Вхід без пароля: підготовка інфраструктури до відмови від SMS-MFA та переходу на Passkeys

18.08.2026 · 6 хв

З 1 вересня 2026 року Microsoft Entra ID встановлює Passkeys як метод автентифікації за замовчуванням, а з 1 лютого 2027 року повністю припиняє пряму підтримку SMS та голосової автентифікації. Для ІТ-директорів та офіцерів безпеки це означає необхідність негайного перегляду стратегій доступу. Перехід на безпарольний доступ вимагає перебудови життєвого циклу облікових записів, де біометрія є лише локальним фактором розблокування приватного ключа, а не мережевим ідентифікатором.

Безпарольна автентифікація потребує чіткого розділення між синхронізованими та апаратними ключами згідно з вимогами NIST SP 800-63B для захисту критичних систем.

Аналіз регуляторного тиску та дедлайнів вендорів

Швидке впровадження безпарольних технологій зумовлене вразливістю традиційних методів багатофакторної автентифікації (MFA). SMS-повідомлення та голосові дзвінки є вразливими до атак типу SIM-swapping та фішингу. Саме тому Microsoft встановлює жорсткі часові межі для своєї інфраструктури Entra ID.

Для організацій, які покладаються на хмарні сервіси, це означає необхідність інвентаризації методів доступу. Після 1 лютого 2027 року пряма підтримка SMS та голосу від Microsoft припиняється. Організації, які вирішать зберегти ці канали, будуть змушені інтегрувати послуги сторонніх провайдерів автентифікації. Раціональним шляхом є міграція користувачів на стандартизовані безпарольні методи.

Ця міграція вимагає ретельного планування, тестування сумісності з існуючими корпоративними додатками та навчання користувачів. Відсутність підготовки може призвести до масових блокувань доступу та перевантаження служби підтримки. Перехід на Passkeys підвищує стійкість користувачів до фішингових атак, хоча й не гарантує абсолютного захисту від усіх видів загроз.

Технічне розмежування Synced та Device-Bound Passkeys

Згідно з класифікацією FIDO Alliance, технологія Passkeys поділяється на два типи за способом зберігання приватних ключів. Розуміння цієї різниці є критичним для проєктування корпоративної безпеки та розподілу рівнів доступу.

Синхронізовані (Synced) Passkeys копіюються між пристроями користувача за допомогою хмарних сервісів. Це забезпечує зручність для повсякденних завдань, оскільки втрата одного пристрою не призводить до втрати доступу. Проте для критичної інфраструктури цей метод несе ризики, пов'язані з безпекою хмарного облікового запису постачальника платформи.

Апаратні (Device-Bound) Passkeys фізично прив'язані до конкретного пристрою або апаратного токена і не можуть бути експортовані чи синхронізовані. Вони забезпечують вищий рівень захисту від компрометації ключа і призначені для адміністраторів та доступу до критичних систем.

Вибір між цими двома типами залежить від моделі загроз організації та вимог до зручності використання. Для більшості співробітників синхронізовані ключі будуть достатніми, тоді як для привілейованих користувачів апаратні токени є обов'язковими.

Класифікація факторів за стандартом NIST SP 800-63B

При проєктуванні безпарольної архітектури не можна ототожнювати біометричні дані із самостійним фактором автентифікації. Відповідно до стандарту NIST SP 800-63B, біометрія є лише локальним фактором активації (activation factor). Вона не передається через мережу і не перевіряється сервером автентифікації.

Локальний фактор активації служить для розблокування приватного криптографічного ключа, який зберігається в захищеному модулі пристрою. Саме цей приватний ключ здійснює підписання челенджу від сервера за протоколом WebAuthn.

  • Рівень AAL1

    Допускає однофакторну автентифікацію без обов'язкового захисту від фішингу.

  • Рівень AAL2

    Вимагає двофакторної автентифікації із захистом від фішингу (наприклад, Synced Passkeys).

  • Рівень AAL3

    Вимагає обов'язкового використання апаратних криптографічних модулів (Device-Bound).

  • Локальна біометрія

    Трактується виключно як локальний фактор активації приватного ключа на пристрої.

