sammenligning af multifaktorgodkendelsesmetoder), men uden at du manuelt skal indtaste engangskoder eller vente på SMS-beskeder. Resultatet er et system, der paradoksalt nok både er mere brugbar og sikrere end de typiske kombinationer af adgangskode + ekstra kode.

Et andet vigtigt punkt er, at adgangsnøgler er meget sværere at stjæle eller opsnappe Bekræftelseskoder er mere komplekse. SMS-beskeder kan for eksempel opsnappes, og godkendelsesapps kan kompromitteres, hvis telefonen er inficeret. Med adgangskoder skal en angriber have fysisk adgang til enheden og også omgå biometri eller PIN-koden, hvilket drastisk hæver barren for ethvert indtrængningsforsøg.

Derfor ser mange eksperter og organisationer, herunder FIDO Alliance selv, adgangsnøgler som naturlig udvikling sammenlignet med adgangskoder kombineret med klassisk 2FA. Det handler ikke kun om at udskifte en komponent, men om at redesigne godkendelsesmodellen, så sikkerhed og bekvemmelighed går hånd i hånd.

Praktiske fordele ved at bruge adgangsnøgler i Windows

Ud over teorien er det, der virkelig betyder noget for brugeren, hvad de får ud af deres daglige liv. Og her har adgangsnøgler flere fordele i forhold til traditionelle adgangskoder, især når de integreres med Windows Hej.

Først lethedDu behøver ikke bekymre dig om at oprette, huske eller administrere lange og komplekse adgangskoder (eller sammenligne dem med andre). Mere sikre adgangskodeadministratorer til WindowsSystemet genererer en stærk adgangskode til dig og forbinder den med det tilsvarende websted. Din rolle er reduceret til at låse enheden op med en bevægelse, du udfører kontinuerligt: ​​placere din finger på læseren eller se ind i kameraet.

For det andet beskyttelse mod phishing- og ordbogsangreb Det er langt bedre. Din adgangsnøgle kan ikke "virke" på en falsk hjemmeside, fordi den er kryptografisk knyttet til det legitime domæne. Angribere kan ikke narre dig til at "indtaste" din nøgle, fordi der ikke er noget at indtaste eller afsløre.

For det tredje PrivacyNår der er tale om biometri (f.eks. et fingeraftryk), forbliver disse oplysninger på enheden og deles ikke med tjenesten eller tredjeparter. Hverken hjemmesiden eller appen modtager nogensinde dit fingeraftryk eller billede: de modtager kun kryptografisk bekræftelse på, at autentificeringsværktøjet har valideret din identitet.

Endelig kan adgangsnøgler synkronisere i nogle økosystemer via skyen (for eksempel Google eller Apple), hvor den private nøgle holdes beskyttet på hver enhed og kun de oplysninger, der er nødvendige for at systemet kan fungere på tværs af alle dine computere, replikeres. I tilfælde af Windows kombineres dette med legitimationsgeneratoren og administratoren af ​​kompatible browsere (f.eks. Chrome eller Edge) og med Windows Hello.

Alt dette resulterer i en oplevelse meget tæt på “Klik og indtast", med et sikkerhedsniveau, der er langt bedre end det, der kan opnås ved at huske adgangskoder eller bruge den samme adgangskode på et halvt dusin forskellige tjenester.

Nuværende situation og institutionel støtte til adgangsnøgler

Siden de store teknologivirksomheder begyndte at udrulle adgangsnøgler i massiv skala, har brugerbevidsthed Det er vokset hurtigt. FIDO Alliance har fremhævet, at kendskabet til adgangsnøgler er steget fra cirka 39 % af befolkningen, der er bekendt med dem i 2022, til 57 % i 2024, en bemærkelsesværdig stigning på meget kort tid.

Denne øgede synlighed stemmer overens med Microsofts stærke budskab om, at "Adgangskodernes æra er ved at være slut" og med data fra selve cloudtjenesterne, som blokerer tusindvis af angrebsforsøg i sekundet baseret på stjålne eller svage adgangskoder.

Ud over støtte fra industrien er der også institutionel støtte. NIST (National Institute of Standards and Technology) USA har godkendt brugen af ​​synkroniserede adgangskoder i sit tillæg til SP 800-63B-vejledningen, som definerer de tekniske krav til digitale identitetsstyringssystemer. Denne type genkendelse er med til at tilskynde offentlige og private organisationer til at anvende disse teknologier med større tillid.

Alt tyder på, at adgangsnøgler er den næste fase i udviklingen af ​​digital identitetDe reducerer ikke blot afhængigheden af ​​adgangskoder, men de forenkler også komplekse processer og forbedrer brugeroplevelsen betydeligt, hvilket er nøglen til at sikre, at gode sikkerhedspraksisser ikke bare forbliver på papiret.

Når man ser på det store billede, kombineres adgangsnøgler i Windows en åben standard som FIDOEt stærkt lag af privatliv, administrative kontroller for både brugere og virksomheder og en ekstremt enkel godkendelsesoplevelse via Windows Hello og komplementære enheder gør dem til en central brik i overgangen til en fremtid, hvor det endelig er fortid at huske komplicerede adgangskoder.

adgangsnøgler
relateret artikel:
Adgangsnøgler i Windows 11: Sådan aktiveres de, og hvorfor de er nyttige

Tilføj som foretrukken kilde