Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

FIDO2 su PC Entra-ID Joined e accesso on-prem

FIDO2 e Cloud Kerberos Trust: accesso passwordless a Windows e risorse Active Directory

Eliminare la password dal login Windows e continuare ad accedere a file server, stampanti, applicazioni legacy e risorse Active Directory on-premises e uno scenario sempre piu richiesto nei progetti Microsoft moderni. Il punto tecnico non e solo abilitare una security key FIDO2 o una passkey: il vero requisito e mantenere il Single Sign-On Kerberos verso l’infrastruttura locale senza tornare a un modello ibrido pesante, fragile o dipendente da password memorizzate dagli utenti.

In questo scenario entra in gioco Cloud Kerberos Trust. La combinazione tra FIDO2, Microsoft Entra ID, Microsoft Entra Kerberos e Domain Controller locali permette agli utenti di accedere al dispositivo con credenziali passwordless e ottenere ticket Kerberos utilizzabili verso risorse on-premises. Il risultato e un modello di autenticazione piu resistente al phishing, piu coerente con il paradigma Zero Trust e piu gestibile negli ambienti Microsoft 365 moderni.

fido2

Il tema si collega alla sicurezza delle identita, ma non coincide con una generica configurazione MFA. Una baseline moderna richiede metodi resistenti al phishing, policy di Conditional Access, dispositivi governati e una corretta progettazione ibrida. Per questo, prima del rollout e utile verificare il tenant con un Microsoft 365 Security Assessment e controllare lo stato dell’infrastruttura on-premises con un Assessment & Hardening Active Directory.

Cos’e Cloud Kerberos Trust e quale problema risolve

Cloud Kerberos Trust e il modello che permette a un dispositivo Windows Entra ID joined o hybrid joined di usare una credenziale passwordless moderna e ottenere accesso SSO a risorse protette da Active Directory. In pratica, l’utente effettua il login con una security key FIDO2, una passkey compatibile o Windows Hello for Business; Microsoft Entra ID partecipa al rilascio dei ticket necessari; i Domain Controller locali continuano a governare autorizzazioni, ACL, gruppi e service ticket Kerberos.

Il punto chiave e che l’autorizzazione finale alle risorse locali resta dentro Active Directory. Cloud Kerberos Trust non sostituisce le ACL, non elimina i Domain Controller e non trasforma automaticamente tutte le applicazioni legacy in applicazioni cloud. Risolve invece un problema molto concreto: permette all’utente di non digitare piu la password e, allo stesso tempo, di continuare a raggiungere con SSO file share SMB, applicazioni IIS integrate con Kerberos, stampanti e servizi aziendali ancora dipendenti dal dominio AD.

Per gli ambienti in cui Active Directory resta centrale, la pagina di approfondimento su Active Directory rimane utile per il contesto architetturale. Questa guida invece deve restare focalizzata sul ponte tra passwordless cloud e Kerberos on-premises.

Perche FIDO2 e passkey sono diverse dalla MFA tradizionale

La MFA tradizionale riduce il rischio rispetto alla sola password, ma non tutti i fattori hanno lo stesso valore difensivo. SMS, chiamate vocali, OTP e notifiche push possono essere esposti a phishing, social engineering, SIM swap o MFA fatigue. FIDO2 e le passkey basate su WebAuthn usano invece crittografia a chiave pubblica: la chiave privata non viene trasmessa al servizio e l’autenticazione e vincolata al contesto del sito o del servizio che la richiede.

In un’azienda Microsoft 365, questo significa passare da “aggiungere un secondo fattore” a progettare una vera autenticazione phishing-resistant. Il concetto e approfondito nel Glossario Cybersecurity Nexsys, mentre la baseline piu ampia per tenant PMI e descritta nella guida Sicurezza Microsoft 365 per PMI. Qui il focus resta specifico: portare quella credenziale passwordless fino all’accesso Windows e alle risorse on-premises.

cloud kerberos trust

Dove si colloca nell’architettura Microsoft

Cloud Kerberos Trust si colloca tra tre livelli tecnici: identita cloud, dispositivo Windows e Active Directory locale. Microsoft Entra ID gestisce l’autenticazione moderna, i metodi passwordless, il Primary Refresh Token e l’interazione con Microsoft Entra Kerberos. Windows applica le policy di accesso, gestisce il login utente e richiede i ticket necessari. Active Directory continua a rilasciare i service ticket e applicare il modello autorizzativo esistente.

Componente

Ruolo nel modello passwordless

Microsoft Entra ID

Gestisce identita cloud, metodi di autenticazione, FIDO2/passkey, Conditional Access e rilascio dei token cloud.

Microsoft Entra Kerberos

Consente a Entra ID di emettere ticket Kerberos per i domini Active Directory configurati. Richiede oggetto AzureADKerberos nel dominio.

Windows client

Permette login con credenziale passwordless, riceve PRT e usa i ticket per accedere a risorse cloud e on-premises.

Domain Controller on-premises

Mantiene controllo su ACL, gruppi, autorizzazioni e service ticket per file server, applicazioni e risorse di dominio.

Intune o GPO

Distribuiscono la configurazione client. Per il presidio operativo dei device il riferimento interno e Endpoint Management e UEM.

 

Flusso tecnico semplificato

  1. L’utente avvia il login Windows con security key FIDO2, passkey o Windows Hello for Business.
  2. Il dispositivo contatta Microsoft Entra ID e ottiene il Primary Refresh Token per i servizi cloud.
  3. Se Microsoft Entra Kerberos e stato configurato, Entra ID puo emettere un TGT per il dominio Active Directory interessato.
  4. Il client Windows usa il ticket per ottenere accesso alle risorse Kerberos on-premises.
  5. Il Domain Controller locale continua a determinare quali risorse sono autorizzate in base a gruppi, ACL e policy esistenti.

Questo modello e particolarmente utile nelle aziende che stanno adottando Microsoft 365, Intune ed Entra ID, ma non possono eliminare immediatamente file server, applicazioni integrate con Kerberos o servizi interni dipendenti da AD. Nei progetti di trasformazione piu ampi, il percorso puo essere affiancato a una migrazione a Microsoft 365 o a un servizio continuativo di Microsoft 365 Managed Service.

active directory

Quando usare FIDO2, Windows Hello for Business o passkey

Nel linguaggio operativo molti progetti passwordless vengono descritti in modo generico. In realta la scelta del metodo cambia per esperienza utente, governance, recupero account, gestione dei dispositivi e supporto agli scenari legacy.

Metodo

Uso consigliato

Attenzioni

Security key FIDO2

Account amministrativi, utenti high-value, scenari in cui serve una credenziale fisica resistente al phishing.

Gestire inventario chiavi, key attestation, backup key, revoca e processo di smarrimento.

Windows Hello for Business

Utenti aziendali con dispositivi gestiti, laptop assegnati e policy Intune/GPO.

Richiede progettazione dei criteri PIN/biometria, TPM, enrollment e gestione del ciclo di vita dispositivo.

Passkey sincronizzate

Scenari utente evoluti dove la user experience e prioritaria.

Valutare modello di sincronizzazione, vincoli di sicurezza, dispositivi personali e recovery.

Smart card/certificati

RDP, server, VDI, scenari legacy o amministrazione privilegiata che non possono usare FIDO2 come login diretto.

Richiede PKI e governance certificati; se l’ambiente AD CS e critico, valutare Assessment & Hardening Active Directory.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: