Nitrokey-konfiguration til Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

Nitrokey 3 og Nitrokey Passkey understøtter udstedelse af adgangsoplysninger til Microsoft Entra, hvilket muliggør en problemfri onboarding af medarbejdere i virksomhedsmiljøer.

Opsætning

Der kræves en Microsoft Entra-applikation for at muliggøre programmatisk registrering af brugeroplysninger. Her finder du en vejledning til opsætning af denne, forudsat at du har de nødvendige rettigheder hertil.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Vælg »Ny registrering«.

    App registration
  3. Opret en ny app, og angiv et navn. Klik på »Registrer«.

    App registration
  4. Notér klient-ID’et og lejer-ID’et her. Du får brug for dem senere. Gå til »API-tilladelser« på app-fanen.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Vælg »App-tilladelser«.

    App home
  8. Søg efter UserAuthenticationMethod.ReadWrite.All, og vælg den.

    App home
  9. Søg efter User.ReadWrite.All, og vælg den (kun hvis du vil kunne oprette brugere fra pynitrokey). Klik på knappen »Tilføj tilladelser«.

    App home
  10. Kontroller de tildelte tilladelser.

    App home
  11. Klik på »Giv administratorrettigheder« og godkend det.

    App home
  12. Gå tilbage til appens startside, og vælg »Certifikater og hemmeligheder« i venstre panel

    App home
  13. Klik på »Ny klientnøgle«

    App home
  14. Indtast et navn og en udløbsdato, og klik derefter på »Tilføj«

    App home
  15. Skriv klientnøglen ned (du vil ikke kunne se den senere).

    App home
  16. Klik på »Godkendelsesmetoder« i venstre panel.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Fjern markeringen ved »Håndhæv attestering« (Kun hvis du bruger en Nitrokey, der ikke er FIDO Alliance-certificeret. På tidspunktet for udarbejdelsen af dette dokument er det kun Nitrokey 3A Mini, der har denne certificering.)

    App home
  21. Click Save.

    App home
  22. Du har noteret dig Tenant-ID, klient-ID, klientnøgle og primært domæne som led i processen. Opret en config.json-fil med disse oplysninger. Nedenfor vises et eksempel.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Anvendelse

Du kan bruge værktøjet pynitrokey til at konfigurere en Nitrokey til en bruger i din tenant.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

Her kan <username> være brugerens e-mail-ID (»User principal« i Microsoft-terminologi) eller en del heraf frem til tegnet @. Flagget –create-user instruerer værktøjet om at oprette brugeren, hvis denne ikke findes i Entra-tenantet.

App home

Verification

Brugeren kan bruge den nyoprettede Nitrokey til at logge ind på sin Microsoft-konto. Følg Eksempel på login til Microsoft med Nitrokey for at logge ind med denne nyoprettede Nitrokey.

Du kan bekræfte de tildelte adgangsoplysninger via Entra-administratorportalen ved at følge nedenstående trin.

  1. Gå til indstillingen »Brugere« i venstre panel i Entra-administrationscentret.

    alt
  2. Hvis brugeren blev oprettet med flagget –create-user, kan du muligvis finde posten på listen. Hvis det er en eksisterende bruger, vil den også være der. Klik på den bruger, som adgangsoplysningerne er tilknyttet.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. Den registrerede adgangskode med de første 5 tegn i Nitrokeys UUID vil være synlig. Du kan klikke på de tre prikker og derefter på »Vis detaljer« for at se detaljerede oplysninger om den registrerede adgangskode.

    alt
  5. Der vil blive vist yderligere oplysninger om legitimationsoplysningerne. Du kan kontrollere, om de er korrekte.

    alt