← 返回首页目录
# 掌握您的已保存通行密钥:完整管理指南

作者:吉祥法师

## 核心概念解析

通行密钥(Passkeys)是一种现代化的无密码身份验证技术,它允许用户通过生物特征(如指纹、面部识别)或设备 PIN 码来登录在线账户,而无需记忆和输入传统密码。与传统的密码不同,通行密钥是基于公钥密码学原理构建的,每个通行密钥都包含一对密钥:一个存储在用户设备上的私钥和一个存储在服务提供商服务器上的公钥。这种设计使得通行密钥具有天然的抗钓鱼攻击能力,因为即使服务提供商的服务器被攻破,攻击者也无法获取用户的私钥来冒充身份。

在 Microsoft 生态系统中,通行密钥管理涉及多个层次和存储位置。用户可能将通行密钥保存在 Windows 设备本地(称为设备绑定通行密钥),也可能通过同步凭证管理器(如 Microsoft 密码管理器、Google 密码管理器或 Apple iCloud 钥匙串)进行云端同步。此外,通行密钥还可以关联到个人 Microsoft 账户或工作/学校账户(Entra ID 账户)。理解这些不同的存储方式和账户类型是有效管理通行密钥的基础。

通行密钥的核心理念在于“去密码化”(Go passwordless),随着微软宣布停止发送短信验证码(SMS codes),通行密钥正逐渐成为主流的身份验证方式。它结合了多因素认证(MFA)的安全性,同时提供了比传统 2FA 更便捷的用户体验。

## 文章逻辑结构

本文的逻辑结构遵循“总-分-总”的经典框架,旨在为用户提供从基础概念到具体操作的全流程指导。整体行文脉络如下:

1.  **引言部分**:阐述通行密钥管理的原则——管理机构在凭证提供商处,而非 Microsoft 的统一平台。明确不同场景下(Windows 本地、Microsoft 账户、第三方管理器)的管理入口。
2.  **核心操作部分**:按照用户的实际操作路径,分四个子板块详细展开:
    - Windows 本地通行密钥的查看与删除
    - Windows 通行密钥的保存位置配置
    - Microsoft 账户(个人/工作学校)通行密钥的管理
    - 同步密码管理器备份通行密钥的方法
3.  **常见场景处理**:针对用户更换设备等常见情况,提供具体的更新处理步骤。
4.  **安全注意事项**:着重强调在删除通行密钥时可能引发账户限制状态的机制,以提醒用户谨慎操作。
5.  **总结与延伸**:提供进一步学习的资源链接,巩固所学内容。

## 主要论点与论据

### 论点一:通行密钥的存储权限归属各自的凭证提供商,Microsoft 提供的是配置管理入口而非统一管理平台。

**论据支撑**:通行密钥并不像传统密码那样存储在单一服务器上。每个通行密钥都与其创建和保存的平台紧密绑定。例如,使用 Windows Hello 生成的通行密钥会存储在设备的受信任平台模块(TPM)芯片中,而通过 Microsoft 密码管理器创建的通行密钥则会同步到用户的 Microsoft 账户云存储中。这种去中心化的设计确保了安全性——即使某个凭证提供商被攻破,其他存储位置的通行密钥仍然安全。Microsoft 的账户安全仪表板仅能管理直接关联到 Microsoft 账户的通行密钥,对于存储在第三方管理器(如 Google Password Manager、Apple iCloud Keychain)中的通行密钥,用户需要直接通过相应服务提供商的界面进行管理。

### 论点二:Windows 系统提供本地配置接口,允许精细控制通行密钥的保存策略与第三方集成。

**论据支撑**:在 Windows 11 的“设置”应用中,用户进入“账户” > “通行密钥”页面,可以清晰看到所有本地保存的设备绑定通行密钥列表。通过“高级选项”设置,用户可以独立控制多个功能开关:
- “将通行密钥保存到此 Windows 设备”选项:开启后,系统会提示将新创建的通行密钥存储在本地设备上。
- 第三方通行密钥管理器集成:用户可以在该界面添加或移除对 Google Password Manager、Apple iCloud Keychain 等外部管理的支持。
这种设计体现了 Windows 生态的开放性和灵活性,用户可以根据自身需求和安全偏好,自由选择存储位置和集成服务。需要注意的是,对于企业管理的设备,IT 管理员可能会通过组策略禁用这些功能,用户在使用前应确认相关限制。

