Penyegerakan kunci laluan selamat dalam Pengurus Kata Laluan Microsoft

Kemaskini terakhir: Mei 10, 2026
Pengarang Ishak
  • Kunci laluan menggantikan kata laluan menggunakan kriptografi kunci awam dan pengesahan biometrik.
  • Microsoft Edge dan Microsoft Password Manager membolehkan anda mencipta dan menyegerakkan kunci laluan antara komputer Windows.
  • Windows Hello bertindak sebagai pengesah platform, mengintegrasikan kunci laluan dengan lesen dan dasar korporat.
  • Penggunaannya semakin berkembang merentasi perkhidmatan dan pelayar utama, sekali gus mengurangkan pancingan data dan kecurian kelayakan.

Penyegerakan kunci laluan yang selamat dalam Pengurus Kata Laluan Microsoft

yang kunci laluan dan penyegerakan selamatnya dalam Pengurus Kata Laluan Microsoft Dalam Edge dan Windows, ciri-ciri ini telah menjadi salah satu inisiatif utama Microsoft untuk melangkaui kata laluan tradisional. Ia bukan lagi sekadar tentang kemudahan: ia adalah tentang meminimumkan kecurian kelayakan, serangan pancingan data dan semua kekacauan yang berkaitan dengan kata laluan yang lemah atau digunakan semula.

Dengan ketibaan sokongan kunci laluan asli dalam Microsoft Edge (versi 142) dan Pengurus Kata Laluan MicrosoftAkhirnya, sebahagian daripada jurang dengan syarikat gergasi industri lain semakin hampir. Kini anda boleh mencipta, menyimpan dan menyegerakkan kunci akses merentasi peranti Windows menggunakan akaun Microsoft peribadi anda, memanfaatkan Windows Hello, biometrik dan PIN, tanpa perlu mengingati atau menaip kata laluan setiap kali anda log masuk.

Apakah itu kunci laluan dan mengapa ia lebih selamat daripada kata laluan?

Kunci laluan, pada asasnya, ialah kunci kriptografi yang menggantikan kata laluan tradisionalDaripada rentetan aksara yang perlu anda cipta, ingat dan lindungi, sepasang kunci kriptografi dijana: satu kunci awam, yang disimpan di pelayan perkhidmatan dalam talian, dan satu kunci peribadi, yang disimpan dengan selamat pada peranti anda dan tidak akan pernah meninggalkannya.

Teknologi ini bergantung kepada kriptografi kunci awam/persendirian dan piawaian FIDO2 dan WebAuthnProtokol-protokol ini, yang dipacu oleh FIDO Alliance, yang mana Microsoft merupakan ahli pengasasnya, telah direka bentuk untuk menawarkan pengesahan yang kukuh dan tahan pancingan data dengan tumpuan pada privasi, sekali gus menghalang penyedia perkhidmatan daripada menjejaki pengguna merentasi laman web atau aplikasi yang berbeza.

Apabila anda membuat akaun dengan kunci laluan, Peranti anda menjana pasangan kunciKunci awam dihantar ke perkhidmatan dalam talian (contohnya, laman web yang serasi), manakala kunci persendirian disimpan dalam komponen selamat peranti: Secure Enclave dalam peranti Apple, TPM (Trusted Platform Module) dalam peranti Windows dan Android atau Samsung Knox dalam telefon Galaxy tertentu. Ia seperti mempunyai peti besi kriptografi yang berasingan daripada pemproses utama.

Setelah log masuk, perkhidmatan tersebut akan melancarkan cabaran yang akan ditandatangani oleh peranti anda dengan kunci peribadi yang dipautkan ke domain tersebutTandatangan itu dihantar kembali dan pelayan mengesahkannya dengan kunci awam. Butiran penting: kunci persendirian tidak pernah dihantar dan tandatangan tersebut merangkumi maklumat kontekstual (contohnya, berasaskan masa) yang tamat tempoh dengan cepat, jadi ia tidak boleh digunakan semula walaupun seseorang memintas trafik.

