Настройка на Nitrokey за Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

Nitrokey 3 и Nitrokey Passkey поддържат предоставянето на идентификационни данни за Microsoft Entra, което позволява безпроблемно въвеждане на нови служители в корпоративни среди.

Настройка

Необходимо е приложение на Microsoft Entra, за да се позволи програмна регистрация на потребителските идентификационни данни. Тук ви предлагаме ръководство за настройката му, при условие че разполагате с необходимите права за това.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Изберете „Нова регистрация“.

    App registration
  3. Създайте ново приложение и задайте име. Кликнете върху „Регистрирай“.

    App registration
  4. Запишете си тук идентификационния номер на клиента (Client ID) и идентификационния номер на наемателя (Tenant ID). Ще ви потрябват по-късно. Преминете към раздела „Разрешения за API“ в панела на приложението.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Изберете „Разрешения за приложението“.

    App home
  8. Потърсете UserAuthenticationMethod.ReadWrite.All и го изберете.

    App home
  9. Потърсете User.ReadWrite.All и го изберете (само ако искате да можете да създавате потребители от pynitrokey). Кликнете върху бутона „Добави права“.

    App home
  10. Проверете предоставените разрешения.

    App home
  11. Кликнете върху „Дайте съгласие на администратора“ и го одобрете.

    App home
  12. Върнете се на началната страница на приложението и изберете „Сертификати и тайни“ от лявата панела

    App home
  13. Кликнете върху „Нов клиентски секретен ключ“

    App home
  14. Въведете име и дата на валидност, след което кликнете върху „Добави“

    App home
  15. Запишете си клиентския секретен ключ (по-късно няма да можете да го видите).

    App home
  16. Кликнете върху „Методи за удостоверяване“ в лявата панела.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Премахнете отметката от опцията „Налагане на удостоверяване“ (Само ако използвате Nitrokey, който не разполага със сертификат от FIDO Alliance. Към момента на написването на този документ единствено Nitrokey 3A Mini притежава този сертификат.)

    App home
  21. Click Save.

    App home
  22. Като част от процеса сте записали идентификатора на наемателя (Tenant ID), идентификатора на клиента (Client ID), тайния ключ на клиента (Client Secret) и основния домейн (Primary Domain). Създайте файл config.json с тази информация. Примерът е показан по-долу.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Употреба

Можете да използвате помощната програма pynitrokey, за да конфигурирате Nitrokey за даден потребител във вашия наемател.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

Тук <username> може да бъде имейл адресът на потребителя (потребителски принципал според терминологията на Microsoft) или част от него до знака @. Параметърът –create-user указва на инструмента да създаде потребителя, ако такъв не съществува в Entra Tenant.

App home

Verification

Потребителят може да използва новосъздадения Nitrokey, за да влезе в своя акаунт в Microsoft. Посетете Пример за влизане в Microsoft с Nitrokey за влизане с този новосъздаден Nitrokey.

Можете да проверите предоставените идентификационни данни от административния портал на Entra, като следвате стъпките.

  1. Преминете към опцията „Потребители“ от лявата лента в центъра за администриране на Entra.

    alt
  2. Ако потребителят е бил създаден с опцията –create-user, вероятно ще можете да намерите съответния запис в списъка. Ако става дума за вече съществуващ потребител, той също ще фигурира там. Кликнете върху потребителя, към когото е регистрирана идентификационната информация.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. Ще се покаже регистрираният идентификатор с първите 5 символа от UUID-а на Nitrokey. Можете да кликнете върху трите точки и след това върху „Виж подробности“, за да видите подробна информация за регистрирания идентификатор.

    alt
  5. Ще се покаже допълнителна информация за удостоверението. Можете да я проверите.

    alt