패스키를 (필수) 2FA로 사용

패스키(Passkey) 입력을 2FA(2단계 인증)로 인정받을 수 있는 방법이 있나요?

우리는 직원을 위해 Windows Hello를 플랫폼 패스키 제공자로 사용 중이며, 이는 잘 작동하고 있습니다 (때때로 등록 시 플랫폼이 Hello에 로컬 TPM이 있음을 인식하지 못하여 Edge가 QR 코드를 통한 등록만 제안하는 문제가 발생합니다. 이 문제의 원인을 찾지 못했지만 윈도우 또는 EntraID의 문제일 것으로 추측하므로, 이 질문과는 무관합니다.)

어쨌든 이제 직원들이 비밀번호 없이 로그인할 수 있게 되어 마침내 로그인 시 2FA를 필수로 설정할 수 있었습니다. 그러나 로컬 계정 비밀번호와 패스키만 있는 사용자(인증 앱 또는 보안 키가 없는 경우)에게는 실제로 작동하지 않습니다. 이들에게는 여전히 추가적인 2FA 방법을 요구합니다.

패스키가 2FA로 인정되기를 기대합니다(최소 사용자 에이전트가 존재 확인 또는 2차 요소를 검사했음을 확인한 경우).

이를 활성화하거나 인정받을 수 있나요? 내 엔터프라이즈용 패스키 저장소(WinHello for Business)에서만 이를 허용할 수 있을까요?

패스키를 2FA 보안 키로 등록할 수 있다는 코멘트를 봤는데(다시 말하지만), 이것이 올바른 방법인가요? (위에서 설명한 등록 문제 때문에 이를 피하고 싶습니다. 아직 테스트해 볼 수 없었습니다.)

네, 이 항목은 저희 할 일 목록에 있습니다. 브라우저가 이제 패스키와 보안 키를 함께 번들링하기 때문에, 이는 사용성 개선에 해당합니다. 그리고 여기에는 보안상의 단점이 없습니다. 내부적으로 패스키는 보안 키와 동일하며, 유일한 차이는 패스키가 비밀번호 없이 로그인에 사용될 수 있다는 점입니다.

여기 프로토콜은 어떻게 되나요? 이걸 답변으로 받아들여야 하나요, 아니면 구현될 때까지 기다려야 하나요? :slight_smile: