如何将手机用作 Windows 会话的 FIDO2 身份验证器

最后更新: 17/12/2025
作者: 艾萨克
  • 基于FIDO2的通行密钥允许登录 Windows微软登录ID Google 以及其他使用手机作为安全身份验证器的服务。
  • Windows 10/11 和主流浏览器支持 FIDO2/WebAuthn,可在同一设备上或使用二维码和蓝牙在设备之间进行身份验证。
  • 可以将手机、物理安全密钥和平台身份验证器(Windows Hello、Touch ID 等)结合起来使用,从而实现真正无密码的环境。
  • 组织可以通过 Microsoft Entra 和 Microsoft Graph 管理 FIDO2 策略,限制特定的 AAGUID,并应用防钓鱼 MFA。

使用移动设备和 Windows 进行 FIDO2 身份验证

如果您厌倦了繁琐的密码、短信验证和30秒后就失效的验证码,那么使用手机作为FIDO2身份验证器登录Windows和企业应用程序,绝对会彻底改变您的体验。原理很简单:您的手机就成了您的安全密钥,您只需使用指纹、面部识别或PIN码解锁即可证明您的身份。

近年来,微软、谷歌、苹果等科技巨头以及众多安全厂商都已采用FIDO2 和 Passkeys 作为真正的密码替代方案。这项技术不再处于实验阶段:它可在 Windows 10/11、AndroidiOS、macOS、ChromeOS 以及大多数主流浏览器上运行。更重要的是,它允许您将移动设备用作 FIDO2 身份验证器,从而访问云资源并管理组织内的 Windows 会话。

什么是 FIDO2、密码密钥?为什么你的手机可以作为身份验证器?

当我们谈到使用手机作为 Windows 身份验证器时,实际上指的是使用 FIDO2 标准和密钥。FIDO 代表快速在线身份验证 (Fast Identity Online),这是一个由多家公司组成的联盟,多年来致力于设计无需依赖弱密码和重复密码的身份验证方法。

FIDO2 是现代标准,它结合了两个关键组件:WebAuthn(来自 W3C,负责浏览器和应用程序部分)CTAP2(与身份验证器(例如您的手机或实体密钥)通信的协议)。它们共同作用,使得在线服务可以要求您使用手机、Windows Hello、FIDO2 USB/NFC 密钥等进行身份验证,而无需您记住另一个密码。

在这种模式下,您的手机可以充当跨平台的FIDO身份验证器:它安全地存储私钥,并能对Windows、Microsoft Entra ID、Google或其他服务发送的验证码进行签名。您可以使用常用的解锁方式(指纹、面部识别、PIN码)解锁手机,设备会自动处理加密部分。

FIDO2 底层采用公钥加密技术。每次您为特定服务注册密码时,系统都会生成一个密钥对:私钥存储在身份验证器(您的手机、电脑或实体密钥)上,且始终保留;公钥则发送给服务并与您的帐户关联。当您再次登录时,服务器会发出一个质询,您的身份验证器使用私钥对该质询进行签名,然后服务器使用公钥验证该签名。

实际结果是,不存在密码泄露的风险,不存在一次性验证码被拦截的风险,也不存在服务器共享密钥被窃取的风险。即使有人试图对你进行网络钓鱼攻击,即使他们将你引导到一个虚假网站,该加密挑战也无法破解你真实的公钥,因此攻击会失败。

FIDO2认证器的类型及移动端的作用

FIDO2 生态系统区分两种主要类型的身份验证器:平台特定型和跨平台型。了解这种区别将有助于您理解在讨论 Windows 会话时,移动设备所处的位置。

平台身份验证器是集成在设备本身中的身份验证器:例如,配备兼容指纹识别器或摄像头的笔记本电脑上的 Windows Hello、MacBook 上的 Touch ID 或现代笔记本电脑上的指纹传感器。它只能在安装它的同一设备上使用,无法转移到其他设备。

