วันอังคารที่ 4 สิงหาคม พ.ศ. 2569

บริหารจัดการ Identity ด้วย Microsoft Entra ตอนที่ 4 (Passkeys)

      สวัสดีครับทุกท่าน สำหรับบทความนี้ผมขอนำเสนอเรื่องราวเกี่ยวกับ "Passkeys" ซึ่งทาง Microsoft นำเอามาใช้งานใน Microsoft Entra ID ครับ สำหรับเรื่องที่มาที่ไปของ Passkeys นั้นจะเกี่ยวข้องกับเรื่องของกระบวนการ Authentication ครับ ซึ่งทาง Microsoft เองก็ได้มีการปรับปรุงพัฒนาอย่างต่อเนื่อง โดยมีวัตถุประสงค์คือทำให้กระบวนการทำ Authentication ของ Identity นั้นมีความแข็งแรงและปลอดภัยมากขึ้นครับ












โดยหากเรานึกถึงกระบวนการของทำ Authentication ในมุมของผู้ใช้งานก็จะต้องเตรียม (Username และ Password) หรือเรียกว่า "Credential" เพื่อทำการตรวจสอบ (Verified) ตัวตนกับ Identity Provider ที่องค์กรใช้งานอยู่ เช่น ถ้าเป็นของ Microsoft ถ้าอยู่ใน On-Premise ก็จะเป็นหน้าที่ของ Active Directory Domain Service (AD DS) หรือถ้าอยู่บน Cloud ก็จะเป็นหน้าที่ของ Microsoft Entra ID ครับ โดยการ Authenticate นั้น โดยปรกติก็จะเป็นแบบที่เรียกว่า "Single Step Authentication" คือ ฝั่งของผู้ใช้งานเตรียม Credentials เพื่อเข้าสู่กระบวนการดังกล่าวครับ ซึ่งการ Authenticate แบบ Single Step นี้ 

*การใช้ Single Step Authentication (Passwords) ถือว่ามีความเสี่ยงที่จะถูกโจมตีจากหลากหลายรูปแบบ เช่น Phishing, Brute Force, และ Credential Stuffing ครับ แต่จะเสี่ยงมากหรือน้อยก็ขึ้นอยู่กับการบริหารจัดการ Identity ของแต่ละองค์กรเองว่าจะมีการจัดการเรื่องนี้อย่างไร เช่น มีการกำหนดและบังคับใช้ในเรื่องของ Password Policy, Account Lockout Policy, เป็นต้น แต่สังเกตให้ดีคือ ผู้ใช้งานยังคงจะมีหน้าที่ในการจัดการกับ Passwords ของตัวเอง รวมถึงจะต้องทำ Passwords ของตัวเองในแต่ละช่วงเวลาเพราะจะมี Policy บังคับให้เปลี่ยน Passwords ซึ่งก็อาจจะเป็นปัญหาหรือเรื่องหนึ่งที่ก่อให้เกิดความยุ่งยากในมุมของผู้ใช้งานครับ

หลังจากนั้นในเวลาต่อมามีการพัฒนาจาก Single Step Authentication (Primary Step Authentication) มาเป็น "Multi-Factor Authentication (MFA)" ครับ หรือบางท่านจะเรียกว่า "Two Steps Authentication" หรือ Secondary Step สำหรับการ Authentication ก็ได้ครับ โดยจะมีการเพิ่มขั้นตอนในการทำ Authentication เข้าไป เพื่อทำให้เกิดความปลอดภัยมากกว่าแบบเดิมครับ ซึ่งทาง Microsoft เองก็มีการนำเอาคอนเซปและเทคโนโลยีดังกล่าวมาใช้งานครับ และก็พัฒนามาเป็นคอนเซปและเทคโนโลยีที่เรียกว่า "Passwordless" ครับ  และรูปด้านล่างจะเป็นรูปที่แสดงการเปรียบเทียบของวิธีการหรือรูปแบบต่างๆ ในการทำ Authentication กับ Microsoft Entra ID ครับ





















และจากรูปด้านบนที่แสดงถึงวิธีหรือรูปแบบต่างๆ สามารถสรูปได้ประมาณนี้ครับ

- Password (Primary Authentication) *คือ Single Step Authentication ที่อธิบายไว้ข้างต้นครับ

- Phone-Based Auth, SMS (Primary and Secondary Auth) และ Voice (Secondary Auth)

- OATH Auth (Secondary Auth) เช่น OTP, HW Tokens, และ SW Tokens

- Passwordless Auth (Primary และ Secondary Auth) เช่น Windows Hell for Business, FIDO2, อื่นๆ


เอาล่ะครับมาถึงตรงนี้ที่ออฟฟิศของท่านผู้อ่านใช้วิธีการหรือรูปแบบในการ Authentication ครับ สำหรับตัวผม ณ ปัจจุบันเลยก็ต้องเป็น MFA ครับ ซึ่งถือเป็นรูปแบบหรือวิธีการหนึ่งที่หลายองค์กรใช้กันอยู่ครับ รวมถึงเวลาที่เราเข้าไป Access Microsoft Cloud Services ต่างๆ เช่น Microsoft 365, Microsoft Azure, รวมถึง Cloud Services อื่นๆ ด้วยก็จะใช้รูปแบบดังกล่าวนี้เป็นอย่างน้อยในการทำการตรวจสอบ Identity ของผู้ใช้งานครับ และบางองค์กรก็เริ่มนำเอารูปแบบหรือวิธีการที่เรียกว่า "Passwordless" มาใช้งานกันมากขึ้นเรื่อยๆ ครับ ซึ่งรูปแบบด้งกล่าวนี้ Microsoft Entra ID ก็รองรับครับ และถือว่าเป็นรูปแบบหรือวิธีการที่ดีที่สุด ณ ตอนนี้ครับ โดยตัวของ Passwordless เอง รองรับหลายแบบ ครับ เช่น Microsoft Authenticator (Mobile App), Windows Hello for Business (เป็น Windows Hello ที่ใช้งานในองค์กร), FIDO2, เป็นต้นครับ 

