“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
Entra Passkeys 深度实践指南:从原理到配置的全面解析
本文全面解析微软 Entra ID 中 Passkey 认证的原理、类型与配置,帮助初学者深度理解并上手部署无密码防钓鱼认证。
为什么 Passkeys 是无密码认证的未来?
简单来说,Passkeys 具有抗钓鱼特性。攻击者无法再诱骗用户在虚假网站上认证,因为 Passkey 与合法服务提供商的域名绑定。此外,Passkey 不能被重用或窃取——认证需要存储在用户设备上的私钥,使得攻击者无法重放或滥用凭据。
Passkeys 如何满足 MFA 要求?
Passkey 通常能同时满足多因素认证(MFA)的多个因素,尽管它看起来像单一的认证方法:
- 所拥有的东西:存储私钥的设备(手机、笔记本电脑等)
- 所知或所是:解锁私钥的 PIN/密码或生物特征(指纹、Face ID)
Passkey 的密钥对与 WebAuthn 协议原理
理解 Passkey 安全性至关重要。当用户为其账户注册 Passkey 时,系统会生成一对密钥:
- 私钥:如果是设备绑定 Passkey,则安全存储在设备上;如果是同步 Passkey,则加密后保存在支持同步的服务中。
- 公钥:存储在 Entra ID 中用户账户下。
这是 WebAuthn(Web Authentication)开放标准的基础。WebAuthn 是 FIDO2 规范的核心部分,允许网站使用公钥密码学代替密码进行用户认证。
WebAuthn 认证流程详解(以登录 M365 资源为例)
- 用户尝试使用 Passkey 登录 M365 资源。
- Entra 发送一个质询(challenge)——一个新鲜的随机数(nonce),以及 Relying Party ID(如
login.microsoftonline.com)。 - 浏览器/客户端将质询传递给验证器(authenticator)——这可以是设备的 TPM/安全隔区(Secure Enclave)、FIDO2 密钥或通过 WebAuthn API 的 Authenticator 应用。
- 本地用户验证:用户提供生物特征或 PIN,解锁设备上的私钥;若使用手机,则扫描二维码,与 Authenticator 应用确认。
- 签名响应:验证成功后,设备对质询进行签名,具体是对认证器数据(authenticator data)和客户端数据哈希(包含 nonce、来源、Relying Party ID)进行签名。
- 发送回 Entra:包含凭据 ID、认证器数据标志(确认用户在场和验证)、以及私钥生成的签名。
- Entra 验证签名:使用凭据 ID 在用户账户中查找对应的公钥,用公钥验证签名。若匹配,则证明质询确实由正确私钥签名。
- 颁发令牌:Entra 确认用户身份,颁发访问令牌。
不同设备上的 Passkey 模式
注册过程中,用户可以在同一设备或另一设备上创建 Passkey(例如使用 Microsoft Authenticator 或 FIDO2 密钥)。
- 同设备:通常存储在 Windows 设备的 TPM 或 Mac 的安全隔区中。
- 不同设备:有两种模式
- 插件式(Plug-in)Passkey:通过 USB 连接或 NFC 完成流程。用户需在设备提示时触摸设备(通常是生物识别挑战),完成验证并传输签名数据。
- 认证器应用中的 Passkey(如 Microsoft Authenticator、密码管理器或 Key Chain):通过蓝牙在设备与笔记本电脑间建立加密隧道,以完成质询流并传输 WebAuthn 消息。
Passkey 的类型
设备绑定 Passkey
- 特性:每个设备上为同一用户账户创建独立的密钥对,这些密钥对独立工作,不进行同步。
- 风险:如果设备丢失,则需要重新为新设备创建新的 Passkey。
- 典型使用场景:FIDO2 密钥。例如,你使用标准账户配合 Authenticator 应用进行日常 MFA,但同时作为云团队一员,拥有一个可提升到应用程序管理员角色的 RBAC 启用的账户。此时,认证强度策略设置为要求 FIDO2 密钥,在提权时必须完成 MFA。这减少了攻击面——高权限角色只能通过特定 FIDO2 密钥访问,标准 Authenticator 应用无法完成 MFA 挑战。
同步 Passkey
- 特性:私钥加密后存储于 Passkey 提供商的云服务中。
- 常见提供商:Apple Keychain、Android 密码管理器、1Password(vault)。
- 注意:在 Apple 设备上,如果创建 Passkey 时看不到“Apple 密码”选项,请确保启用设置 > 通用 > 自动填充与密码。
Entra 中的 Passkey 配置实战
建议:如果组织刚引入 Passkey,先针对试点用户组测试。
配置入口
Entra 现在提供 Passkey 用户配置文件(Profiles),可针对所有用户或用户组设置设备绑定或同步 Passkey。在早期版本中,仅支持设备绑定 Passkey。
默认策略可能如下:
- 强制证明(attestation):开启,以确保 FIDO2 密钥模型或 Passkey 提供商是正品并拥有供应商证书。
- 限制为 Android 和 iOS 上的 Microsoft Authenticator:可在此处添加更多 FIDO2 密钥模型 AAGUID。
创建同步 Passkey 策略
- 转到“配置”部分,选择“添加配置文件”。
- 对于同步 Passkey,不需要强制证明或特定 AAGUID。
- 保存后,转到“启用和目标”选项卡,添加目标(所有用户或选择的目标)。通常可以删除默认的“所有用户”行,按需添加。
- 完成后保存。
让最终用户注册 Passkey
关键步骤:在启用要求特定认证强度的条件访问策略之前,必须先让用户注册 Passkey。这样,用户登录 M365 资源时,会先被提示完成 Passkey 流程。
- 用户可通过“我的账户” > “安全信息” > “添加登录方法”来创建 Passkey。
- 如果用户属于设备绑定 Passkey 配置文件,可选择在 Authenticator 中创建(避免设备依赖)或在本机设备上创建(如 Windows TPM),或选择在另一设备上创建。
- 如果属于同步 Passkey 策略,步骤通常为:
- 选择“Passkey”选项,然后“使用另一台设备创建 Passkey”。
- 选择 iPhone/iPad 或 Android。
- 在移动设备上扫描二维码,选择“密码”(Apple Keychain)。
- 完成扫描,密钥将创建于 Keychain。确保设备间开启蓝牙。
- 在安全信息中,Passkey 会显示为同步的 Keychain 条目。
创建认证强度(Authentication Strength)
(原文截断,但根据前文,认证强度可在策略中定义,要求特定类型的 Passkey,如 FIDO2 设备绑定或同步 Passkey,并关联到条件访问策略。)
总结与最佳实践
- Passkey 通过 WebAuthn 标准实现,将私钥安全存储在设备或密码管理器中,公钥保存在服务器,登录时签名与验证。
- 设备绑定 Passkey 适合高特权场景(如 FIDO2 密钥),同步 Passkey 更适合日常用户,提供便利性(跨设备同步)。
- 部署顺序至关重要:先注册,后启用策略。
- 积极利用 Entra 的 Passkey 配置文件,灵活分组,从试点开始。
原文链接:https://emsroute.com/2026/03/19/passkeys-beginners-101/