Dalam praktiknya, pengguna hanya melihat bahawa sistem sedang meminta mereka gunakan mekanisme buka kunci peranti (cap jari, pengecaman wajah, PIN, dll.). Tidak perlu menaip apa-apa, menghafal kata laluan yang rumit atau risau sama ada perkhidmatan lain telah mengalami pelanggaran data, kerana pelayan tidak menyimpan rahsia yang boleh digunakan semula, hanya kunci awam.

Kelebihan kata laluan berbanding kata laluan tradisional

Kunci laluan mempunyai beberapa kekuatan yang menjadikannya lonjakan kualitatif berkenaan dengan kata laluanIa bukan sahaja meningkatkan keselamatan, tetapi juga memudahkan pengalaman pengguna seharian.

Untuk bermula, setiap kunci akses adalah unik untuk setiap laman web atau aplikasiIa tidak digunakan semula seperti kata laluan yang sering kita tiru merentasi pelbagai perkhidmatan. Ini menghapuskan salah satu kelemahan keselamatan utama: jika pangkalan data dikompromi di satu laman web, penyerang boleh mencuba kelayakan yang sama pada laman web lain (serangan pemadat kelayakan yang terkenal).

Selain itu, kunci laluan adalah kuat secara intrinsik dan tidak bergantung pada ingatan andaAnda tidak perlu risau sama ada ia cukup panjang atau cukup kompleks, atau sama ada ia mengandungi huruf besar, simbol dan sebagainya. Ia dijana dengan kriptografi entropi tinggi, tidak boleh diteka dan tidak berdasarkan data peribadi seperti tarikh lahir atau nama haiwan peliharaan.

Satu lagi faedah utama ialah kunci laluan tahan pancingan dataWalaupun anda cuba log masuk ke laman web palsu yang meniru laman web asal, pelayar dan sistem pengendalian anda hanya akan menunjukkan kunci laluan ke domain yang betul untuknya ia dicipta. Kunci peribadi tidak "diaktifkan" untuk domain yang tidak sepadan, jadi laman web berniat jahat itu tidak mempunyai apa-apa untuk dicuri.

  Lesen OEM: Apakah itu, perbezaan dengan Runcit, dan bila untuk memilihnya

Akhirnya, kami berbincang tentang satu Pengesahan berbilang faktor bersepadu satu langkahSesuatu yang anda miliki (peranti), sesuatu yang anda (biometrik), atau sesuatu yang anda tahu (PIN peranti). Ini membolehkan anda menghapuskan kod SMS, aplikasi pengesahan atau e-mel pengesahan dalam banyak kes, sekali gus mengurangkan geseran tanpa merendahkan piawaian keselamatan—sebenarnya sebaliknya.

Kunci laluan, penyegerakan dan ekosistem: Apple, Google dan Microsoft

Penggunaan kunci laluan tidak terhad kepada Microsoft sahaja. Apple, Google dan Microsoft telah menggabungkan teknologi ini ke dalam ekosistem mereka, membolehkan pengalaman log masuk tanpa kata laluan menjadi semakin biasa dan semula jadi bagi pengguna.

Dalam kes Apple, kunci laluan boleh digunakan dalam iPhone dan iPad dengan iOS 16 atau lebih baharu, serta Mac dengan macOS Ventura 13 atau lebih baharuKunci peribadi disegerakkan dalam bentuk yang disulitkan melalui iCloud, jadi anda mempunyainya tersedia pada semua peranti Apple anda yang dipautkan ke akaun yang sama.

Pada Android, peranti dengan Android 9 (Pie) atau lebih tinggi Mereka menyokong kunci laluan yang diuruskan oleh Pengurus Kata Laluan Googleyang bertanggungjawab untuk menyegerakkannya antara telefon bimbit, tablet dan peranti Android lain yang disambungkan ke akaun Google yang sama. Pembukaan kunci dilakukan menggunakan biometrik atau PIN peranti itu sendiri.

Dalam Windows, peranan utama dimainkan oleh Windows Hello, yang bertindak sebagai pengesah platformIa membolehkan anda mencipta dan menggunakan kunci laluan dalam Windows 10 dan Windows 11, menggunakan pengecaman wajah, cap jari atau PIN untuk membuka kunci peribadi yang disimpan dalam TPM.