多平台身份验证器是指可以用于多种不同设备的身份验证器。这包括 FIDO2 安全密钥(YubiKey、SoloKey、Nitrokey、通用 NFC/USB 密钥),以及对我们而言非常重要的,用作其他设备外部身份验证器的 Android 和 iOS 手机。

根据配置的不同,您的手机可以有两种行为方式:作为平台身份验证器(当您直接在移动浏览器/应用程序中使用密码时)或作为跨平台身份验证器(当手机用于登录到另一台设备,例如 Windows PC,使用二维码和蓝牙时)。

除了手机和实体钥匙之外,还有其他兼容的软件和硬件身份验证器,例如Windows Hello、Touch ID、Face ID、专用移动身份验证器以及 Hideez Authenticator 等应用程序,这些都扩展了混合商业环境的选择范围,在这些环境中,现代 FIDO2 应用程序与仍然基于密码的传统系统共存。

Windows、浏览器和服务中的 FIDO2 兼容性

如何将 Android 手机用作 Windows 11 PC 的网络摄像头

要使移动设备在 Windows 会话中作为 FIDO2 身份验证器运行,整个流程必须支持 FIDO2/WebAuthn:操作系统、浏览器或应用程序以及身份服务。幸运的是,目前支持范围非常广泛。

  将角色和服务迁移到另一个 Windows Server 的完整指南

在操作系统方面,Windows 10(从版本 1903 开始​​)和Windows 11原生支持 FIDO2 身份验证,尤其是在设备加入 Microsoft Entra ID(以前称为 Azure AD)或混合域的情况下。Windows Hello 作为平台身份验证器,系统还可以与 FIDO2 USB/NFC 密钥和移动身份验证器配合使用。

在浏览器方面,Chrome、Edge、Firefox 和 Safari已在多个版本中加入了对 WebAuthn 的支持,涵盖桌面和移动端。这使得 Microsoft Entra、Google、Bitwarden 以及其他密码管理器和单点登录 (SSO) 提供商等服务可以直接从浏览器发起 FIDO2 身份验证流程。

在服务层面,如今几乎所有重要的生态系统都支持或正在采用密码密钥:Microsoft Entra ID、Google Accounts、Google Workspace、企业级单点登录 (SSO) 提供商、Bitwarden 等密码管理器以及 Hideez Cloud Identity 等身份平台。它们各自对 FIDO2 的集成方式略有不同,但核心理念相同:身份验证器(移动设备、密钥或 Windows Hello)对质询进行签名,而不是输入密码。

在企业环境中,Microsoft Entra ID 还允许您将 FIDO2 作为官方身份验证方法进行管理,并可通过特定策略启用它、限制特定的 AAGUID(密钥模型或身份验证器)以及在条件访问条件下应用它。当您需要保护敏感资源并实施防钓鱼的多因素身份验证 (MFA) 时,这一点至关重要。

使用 FIDO2 密码登录 Microsoft。使用移动设备登录。

将手机用作 Windows 的 FIDO2 身份验证器的第一个实际场景通常涉及Microsoft Entra ID,因为许多企业 Windows 10/11 会话都与 Entra 关联,并使用该身份访问 Office、Teams、SharePoint和内部应用程序等资源。

Entra 支持三种主要的 FIDO2 通行密钥模型:存储在登录设备本身的访问密钥、存储在其他设备(例如您的手机)上的密钥以及存储在物理安全密钥上的密钥。所有这些模型都可以在同一组织内组合使用。

如果密码密钥存储在同一设备上(例如,安装了 Windows Hello 的 Windows 笔记本电脑,或者安装了 Microsoft Authenticator 并存储了密码密钥的移动设备),则过程非常简单:您只需导航到所需资源(Office、公司门户等),然后选择使用面容 ID、指纹、PIN 码或安全密钥进行身份验证的选项。系统会打开一个安全窗口,提示您使用已配置的方法进行身份验证。

