Microsoft ændrer måden, virksomheder håndterer godkendelse på ved at flytte Microsoft Entra ID til et profil-baseret passkey-system, som introducerer synkroniserede passkeys og en ny passkeyType-indstilling. Opdateringen lover mere granulær kontrol og en glattere vej væk fra traditionelle adgangskoder, hvilket styrker passwordless-strategier og beskyttelse mod phishing i virksomheds- og organisationsmiljøer.
Hvad ændrer sig: en ny profilmodel og passkeyType
Fra begyndelsen af marts 2026 overgår Microsoft Entra ID til et nyt skema, der indbygget understøtter passkey-profiler. Opgraderingen tilføjer en dedikeret passkeyType-egenskab, så administratorer eksplicit kan tillade enheds-bundne passkeys (device-bound), synkroniserede passkeys (synced passkeys), eller begge dele. Eksisterende FIDO2-konfigurationer forsvinder ikke — de migreres i stedet ind i en ny standardprofil for at sikre kontinuitet og kompatibilitet.
Den nye profilmodel åbner for mere fleksibel identitetsstyring og gør det muligt at målrette politikker mod specifikke brugergrupper, sikkerhedsgrupper eller organisatoriske enheder (OU) fremfor kun at anvende brede tenant-niveau indstillinger. For it-sikkerhedsarkitekter og identity administrators betyder det større granularitet i implementeringen af passwordless-autentificering og en enklere metode til at opretholde compliance-krav og driftsprocedurer.
Teknisk set introducerer skemaændringen en strukturel metode til at registrere attributter, der beskriver passkeys: type (device-bound vs. synced), opbevaringsarkitektur, krav til attestering og eventuelle begrænsninger for nøglebrug på tværs af applikationer. Dette gør det lettere at integrere Entra ID-passkeys med eksisterende WebAuthn- og FIDO2-baserede løsninger, samtidig med at ledelsescyklussen for adgangsoplysninger bliver mere gennemsigtig og sporbar.
Hvorfor det betyder noget for administratorer
Denne profil-baserede tilgang erstatter ældre, tenant-bredde FIDO2-indstillinger med mere fleksible, gruppe-målrettede kontroller. Organisationer, der i dag håndhæver attestering, vil som standard have enheds-bundne passkeys, mens tenants uden krav om attestering vil kunne tillade både enheds-bundne og synkroniserede passkeys. Det betyder, at politiske beslutninger om sikkerhedsniveau og brugeroplevelse kan tilpasses efter risiciene i forskellige dele af organisationen.
Under migreringen bevares eksisterende nøglebegrænsninger og brugermålrettede politikker, hvilket reducerer risikoen for driftsforstyrrelser. Administratorer bør dog planlægge validering og test af migrerede profiler, så der ikke opstår uventede adgangsproblemer for brugere med ældre FIDO2-credentials eller tredjepartstjenester, der afhænger af tidligere indstillinger.
Desuden påvirker den nye model processerne for opbevaring og genopretning af credentials. Enheds-bundne passkeys forbliver knyttet til en specifik enhed og kræver en etableret genopretningsprocedure (fx recovery keys eller self-service re-registrering), mens synkroniserede passkeys tilbyder bedre bruger-mobilitet, idet de kan gendannes på nye enheder via krypteret synkronisering gennem udbyderens konto.
For it-driftsteam og sikkerhedsledere er det vigtigt at gennemgå hvilke applikationer der kræver strengest autentificering, og hvilke brugerkategorier der kan tolerere synkroniserede passkeys uden at kompromittere compliance eller databeskyttelse. Policies kan justeres, så højrisiko-roller (f.eks. it-admins, finanschefer) forbliver bundet til enheds-bundne passkeys med attestation, mens store dele af medarbejderstaben kan tilbydes synkroniserede passkeys for øget brugervenlighed.
Registreringskampagner og forenklede påmindelser
Microsoft-styrede registreringskampagner vil skifte fokus fra at prioritere Microsoft Authenticator til i højere grad at promovere passkeys i tenants, hvor synkroniserede passkeys er aktiveret. Standardmålgruppen for disse kampagner udvides til at inkludere alle brugere, der er i stand til at bruge multifaktorautentificering (MFA), hvilket øger rækkevidden og potentialet for hurtigere adoption i hele organisationen.
Administrationskontrollerne for registreringspåmindelser forenkles også. Microsoft fjerner valgmulighederne for “begrænset antal udsættelser” og “dage tilladt at udsætte” og bevæger sig mod en enkelt model, der tillader ubegrænsede udsættelser med en daglig påmindelsesfrekvens. Ændringen er designet til at gøre beslutninger enklere for administratorer, samtidig med at brugerne mødes med vedvarende, men ikke påtrængende, opfordringer til at gennemføre registrering.
