Τα passkeys μπορούν να μειώσουν σημαντικά την εξάρτηση μιας επιχείρησης από παραδοσιακούς κωδικούς πρόσβασης και από μεθόδους αυθεντικοποίησης που είναι ευάλωτες στο phishing. Για μια επιχείρηση όμως, η μετάβαση σε passwordless authentication δεν είναι απλώς η ενεργοποίηση μιας νέας επιλογής σύνδεσης.
Χρειάζεται να αποφασίσετε ποιοι χρήστες θα χρησιμοποιήσουν passkeys, ποιος τύπος credential είναι κατάλληλος για κάθε ομάδα, ποιες εφαρμογές τα υποστηρίζουν και — εξίσου σημαντικό — πώς θα γίνεται η ανάκτηση πρόσβασης όταν ένας χρήστης χάσει ή αντικαταστήσει τη συσκευή του.
Αυτός ο οδηγός επικεντρώνεται στην πρακτική εφαρμογή των passkeys σε μια επιχείρηση και όχι μόνο στο πώς λειτουργεί η τεχνολογία.
Γιατί οι επιχειρήσεις εξετάζουν τη μετάβαση σε passkeys;
Οι παραδοσιακοί κωδικοί δημιουργούν προβλήματα τόσο ασφάλειας όσο και διαχείρισης. Μπορούν να επαναχρησιμοποιηθούν, να διαρρεύσουν, να δοθούν σε μια πλαστή σελίδα σύνδεσης ή να αποτελέσουν αντικείμενο άλλων επιθέσεων κατά των credentials.
Τα passkeys βασίζονται στα πρότυπα FIDO2/WebAuthn και χρησιμοποιούν κρυπτογραφία δημόσιου κλειδιού. Το ιδιωτικό κλειδί που χρησιμοποιείται για την αυθεντικοποίηση δεν αποστέλλεται στην υπηρεσία κατά τη σύνδεση όπως ένας παραδοσιακός κωδικός.
Ένα σημαντικό πλεονέκτημα είναι η ανθεκτικότητα στο phishing. Τα passkeys είναι συνδεδεμένα κρυπτογραφικά με την υπηρεσία για την οποία δημιουργήθηκαν, γεγονός που εμποδίζει την απλή χρήση τους σε μια παραπλανητική σελίδα άλλου domain όπως θα μπορούσε να συμβεί με έναν κωδικό ή έναν OTP κωδικό.
Synced και Device-Bound Passkeys: ποια είναι η διαφορά;
Δεν είναι όλα τα passkeys ίδια από πλευράς διαχείρισης. Για ένα επιχειρησιακό deployment είναι σημαντικό να διακρίνουμε δύο βασικές κατηγορίες.
Device-bound passkeys
Σε ένα device-bound passkey, το ιδιωτικό κλειδί παραμένει συνδεδεμένο με συγκεκριμένη φυσική συσκευή ή authenticator και δεν συγχρονίζεται σε άλλες συσκευές.
Παραδείγματα μπορούν να είναι FIDO2 security keys ή passkeys που αποθηκεύονται σε κατάλληλο authenticator. Η συγκεκριμένη προσέγγιση μπορεί να είναι κατάλληλη για διαχειριστές, privileged accounts και άλλα σενάρια στα οποία απαιτείται αυστηρότερος έλεγχος του authenticator.
Synced passkeys
Τα synced passkeys μπορούν να συγχρονίζονται μέσω συμβατού passkey provider ώστε ο χρήστης να έχει πρόσβαση στο credential από περισσότερες από μία κατάλληλα προστατευμένες συσκευές.
Αυτό μπορεί να προσφέρει πιο απλή εμπειρία για τον καθημερινό χρήστη και να διευκολύνει την υιοθέτηση σε μεγαλύτερο αριθμό εργαζομένων. Η επιχείρηση όμως πρέπει να αξιολογεί τις απαιτήσεις ασφάλειας, συμμόρφωσης και ελέγχου πριν αποφασίσει ποιος τύπος passkey είναι κατάλληλος για κάθε ομάδα.
