Настройка Nitrokey для Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

Устройства Nitrokey 3 и Nitrokey Passkey поддерживают настройку учетных данных для Microsoft Entra, что обеспечивает беспроблемное подключение новых сотрудников в корпоративной среде.

Настройка

Для программной регистрации учетных данных пользователей требуется приложение Microsoft Entra. Здесь мы предлагаем вам руководство по его настройке при условии, что у вас есть соответствующие права доступа.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Выберите «Новая регистрация».

    App registration
  3. Создайте новое приложение и введите его название. Нажмите «Зарегистрировать».

    App registration
  4. Запишите здесь ID клиента и ID арендатора. Они понадобятся вам позже. Перейдите в раздел «Разрешения API» на панели приложения.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Выберите «Разрешения приложения».

    App home
  8. Найдите UserAuthenticationMethod.ReadWrite.All и выберите его.

    App home
  9. Найдите User.ReadWrite.All и выберите его (только если вы хотите иметь возможность создавать пользователей с помощью pynitrokey). Нажмите кнопку «Добавить права доступа».

    App home
  10. Проверьте предоставленные разрешения.

    App home
  11. Нажмите «Дать согласие администратора» и подтвердите его.

    App home
  12. Вернитесь на главную страницу приложения и выберите «Сертификаты и секретные ключи» в левом панели

    App home
  13. Нажмите «Новый секретный ключ клиента»

    App home
  14. Введите название и срок действия, а затем нажмите «Добавить»

    App home
  15. Запишите секретный ключ клиента (позже вы не сможете его просмотреть).

    App home
  16. Щелкните «Методы аутентификации» на левой панели.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Снимите флажок «Принудительное подтверждение» (только если вы используете Nitrokey, не имеющий сертификации FIDO Alliance. На момент написания данного документа такой сертификацией обладает только Nitrokey 3A Mini.)

    App home
  21. Click Save.

    App home
  22. В ходе этого процесса вы записали идентификатор арендатора (Tenant ID), идентификатор клиента (Client ID), секретный ключ клиента (Client Secret) и основной домен (Primary Domain). Создайте файл config.json с этой информацией. Пример приведён ниже.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Использование

Вы можете использовать утилиту pynitrokey для настройки устройства Nitrokey для пользователя в вашем тенанте.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

Здесь <username> может быть адресом электронной почты пользователя (или «идентификатором пользователя» по терминологии Microsoft) либо его частью до знака @. Флаг –create-user указывает инструменту создать пользователя, если его нет в арендаторе Entra.

App home

Verification

Пользователь может использовать вновь настроенный Nitrokey для входа в свою учетную запись Microsoft. Перейдите по ссылке . Пример входа в Microsoft с помощью Nitrokey: — для входа с помощью этого вновь настроенного Nitrokey.

Вы можете проверить выданные учетные данные на административном портале Entra, выполнив следующие действия.

  1. Перейдите в раздел «Пользователи» в левой панели административного центра Entra.

    alt
  2. Если пользователь был создан с помощью флага –create-user, вы, возможно, сможете найти соответствующую запись в списке. Если это уже существующий пользователь, он также будет там. Нажмите на пользователя, для которого были зарегистрированы учетные данные.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. Будут отображены зарегистрированные учетные данные с первыми 5 символами UUID Nitrokey. Чтобы просмотреть подробную информацию о зарегистрированных учетных данных, нажмите на три точки, а затем — «Просмотреть подробности».

    alt
  5. Будет отображена дополнительная информация об учетных данных. Вы можете проверить её достоверность.

    alt