Présentation des passkeys dans Microsoft Entra
Microsoft Entra prend en charge deux modes de passkeys : Device‑Bound (lié à l’appareil) et Synced (synchronisé dans le cloud). Les deux sont en disponibilité générale (GA) et remplacent les mots de passe classiques par une paire de clés générée via le protocole WebAuthn. Le modèle Device‑Bound conserve la clé privée dans le TPM Windows ou le Secure Enclave d’un Mac, tandis que le modèle Synced chiffre la clé privée avant de la stocker chez le fournisseur (Apple iCloud Keychain, Android Password Manager, 1Password, etc.). Cette distinction influe directement sur la résilience face aux pertes d’appareil et sur la complexité de déploiement.
Architecture technique et flux WebAuthn
Lors de l’inscription, Entra crée un credential ID et associe la clé publique au compte utilisateur. Au moment de l’authentification, Entra génère un challenge : un nonce aléatoire et le Relying Party ID login.microsoftonline.com. Le navigateur transmet ce challenge à l’authenticator (TPM, Secure Enclave, clé FIDO2 ou application Microsoft Authenticator) via l’API WebAuthn. L’utilisateur valide localement (biométrie ou PIN), ce qui débloque la clé privée. L’appareil signe alors le challenge en combinant les authenticator data (flags de présence et de vérification) et le hash du client data. La réponse renvoie le credential ID, les authenticator data et la signature. Entra récupère la clé publique correspondante, vérifie la signature et, si elle est valide, délivre un jeton d’accès.
Gestion des profils : device‑bound vs synced
Entra propose des profils de passkey configurables par groupe d’utilisateurs. Le profil par défaut impose l’attestation, c’est‑à‑dire la vérification du certificat du dispositif FIDO2 (AAGUID) pour garantir l’authenticité du matériel. Pour les passkeys synchronisées, l’attestation et le filtrage AAGUID sont désactivés, car la clé privée est stockée de façon chiffrée dans le cloud du fournisseur. L’administrateur peut restreindre les appareils autorisés (ex. uniquement Microsoft Authenticator sur Android/iOS) et choisir d’appliquer le profil à tous les utilisateurs ou à des groupes ciblés. La migration d’un profil « Device‑Bound uniquement » vers un profil mixte nécessite d’activer le mode public preview, d’ajouter le nouveau profil, puis de le sauvegarder avant de le publier.
Implications de sécurité et limites
Les passkeys offrent une résistance intrinsèque au phishing : le challenge ne peut être signé que par la clé privée liée au domaine légitime, rendant les sites frauduleux incapables de reproduire la réponse. De plus, la combinaison « quelque chose que vous possédez » (appareil) et « quelque chose que vous savez ou êtes » (biométrie/PIN) satisfait les exigences de MFA sans étape supplémentaire. Cependant, la perte d’un appareil avec un passkey Device‑Bound oblige à créer une nouvelle paire, ce qui peut interrompre l’accès si aucune sauvegarde n’est prévue. Le mode Synced atténue ce risque mais introduit une dépendance au fournisseur de cloud pour le chiffrement et la disponibilité du service. Enfin, la configuration d’attestation repose sur la disponibilité d’AAGUIDs à jour ; un AAGUID obsolète peut bloquer l’authentification légitime, soulignant la nécessité d’un suivi continu des certificats des clés FIDO2.