Configurazione di Nitrokey per Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

Nitrokey 3 e Nitrokey Passkey supportano l’assegnazione delle credenziali per Microsoft Entra, garantendo un’integrazione senza intoppi dei dipendenti in contesti aziendali.

Impostazione

È necessaria un’applicazione Microsoft Entra per consentire la registrazione programmatica delle credenziali degli utenti. Di seguito ti forniamo la guida per configurarla, a condizione che tu disponga dei privilegi necessari.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Seleziona «Nuova registrazione».

    App registration
  3. Crea una nuova app e inserisci un nome. Clicca su «Registra».

    App registration
  4. Prendi nota qui dell’ID cliente e dell’ID tenant. Ti serviranno in seguito. Vai alla sezione “Autorizzazioni API” nella scheda dell’app.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Seleziona “Autorizzazioni dell’applicazione”.

    App home
  8. Cerca UserAuthenticationMethod.ReadWrite.All e selezionalo.

    App home
  9. Cerca User.ReadWrite.All e selezionalo (solo se desideri poter creare utenti da pynitrokey). Fai clic sul pulsante «Aggiungi autorizzazioni».

    App home
  10. Verifica le autorizzazioni concesse.

    App home
  11. Fai clic su «Concedi consenso amministrativo» e approvalo.

    App home
  12. Torna alla schermata iniziale dell’app e seleziona «Certificati e segreti» dal pannello a sinistra

    App home
  13. Fai clic su «Nuovo segreto client»

    App home
  14. Inserisci un nome e una data di scadenza, quindi clicca su “Aggiungi”

    App home
  15. Prendi nota del Client Secret (non potrai visualizzarlo in seguito).

    App home
  16. Fare clic su «Metodi di autenticazione» nel pannello di sinistra.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Deselezionare l’opzione «Enforce Attestation» (solo se si utilizza una Nitrokey che non dispone della certificazione FIDO Alliance. Al momento della stesura del presente documento, solo la Nitrokey 3A Mini dispone di tale certificazione.)

    App home
  21. Click Save.

    App home
  22. Nel corso della procedura, hai preso nota dell’ID inquilino, dell’ID cliente, della chiave segreta del cliente e del dominio primario. Crea un file config.json contenente queste informazioni. Di seguito è riportato un esempio.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Uso

È possibile utilizzare l’utilità pynitrokey per configurare una Nitrokey per un utente del proprio tenant.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

In questo caso, <username> potrebbe essere l’indirizzo e-mail dell’utente (o «principale utente», secondo la terminologia Microsoft) oppure una parte di esso fino al segno @. Il flag –create-user indica allo strumento di creare l’utente se questo non esiste nel tenant Entra.

App home

Verification

L’utente può utilizzare la Nitrokey appena configurata per accedere al proprio account Microsoft. Segui il link Esempio di accesso a Microsoft con Nitrokey per effettuare l’accesso con questa Nitrokey appena configurata.

È possibile verificare le credenziali fornite dal portale di amministrazione di Entra seguendo la procedura indicata.

  1. Accedi all’opzione «Utenti» dal pannello di sinistra nel Centro di amministrazione di Entra.

    alt
  2. Se l’utente è stato creato con l’opzione –create-user, potresti trovare la voce nell’elenco. Se si tratta di un utente già esistente, dovrebbe figurare anch’esso nell’elenco. Fai clic sull’utente a cui è stata assegnata la credenziale.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. Sarà visibile la credenziale registrata con i primi 5 caratteri dell’UUID della Nitrokey. È possibile fare clic sui tre puntini e poi su «Visualizza dettagli» per visualizzare le informazioni dettagliate relative alla credenziale registrata.

    alt
  5. Saranno visibili ulteriori informazioni relative alla credenziale. È possibile verificarne la validità.

    alt