Tambahan pula, teknologi ini telah pun diiktiraf oleh NIST (Institut Piawaian dan Teknologi Kebangsaan) dalam panduan SP 800-63BnyaIni termasuk kunci laluan yang disegerakkan sebagai mekanisme yang mantap dan tahan pancingan data. Sokongan ini adalah kunci kepada penerimaannya dalam sektor yang dikawal selia seperti perbankan, penjagaan kesihatan dan pentadbiran awam, di mana keperluan pematuhan adalah sangat ketat.

Cara kunci laluan berfungsi dalam Microsoft Edge dan Pengurus Kata Laluan Microsoft

Microsoft telah mengambil langkah penting dengan mengintegrasikan kunci laluan secara langsung ke dalam Microsoft Edge dan dalam Pengurus Kata Laluan MicrosoftSejak versi 142 Edge untuk Windows, pengurus kata laluan pelayar telah menyokong penyimpanan dan penyegerakan kekunci akses, memanfaatkan Akaun Peribadi Microsoft (MSA) anda sebagai sauh utama.

Apabila anda melayari laman web atau aplikasi yang menyokong kunci laluan menggunakan Edge, pelayar mungkin mencadangkan Cipta kunci laluan dan simpannya dalam Pengurus Kata Laluan MicrosoftMulai saat itu, untuk sesi akan datang, anda tidak perlu lagi menaip kata laluan: hanya gunakan biometrik atau PIN peranti Windows anda melalui Windows Hello.

Kunci akses disandarkan dalam bentuk yang disulitkan dalam akaun Microsoft anda di awanIni membolehkannya disegerakkan merentasi komputer Windows yang berbeza di mana anda log masuk dengan akaun yang sama dan memasang Edge 142 atau lebih tinggi. Untuk menggunakan kunci laluan pada peranti baharu, anda perlu mengesahkan identiti anda, contohnya, dengan memasukkan PIN Pengurus Kata Laluan.

Adalah penting untuk ambil perhatian bahawa, buat masa ini, Integrasi terhad kepada WindowsKunci laluan yang disimpan dalam Microsoft Password Manager disegerakkan merentasi PC Windows 10/11, tetapi sokongan ini belum lagi dilanjutkan ke platform lain seperti macOS atau Android melalui Edge. Microsoft telah mengumumkan hasratnya untuk mengembangkan sokongan ini melangkaui Windows pada masa hadapan, tetapi integrasi penuh masih dijalankan.

Secara selari, Microsoft memanfaatkan keupayaan seperti Lejar Rahsia Azure untuk merekodkan percubaan buka kunci, perubahan PIN dan operasi berkaitan kunci laluan sensitif. Ini meningkatkan kebolehkesanan dan menjadikannya lebih sukar bagi penyerang untuk memanipulasi sistem tanpa meninggalkan jejak yang boleh diaudit.

Edisi, lesen dan keperluan Windows untuk menggunakan kunci laluan

Untuk mendapat manfaat daripada ekosistem kunci laluan dalam Windows, adalah penting untuk memahami Edisi dan lesen yang menyokong fungsi iniMicrosoft menyatakan bahawa edisi Windows berikut menyokong kunci laluan: Windows Pro, Windows Enterprise, Windows Pro Education/SE dan Windows Education.

Berkenaan pelesenan, pihak Hak penggunaan kunci laluan diberikan melalui lesen seperti Windows Pro/Pro Education/SE, Windows Enterprise E3, Windows Enterprise E5, Windows Education A3 dan Windows Education A5. Dalam persekitaran korporat, perkara ini biasanya diuruskan oleh jabatan IT, tetapi penting untuk menjelaskannya semasa merancang penggunaan berskala besar.

Dari sudut pandangan praktikal, jika anda pengguna akhir, apa yang anda perlukan ialah peranti dengan Windows 10 atau 11, Microsoft Edge yang dikemas kini (versi 142 atau lebih baharu) dan akaun Microsoft peribadi untuk log masuk. Jika komputer anda juga mempunyai kamera yang serasi dengan Windows Hello, pembaca cap jari atau PIN yang dikonfigurasikan dengan betul, anda akan dapat memanfaatkan sepenuhnya pengalaman tersebut.

  Cara menyediakan dan menggunakan bunyi spatial dalam permainan video anda

Microsoft sendiri telah mengusahakan pengesahan tanpa kata laluan selama bertahun-tahun, dan langkah dalam Edge dan Windows ini tidak datang secara tiba-tiba: ia berdasarkan bertahun-tahun bekerja dengan FIDO Alliance dan dalam evolusi piawaian seperti FIDO2 dan WebAuthn, sebagai tambahan kepada penyepaduan Windows Hello sebagai pengesah platform dalam sistem pengendalian.

Konfigurasi dan pengurusan kunci laluan lanjutan dalam Windows

Windows merangkumi bahagian khusus untuk mengurus pilihan kunci laluan lanjutan. Daripada aplikasi Tetapan, anda boleh pergi ke Akaun > Kod Laluan > Pilihan Lanjutan dan tentukan perkhidmatan kunci laluan yang anda ingin aktifkan pada peranti.

Dalam bahagian ini anda boleh mendayakan atau melumpuhkan pelbagai penyedia kunci laluan Pilihan yang tersedia: contohnya, mendayakan pilihan untuk menyimpan kunci laluan secara setempat pada peranti Windows itu sendiri atau membenarkan penyepaduan dengan pengurus kunci laluan pihak ketiga yang disepadukan sebagai penyedia yang serasi.

Ini memberi anda fleksibiliti untuk menggabungkan kunci laluan tempatan dan kunci laluan disegerakkan melalui akaun awanJika anda mengutamakan kebolehgunaan, anda perlu mendayakan penyegerakan melalui akaun Microsoft anda; walau bagaimanapun, jika anda ingin mengehadkan kekunci daripada meninggalkan peranti untuk persekitaran tertentu, anda boleh menggunakan kekunci yang dipautkan hanya pada peranti tersebut.

Dalam senario yang lebih maju, terutamanya dalam organisasi, konfigurasi ini biasanya diuruskan melalui dasar berpusat (GPO, MDM dan CSP konfigurasi)supaya pengguna akhir menghadapi pengalaman yang telah ditakrifkan oleh jabatan keselamatan atau sistem.

Kunci laluan antara peranti dan Bluetooth dalam persekitaran korporat

Kunci laluan bukan sahaja digunakan pada komputer yang sama di mana ia dicipta. Terdapat senario di mana pengesahan antara peranti di mana, sebagai contoh, anda menggunakan telefon bimbit anda sebagai pengesah untuk log masuk ke PC, tanpa memindahkan kunci peribadi secara fizikal dari satu tempat ke tempat lain.

Untuk kes ini, kedua-dua peranti Windows dan peranti mudah alih mesti mempunyai Bluetooth diaktifkan dan sambungan internetSaluran Bluetooth digunakan untuk mewujudkan komunikasi yang selamat antara kedua-dua peranti dan membenarkan log masuk, tetapi kunci peribadi masih belum disalin atau dipindahkan: ia kekal pada peranti pengesahan.

Dalam banyak syarikat, penggunaan Bluetooth sangat terhad atas sebab-sebab keselamatan, yang boleh menyekat sepenuhnya kemungkinan ini. kes penggunaan kunci laluan antara perantiUntuk menyelesaikan masalah ini, Microsoft membenarkan pengecualian kecil: Pemasangan Bluetooth boleh dibenarkan secara eksklusif dengan pengesah FIDO2 yang diaktifkan untuk kunci laluan.

Ini dilakukan dengan menggunakan Dasar Bluetooth CSP dan dasar pemasangan peranti CSPContohnya, anda boleh menggunakan skrip PowerShell (dijalankan melalui PsExec dengan keistimewaan sistem) yang mencipta tika dalam ruang nama WMI MDM untuk mengkonfigurasi:

  • Dasar Bluetooth: lumpuhkan mod boleh temui, pengiklanan, pra-pemasangan dan sambungan proksimal, tetapi benarkan perkhidmatan tertentu yang dikenal pasti oleh GUID yang berkaitan dengan pengesah FIDO2.
  • Dasar Pemasangan Peranti: menyekat pemasangan peranti Bluetooth tertentu (cth., antara muka rangkaian BTHPAN tertentu) menggunakan senarai ID yang dinafikan, termasuk pilihan untuk menjadikan sekatan tersebut retroaktif.