Розуміння цих рівнів гарантії автентифікації (AAL) є основою для побудови системи контролю доступу, яка відповідає сучасним вимогам безпеки та регуляторним нормам.

Проєктування резервних сценаріїв та запобігання втраті доступу

Оскільки застарілі методи відновлення доступу через SMS припиняють підтримуватися, критично важливим етапом міграції є розробка сценаріїв відновлення. FIDO Alliance рекомендує користувачам реєструвати щонайменше два ключі доступу. Це мінімізує ризик повної втрати доступу до корпоративних ресурсів у разі поломки чи втрати робочого пристрою.

Для побудови надійної безпарольної архітектури в українських реаліях потрібна гнучка платформа управління доступом. Low-code платформа UnityBase від IQusion підтримує інтеграцію з різноманітними методами автентифікації та забезпечує audit trail дій користувачів. Це дає змогу організаціям інтегрувати сучасні безпарольні методи в корпоративні системи із дотриманням вимог ТЗІ.

  • Аналіз та класифікація

    Розділення облікових записів на групи за рівнем критичності та визначення необхідного рівня AAL.

  • Реєстрація основних ключів

    Налаштування політик безпеки для реєстрації первинного безпарольного фактора користувачами.

  • Створення резервних копій

    Обов'язкова реєстрація другого (резервного) ключа доступу для запобігання блокуванню.

  • Поступове виведення SMS

    Планомірне відключення застарілих методів MFA після верифікації працездатності нових факторів.

Наявність чіткого плану міграції та резервних сценаріїв знижує ризик перебоїв у роботі бізнесу під час переходу на нові стандарти автентифікації.

Аудит та керування життєвим циклом безпарольного доступу

З точки зору аудиту безпеки, перехід на Passkeys змінює фокус контролю. Замість перевірки складності паролів та періодичності їх зміни, аудитори мають зосередитися на контролі життєвого циклу криптографічних ключів. Це включає перевірку процесів реєстрації нових пристроїв, моніторинг використання та процедури відкликання ключів у разі звільнення співробітника або втрати токена.

Розрахунок сукупної вартості володіння (TCO) при переході на безпарольну архітектуру є концептуальною моделлю для внутрішньої оцінки. Він базується на порівнянні витрат на підтримку застарілих методів та інвестицій у нові апаратні токени. Кількісно оцінити точне зниження ризику компрометації складно, тому фокус має бути на відповідності стандартам та зменшенні навантаження на Helpdesk.

  • Контроль реєстрації

    Перевірка відповідності зареєстрованих ключів корпоративним політикам та вимогам безпеки.

  • Моніторинг використання

    Відстеження автентифікаційних сесій та виявлення аномальних спроб входу з нових пристроїв.

  • Процедура відкликання

    Наявність чіткого регламенту блокування та видалення ключів у разі втрати пристрою.

  • Аналіз журналів доступу

    Регулярний аудит подій безпеки за допомогою вбудованих інструментів платформи управління ідентифікацією.

Ефективне управління життєвим циклом ключів є запорукою довгострокової безпеки та стабільності корпоративної інфраструктури.

Поширені питання

Як налаштувати гібридну автентифікацію для зовнішніх контрагентів?

Для зовнішніх користувачів доцільно дозволити використання їхніх власних синхронізованих Passkeys (наприклад, через Apple або Google ID), якщо це відповідає політикам безпеки організації для рівня AAL2, без необхідності видачі апаратних токенів.

Які дії необхідні при втраті єдиного апаратного ключа (Device-Bound Passkey)?

У разі втрати єдиного ключа необхідно ініціювати процедуру адміністративного відновлення ідентичності через Helpdesk. Щоб мінімізувати простої, рекомендується заздалегідь реєструвати щонайменше два ключі для кожного облікового запису.

Як зберегти SMS-автентифікацію після 1 лютого 2027 року?

Оскільки пряма підтримка від Microsoft припиняється, організаціям доведеться самостійно інтегрувати та оплачувати послуги сторонніх провайдерів SMS-автентифікації через відповідні API.

Джерела