Δεν χρειάζονται όλοι οι εργαζόμενοι την ίδια πολιτική
Ένα συχνό λάθος σε ένα passwordless project είναι να αντιμετωπίζονται όλοι οι λογαριασμοί με τον ίδιο τρόπο.
Μια πρακτική προσέγγιση είναι η κατηγοριοποίηση των χρηστών ανάλογα με τον κίνδυνο και τις επιχειρησιακές ανάγκες:
- Διαχειριστές και privileged accounts: μπορεί να χρειάζονται αυστηρότερα ελεγχόμενα, device-bound credentials.
- Τυπικοί εταιρικοί χρήστες: μπορούν, όπου υποστηρίζεται και επιτρέπεται από την πολιτική του οργανισμού, να αξιοποιούν synced passkeys για ευκολότερη καθημερινή χρήση.
- Shared ή ειδικοί λογαριασμοί: χρειάζονται ξεχωριστή αξιολόγηση αντί για αυτόματη ένταξη στο ίδιο μοντέλο.
- Legacy εφαρμογές: μπορεί να εξακολουθούν να απαιτούν passwords ή άλλες μεθόδους authentication και επομένως χρειάζονται σχέδιο μετάβασης.
Passkeys στο Microsoft Entra ID
Για επιχειρήσεις που χρησιμοποιούν Microsoft 365 και Microsoft Entra ID, η Microsoft υποστηρίζει σήμερα τόσο synced όσο και device-bound passkeys.
Οι διαχειριστές μπορούν να δημιουργήσουν διαφορετικά passkey profiles για ομάδες χρηστών και να ορίσουν παραμέτρους όπως ο επιτρεπόμενος τύπος passkey, attestation και περιορισμούς συγκεκριμένων authenticators.
Αυτό επιτρέπει, για παράδειγμα, διαφορετική πολιτική για έναν τυπικό εργαζόμενο και διαφορετική για έναν administrator με αυξημένα δικαιώματα.
Χρειάζεται πρόσθετη άδεια για τα passkeys;
Η Microsoft αναφέρει ότι τα passkeys (FIDO2) είναι διαθέσιμα σε όλες τις εκδόσεις Microsoft Entra ID, συμπεριλαμβανομένου του Microsoft Entra ID Free, χωρίς πρόσθετη άδεια μόνο και μόνο για την ενεργοποίηση της μεθόδου authentication.
Αυτό όμως δεν σημαίνει ότι κάθε σχετική δυνατότητα διαχείρισης και επιβολής πολιτικών είναι διαθέσιμη χωρίς πρόσθετο licensing. Για παράδειγμα, η χρήση Conditional Access απαιτεί κατάλληλη άδεια Microsoft Entra ID P1 ή ανώτερη.
Επομένως, πριν σχεδιαστεί ένα enterprise rollout πρέπει να ελεγχθούν τόσο οι authentication δυνατότητες όσο και οι άδειες που διαθέτει πραγματικά ο οργανισμός.
Πώς μπορεί να επιβληθεί phishing-resistant authentication;
Σε κατάλληλα αδειοδοτημένα Microsoft Entra περιβάλλοντα, το Conditional Access μπορεί να χρησιμοποιήσει authentication strengths ώστε συγκεκριμένοι πόροι να απαιτούν phishing-resistant authentication.
Αυτό είναι ιδιαίτερα χρήσιμο όταν η επιχείρηση δεν θέλει απλώς να προσφέρει passkeys ως προαιρετική μέθοδο, αλλά θέλει για συγκεκριμένους ευαίσθητους πόρους ή ομάδες χρηστών να απαιτεί authentication που ικανοποιεί συγκεκριμένο επίπεδο ασφάλειας.
Η εφαρμογή τέτοιων πολιτικών χρειάζεται προσεκτικό σχεδιασμό. Οι χρήστες πρέπει πρώτα να διαθέτουν κατάλληλο authentication method και να υπάρχει ασφαλής διαδικασία bootstrap και recovery, διαφορετικά μια επιθετική πολιτική μπορεί να προκαλέσει προβλήματα πρόσβασης.