Dengan gabungan dasar-dasar ini, sesebuah organisasi boleh Hadkan penggunaan Bluetooth kepada tahap minimum dan, pada masa yang sama, membolehkan pekerja anda mendapat manfaat daripada pengesahan kunci laluan antara peranti yang dibenarkan, sambil mengekalkan kawalan ke atas perkakasan yang boleh disambungkan.

Jenis kunci laluan: berbilang peranti vs. terikat peranti

Tidak semua kunci laluan berfungsi dengan cara yang sama. Kita boleh membezakan secara meluas antara kunci laluan berbilang peranti (disegerakkan) dan kunci laluan yang dipautkan ke satu peranti. Kedua-duanya berdasarkan teknologi yang sama, tetapi bertindak balas terhadap keperluan keselamatan dan fleksibiliti yang berbeza.

Kunci laluan berbilang peranti ialah kunci yang akan anda gunakan secara lalai sebagai pengguna individu dalam ekosistem seperti iCloud atau Google atau MicrosoftIa disulitkan dan disegerakkan merentasi semua peranti anda yang disambungkan ke akaun yang sama, jadi anda boleh log masuk ke perkhidmatan anda dari telefon bimbit, tablet atau komputer riba anda tanpa perlu mencipta semula kunci pada setiap peranti.

Sebaliknya, kunci laluan yang dipautkan ke peranti (sering dikaitkan dengan pengesah FIDO2 fizikal atau kunci yang disimpan hanya pada satu perantiIa tidak boleh disalin atau disegerakkan ke terminal lain. Ini menambah lapisan keselamatan tambahan yang sangat dihargai dalam persekitaran perniagaan dengan dasar perlindungan data yang ketat, di mana kawalan penuh ke atas lokasi kunci peribadi diperlukan.

  Padamkan Akaun Pengguna dalam Windows 10: Panduan Langkah demi Langkah

Dalam konteks Microsoft dan Windows, anda boleh menggabungkan pendekatan ini: Gunakan kunci laluan yang disegerakkan dengan akaun Microsoft anda untuk tugasan hariandan kunci rizab yang dikaitkan dengan perkakasan tertentu atau token keselamatan fizikal untuk akses berisiko tinggi atau akaun pentadbiran kritikal.

Fleksibiliti ini sesuai dengan keperluan semasa, yang mana seorang pengguna sering menggabungkan persekitaran peribadi dan profesional, dan yang mana tidak semuanya boleh diselesaikan dengan satu dasar pengesahan yang homogen.

Siapakah yang sudah menggunakan kunci laluan dan perkhidmatan yang mana

Senarai perkhidmatan yang sedia ada menyokong kunci laluan sentiasa berkembang. pengeluar pelayar terkemuka Mereka telah menggabungkan sokongan: Google Chrome (sejak versi 109), Apple Safari (sejak 16), Microsoft Edge (sejak 109, dengan integrasi pengurus dalam 142) dan Mozilla Firefox, yang menambah keserasian, walaupun secara beransur-ansur.

Berkenaan perkhidmatan dalam talian, kami menemui kunci laluan dalam platform pembangunan seperti GitHub dan BitbucketPerkhidmatan storan seperti Dropbox, gergasi e-dagang (Amazon, Walmart, Best Buy, Target, Shopify, Kayak) dan rangkaian sosial seperti X (dahulunya Twitter), LinkedIn atau TikTok.

Mereka juga membuat kemasukan yang kukuh ke dalam perkhidmatan kewangan dan fintechCoinbase, Robinhood, Stripe, PayPal dan Affirm sudah menawarkan pilihan berasaskan kunci laluan, yang membantu mengurangkan penipuan daripada kecurian kelayakan dalam akaun kewangan yang amat sensitif.

