Nastavenie Nitrokey pre Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
Zariadenia Nitrokey 3 a Nitrokey Passkey podporujú provisioning prístupových údajov pre Microsoft Entra, čo umožňuje plynulé zapracovanie zamestnancov v podnikových prostrediach.
Nastavenie¶
Na programovú registráciu prihlasovacích údajov používateľov je potrebná aplikácia Microsoft Entra. Tu vám ponúkame návod na jej nastavenie za predpokladu, že máte na to príslušné oprávnenia.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Vyberte možnosť „Nová registrácia“.
Vytvorte novú aplikáciu a zadajte jej názov. Kliknite na „Registrácia“.
Zapíšte si si tu ID klienta a ID nájomcu. Budete ich neskôr potrebovať. Prejdite do časti „Oprávnenia API“ na paneli aplikácie.
Click on Add a permission.
Select Microsoft Graph.
Vyberte položku „Oprávnenia aplikácie“.
Vyhľadajte položku UserAuthenticationMethod.ReadWrite.All a vyberte ju.
Vyhľadajte položku User.ReadWrite.All a vyberte ju (len ak chcete mať možnosť vytvárať používateľov pomocou pynitrokey). Kliknite na tlačidlo Pridať oprávnenia.
Skontrolujte udelené oprávnenia.
Kliknite na možnosť „Udelenie súhlasu správcovi“ a potvrďte ju.
Vráťte sa na hlavnú stránku aplikácie a v ľavom paneli vyberte položku „Certifikáty a tajné kľúče“
Kliknite na „Nové tajné kľúče klienta“
Zadajte názov a dátum ukončenia platnosti a potom kliknite na tlačidlo Pridať
Zapíšte si tajný kľúč klienta (neskôr si ho už nebudete môcť zobraziť).
Kliknite na položku „Metódy overovania“ v ľavom paneli.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Zrušte zaškrtnutie políčka „Vynútiť overenie“ (Iba ak používate Nitrokey, ktorý nemá certifikáciu FIDO Alliance. V čase vypracovania tohto dokumentu má túto certifikáciu iba Nitrokey 3A Mini.)
Click Save.
V rámci tohto postupu ste si zapísali ID nájomcu, ID klienta, tajný kľúč klienta a primárnu doménu. Vytvorte súbor config.json s týmito informáciami. Príklad je uvedený nižšie.
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Používanie¶
Na konfiguráciu zariadenia Nitrokey pre používateľa vo vašom nájomcovi môžete použiť nástroj pynitrokey.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
V tomto prípade môže byť <username> e-mailová adresa používateľa (v terminológii spoločnosti Microsoft „User principal“) alebo jej časť až po znak @. Príznak –create-user nariaďuje nástroju, aby vytvoril používateľa, ak v nájomcovi Entra neexistuje.
Verification¶
Používateľ sa môže pomocou novo aktivovaného Nitrokey prihlásiť do svojho účtu Microsoft. Postupujte podľa návodu na stránke . Ukážka prihlásenia do účtu Microsoft pomocou Nitrokey pre prihlásenie sa pomocou tohto novo aktivovaného Nitrokey.
Pridelené prihlasovacie údaje si môžete overiť na administrátorskom portáli Entra podľa nasledujúcich krokov.
V administračnom centre Entra prejdite v ľavom paneli na položku „Používatelia“.
Ak bol používateľ vytvorený s parametrom –create-user, záznam by ste mali nájsť v zozname. Ak ide o už existujúceho používateľa, mal by sa tam tiež nachádzať. Kliknite na používateľa, pre ktorého boli prihlasovacie údaje zaregistrované.
Click on Authentication methods on the user blade.
Zobrazí sa zaregistrované prihlasovacie údaje s prvými 5 znakmi UUID zariadenia Nitrokey. Ak chcete zobraziť podrobné informácie o zaregistrovaných prihlasovacích údajoch, kliknite na tri bodky a potom na položku Zobraziť podrobnosti.
Zobrazili by sa ďalšie informácie o poverení. Môžete ich overiť.