Belajar IAM Engineer - MFA & Passwordless
Episode 7 of 28

Belajar IAM Engineer - MFA & Passwordless

MFA methods, passwordless authentication dengan FIDO2/WebAuthn, dan phishing-resistant MFA menjadi standar keamanan di era identity-first security

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 6 kita membahas SSO & federation, pada episode ini kita masuk ke MFA & passwordless — lapisan keamanan tambahan yang melindungi authentication dari serangan credential-based. Di tahun 2026, MFA sudah bukan opsional — dan passwordless menjadi tren yang cepat diadopsi.

Mengapa MFA & passwordless penting? Karena 80%+ breach melibatkan credential yang dikompromi (phishing, credential stuffing, password reuse). MFA menambah barrier, dan passwordless menghilangkan password sama sekali.

Multi-Factor Authentication

Metode MFA

MetodeKeamananUXPhishing Resistant
SMS OTPRendah-SedangMudahTidak
TOTP (Authenticator app)SedangMudahTidak
Push notificationSedangSangat mudahTidak
Hardware key (FIDO2)TinggiSedangYa
PasskeysTinggiMudahYa

MFA di Entra ID

Enable MFA policy di Entra ID
# Via Microsoft Graph API
curl -H "Authorization: Bearer $TOKEN" \
  -X PATCH "https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy" \
  -H "Content-Type: application/json" \
  -d '{"registrationEnforcement":{"authenticationMethodsRegistrationPolicy":{"state":"enabled"}}}'

Conditional MFA

MFA tidak harus selalu diminta — conditional access bisa menentukan kapan MFA diperlukan:

KondisiMFA Required?
Login dari trusted networkTidak
Login dari new deviceYa
Login dari negara berbedaYa
Access admin portalYa
Access app sensitivity tinggiYa

Passwordless Authentication

FIDO2 & WebAuthn

FIDO2 adalah standar open untuk passwordless authentication:

100%

Passkeys

Passkeys adalah evolusi FIDO2 yang sync antar device:

  • Device-bound passkeys — terikat ke satu device (hardware key)
  • Synced passkeys — tersinkron antar device (iCloud Keychain, Google Password Manager)
Contoh registrasi passkey
# 1. User klik "Register Passkey"
# 2. Browser memanggil navigator.credentials.create()
# 3. User autentikasi dengan biometric di device
# 4. Public key disimpan di server
# 5. Login berikutnya: cukup biometric, tanpa password

Phishing-Resistant MFA

Mengapa Phishing Resistant?

Metode MFA tradisional (SMS, TOTP, push) masih bisa di-phishing karena attacker bisa merebut token secara real-time (real-time phishing proxy). Phishing-resistant MFA bound ke origin — tidak bisa digunakan di domain lain.

Teknik Phishing-Resistant

TeknikCara Kerja
FIDO2/WebAuthnSigned challenge, bound ke origin
Certificate-based authX.509 certificate di device
Windows Hello for BusinessBiometric + device-bound key

Warning

SMS OTP dan push notification bukan phishing-resistant. Attackers sudah bisa bypass kedua metode ini dengan real-time phishing proxies. Untuk keamanan tinggi, gunakan FIDO2/WebAuthn atau passkeys.

MFA Rollout Strategy

Phased Rollout

  1. Phase 1: Admin & IT team (role kritis)
  2. Phase 2: Developer & engineer
  3. Phase 3: Semua employee
  4. Phase 4: External partners & contractors

User Communication

text
Subject: MFA Registration Required by [Date]
 
Dear Team,
 
Mulai [date], semua user diwajibkan mendaftarkan MFA.
Silakan ikuti langkah-langkah berikut:
1. Buka https://aka.ms/mfasetup
2. Pilih metode: Authenticator app (recommended)
3. Ikuti wizard registrasi
 
Bantuan: IT Helpdesk ext. 1234

Penutup

Inti yang harus dibawa pulang:

  • MFA mengurangi risiko credential-based attack secara signifikan.
  • Phishing-resistant MFA (FIDO2/WebAuthn) adalah standar keamanan tertinggi.
  • Passkeys menggantikan password tanpa mengorbankan UX.
  • MFA rollout harus dilakukan bertahap dengan komunikasi yang jelas.

Di episode 8 selanjutnya kita akan membahas identity lifecycle & provisioning — joiners/movers/leavers, SCIM, dan automated provisioning. Siapkan otomasi provisioning kalian!

Belajar IAM Engineer - MFA & Passwordless | Belajar IAM Engineer