### 论点三:管理 Microsoft 账户的通行密钥必须通过专属安全仪表板,并存在30天账户限制期机制。

**论据支撑**:对于个人 Microsoft 账户,用户需要登录 account.live.com/proofs/manage 的“高级安全选项”页面。该页面集中展示了所有已注册的验证方法,包括通行密钥。用户可以选择具体项目,查看其存储位置(设备或云管理器)、最后使用时间,并可以重命名或删除。对于工作或学校账户(Entra ID),管理界面位于 mysignins.microsoft.com/security-info。这两个入口的设计都遵循了最小权限原则——只展示与当前账户类型相关的安全信息。

特别重要的是,如果用户删除了账户中所有的安全信息(不仅仅是通行密钥,还包括备用邮箱、手机号等),账户将进入为期30天的限制状态。在这30天内,用户无法添加或修改任何安全设置和账单信息,但账户依然正常工作(可正常使用电子邮件、OneDrive 和各项设备服务)。这个机制的设计目的是为了安全保护——如果在账户被他人未经授权访问的情况下安全信息被删除,这30天的限制期可以阻止攻击者立即完全接管账户,同时为用户提供了发现异常并恢复控制的时间窗口。

### 论点四:更换设备后,用户需根据通行密钥的存储方式决定是新增还是删除旧密钥。

**论据支撑**:通行密钥与设备的绑定程度取决于其存储方式。如果通行密钥直接存储在旧设备的 TPM 芯片中(设备绑定通行密钥),更换设备后这些密钥自然无法迁移。用户需要在新设备上重新创建通行密钥(通过“创建并保存通行密钥”流程),然后从 Microsoft 账户的通行密钥管理页面中删除那些不再使用的旧设备条目。这确保了账户安全,防止旧设备上的密钥被滥用。

然而,如果通行密钥存储在同步凭证管理器中(如 Microsoft 密码管理器、Google 密码管理器或 Apple iCloud Keychain),用户只需在新设备上使用相同的凭证管理器账户登录,所有同步的通行密钥将自动可用,无需额外操作。这个差异凸显了选择同步存储相对于本地存储的便利性——在跨设备使用场景下,同步存储可以避免重复创建的繁琐流程。

## 实操指南与安全建议

### 步骤一:在 Windows 上查看和删除本地通行密钥

1.  打开 Windows 11 的“设置”应用(可通过 Win + I 快捷键快速访问)。
2.  导航至“账户” > “通行密钥”。
3.  在页面中,所有设备绑定的通行密钥将以列表形式显示,每个条目右侧提供“删除通行密钥”按钮。
4.  点击目标条目后的删除选项,系统将要求确认操作。确认后,该通行密钥将从本地设备永久移除。
5.  注意:删除本地通行密钥后,您将无法再使用它登录任何服务。如果该通行密钥是您唯一的登录方式,请在删除前确保已设置备用验证方法。

### 步骤二:配置 Windows 通行密钥保存高级选项

1.  在“设置” > “账户” > “通行密钥”页面,点击“高级选项”。
2.  在高级选项页面中,您可以看到以下可配置项:
   - **将此 Windows 设备保存到**:开启后,系统会提示将新创建的通行密钥存储在本地设备上。
   - **第三方通行密钥管理器**:显示当前已集成的外部管理器(如 Google Password Manager)。点击“添加”或“管理”可以集成新的服务或移除不再使用的服务。
3.  根据需要调整开关状态。建议开启“保存到本设备”以充分利用 Windows Hello 的安全特性,同时谨慎选择集成的第三方管理器,确保其来源可靠。

### 步骤三:管理 Microsoft 个人账户的通行密钥

1.  使用浏览器访问:account.live.com/proofs/manage
2.  使用您的个人 Microsoft 账户登录。
3.  在“高级安全选项”页面中,找到“通行密钥”区域。每个通行密钥旁都会有一个盾牌图标。
4.  点击条目可展开详细信息,包括:存储位置(如“此设备”或“Microsoft 密码管理器”)、最后使用时间、重命名和删除选项。
5.  **重命名**:建议为通行密钥设置易于识别的名称,如“Windows 11 家庭电脑”或“Surface Pro 9”,便于在管理列表中区分不同设备。
6.  **删除**:点击“删除”并确认。请注意删除后无法撤销,且如果删除所有安全信息将触发30天账户限制期。在删除任何通行密钥之前,请确保您已记录其他可用的验证方式(如备用邮箱、手机号或身份验证器应用)。

