Configurazione di Nitrokey per Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
The Nitrokey 3 and Nitrokey Passkey support provisioning credentials for Microsoft Entra for seamless employee on-boarding in enterprise scenarios.
Impostazione¶
È necessaria un’applicazione Microsoft Entra per consentire la registrazione programmatica delle credenziali degli utenti. Di seguito ti forniamo la guida per configurarla, a condizione che tu disponga dei privilegi necessari.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Seleziona «Nuova registrazione».
Crea una nuova app e inserisci un nome. Clicca su «Registra».
Prendi nota qui dell’ID cliente e dell’ID tenant. Ti serviranno in seguito. Vai alla sezione “Autorizzazioni API” nella scheda dell’app.
Click on Add a permission.
Select Microsoft Graph.
Seleziona “Autorizzazioni dell’applicazione”.
Search for
UserAuthenticationMethod.ReadWrite.Alland select it.
Search for
User.ReadWrite.Alland select it (Only if you want to be able to create users frompynitrokey). Click on the Add Permissions button.
Verifica le autorizzazioni concesse.
Fai clic su «Concedi consenso amministrativo» e approvalo.
Torna alla schermata iniziale dell’app e seleziona «Certificati e segreti» dal pannello a sinistra
Fai clic su «Nuovo segreto client»
Inserisci un nome e una data di scadenza, quindi clicca su “Aggiungi”
Prendi nota del Client Secret (non potrai visualizzarlo in seguito).
Fare clic su «Metodi di autenticazione» nel pannello di sinistra.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Deselezionare l’opzione «Enforce Attestation» (solo se si utilizza una Nitrokey che non dispone della certificazione FIDO Alliance. Al momento della stesura del presente documento, solo la Nitrokey 3A Mini dispone di tale certificazione.)
Click Save.
You have taken note of the Tenant ID, Client ID, Client Secret and Primary Domain as a part of the process. Make a
config.jsonfile with the information. An example is shown below.{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Uso¶
You may use the pynitrokey utility to provision a Nitrokey for an user in your tenant.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
Here the <username> could be the Email ID of the user (User principal in terms of Microsoft) or a part of it till before the @ sign.
The --create-user flag directs the tool to create the user if it does not exist in the Entra Tenant.
$ nitropy fido2 provision-credential entra -c config.json aditya --create-user Command line tool to interact with Nitrokey devices 0.12.3 Warning: It is recommended to execute nitropy with admin privileges to be able to access Nitrokey 3 and Nitrokey FIDO 2 devices. Waiting 5 secs for Graph API to update User aditya created on Entra Enter PIN: Touch your authenticator device now... Entra credential for aditya pre-registered on NK3 A56F0 with Credential ID owBYLNXsrDZ104I2MyCtuxmXKAd0Um56t3Byx5VfMz-Vs1Azy1re4Rdf-foMsc7vAUw7lJgCoG1VSdl2mBoCUHWGpTH-YkjEJ4UC4YlIEdk1.
Verification¶
L’utente può utilizzare la Nitrokey appena configurata per accedere al proprio account Microsoft. Segui il link Esempio di accesso a Microsoft con Nitrokey per effettuare l’accesso con questa Nitrokey appena configurata.
È possibile verificare le credenziali fornite dal portale di amministrazione di Entra seguendo la procedura indicata.
Accedi all’opzione «Utenti» dal pannello di sinistra nel Centro di amministrazione di Entra.
If the user was created with the
--create-userflag you may be able to find the entry on the list. If it is a pre-existing user, it would also be there. Click on the user to which the credential was enrolled.
Click on Authentication methods on the user blade.
Sarà visibile la credenziale registrata con i primi 5 caratteri dell’UUID della Nitrokey. È possibile fare clic sui tre puntini e poi su «Visualizza dettagli» per visualizzare le informazioni dettagliate relative alla credenziale registrata.
Saranno visibili ulteriori informazioni relative alla credenziale. È possibile verificarne la validità.