For strategisk adoption betyder dette, at it-teams kan planlægge kommunikation og supportressourcer omkring en mere forudsigelig registreringsstrøm. Effektive registreringskampagner bør kombinere teknisk vejledning, FAQs og mulighed for selvbetjent support, så brugere ikke oplever friktion ved overgangen til passkey-baseret passwordless-godkendelse.
Det er også relevant at overvåge succesrater og afvisningsårsager via telemetri i Entra Admin Center. Nøgletal som registreringsrate, fejlrate ved godkendelse, og tid til opsætning kan hjælpe med at tilpasse kampagner, identificere uddannelsesbehov og afhjælpe tekniske problemer, fx inkompatible browsere, ældre enhedsfirmware eller manglende WebAuthn-support i visse platforme.
Tidsplan og udrulningsdetaljer
- General Availability (global udrulning) begynder i starten af marts 2026.
- Automatisk aktivering for tenants, der ikke aktivt tilmelder sig, er planlagt til at starte i april 2026.
- Regeringscloud-miljøer (GCC, GCC High, DoD) følger en forsinket tidsplan, med automatisk migration planlagt til juni 2026.
Administratorer kan finde yderligere detaljer i Microsoft Admin Center under Meddelelses-ID MC1221452. Det anbefales, at it-organisationer gennemfører en intern påvirkningsanalyse, indbefattende testtenants og pilotgrupper, før fuld produktionstilstand igangsættes.
Planlæg en trinvis udrulning: start med pilotbrugere i lavrisikogrupper, evaluer tekniske konsekvenser og brugerfeedback, opdatér dokumentation og selvbetjeningsguides, og udvid derefter til resten af organisationen. For komplekse miljøer med eksterne identity providers eller legacy-applikationer bør der tages højde for interoperabilitetstest og eventuelle nødvendige opdateringer til integrationspunkter.
Det kan også være hensigtsmæssigt at koordinere udrulningen med sikkerheds- og compliance-teamet for at sikre, at ændringer i attestation, logging og audit trails lever op til interne og eksterne krav. Overvågning efter migreringen er essentiel: hold øje med autentificeringsfejl, supporthenvendelser fra brugere og eventuelle afvigelser i sikkerhedslogs.
Sådan passer det ind i den bredere sikkerhedstendens
Denne bevægelse er en del af en bredere industri-transition væk fra adgangskoder mod passkeys — legitimationsoplysninger, der er modstandsdygtige over for phishing og ikke kan genbruges på tværs af websteder. Passkeys baseret på WebAuthn og FIDO2-rammeværket tilbyder stærk kryptografisk bevisførelse, hvor private nøgler aldrig forlader enheden eller den sikre nøgleopbevaring, og offentlige nøgler bruges til verifikation på serversiden.
I stedet for en total udskiftning af eksisterende godkendelsesmetoder fremstår passkeys som et stærkere alternativ både i forbruger- og virksomhedsøkosystemer. Microsofts profil-baserede arkitektur sigter mod at gøre passkey-udrulning mere skalerbar og tilpasselig overfor komplekse organisatoriske behov — fra små virksomheder til store virksomheder med hybride cloudmiljøer.
Implementeringen af passkeys bør ses som en del af en helhedsorienteret passwordless-strategi, der inkluderer sikkerhedsprincipper som risikobaseret autentificering, zero trust-arkitektur og løbende overvågning. Ved at kombinere passkeys med MFA-tilstande og adaptive adgangspolitikker kan organisationer opnå højere sikkerhed uden at mindske brugervenligheden.
For it-arkitekter og sikkerhedsledere er det nyttigt at forstå de praktiske konsekvenser: hvordan passkeys påvirker brugeroplevelsen, hvilke recovery- og nøgleoverførselsmodeller der er tilgængelige, og hvilke retningslinjer der skal implementeres for nøglelivscyklus, logging og revokation. Samtidig er der fordele i form af reduceret risiko for credential stuffing, phishing-angreb og password-spraying, fordi der ikke længere er et fælles hemmeligt element at angribe.
Sammenfattende tilbyder Entra ID’s migration til passkey-profiler en struktureret og fremtidssikret metode til at udrulle passwordless-autentificering på tværs af organisationsmiljøer. Ved at bevare eksisterende politikker under migrationen og samtidig give mere granulær kontrol, kan virksomheder balancere sikkerhed, compliance og brugeroplevelse i deres vej mod en passwordless fremtid.






Diskussion
Skriv en kommentar
Kommentarer (2)
wow, endelig! Granulær kontrol er kæmpe plus, især hvis man kan målrette admins vs alm brugere. Husk pilot, docs og recovery, ellers kaos
Virker smart, men er synced passkeys virkelig sikre i store orgs? Recovery og 3.parts-integrationer bekymrer mig, test det godt..