Hướng dẫn toàn diện về Passkeys trong Microsoft Entra: Tương lai của xác thực không mật khẩu
Passkeys đang trở thành tiêu chuẩn mới cho xác thực an toàn, chống lừa đảo. Bài viết này là cẩm nang chi tiết dành cho người mới bắt đầu, khám phá cách Microsoft Entra hỗ trợ cả Device Bound và Synced Passkeys cũng như quy trình cấu hình thực tế.

Hướng dẫn toàn diện về Passkeys trong Microsoft Entra: Tương lai của xác thực không mật khẩu
Trong bối cảnh tấn công phishing ngày càng tinh vi, passkeys nổi lên như một giải pháp thay thế mật khẩu vừa an toàn vừa chống lừa đảo hiệu quả. Microsoft Entra hiện đã hỗ trợ đầy đủ cả hai loại passkeys — Device Bound và Synced — ở trạng thái GA (Generally Available). Bài viết này sẽ đi sâu vào mọi khía cạnh của passkeys trong hệ sinh thái Entra, từ nguyên lý hoạt động đến hướng dẫn triển khai chi tiết.
Vì sao Passkeys là tương lai của xác thực không mật khẩu?
Đơn giản, passkeys có khả năng chống phishing tuyệt đối. Kẻ tấn công không thể lừa người dùng xác thực trên các trang web giả mạo vì passkey được gắn chặt với domain của nhà cung cấp dịch vụ hợp pháp.
Ngoài ra, passkey không thể bị tái sử dụng hay đánh cắp. Quá trình xác thực yêu cầu khóa riêng tư (private key) được lưu trữ an toàn trên thiết bị của người dùng, khiến việc phát lại hoặc lạm dụng thông tin xác thực trở nên bất khả thi.
Passkeys đáp ứng MFA như thế nào?
Passkeys thường thỏa mãn yêu cầu Xác thực đa yếu tố (MFA) dù chỉ là một phương thức đăng nhập duy nhất:
- Thứ bạn có — thiết bị lưu khóa riêng tư (điện thoại, laptop...)
- Thứ bạn biết hoặc là — mã PIN/mật khẩu hoặc sinh trắc học (vân tay, Face ID) dùng để mở khóa thiết bị
Bộ khóa Passkey — Giao thức WebAuthn hoạt động
Hiểu về bảo mật passkey là điều quan trọng. Khi người dùng đăng ký passkey cho tài khoản của mình, một cặp khóa (key pair) sẽ được tạo ra:
- Khóa riêng tư (Private key): được lưu an toàn trên thiết bị nếu là Device Bound passkey
- Khóa công khai (Public key): được lưu trong tài khoản người dùng trên Entra ID
Với Synced Passkey, khóa riêng tư được mã hóa và lưu trong dịch vụ hỗ trợ đồng bộ hóa passkey. Đây chính là nền tảng của chuẩn mở WebAuthn (Web Authentication).
Quy trình đăng nhập diễn ra như sau:
- Người dùng đăng nhập vào tài nguyên M365 bằng passkey
- Entra gửi một challenge — nonce ngẫu nhiên mới (giá trị chỉ dùng một lần) cùng với Relying Party ID (login.microsoftonline.com)
- Trình duyệt/ứng dụng chuyển tiếp challenge đến authenticator — có thể là TPM/Secure Enclave của thiết bị, khóa FIDO2 hoặc ứng dụng Authenticator thông qua API WebAuthn
- Xác minh người dùng diễn ra cục bộ — người dùng cung cấp sinh trắc học hoặc PIN để mở khóa khóa riêng tư, hoặc quét mã QR từ điện thoại và xác nhận với ứng dụng Authenticator
- Sau khi xác minh thành công, thiết bị ký vào challenge — cụ thể là ký vào dữ liệu authenticator + hash của dữ liệu client (bao gồm nonce, origin và Relying Party ID). Phản hồi đã ký được gửi lại Entra, bao gồm:
- Credential ID — để Entra biết tra cứu khóa công khai nào
- Authenticator data — cờ xác nhận sự hiện diện và xác minh của người dùng
- Chữ ký (signature) — tạo bởi khóa riêng tư
- Entra tra cứu khóa công khai bằng credential ID và xác minh chữ ký. Nếu khớp, challenge đã được ký bởi đúng khóa riêng tư
- Entra cấp token truy cập — xác nhận người dùng đúng như họ khai báo
Quy trình xác thực WebAuthn với passkeys
Khi Passkey nằm trên thiết bị khác
Trong quá trình đăng ký, người dùng có thể tạo passkey trên cùng thiết bị hoặc thiết bị khác bằng ứng dụng như Microsoft Authenticator hoặc khóa FIDO2. Nếu cùng thiết bị, thường là TPM của Windows hoặc Secure Enclave của Mac. Tuy nhiên, nếu tạo trên thiết bị khác, có 2 chế độ:
Passkey dạng Plug-in
Kết nối qua USB hoặc NFC sẽ hoàn tất quá trình. Người dùng cần chạm vào thiết bị khi có tín hiệu, thường là thử thách sinh trắc học, sau đó thiết bị sẽ ký vào challenge.