Πρακτικό πλάνο μετάβασης σε Passkeys
1. Καταγράψτε εφαρμογές και λογαριασμούς
Ξεκινήστε με inventory των βασικών εταιρικών εφαρμογών και authentication systems. Καταγράψτε ποια υποστηρίζουν passkeys ή άλλες passwordless μεθόδους και ποια εξακολουθούν να εξαρτώνται από passwords.
Δεν χρειάζεται να περιμένετε μέχρι κάθε εφαρμογή της επιχείρησης να γίνει passwordless. Μπορεί να εφαρμοστεί σταδιακή μετάβαση, ξεκινώντας από τα συστήματα που την υποστηρίζουν σωστά.
2. Χωρίστε τους χρήστες σε ομάδες κινδύνου
Διαχειριστές, οικονομικό τμήμα, στελέχη με πρόσβαση σε ευαίσθητες πληροφορίες και τυπικοί εργαζόμενοι μπορεί να έχουν διαφορετικές απαιτήσεις.
Η επιλογή μεταξύ synced και device-bound passkeys πρέπει να βασίζεται στον κίνδυνο, στις ανάγκες συμμόρφωσης και στον τρόπο εργασίας κάθε ομάδας.
3. Σχεδιάστε το recovery πριν από το rollout
Η passwordless στρατηγική δεν είναι ολοκληρωμένη χωρίς διαδικασία ανάκτησης.
Πρέπει να υπάρχει απάντηση σε ερωτήματα όπως:
- Τι γίνεται αν χαθεί ένα εταιρικό κινητό;
- Τι γίνεται αν χαθεί ή καταστραφεί ένα security key;
- Πώς επαληθεύεται με ασφάλεια η ταυτότητα του εργαζομένου πριν γίνει reset;
- Υπάρχει δεύτερος εγκεκριμένος authenticator;
- Ποιος στο IT έχει δικαίωμα να διαγράψει ή να επαναφέρει authentication methods;
Η διαδικασία recovery πρέπει να είναι αρκετά ασφαλής ώστε να μην εξελιχθεί η ίδια σε ευκολότερο τρόπο παράκαμψης των passkeys μέσω social engineering.
4. Ξεκινήστε με pilot group
Μην εφαρμόσετε μια νέα authentication πολιτική ταυτόχρονα σε ολόκληρη την εταιρεία. Ξεκινήστε με μικρή ομάδα χρηστών που εκπροσωπεί διαφορετικές συσκευές, εφαρμογές και τρόπους εργασίας.
Καταγράψτε προβλήματα registration, compatibility, recovery και καθημερινής χρήσης πριν επεκτείνετε το rollout.
5. Εκπαιδεύστε τους χρήστες
Η μετάβαση σε passkeys αλλάζει μια διαδικασία που οι εργαζόμενοι χρησιμοποιούν εδώ και χρόνια. Η εκπαίδευση πρέπει να εξηγεί τι αλλάζει, πώς γίνεται η σύνδεση και τι πρέπει να κάνει ο χρήστης όταν αλλάζει ή χάνει συσκευή.
Είναι επίσης σημαντικό να κατανοούν ότι η μετάβαση σε phishing-resistant authentication δεν εξαλείφει κάθε μορφή phishing ή social engineering. Οι επιτιθέμενοι μπορούν να αλλάξουν στόχο και να προσπαθήσουν να εκμεταλλευτούν recovery διαδικασίες, help desk ή άλλες επιχειρησιακές ροές.
6. Επεκτείνετε σταδιακά το rollout
Μετά το pilot, επεκτείνετε την εφαρμογή ανά ομάδα χρηστών. Παρακολουθήστε registrations, sign-ins, αποτυχημένες προσπάθειες και περιστατικά υποστήριξης.
Μόνο όταν η επιχείρηση έχει επιβεβαιώσει ότι οι χρήστες μπορούν να εγγραφούν, να συνδεθούν και να ανακτήσουν με ασφάλεια την πρόσβασή τους έχει νόημα να εξετάσει αυστηρότερη επιβολή passwordless ή phishing-resistant authentication.