如果您的密码密钥位于其他设备(例如您的手机)上,则此过程会采用跨设备身份验证。例如,在 Windows 11 23H2 或更高版本中,当您选择使用安全密钥登录时,系统会提示您选择外部设备,例如“iPhone、iPad或 Android 设备”。电脑会显示一个二维码,您可以使用手机摄像头扫描该二维码;然后,手机会要求您输入生物识别信息或 PIN 码,并通过蓝牙和互联网在远程计算机上完成身份验证。

在这两种情况下,流程完成后,系统会使用您的Microsoft Entra ID对您进行身份验证,从而使您能够访问您的云应用程序,并且在集成良好的环境中,还可以访问依赖于该身份的 Windows 会话或桌面应用程序。

在 Android 和 iOS 系统上使用 Microsoft Authenticator 和密码密钥的具体方法

在微软环境中,使用移动设备作为 FIDO2 身份验证器最便捷的方式之一是通过支持密码密钥的 Microsoft Authenticator 应用。此应用既可以作为 FIDO2 身份验证器在同一设备上使用(本地身份验证),也可以跨设备使用(登录 Windows PC 或其他计算机)。

在 iOS 系统中,您可以使用 Authenticator 作为平台身份验证器,在iPhone或 iPad 的浏览器中以及 OneDrive、SharePoint 或 Outlook 等 Microsoft 原生应用中登录 Microsoft Entra ID 。系统会显示“面容 ID、指纹、PIN 码或安全密钥”选项,选择后,系统会要求您输入面容 ID、触控 ID 或设备 PIN 码。

对于 iOS 上的跨设备身份验证,标准流程如下:在另一台计算机(例如 Windows 11 计算机)上,转到 Microsoft 登录页面,选择其他登录方式,选择安全密钥身份验证,然后选择 iPhone/iPad/Android 设备。之后,电脑屏幕上将显示一个二维码。

在 iPhone 上,打开系统相机应用(不要使用 Authenticator 内置的相机,因为它无法识别 WebAuthn 二维码),并将手机对准二维码。iPhone 会提示“使用密码登录”,在通过面容 ID、触控 ID 或 PIN 码验证身份后,手机会通过蓝牙和互联网连接完成与电脑的 FIDO2 认证。

在安卓系统上,验证过程类似,但也有一些不同。要在浏览器中验证同一设备,需要安卓 14 或更高版本,以便使用手机自带的身份验证器作为密码存储设备。您可以访问“我的安全信息”网站,选择登录选项,然后选择面部识别、指纹识别、PIN 码或安全密钥。如果您保存了多个密码,系统会提示您选择要使用的密码。

  如何修复 Windows 11 更新后出现的声音丢失问题

在安卓设备间进行身份验证时,电脑上的操作步骤相同:登录,选择安全密钥,选择安卓设备。远程设备会显示一个二维码,您可以使用系统摄像头扫描该二维码,也可以通过身份验证器应用扫描。具体操作方法是:登录访问密钥账户,然后点击密码详情中显示的“扫描二维码”按钮。

在所有这些情况下,两台设备都需要蓝牙和有效的互联网连接。如果组织机构有严格的蓝牙策略,管理员可能需要配置例外情况,仅允许与启用了密码验证功能的 FIDO2 认证器进行配对。

FIDO2 的其他应用案例:Google、Bitwarden 和企业级单点登录 (SSO)。

除了微软和Windows之外,将移动设备用作FIDO2身份验证器的概念也与Go​​ogle Passkeys、FIDO2密码管理器和企业级单点登录(SSO)解决方案完美契合。所有这些都促使您的移动设备成为您数字身份的核心。

在 Google 上,您可以为个人帐户或 Workspace 帐户创建密码,并将手机屏幕解锁方式(指纹、面部识别、PIN 码)用作主要验证因素。在您的 Android 手机或 iPhone 上设置密码后,您可以使用“尝试其他方式”/“使用密码”流程,扫描电脑浏览器中显示的二维码,在电脑上登录您的 Google 帐户。

