Passkeys w Microsoft 365: jak ograniczyć phishing bez utrudniania pracy zespołu

Hasło i kod z SMS-a nadal są powszechnym sposobem ochrony konta, ale oba można wyłudzić na fałszywej stronie lub przez rozmowę z oszustem. Pracownik może wpisać dane do ekranu, który wygląda jak Microsoft 365, a potem podać kod potrzebny do zakończenia logowania. To właśnie ten moment wykorzystuje phishing.
Passkey zmienia zasadę. Zamiast sekretu, który da się przepisać, urządzenie używa pary kluczy: prywatny pozostaje na urządzeniu, a publiczny jest zapisany po stronie usługi. Microsoft opisuje tę metodę jako odporną na phishing, ponieważ poświadczenie jest związane z właściwą stroną logowania.
Co użytkownik widzi podczas logowania
Dla pracownika nie jest to dodatkowy, trudny do zapamiętania kod. Przy logowaniu wybiera passkey i potwierdza swoją obecność znanym sposobem: odciskiem palca, rozpoznaniem twarzy albo PIN-em urządzenia. Ta lokalna czynność potwierdza, że z passkey korzysta właściwa osoba.
To ogranicza skuteczność fałszywego formularza. Nawet jeśli pracownik trafi na stronę podszywającą się pod usługę, passkey nie powinna zostać użyta dla obcej domeny. Nie zwalnia to jednak z zasad bezpieczeństwa: podejrzaną wiadomość nadal trzeba zgłosić, a prośby o przekazanie kodu lub zatwierdzenie niespodziewanego logowania traktować ostrożnie.
Synchronizowana passkey, aplikacja czy klucz sprzętowy
Microsoft Entra ID obsługuje dwa główne warianty passkeys: synchronizowane oraz związane z urządzeniem. Pierwszy może być dostępny na innych urządzeniach zalogowanych do tego samego dostawcy passkeys, co jest wygodne dla typowego użytkownika. Drugi pozostaje na konkretnym urządzeniu; przykładem jest klucz bezpieczeństwa FIDO2 albo passkey w aplikacji Microsoft Authenticator.
Wybór nie musi być taki sam dla wszystkich. Microsoft wskazuje klucze FIDO2 jako rozwiązanie szczególnie warte rozważenia dla osób o podwyższonych uprawnieniach lub w środowiskach regulowanych. W małej firmie może to oznaczać administratorów, właściciela oraz osoby mające dostęp do finansów. Dla reszty zespołu wygodniejsza passkey synchronizowana może być rozsądnym początkiem.
Zacznij od małej grupy, nie od całej firmy
Najbezpieczniejszy plan to pilotaż. Wybierz kilka osób korzystających na co dzień z Microsoft 365, najlepiej na różnych urządzeniach, i sprawdź cały proces: rejestrację, logowanie do przeglądarki, Outlooka lub Teams oraz sytuację po zmianie telefonu. W ten sposób problemy z konkretną przeglądarką, systemem albo aplikacją wychodzą na jaw bez blokowania pracy całej firmy.
Przed pilotażem warto też zapisać, kto pomaga pracownikowi odzyskać dostęp. Utrata telefonu lub klucza nie może kończyć się improwizacją pod presją. Procedura powinna obejmować weryfikację tożsamości, usunięcie starej metody i bezpieczne dodanie nowej.
Gdzie ustawić politykę w Entra ID
W Microsoft Entra ID metodami logowania zarządza się w Authentication methods policy. Microsoft zaleca tę politykę jako miejsce konfiguracji nowoczesnych metod i pozwala włączać je dla całej organizacji albo wybranych grup. Dzięki temu pilotaż można ograniczyć do jednej grupy, zamiast zmieniać sposób logowania wszystkim pracownikom naraz.
Przed włączeniem passkeys trzeba sprawdzić obecne metody logowania i polityki odzyskiwania dostępu. Starsze ustawienia MFA i resetu hasła mogą nadal wpływać na to, co użytkownik może zarejestrować. Dobrze jest również sprawdzić zgodność używanych systemów, przeglądarek i aplikacji — dokumentacja Microsoftu opisuje różnice zależne od platformy.
Passkey nie jest powodem, by wyłączyć ostrożność
Celem nie jest nagłe odebranie pracownikom wszystkich dotychczasowych możliwości logowania. Najpierw trzeba potwierdzić, że nowy sposób działa w realnej pracy, a dopiero potem zdecydować, które starsze metody ograniczyć. W przeciwnym razie firma może poprawić ochronę jednego konta, a jednocześnie utrudnić odzyskanie dostępu po zgubieniu urządzenia.
Warto połączyć passkeys z prostą procedurą zgłaszania podejrzanych wiadomości, przeglądem kont uprzywilejowanych i regularną kontrolą metod logowania. To zmniejsza ryzyko phishingu bez przerzucania całej odpowiedzialności na pracownika.
Od pilotażu do stałej ochrony kont
Dla małej firmy najważniejsza jest przewidywalność: wiedzieć, które konta są objęte pilotażem, jakie urządzenia wspierają wybraną metodę i co dzieje się w razie utraty dostępu. Po udanym teście można rozszerzać wdrożenie etapami, zaczynając od kont wymagających najmocniejszej ochrony.
Gravis IT pomaga uporządkować konfigurację Microsoft 365 i Entra ID, przygotować pilotaż oraz sprawdzić metody odzyskiwania dostępu. Dzięki temu passkeys stają się elementem codziennej pracy, a nie kolejną zmianą, której zespół musi domyślać się sam.



