As senhas ainda são uma das principais portas de entrada para incidentes de segurança. Credenciais fracas, reutilizadas ou expostas em ataques de phishing podem permitir que invasores acessem e-mails, sistemas internos, documentos e outros recursos corporativos.
Para reduzir essa dependência, a Microsoft vem ampliando o suporte a passkeys no Microsoft Entra ID. Entre as novidades recentes estão o suporte geral a passkeys sincronizadas, novos perfis de configuração e campanhas que ajudam administradores a incentivar a adoção de métodos de autenticação resistentes a phishing.
O que são passkeys?
Passkeys são credenciais digitais baseadas em padrões como FIDO2. Em vez de digitar uma senha, o usuário confirma sua identidade utilizando um recurso já protegido no dispositivo, como:
reconhecimento facial;
impressão digital;
PIN do equipamento;
chave física de segurança;
gerenciador de credenciais compatível.
A principal diferença é que a credencial secreta não é enviada para o site ou sistema acessado. Isso torna as passkeys mais resistentes a páginas falsas e ao roubo de senhas por phishing.
A Microsoft informa que as passkeys podem ser utilizadas em versões compatíveis do Windows e gerenciadas pelas políticas de métodos de autenticação do Entra ID.
Por que isso importa para as empresas?
A adoção de passkeys pode reduzir alguns riscos comuns da rotina corporativa:
Menor exposição a phishing
Mesmo que o usuário acesse uma página falsa, a credencial não funciona fora do domínio legítimo para o qual foi criada.
Menos reutilização de senhas
O usuário não precisa criar e repetir a mesma senha em diferentes serviços.
Experiência de acesso mais simples
Em muitos casos, o acesso pode ser confirmado com biometria ou PIN, sem que o colaborador precise memorizar senhas complexas.
Maior controle para a equipe de TI
O Entra ID permite configurar perfis, políticas e grupos de usuários para organizar a implantação das passkeys de forma gradual.
Passkeys substituem todas as medidas de segurança?
Não. Elas fortalecem a autenticação, mas não eliminam a necessidade de outras práticas.
A empresa ainda precisa cuidar de:
dispositivos desatualizados;
acessos concedidos em excesso;
contas sem revisão;
recuperação de acesso;
desligamento de colaboradores;
monitoramento de atividades suspeitas;
políticas de acesso condicional.
Também é importante definir como o usuário recuperará o acesso caso perca ou troque o dispositivo.
Como iniciar uma implantação segura?
A adoção deve ser planejada, não apenas ativada para todos de uma vez.
Um caminho possível envolve:
mapear os sistemas e usuários mais críticos;
revisar os métodos de autenticação já cadastrados;
iniciar um projeto-piloto com um grupo menor;
preparar orientações para os colaboradores;
definir métodos seguros de recuperação;
acompanhar falhas, dúvidas e tentativas suspeitas;
ampliar gradualmente a política.
A Microsoft também oferece campanhas de registro para orientar usuários na configuração de métodos mais fortes.
Segurança de identidade precisa ser contínua
As passkeys representam um avanço importante, mas a segurança dos acessos depende de uma estratégia mais ampla.