操作流程类似:电脑屏幕上会显示一个二维码,您用手机摄像头或内置扫描器扫描后,手机会提示您解锁。验证生物识别信息或PIN码后,手机会完成FIDO2验证,电脑即可访问您的账户。谷歌可能会建议您在电脑上创建本地密码,但这并非强制要求。

Bitwarden 则允许用户在其应用程序中启用FIDO2 WebAuthn 双重验证登录。您可以注册 FIDO2 认证的物理安全密钥,也可以使用 Windows Hello 或 Touch ID 等原生身份验证器。在移动设备上,可以使用支持 NFC 功能的密钥(例如 YubiKey NFC),只需将其靠近手机的 NFC 读取器即可;有时需要精确对准,因为不同型号的手机 NFC 读取器位置可能有所不同。

在企业环境中,像Hideez Cloud Identity这样的平台会将同步的 FIDO2 密钥(例如您在 Google 或 iCloud 中拥有的密钥)与基于动态二维码的移动身份验证器相结合。典型的工作流程如下:要登录电脑,您需要在手机上打开应用程序,扫描电脑屏幕上显示的二维码,然后通过移动设备授权登录,移动设备充当安全身份验证器。

当您同时拥有符合 FIDO2 标准的现代应用程序和仍然依赖用户名和密码的传统系统时,这种方法尤其有用。一些硬件密钥和身份解决方案甚至允许同一密钥同时作为新服务的 FIDO2 身份验证器和旧应用程序的加密密码管理器

在具有 Microsoft 登录功能的组织中启用 FIDO2/密码密钥

如果您的目标是允许用户在 Windows 会话和企业应用程序中使用其移动设备作为 FIDO2 身份验证器,那么前进的方向是在 Microsoft Entra ID 中正式激活 FIDO2 方法,并定义允许哪些类型的身份验证器。

在 Microsoft Entra 管理中心,身份验证策略管理员可以导航至 Entra ID → 身份验证方法 → 策略,找到“安全密钥 (FIDO2) ”方法。在此处,可以全局启用该方法,也可以针对特定安全组启用,还可以配置自助注册和设备认证要求等设置。

认证选项可确保仅接受来自合法供应商的 FIDO2 密钥和验证器,因为每个制造商都会发布一个 AAGUID(验证器认证 GUID),用于标识品牌和型号。此外,还可以应用“密钥限制策略”,仅授权某些 AAGUID 并阻止其余 AAGUID,这在需要维护受控的企业密钥或移动验证器池时非常有用。

对于更高级的场景,Microsoft 提供了Microsoft Graph API 来管理 FIDO2。通过 authenticationMethodsPolicy FIDO2 配置终结点,您可以自动创建凭据、验证特定的 AAGUID,甚至可以使用 Entra 返回的 CTAP 和 creationOptions 代表用户配置 FIDO2 安全密钥(预览版)。

FIDO2 方法配置完成后,您可以基于密钥创建身份验证强度,并将其用于条件访问策略。例如,您可以设置一条规则,要求使用 FIDO2 密钥进行身份验证(并可选择限制对一个或多个移动身份验证器 AAGUID 或特定密钥的访问),才能访问关键应用程序或远程桌面会话。

还考虑了维护场景:从管理中心删除用户通行密钥、UPN 更改(在这种情况下,用户必须删除其旧的 FIDO2 密钥并注册一个新密钥)以及限制,例如目前不支持 B2B 访客用户直接在资源租户中注册 FIDO2 凭据。

  如何限制 Windows 更新使用的带宽

使用手机配置和使用 FIDO2 安全密钥

虽然本文的重点是移动设备作为身份验证器,但在许多环境中,将其与FIDO2 物理安全密钥结合使用是有意义的,特别是对于管理员、具有关键访问权限的人员或需要第二种可靠方法的用户而言。

设置通常从帐户安全门户开始,例如https://aka.ms/mfasetup或 Microsoft 的“我的安全信息”页面。在那里,您需要选择“安全密钥”,选择USB或 NFC 类型,然后按照向导操作,向导内容会因操作系统和密钥类型而异。最后,您需要为密钥指定一个名称以便日后识别。

