Las passkeys son credenciales criptográficas resistentes al phishing que sustituyen a las contraseñas tradicionales mediante el protocolo abierto WebAuthn. Microsoft Entra admite tanto passkeys vinculadas al dispositivo (Device Bound) como sincronizadas (Synced), ambas en disponibilidad general. La guía explica cómo funciona el proceso de autenticación: al registrar la passkey se genera un par de claves, con la privada almacenada de forma segura en el dispositivo (TPM, Secure Enclave, llave FIDO2 o Microsoft Authenticator) y la pública guardada en la cuenta de Entra ID del usuario. Durante el inicio de sesión, Entra envía un desafío aleatorio que el dispositivo firma con la clave privada tras verificar al usuario mediante biometría o PIN. Este mecanismo cumple los requisitos de autenticación multifactor, ya que combina algo que el usuario tiene (el dispositivo) con algo que sabe o es (PIN o biometría). En cuanto a los modos de uso, las passkeys pueden crearse en el mismo dispositivo o en uno distinto mediante llaves FIDO2 físicas (USB o NFC) o a través de aplicaciones como Microsoft Authenticator o Apple Key Chain, que establecen un túnel cifrado por Bluetooth. Las passkeys Device Bound generan pares de claves independientes por dispositivo, lo que implica volver a registrarlas si se pierde el equipo; las Synced se almacenan en proveedores en la nube como Apple Key Chain, Android Password Manager o 1Password. La configuración en Entra se realiza mediante los nuevos perfiles de passkey, que permiten definir reglas de atestación, restringir AAGUIDs específicos y dirigir la política a grupos de usuarios concretos. Se recomienda desplegar primero un piloto antes de habilitar una directiva de acceso condicional con la fuerza de autenticación adecuada, y registrar a los usuarios en passkeys antes de aplicar la política para que el proceso sea transparente.