Passkey trong ứng dụng Authenticator
Trình quản lý mật khẩu hoặc Microsoft Authenticator, Keychain: tạo một kênh mã hóa an toàn giữa thiết bị và laptop qua Bluetooth để hoàn tất luồng thử thách và vận chuyển WebAuthn.
Các loại Passkeys trong Entra
Device Bound Passkeys (Passkey gắn thiết bị)
Như sơ đồ dưới đây, bạn có thể tạo device bound passkey cho cùng một tài khoản từ các thiết bị khác nhau. Tuy nhiên, mỗi thiết bị sẽ tạo cặp khóa riêng biệt hoạt động độc lập không đồng bộ. Nếu thiết bị bị mất, bạn phải tạo passkey mới cho thiết bị mới.
Mô hình Device Bound Passkeys
Trường hợp sử dụng điển hình: Khóa FIDO2 chuyên dụng. Ví dụ, tài khoản có quyền RBAC nâng lên vai trò Application Administrator, với Authentication Strength được đặt yêu cầu FIDO2 key. Điều này giảm bề mặt tấn công bằng cách chỉ cho phép khóa FIDO2 cụ thể truy cập vai trò có đặc quyền cao, không cho phép ứng dụng Authenticator thông thường hoàn tất thử thách MFA.
Synced Passkeys (Passkey đồng bộ)
Passkey được lưu trên đám mây của nhà cung cấp dịch vụ passkey:
- Apple — Apple Keychain
- Android — Password Manager
- 1Password — 1Password vault
Lưu ý quan trọng: Trên thiết bị Apple, nếu không thấy tùy chọn Apple Passwords khi tạo passkey, hãy kiểm tra cài đặt: Settings > General > AutoFill & Passwords
Hướng dẫn cấu hình Passkeys trong Entra
Mẹo hữu ích: Hãy thử nghiệm với nhóm người dùng PILOT nếu passkeys còn mới trong tổ chức của bạn.
Cấu hình Passkeys trong Entra
Entra hiện có Passkey profiles nơi bạn có thể thiết lập Device Bound hoặc Synced Passkeys cho tất cả người dùng hoặc nhóm người dùng. Trước đây, chỉ có Device Bound Passkeys mà thôi.
Giao diện cấu hình Passkey profiles
Trong cấu hình mặc định, bạn có thể:
- Bật Enforce attestation để đảm bảo mô hình khóa FIDO2 hoặc nhà cung cấp passkey là chính hãng, có chứng chỉ đúng từ nhà sản xuất
- Giới hạn chỉ sử dụng Microsoft Authenticator trên Android và iOS
- Thêm các model khóa FIDO2 cụ thể (qua AAGUID)
Tạo Synced Passkeys policy
- Vào mục Configure và chọn Add profile
- Enforce attestation và Target specific AAGUIDs không bắt buộc vì đây là passkey đồng bộ
- Nhấn Save
- Vào tab Enable and target, chọn Add target và chọn All users hoặc Select targets
- Xóa dòng "All users" mặc định nếu cần và thêm vào những gì phù hợp
- Nhấn Save
Hướng dẫn người dùng cuối đăng ký Passkey
Việc này cần thực hiện trước khi bạn kích hoạt chính sách Conditional Access (CA) với authentication strength yêu cầu passkey. Như vậy, khi người dùng đăng nhập vào tài nguyên M365, họ sẽ được nhắc hoàn tất quá trình passkey trước khi tiến vào hệ thống.
Người dùng trong nhóm sẽ có tùy chọn tạo Passkey từ: My Account > Security Info > Add sign-in method
Khi Passkey Profile là Device Bound
- Tạo passkey trong Authenticator để không phụ thuộc vào thiết bị hiện tại
- Tạo passkey trên chính thiết bị — TPM trên Windows, hoặc tạo passkey ngoài thiết bị
Khi Passkey Profile là Synced
- Chọn tùy chọn Passkey và chọn Create Passkey using another device
- Màn hình "Choose where to save your passkey" sẽ hiện ra — chọn iPhone, iPad hoặc Android
- Quét mã QR từ thiết bị di động và chọn Passwords (Apple Keychain)
- Hoàn tất quá trình quét và khóa sẽ được tạo trong Keychain
- Đảm bảo kết nối Bluetooth hoạt động giữa thiết bị đăng nhập (ví dụ laptop) và thiết bị di động
Quy trình tạo Synced Passkey
Passkey lưu trong Keychain sẽ hiển thị trong Security Info như hình dưới.
Tạo Authentication Strength trong Entra
Bước này tạo ra Authentication Strength để thêm vào chính sách Conditional Access, buộc người dùng đăng ký và sử dụng passkey từ lần đăng nhập tiếp theo.
Lưu ý: Chỉ chọn Passkeys cho authentication strength và chỉ áp dụng cho nhóm PILOT trước tiên.
Điều hướng: Conditional Access Policies > Authentication Strength, đặt tên ví dụ: "Passkeys FTW"
Thiết kế chính sách Conditional Access (CA Policy)
Thiết lập người dùng, tài nguyên và các điều kiện cần thiết. Điểm quan trọng là chọn tùy chọn Require authentication strength và chọn authentication strength đã tạo trước đó.
Phạm vi FIDO2 cho Entra Kerberos
Cloud Kerberos Trust (đã được đề cập trong một bài viết trước) có khả năng nhận biết FIDO2! Khi bạn cần xác thực vào tài nguyên on-premises từ thiết bị Entra Join, quá trình đó có thể hoàn tất bằng passkey.
Tìm hiểu thêm: Cách cấu hình Cloud Kerberos Trust để xác thực thiết bị Entra ID Joined bằng Windows Hello for Business (WHfB).
Cấu hình Cloud Kerberos Trust với FIDO2
Tính năng sắp ra mắt (giữa tháng 3/2026): Microsoft Entra passkeys trên Windows
Theo thông báo MC1247893, Microsoft Entra passkeys trên Windows sẽ hỗ trợ đăng nhập chống phishing — đặc biệt dành cho thiết bị không quản lý (unmanaged), thiết bị cá nhân hoặc thiết bị dùng chung.
Điểm khác biệt chính: Tính năng này sử dụng Windows Hello (không phải Windows Hello for Business) để lưu passkeys khi truy cập tài nguyên được bảo vệ bởi Entra. Nói cách khác, passkey sẽ được lưu trong Windows Hello container.
Các bước tham gia:
- Bật phương thức xác thực Passkeys (FIDO2) trong Authentication Methods policies
- Tạo passkey profile với cấu hình:
- Attestation enforcement: Disabled
- Key restrictions: Enabled
- Gán profile cho các nhóm phù hợp
- Xác thực các chính sách Conditional Access và authentication strengths để đảm bảo hỗ trợ xác thực passkey
- Thông báo cho người dùng thí điểm về các kịch bản được hỗ trợ và các bước đăng ký
Lời kết
Passkeys đang định hình lại cách chúng ta bảo mật danh tính trong thời đại số. Với sự hỗ trợ hoàn chỉnh từ Microsoft Entra, các tổ chức có thể triển khai xác thực không mật khẩu một cách bài bản, vừa nâng cao bảo mật vừa cải thiện trải nghiệm người dùng. Hãy bắt đầu từ những nhóm nhỏ, đo lường hiệu quả và mở rộng dần để đảm bảo quá trình chuyển đổi diễn ra suôn sẻ.


