Настройка Nitrokey для Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
Устройства Nitrokey 3 и Nitrokey Passkey поддерживают настройку учетных данных для Microsoft Entra, что обеспечивает беспроблемное подключение новых сотрудников в корпоративной среде.
Настройка¶
Для программной регистрации учетных данных пользователей требуется приложение Microsoft Entra. Здесь мы предлагаем вам руководство по его настройке при условии, что у вас есть соответствующие права доступа.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Выберите «Новая регистрация».
Создайте новое приложение и введите его название. Нажмите «Зарегистрировать».
Запишите здесь ID клиента и ID арендатора. Они понадобятся вам позже. Перейдите в раздел «Разрешения API» на панели приложения.
Click on Add a permission.
Select Microsoft Graph.
Выберите «Разрешения приложения».
Найдите UserAuthenticationMethod.ReadWrite.All и выберите его.
Найдите User.ReadWrite.All и выберите его (только если вы хотите иметь возможность создавать пользователей с помощью pynitrokey). Нажмите кнопку «Добавить права доступа».
Проверьте предоставленные разрешения.
Нажмите «Дать согласие администратора» и подтвердите его.
Вернитесь на главную страницу приложения и выберите «Сертификаты и секретные ключи» в левом панели
Нажмите «Новый секретный ключ клиента»
Введите название и срок действия, а затем нажмите «Добавить»
Запишите секретный ключ клиента (позже вы не сможете его просмотреть).
Щелкните «Методы аутентификации» на левой панели.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Снимите флажок «Принудительное подтверждение» (только если вы используете Nitrokey, не имеющий сертификации FIDO Alliance. На момент написания данного документа такой сертификацией обладает только Nitrokey 3A Mini.)
Click Save.
В ходе этого процесса вы записали идентификатор арендатора (Tenant ID), идентификатор клиента (Client ID), секретный ключ клиента (Client Secret) и основной домен (Primary Domain). Создайте файл config.json с этой информацией. Пример приведён ниже.
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Использование¶
Вы можете использовать утилиту pynitrokey для настройки устройства Nitrokey для пользователя в вашем тенанте.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
Здесь <username> может быть адресом электронной почты пользователя (или «идентификатором пользователя» по терминологии Microsoft) либо его частью до знака @. Флаг –create-user указывает инструменту создать пользователя, если его нет в арендаторе Entra.
Verification¶
Пользователь может использовать вновь настроенный Nitrokey для входа в свою учетную запись Microsoft. Перейдите по ссылке . Пример входа в Microsoft с помощью Nitrokey: — для входа с помощью этого вновь настроенного Nitrokey.
Вы можете проверить выданные учетные данные на административном портале Entra, выполнив следующие действия.
Перейдите в раздел «Пользователи» в левой панели административного центра Entra.
Если пользователь был создан с помощью флага –create-user, вы, возможно, сможете найти соответствующую запись в списке. Если это уже существующий пользователь, он также будет там. Нажмите на пользователя, для которого были зарегистрированы учетные данные.
Click on Authentication methods on the user blade.
Будут отображены зарегистрированные учетные данные с первыми 5 символами UUID Nitrokey. Чтобы просмотреть подробную информацию о зарегистрированных учетных данных, нажмите на три точки, а затем — «Просмотреть подробности».
Будет отображена дополнительная информация об учетных данных. Вы можете проверить её достоверность.