Nitrokey-konfiguration til Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
Nitrokey 3 og Nitrokey Passkey understøtter udstedelse af adgangsoplysninger til Microsoft Entra, hvilket muliggør en problemfri onboarding af medarbejdere i virksomhedsmiljøer.
Opsætning¶
Der kræves en Microsoft Entra-applikation for at muliggøre programmatisk registrering af brugeroplysninger. Her finder du en vejledning til opsætning af denne, forudsat at du har de nødvendige rettigheder hertil.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Vælg »Ny registrering«.
Opret en ny app, og angiv et navn. Klik på »Registrer«.
Notér klient-ID’et og lejer-ID’et her. Du får brug for dem senere. Gå til »API-tilladelser« på app-fanen.
Click on Add a permission.
Select Microsoft Graph.
Vælg »App-tilladelser«.
Søg efter UserAuthenticationMethod.ReadWrite.All, og vælg den.
Søg efter User.ReadWrite.All, og vælg den (kun hvis du vil kunne oprette brugere fra pynitrokey). Klik på knappen »Tilføj tilladelser«.
Kontroller de tildelte tilladelser.
Klik på »Giv administratorrettigheder« og godkend det.
Gå tilbage til appens startside, og vælg »Certifikater og hemmeligheder« i venstre panel
Klik på »Ny klientnøgle«
Indtast et navn og en udløbsdato, og klik derefter på »Tilføj«
Skriv klientnøglen ned (du vil ikke kunne se den senere).
Klik på »Godkendelsesmetoder« i venstre panel.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Fjern markeringen ved »Håndhæv attestering« (Kun hvis du bruger en Nitrokey, der ikke er FIDO Alliance-certificeret. På tidspunktet for udarbejdelsen af dette dokument er det kun Nitrokey 3A Mini, der har denne certificering.)
Click Save.
Du har noteret dig Tenant-ID, klient-ID, klientnøgle og primært domæne som led i processen. Opret en config.json-fil med disse oplysninger. Nedenfor vises et eksempel.
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Anvendelse¶
Du kan bruge værktøjet pynitrokey til at konfigurere en Nitrokey til en bruger i din tenant.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
Her kan <username> være brugerens e-mail-ID (»User principal« i Microsoft-terminologi) eller en del heraf frem til tegnet @. Flagget –create-user instruerer værktøjet om at oprette brugeren, hvis denne ikke findes i Entra-tenantet.
Verification¶
Brugeren kan bruge den nyoprettede Nitrokey til at logge ind på sin Microsoft-konto. Følg Eksempel på login til Microsoft med Nitrokey for at logge ind med denne nyoprettede Nitrokey.
Du kan bekræfte de tildelte adgangsoplysninger via Entra-administratorportalen ved at følge nedenstående trin.
Gå til indstillingen »Brugere« i venstre panel i Entra-administrationscentret.
Hvis brugeren blev oprettet med flagget –create-user, kan du muligvis finde posten på listen. Hvis det er en eksisterende bruger, vil den også være der. Klik på den bruger, som adgangsoplysningerne er tilknyttet.
Click on Authentication methods on the user blade.
Den registrerede adgangskode med de første 5 tegn i Nitrokeys UUID vil være synlig. Du kan klikke på de tre prikker og derefter på »Vis detaljer« for at se detaljerede oplysninger om den registrerede adgangskode.
Der vil blive vist yderligere oplysninger om legitimationsoplysningerne. Du kan kontrollere, om de er korrekte.