Provisionamento do Nitrokey para o Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

O Nitrokey 3 e o Nitrokey Passkey suportam o aprovisionamento de credenciais para o Microsoft Entra, permitindo uma integração harmoniosa dos colaboradores em contextos empresariais.

Setup

É necessária uma aplicação Microsoft Entra para permitir o registo programático das credenciais do utilizador. Apresentamos-lhe aqui o guia para configurar essa aplicação, desde que disponha dos privilégios adequados para o efeito.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Selecione «Novo registo».

    App registration
  3. Crie uma nova aplicação e defina um nome. Clique em «Registar».

    App registration
  4. Anote aqui o ID do cliente e o ID do inquilino. Vai precisar deles mais tarde. Aceda à secção «Permissões da API» no painel da aplicação.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Selecione «Permissões da aplicação».

    App home
  8. Procure por UserAuthenticationMethod.ReadWrite.All e selecione-o.

    App home
  9. Procure por User.ReadWrite.All e selecione-o (apenas se quiser poder criar utilizadores a partir do pynitrokey). Clique no botão «Adicionar permissões».

    App home
  10. Verifique as permissões concedidas.

    App home
  11. Clique em «Conceder consentimento de administrador» e aprove a ação.

    App home
  12. Volta à página inicial da aplicação e seleciona «Certificados e segredos» no painel da esquerda

    App home
  13. Clique em «Novo segredo de cliente»

    App home
  14. Introduza um nome e uma data de validade e, em seguida, clique em «Adicionar»

    App home
  15. Anote o «Client Secret» (não poderá visualizá-lo mais tarde).

    App home
  16. Clique em «Métodos de autenticação» no painel da esquerda.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Desmarque a opção «Exigir atestado» (Apenas se estiver a utilizar uma Nitrokey que não possua certificação da FIDO Alliance. À data da redação deste documento, apenas a Nitrokey 3A Mini possui essa certificação.)

    App home
  21. Click Save.

    App home
  22. Como parte do processo, tomou nota do ID do inquilino, do ID do cliente, do segredo do cliente e do domínio principal. Crie um ficheiro config.json com essas informações. Segue-se um exemplo.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Utilização

Pode utilizar o utilitário pynitrokey para configurar uma Nitrokey para um utilizador no seu tenant.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

Aqui, o <username> pode ser o endereço de e-mail do utilizador (principal do utilizador, na terminologia da Microsoft) ou uma parte desse endereço até ao símbolo @. A opção –create-user indica à ferramenta para criar o utilizador, caso este não exista no Tenant do Entra.

App home

Verification

O utilizador pode utilizar o Nitrokey recém-configurado para iniciar sessão na sua conta Microsoft. Siga Exemplo de início de sessão na Microsoft com o Nitrokey para iniciar sessão com este Nitrokey recém-configurado.

Pode verificar as credenciais atribuídas no portal de administração do Entra, seguindo os passos indicados.

  1. Aceda à opção «Utilizadores» no painel da esquerda do centro de administração do Entra.

    alt
  2. Se o utilizador tiver sido criado com a opção –create-user, poderá encontrar a entrada na lista. Se for um utilizador já existente, também estará lá. Clique no utilizador ao qual a credencial foi atribuída.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. A credencial registada, cujos primeiros 5 caracteres correspondem ao UUID da Nitrokey, ficará visível. Pode clicar nos três pontos e, em seguida, em «Ver detalhes» para ver informações detalhadas sobre a credencial registada.

    alt
  5. Serão apresentadas informações adicionais sobre a credencial. Pode verificá-las.

    alt