Определите требуемый уровень защиты
Passkeys бывают синхронизируемыми между устройствами пользователя и привязанными к конкретному устройству или аппаратному ключу. Первый вариант удобнее и ускоряет массовое внедрение, второй даёт более строгий контроль над физическим аутентификатором. Для администраторов, финансовых операций и доступа к критическим системам политика может отличаться от офисного сценария.
Не начинайте с полного запрета паролей. Сначала разделите группы пользователей, приложения и уровень риска, а затем выберите допустимые типы аутентификаторов и способы подтверждения устройства.
Проверьте всю цепочку входа
Надёжность определяется не только страницей основного SSO. Нужно проверить VPN, VDI, мобильные приложения, старые протоколы, аварийные учётные записи, восстановление доступа и внешних подрядчиков. Если устаревший способ входа остаётся параллельным обходным путём, общий риск почти не меняется.
Отдельно решают, нужна ли аттестация устройства, какие модели аппаратных ключей разрешены и как система отличает управляемое устройство от личного.
Спроектируйте регистрацию и восстановление
Первичная регистрация должна опираться на уже подтверждённую личность, а не на одно слабое письмо со ссылкой. Для нового сотрудника, замены телефона, потери ключа и блокировки устройства нужны разные процедуры. Служба поддержки не должна отменять сильную аутентификацию после короткого телефонного разговора.
Практичная схема предусматривает два аутентификатора или управляемый резервный путь, журналирование регистрации и удаления ключей, уведомление пользователя и быстрое прекращение сессий при инциденте.
Запускайте поэтапно
Пилот проводят на сотрудниках, которые используют разные ОС, браузеры, мобильные устройства и удалённый доступ. Измеряют долю успешной регистрации, ошибки входа, обращения в поддержку и время восстановления. Затем подключают привилегированные роли и наиболее атакуемые группы, сохраняя контролируемый период совместимости.
Закройте старые обходы
Переход завершён не тогда, когда passkey добавлен в профиль, а когда фишинг-уязвимые способы отключены там, где это требуется политикой. Контролируют старые сессии, протоколы без современной аутентификации, резервные коды и процессы help desk.
Хорошая программа одновременно повышает защиту и упрощает вход. Пользователь видит понятное подтверждение на своём устройстве, а команда безопасности получает привязку к домену, управляемые политики и проверяемую историю изменений.