ที่นี้ก็มาถึง "Passkeys" กันแล้วครับ โดยผมขอเริ่มจากพาทุกท่านไปทำความรู้จักกับ Passkeys กันก่อนครับ สำหรับ Passkeys นั้นคือ Modern, Highly Secure, และ User-Friendly ที่มีการพัฒนาต่อยอดมาจาก Passwordless ให้มีความปลอดภัยมากขึ้นและจะมาแทนการใช้ Passwords ครับ อีกทั้ง Passkeys  ถูกสร้างมาให้รองรับกับ Standards ต่างๆ เช่น Web Authentication (WebAuthn), FIDO, เป็นต้น ตัวของ Passkeys ใช้คอนเซปของ Public-Key Cryptography ซึ่งจะประกอบไปด้วย 2 Keys หลัก คือ:

1. Private Key ถูกเก็บใน Device อย่างปลอดภัยและ Private Key จะอยู่และใกล้กับ Device นั้นๆ เสมอ

2. Public Key ถูกส่งและเก็บไว้ใช้งานโดย Services ต่างๆ เช่น Microsoft Entra ID และจะมีการผูกเข้ากับ User Account

Passkeys เป็น Unique Cryptographic Key Pairs (Private และ Public Keys) ที่มาพร้อมกับ Phishing-Resistant Authentication Method ซึ่งนำเอามาทำงานร่วมกับ Microsoft Entra Product Family (รวมถึง Microsoft Entra ID) โดยเราสามารถนำเอา Passkeys ไปให้กับผู้ใช้งานใช้งานเพื่อการทำ Authentication ซึ่งง่ายต่อการใช้งานและยัง Compliant กับ MFA Strategy อีกด้วย

และที่สำคัญ Passkeys จะเป็นวิธีการหรือรูปแบบของการทำ Passwordless Authentication ในอนาคต (อันใกล้) ครับ เนื่องด้วยมัมมีความปลอดภัยมากขึ้นเมื่อไปเปรียบเทียบกับการใช้ Passwords เพราะตัวของ Passkey มาพร้อมกับ Phishing-Resistant Solution อย่างที่เกริ่นไว้ก่อนหน้านี้ครับ อีกท้้งมันไม่สามารถนำเอาไป Reused ใช้งานได้ รวมถึงป้องกันการโดยขโมย และนี่คือข้อดีของ Passkeys ครับ:


- Phishing Resistance

- Brute Force Attack Prevention

- Enhanced Security (Private Key) 

- Contextual Authentication ตัวของ Passkeys เป็น Single Auth แต่สามารถใช้งานร่วมกับ Biometrics หรือ PIN เพื่อรองรับ MFA

- Standardized Support ใช้และรองรับ Open Protocols เช่น WebAuthn, FIDO, เป็นต้น

- Faster Sign-In

- อื่นๆ 


Passkeys กับ Microsoft Entra ID นั้น, จะเป็นการใช้งาน Passwordless Authentication ผ่านทาง Biometric, PIN-Based Verification ใน Registered Devices โดยจะมีการเก็บ Cryptographic Key (Private Key) อย่างปลอดภัยไว้ที่ Hardware ของ Device (เช่น TPM Chip) เพื่อให้มั่นใจในเรื่องของ Authorization โดยจะมีการส่งและเก็บ Public Key เอาไว้ใน Microsoft Entra ID ในขณะที่ Private Key ยังคงถูกเก็บไว้ใน Device อย่างปลอดภัย

และสำหรับ Microsoft Entra รองรับการใช้ Passkeys 2 แบบ คือ Device-Bound Passkeys กับ Synced Passkeys 

- Device-Bound Passkeys, ถูกเก็บอยู่ใน Device นั้นอย่างปลอดภัย

- Synced Passkeys, ถูกเก็บอยู่ใน Cloud Platform Credential Managers หรือ Password Managers (เช่น iCloud Keychain, Google Password Manager, เป็นต้น)

*ณ ตอนที่ผมเขียนบทความนี้ Microsoft Entra support Device-Bound Passkeys GA เรียบร้อยแล้วในขณที่ Synced Passkeys เป็น Public Preview ครับ

นอกจากนี้แล้ว Microsoft ได้ประกาศและแจ้งให้ทราบโดยทั่วกันแล้วว่าในวันที่ 1 September 2026, Microsoft จะกำหนดให้ Passkeys เป็น Default Authentication ใน Microsoft Entra ID ครับ รายละเอียดเพิ่มเติมสามารถไปดูเพิ่มเติมได้จาก Link นี้ครับ, Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID | Microsoft Security Blog









ตามด้วยการ Enable Passkeys ใน Microsoft Entra ID ครับ, How to enable passkeys (FIDO2) in Microsoft Entra ID - Microsoft Entra ID | Microsoft Learn


และทั้งหมดนี้คือเรื่องราวเริ่มต้นของ Passkeys กับ Microsoft Entra ที่ผมอยากจะนำเสนอครับผม.....