Σημαντική αλλαγή για Microsoft Entra από τον Σεπτέμβριο 2026
Από την 1η Σεπτεμβρίου 2026, η Microsoft έχει ξεκινήσει αλλαγές στη μετάβαση από SMS και voice authentication προς passkeys.
Χρήστες που βρίσκονται σε scope για SMS ή voice authentication μπορούν να ενεργοποιούνται αυτόματα για passkeys στην Authentication Methods Policy και να οδηγούνται μέσω registration campaign προς εγγραφή passkey όταν ολοκληρώνουν MFA.
Για επιχειρήσεις που χρησιμοποιούν Microsoft Entra, αυτό σημαίνει ότι η στρατηγική μετάβασης σε passkeys δεν πρέπει πλέον να αντιμετωπίζεται μόνο ως μακροπρόθεσμο project. Οι administrators πρέπει να γνωρίζουν ποιες authentication methods χρησιμοποιούν σήμερα οι εργαζόμενοι και να σχεδιάσουν οργανωμένα τη μετάβαση.
Τι πρέπει να ελέγξει μια επιχείρηση πριν ξεκινήσει;
- Ποιες εφαρμογές υποστηρίζουν πραγματικά passkeys;
- Ποιοι λογαριασμοί έχουν αυξημένα δικαιώματα;
- Χρειάζονται synced ή device-bound passkeys ανά ομάδα χρηστών;
- Υπάρχουν legacy εφαρμογές που εξακολουθούν να απαιτούν passwords;
- Πώς θα γίνεται το bootstrap νέων χρηστών;
- Πώς θα αντιμετωπίζεται η απώλεια ή αντικατάσταση συσκευής;
- Ποια authentication methods παραμένουν ενεργά ως fallback;
- Υπάρχει κατάλληλο Microsoft Entra licensing για τις πολιτικές που θέλετε να εφαρμόσετε;
- Έχει προηγηθεί pilot πριν από οποιαδήποτε ευρεία επιβολή;
Passkeys δεν σημαίνει ότι εξαφανίζονται αμέσως όλοι οι κωδικοί
Για τις περισσότερες επιχειρήσεις, η μετάβαση σε passwordless περιβάλλον θα είναι σταδιακή. Legacy εφαρμογές, εξωτερικές υπηρεσίες και ειδικά επιχειρησιακά συστήματα μπορεί να συνεχίσουν να χρησιμοποιούν passwords για κάποιο χρονικό διάστημα.
Για αυτούς τους λογαριασμούς εξακολουθούν να χρειάζονται σωστή διαχείριση κωδικών, MFA όπου είναι κατάλληλο και ασφαλείς διαδικασίες πρόσβασης.
Ο στόχος δεν πρέπει να είναι να χαρακτηριστεί η επιχείρηση «passwordless» όσο το δυνατόν γρηγορότερα, αλλά να μειωθεί με ελεγχόμενο τρόπο η εξάρτηση από credentials που μπορούν εύκολα να υποκλαπούν ή να επαναχρησιμοποιηθούν.
Συμπέρασμα
Τα passkeys προσφέρουν στις επιχειρήσεις μια πρακτική διαδρομή προς ισχυρότερη και phishing-resistant αυθεντικοποίηση. Η επιτυχία όμως εξαρτάται από περισσότερα πράγματα από την ίδια την τεχνολογία.
Χρειάζεται σωστή επιλογή μεταξύ synced και device-bound credentials, διαφορετική πολιτική ανάλογα με τον κίνδυνο του χρήστη, pilot deployment, ασφαλές recovery και σταδιακή μετάβαση των εφαρμογών.
Για επιχειρήσεις που χρησιμοποιούν Microsoft 365 και Microsoft Entra, η DataShield.gr μπορεί να αξιολογήσει τις υπάρχουσες authentication methods, το licensing και τις ανάγκες των χρηστών και να σχεδιάσει ένα σταδιακό πλάνο μετάβασης σε passkeys και phishing-resistant authentication χωρίς περιττές διακοπές στην καθημερινή λειτουργία.