注册后,该密钥可用于兼容的浏览器(Edge、Chrome、Firefox),甚至可以用于登录组织提供和配置的 Windows 10/11 计算机。此外,RSA 等系统还提供专门的实用程序(RSA 安全密钥实用程序),用于管理密钥的 PIN 码、更改 PIN 码、重置设备以及将其与 SecurID 等企业身份验证产品集成。

在 FIDO2 协议下,硬件密钥本质上是一种跨平台身份验证器。您的移动设备可以与硬件密钥共存:您可以将密码同步到手机,将实体密钥用于关键用途,并在工作电脑上使用 Windows Hello 等平台身份验证器。您拥有的身份验证方法越强大、管理越完善,就越不需要依赖弱密码。

无论如何,无论使用实体密钥还是移动密钥,都建议管理员制定明确的策略来添加、删除和更换身份验证器,以及在设备丢失或被盗时采取的措施(撤销关联的通行密钥、查看最近的访问记录、强制下次登录时使用 MFA 等)。

使用FIDO2连接手机的实际优势和局限性

如何安装和使用MTV工具分析Android手机是否被黑客入侵。

将手机用作 Windows 会话和相关服务的 FIDO2 身份验证器时,安全性和可用性都有明显的提高,但也存在一些缺点和细微差别需要了解。

主要优势在于,身份验证能够有效抵御网络钓鱼和凭证窃取攻击。由于私钥始终保留在移动设备中,且仅用于签署加密挑战,攻击者无法“窃取”您的密码,因为它根本不存在。即使服务遭到入侵,暴露的也只是公钥,而没有物理身份验证器,公钥毫无用处。

另一个重要优势在于用户体验:使用指纹或面部解锁手机比输入冗长的密码、通过短信管理一次性密码或记住安全问题的答案要快捷得多,也自然得多。在许多情况下,它还省去了第二层传统多因素身份验证 (MFA) 的必要性,因为 FIDO2 本身就满足了强大且防钓鱼的多因素身份验证的要求。

从监管角度来看,采用 FIDO2 有助于组织机构遵守 GDPR、HIPAA、PSD2 和 NIS2 等法规,以及 NIST 和 CISA 推荐的防钓鱼多因素身份验证 (MFA) 指南。政府和大型企业越来越多地将 FIDO 解决方案纳入其零信任战略,这绝非偶然。

在局限性方面,最明显的问题之一是传统技术。许多应用程序、旧版 VPN、特定远程桌面或内部系统不支持 FIDO2 或现代 SSO。对于这些情况,即使您可以使用支持 FIDO2 对外通信的现代身份提供商 (IdP) 来封装部分访问权限,您仍然需要传统的密码或身份验证器。

此外,在许多服务中,密码并未完全消失。它们通常被保留下来,作为丢失所有密钥时的恢复机制。这意味着,如果管理不当,仍然存在一个安全性较低的“备用方案”。行业正在朝着完全依赖密钥的模式发展,但就目前而言,您仍然会随处可见密码。

另一个重要的区别在于同步密钥和设备关联密钥。同步密钥通过云服务(例如 iCloud 钥匙串或 Google 密码管理器)进行复制,这提高了便利性,但也使企业管控变得复杂;设备关联密钥则始终与单个硬件(企业移动设备、实体钥匙)绑定,这赋予了 IT 部门更大的控制权,但牺牲了部分用户便利性。

对于许多用户和企业来说,使用手机作为 Windows 会话和访问云资源的 FIDO2 身份验证器是一种非常明智的加入无密码身份验证潮流的方式:它结合了公钥加密的安全性和解锁您随身携带的手机的便利性,与 Windows 10/11、Microsoft Entra、Google 和其他现代服务集成,并允许您在与物理密钥和传统系统共存的同时,过渡到密码变得越来越不重要的世界。