Provisionamento do Nitrokey para o Entra ID¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
✓ active |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
⨯ inactive |
O Nitrokey 3 e o Nitrokey Passkey suportam o aprovisionamento de credenciais para o Microsoft Entra, permitindo uma integração harmoniosa dos colaboradores em contextos empresariais.
Setup¶
É necessária uma aplicação Microsoft Entra para permitir o registo programático das credenciais do utilizador. Apresentamos-lhe aqui o guia para configurar essa aplicação, desde que disponha dos privilégios adequados para o efeito.
Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.
Selecione «Novo registo».
Crie uma nova aplicação e defina um nome. Clique em «Registar».
Anote aqui o ID do cliente e o ID do inquilino. Vai precisar deles mais tarde. Aceda à secção «Permissões da API» no painel da aplicação.
Click on Add a permission.
Select Microsoft Graph.
Selecione «Permissões da aplicação».
Procure por UserAuthenticationMethod.ReadWrite.All e selecione-o.
Procure por User.ReadWrite.All e selecione-o (apenas se quiser poder criar utilizadores a partir do pynitrokey). Clique no botão «Adicionar permissões».
Verifique as permissões concedidas.
Clique em «Conceder consentimento de administrador» e aprove a ação.
Volta à página inicial da aplicação e seleciona «Certificados e segredos» no painel da esquerda
Clique em «Novo segredo de cliente»
Introduza um nome e uma data de validade e, em seguida, clique em «Adicionar»
Anote o «Client Secret» (não poderá visualizá-lo mais tarde).
Clique em «Métodos de autenticação» no painel da esquerda.
Select Passkey (FIDO2).
Click on the Configure tab.
Click on Default Passkey profile
Desmarque a opção «Exigir atestado» (Apenas se estiver a utilizar uma Nitrokey que não possua certificação da FIDO Alliance. À data da redação deste documento, apenas a Nitrokey 3A Mini possui essa certificação.)
Click Save.
Como parte do processo, tomou nota do ID do inquilino, do ID do cliente, do segredo do cliente e do domínio principal. Crie um ficheiro config.json com essas informações. Segue-se um exemplo.
{ "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72", "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e", "secret": "************************************", "domain": "Cryptane.onmicrosoft.com" }
Utilização¶
Pode utilizar o utilitário pynitrokey para configurar uma Nitrokey para um utilizador no seu tenant.
nitropy fido2 provision-credential entra -c config.json <username> --create-user
Aqui, o <username> pode ser o endereço de e-mail do utilizador (principal do utilizador, na terminologia da Microsoft) ou uma parte desse endereço até ao símbolo @. A opção –create-user indica à ferramenta para criar o utilizador, caso este não exista no Tenant do Entra.
Verification¶
O utilizador pode utilizar o Nitrokey recém-configurado para iniciar sessão na sua conta Microsoft. Siga Exemplo de início de sessão na Microsoft com o Nitrokey para iniciar sessão com este Nitrokey recém-configurado.
Pode verificar as credenciais atribuídas no portal de administração do Entra, seguindo os passos indicados.
Aceda à opção «Utilizadores» no painel da esquerda do centro de administração do Entra.
Se o utilizador tiver sido criado com a opção –create-user, poderá encontrar a entrada na lista. Se for um utilizador já existente, também estará lá. Clique no utilizador ao qual a credencial foi atribuída.
Click on Authentication methods on the user blade.
A credencial registada, cujos primeiros 5 caracteres correspondem ao UUID da Nitrokey, ficará visível. Pode clicar nos três pontos e, em seguida, em «Ver detalhes» para ver informações detalhadas sobre a credencial registada.
Serão apresentadas informações adicionais sobre a credencial. Pode verificá-las.