Kadar penggunaan ini didorong oleh ketersediaan alatan pembangun: penyedia identiti yang Mereka menawarkan sokongan kata laluan yang sedia untuk penyepaduan.Perpustakaan seperti SimpleWebAuthn atau WebAuthn4J untuk mengurus bahagian kriptografi di bahagian pelayan dan SDK daripada Apple atau Google Identity Services yang memudahkan pelaksanaan dalam aplikasi mudah alih.

Platform khusus seperti OwnID turut menyumbang Penyelesaian siap guna dengan API, SDK, analitik dan pilihan penyesuaiansupaya pasukan pembangunan tidak perlu mencipta semula roda dan boleh lebih menumpukan pada pengalaman pengguna berbanding infrastruktur pengesahan.

Kelebihan, kekurangan dan cabaran penggunaan kunci laluan

Pada peringkat pengguna, kunci laluan menawarkan campuran Keselesaan dan keselamatan yang sangat sukar dipadankan dengan kata laluanAnda tidak perlu mengingati apa-apa, bilangan langkah untuk log masuk dikurangkan, dan pada masa yang sama, anda dilindungi daripada pelbagai jenis serangan yang mengeksploitasi kelemahan manusia semasa memilih dan mengurus kata laluan.

Dari perspektif pembangun atau penyedia perkhidmatan, kunci laluan membantu untuk mengurangkan kos sokongan (pemulihan kata laluan, 2FA melalui SMS, dll.)Mereka memudahkan pematuhan peraturan dengan tidak menyimpan kelayakan sensitif dan meningkatkan kadar penukaran dengan mengurangkan pengabaian dalam pendaftaran dan log masuk.

Walau bagaimanapun, bukan semuanya bunga mawar. Masih ada batasan dalam pengambilan anak angkatBanyak perkhidmatan tidak menyokong kunci laluan atau hanya sebahagiannya, dan sebahagian daripada pangkalan pengguna masih tidak memahami sepenuhnya apa itu kunci laluan atau cara menggunakannya. Ini memerlukan pengekalan kaedah alternatif seperti kata laluan atau kod sekali guna.

Satu lagi perkara yang rumit ialah pemulihan sekiranya berlaku kehilangan semua perantiJika anda bergantung pada satu ekosistem dan belum menyediakan peranti sandaran, kod pemulihan atau kaedah alternatif, anda mungkin kehilangan akses. Itulah sebabnya platform yang melaksanakan kunci laluan biasanya menawarkan mekanisme pemulihan yang direka bentuk dengan baik dan mengesyorkan mengkonfigurasi berbilang peranti yang dipercayai.

Terdapat juga persoalan tentang kebergantungan pada ekosistem tertentuiCloud, Pengurus Kata Laluan Google, Pengurus Kata Laluan Microsoft, dll. Bagi sesetengah pengguna, ini mungkin dianggap sebagai satu bentuk "penguncian" kepada platform, walaupun dalam praktiknya, penyeragaman FIDO2/WebAuthn membenarkan tahap interoperabilitas teknikal yang munasabah antara pelayar dan sistem.

Walaupun terdapat cabaran-cabaran ini, trendnya agak jelas: piawaian berkembang, pengalaman pengguna bertambah baik, dan Tekanan untuk mengurangkan penipuan dan pelanggaran keselamatan mendorong ke arah penerimaan yang meluas menggunakan kunci laluan sebagai cara lalai untuk mengesahkan di web.

Secara keseluruhannya, penyegerakan kunci laluan yang selamat dalam Pengurus Kata Laluan Microsoft, sokongan Edge dan penyepaduan dengan Windows Hello menandakan titik perubahan dalam ekosistem Microsoft: kata laluan tradisional masih ada sebagai sandaran, tetapi laluan telah pun diturap ke arah model di mana Pengesahan tanpa kata laluan, berdasarkan kriptografi dan biometrik, harus menjadi kebiasaan, bukan pengecualian..

Pengurus kata laluan terbaik untuk telefon Android anda
Artikel berkaitan:
Pengurus kata laluan terbaik untuk telefon Android anda