Configurazione di Nitrokey per Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
Nitrokey 3 e Nitrokey Passkey supportano l’assegnazione delle credenziali per Microsoft Entra, garantendo un’integrazione senza intoppi dei dipendenti in contesti aziendali.
Impostazione¶
È necessaria un’applicazione Microsoft Entra per consentire la registrazione programmatica delle credenziali degli utenti. Di seguito ti forniamo la guida per configurarla, a condizione che tu disponga dei privilegi necessari.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Seleziona «Nuova registrazione».
Crea una nuova app e inserisci un nome. Clicca su «Registra».
Prendi nota qui dell’ID cliente e dell’ID tenant. Ti serviranno in seguito. Vai alla sezione “Autorizzazioni API” nella scheda dell’app.
Click on Add a permission.
Select Microsoft Graph.
Seleziona “Autorizzazioni dell’applicazione”.
Cerca UserAuthenticationMethod.ReadWrite.All e selezionalo.
Cerca User.ReadWrite.All e selezionalo (solo se desideri poter creare utenti da pynitrokey). Fai clic sul pulsante «Aggiungi autorizzazioni».
Verifica le autorizzazioni concesse.
Fai clic su «Concedi consenso amministrativo» e approvalo.
Torna alla schermata iniziale dell’app e seleziona «Certificati e segreti» dal pannello a sinistra
Fai clic su «Nuovo segreto client»
Inserisci un nome e una data di scadenza, quindi clicca su “Aggiungi”
Prendi nota del Client Secret (non potrai visualizzarlo in seguito).
Fare clic su «Metodi di autenticazione» nel pannello di sinistra.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Deselezionare l’opzione «Enforce Attestation» (solo se si utilizza una Nitrokey che non dispone della certificazione FIDO Alliance. Al momento della stesura del presente documento, solo la Nitrokey 3A Mini dispone di tale certificazione.)
Click Save.
Nel corso della procedura, hai preso nota dell’ID inquilino, dell’ID cliente, della chiave segreta del cliente e del dominio primario. Crea un file config.json contenente queste informazioni. Di seguito è riportato un esempio.
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Uso¶
È possibile utilizzare l’utilità pynitrokey per configurare una Nitrokey per un utente del proprio tenant.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
In questo caso, <username> potrebbe essere l’indirizzo e-mail dell’utente (o «principale utente», secondo la terminologia Microsoft) oppure una parte di esso fino al segno @. Il flag –create-user indica allo strumento di creare l’utente se questo non esiste nel tenant Entra.
Verification¶
L’utente può utilizzare la Nitrokey appena configurata per accedere al proprio account Microsoft. Segui il link Esempio di accesso a Microsoft con Nitrokey per effettuare l’accesso con questa Nitrokey appena configurata.
È possibile verificare le credenziali fornite dal portale di amministrazione di Entra seguendo la procedura indicata.
Accedi all’opzione «Utenti» dal pannello di sinistra nel Centro di amministrazione di Entra.
Se l’utente è stato creato con l’opzione –create-user, potresti trovare la voce nell’elenco. Se si tratta di un utente già esistente, dovrebbe figurare anch’esso nell’elenco. Fai clic sull’utente a cui è stata assegnata la credenziale.
Click on Authentication methods on the user blade.
Sarà visibile la credenziale registrata con i primi 5 caratteri dell’UUID della Nitrokey. È possibile fare clic sui tre puntini e poi su «Visualizza dettagli» per visualizzare le informazioni dettagliate relative alla credenziale registrata.
Saranno visibili ulteriori informazioni relative alla credenziale. È possibile verificarne la validità.