Entra ID 向けのニトロキー プロビジョニング¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
Nitrokey 3 および Nitrokey Passkey は、Microsoft Entra の認証情報のプロビジョニングに対応しており、企業環境において従業員のオンボーディングを円滑に行うことができます。
セットアップ¶
ユーザー認証情報のプログラムによる登録を行うには、Microsoft Entra アプリケーションが必要です。ここでは、その設定に必要な適切な権限をお持ちの方を対象に、設定手順をご案内します。
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
「新規登録」を選択してください。
新しいアプリを作成し、名前を設定します。「登録」をクリックします。
ここで「クライアント ID」と「テナント ID」をメモしておいてください。後で必要になります。アプリのブレードで「API 権限」に移動してください。
Click on Add a permission.
Select Microsoft Graph.
「アプリの権限」を選択します。
UserAuthenticationMethod.ReadWrite.All を検索して選択してください。
User.ReadWrite.All を検索して選択します(pynitrokey からユーザーを作成したい場合のみ)。[権限の追加] ボタンをクリックします。
付与された権限を確認してください。
「管理者の同意」をクリックして、承認してください。
アプリのホーム画面に戻り、左側のパネルから「証明書とシークレット」を選択してください
「新しいクライアントシークレット」をクリックします
名前と有効期限を入力し、「追加」をクリックします。
クライアントシークレットをメモしておいてください(後で確認することはできません)。
左側のブレードから「認証方法」をクリックします。
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
「認証を強制する」のチェックを外してください(FIDO Allianceの認証を取得していないニトロキーを使用している場合のみ。本ドキュメント作成時点では、ニトロキー 3A Miniのみがこの認証を取得しています。)
Click Save.
この手順の一環として、Tenant ID、Client ID、Client Secret、およびPrimary Domainを確認しました。これらの情報を用いて config.json ファイルを作成してください。以下に例を示します。
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
使用方法¶
pynitrokey ユーティリティを使用して、テナント内のユーザー向けにニトロキーをプロビジョニングすることができます。
nitropy fido2 provision-credential entra -c config.json <username> --create-user
ここで、<username> には、ユーザーのメールアドレス(Microsoft の用語でいう「ユーザープリンシパル」)または @ 記号までの部分を入力できます。--create-user フラグを指定すると、Entra テナントにそのユーザーが存在しない場合、ツールはそのユーザーを作成します。
Verification¶
ユーザーは、新しくプロビジョニングされたニトロキーを使用して、Microsoftアカウントにログインすることができます。`の手順に従い、ニトロキーを使用したMicrosoftへのログイン例(<passwordless-microsoft.html#sample-login-to-microsoft-with-the-nitrokey-fido2>`__)を参照して、この新しくプロビジョニングされたニトロキーでサインインしてください。
以下の手順に従って、Entra管理ポータルからプロビジョニングされた認証情報を確認できます。
Entra 管理センターの左側のブレードから、「ユーザー」オプションに移動します。
ユーザーが --create-user フラグを使用して作成された場合、そのエントリがリストに表示される可能性があります。既存のユーザーである場合も、同様にリストに表示されます。認証情報が登録されたユーザーをクリックしてください。
Click on Authentication methods on the user blade.
ニトロキーのUUIDの先頭5文字を含む登録済み認証情報が表示されます。3つのドットをクリックし、「詳細を表示」を選択すると、登録済み認証情報の詳細情報を確認できます。
その資格に関する追加情報が表示されます。その内容を検証することができます。