跳轉至

Passkey

定義與概述

Passkey(通行密鑰)是一種基於 FIDO2 標準的數位身份驗證技術,旨在取代傳統的密碼登入方式。透過 Passkey,使用者可以使用設備原生的生物識別技術(如 Windows Hello、Face ID 或 Android 指紋識別)來安全地存取服務,而無需記憶或輸入字元密碼。

Passkey 的核心優勢在於其抵禦釣魚攻擊的能力,因為密鑰本質上是與域名綁定的加密憑證,即便在偽造網站上也不會被洩漏。

技術架構

Passkey 運作於公開金鑰加密機制之上: - 私鑰:安全地儲存在使用者的裝置中(如 Windows TPM 或手機安全模組)。 - 公鑰:儲存在服務提供商(例如 microsoft-entra-id)的伺服器上。

當進行身份驗證時,服務端發送挑戰請求,裝置透過生物識別解鎖私鑰進行簽章回應,實現無密碼登入。

企業級應用與整合

在現代 Zero Trust(零信任)架構中,Passkey 已成為身份驗證的基石。透過將 microsoft-entra-id 作為身份供應商(IdP),企業可以在不需要 P1 或 P2 進階授權的情況下,利用 Entra ID Free 實現 Passkey 驗證。

在個人與自建服務架構中,建議的整合路徑如下: 1. 身份來源:利用 microsoft-entra-id 的 FIDO2 政策啟用 Passkey。 2. 入口保護:透過 Cloudflare Zero Trust 配置訪問原則,要求使用者強制使用 Passkey 登入。 3. 應用管理:將 docker 容器服務(如 n8n、Nextcloud、OpenWebUI)透過 cloudflare-tunnel 發布,並以 authentik 作為內部權限管理,達成三層 SSO 架構。

安全部署建議

  • 裝置綁定:在 Windows 系統上啟用 Windows Hello,在手機端使用 iCloud Keychain 或 Google Password Manager 同步憑證。
  • 網路隔離:透過 cloudflare-tunnel 隱藏 VPS 的公有 Port,確保所有流量均經過 Access 身份驗證層。
  • 備援機制:由於 Passkey 儲存於裝置,建議同時配置安全備援,並確保在 Entra ID 條件式存取(若升級至 P1)下設置適當的裝置合規性檢核。

此架構實現了從身份驗證(Entra)到網路防禦(Cloudflare)再到內部授權(Authentik)的完整閉環,有效提升個人或企業系統的安全性。

參考資料:microsoft-entra-id-免費版功能cloudflareauthentik

Sources

See Also