### 步骤四:管理工作或学校账户的通行密钥

1.  使用浏览器访问:mysignins.microsoft.com/security-info
2.  使用您的组织账户(如 user@company.com)登录。
3.  在“安全信息”页面中,找到“通行密钥”部分,同样会显示盾牌图标。
4.  点击条目查看详情,可重命名或删除。
5.  **重要区别**:对于工作或学校账户,删除通行密钥时,不仅要在 mysignins.microsoft.com 页面上操作,还必须在通行密钥最初被保存的位置(如 Windows Hello 通行密钥或设备自身)同步删除。这是因为企业环境中的通行密钥可能涉及到组织级的安全策略,仅在一个位置删除可能无法完全清除。

### 步骤五:使用同步密码管理器备份通行密钥

1.  通行密钥可以自动备份到您使用的同步凭证管理器中。例如:
   - **Microsoft 密码管理器**:在 Windows 上使用 Microsoft Edge 浏览器并登录 Microsoft 账户后,通行密钥会自动同步到云中。
   - **Google 密码管理器**:在 Chrome 浏览器中登录 Google 账户后,通行密钥会在多台设备间同步。
   - **Apple iCloud Keychain**:在 Apple 设备上启用 iCloud 钥匙串后,通行密钥会在 iPhone、iPad 和 Mac 之间同步。
2.  要使用这些同步功能,您需要确保已在设备上登录相应的账户,并在各管理器中开启了同步开关。
3.  **企业限制**:对于工作或学校设备,IT 管理员可能禁用同步功能,这属于企业安全策略范畴,用户无法自行更改。

### 步骤六:处理更换设备的场景

1.  **评估通行密钥类型**:
   - 旧设备上的通行密钥是否存储在同步凭证管理器中?如果是,您只需在新设备上登录同一凭证管理器账户,即可自动访问所有同步的通行密钥。
   - 如果通行密钥是设备绑定的(如 Windows Hello),它们无法迁移。
2.  **创建新通行密钥**:在新设备上,按照“创建并保存通行密钥”的流程重新生成通行密钥。
3.  **清理旧通行密钥**:
   - 登录您的 Microsoft 账户安全仪表板(个人账户:account.live.com/proofs/manage;工作学校账户:mysignins.microsoft.com/security-info)。
   - 在所有通行密钥列表中,找到那些与旧设备相关的条目,并点击删除。
4.  **验证更新**:完成上述操作后,您的账户安全设置应仅包含当前可用的设备和同步管理器中的通行密钥。建议随后进行一次测试登录,确保一切正常。

## 安全警示与最佳实践

1.  **永不共享通行密钥**:通行密钥的私钥部分永远不会离开您的设备,也不会被发送到服务器或共享给任何人。如果有人要求您提供通行密钥,请立即停止操作并警惕钓鱼攻击。
2.  **注意30天限制期**:如果您不小心删除了所有安全信息(包括通行密钥、备用邮箱和手机号),账户将进入30天限制状态。在此期间,您的账户虽然仍可正常使用邮件和 OneDrive,但无法进行任何安全设置或账单信息更改。这可能是攻击信号,请立即检查您的“最近活动”页面(account.live.com/activity)是否有异常登录。
3.  **多因素认证的补充**:尽管通行密钥本身已是一种强大的认证方式,但在可能的情况下,建议保持至少两种不同的验证方法(如通行密钥 + 备用邮箱),以防单一方法失效。
4.  **定期审计**:建议每季度登录安全仪表板,查看所有通行密钥列表。删除那些不再使用的设备条目(如旧电脑、已出售的手机)。
5.  **企业环境注意**:如果您使用工作或学校设备,以上某些设置可能会被 IT 管理员通过策略锁定。如有疑问,请先咨询您的 IT 部门。

## 延伸学习

为了进一步巩固对通行密钥的理解和操作,推荐阅读以下 Microsoft 官方文档:
- **什么是通行密钥以及为什么它们很重要**(What are passkeys and why they matter)
- **创建和保存通行密钥**(Create and save a passkey)
- **使用通行密钥登录时的问题排查**(Troubleshoot signing in with a passkey)

此外,您还可以通过 Microsoft Learn 平台查找关于 Entra ID 身份验证和 Microsoft 密码管理器的更多高级内容,全面提升账户安全防护能力。随着微软持续推动无密码化进程,掌握通行密钥的管理将成为数字生活的基础技能。