Nastavitev Nitrokeyja za Entra ID

Compatible Nitrokeys

3A/C/Mini

Passkey

HSM 2

Pro 2

FIDO2

Storage 2

Start

U2F

active

active

inactive

inactive

inactive

inactive

inactive

inactive

Nitrokey 3 in Nitrokey Passkey podpirata dodeljevanje poverilnic za Microsoft Entra, kar omogoča nemoteno vključevanje zaposlenih v poslovnih okoljih.

Nastavitev

Za programsko registracijo uporabniških poverilnic je potrebna aplikacija Microsoft Entra. Tukaj vam ponujamo navodila za njeno nastavitev, če imate za to ustrezne pravice.

  1. Login to Entra Admin portal. Take a note of the primary domain which you will need later. Go to App Registrations on the left blade.

    Entra Admin Portal
  2. Izberite »Nova registracija«.

    App registration
  3. Ustvarite novo aplikacijo in ji določite ime. Kliknite na »Registriraj«.

    App registration
  4. Tukaj si zapišite ID stranke in ID najemnika. Potrebovali ju boste kasneje. V oknu aplikacije odprite razdelek »Dovoljenja API«.

    App home
  5. Click on Add a permission.

    App home
  6. Select Microsoft Graph.

    App home
  7. Izberite »Dovoljenja za aplikacijo«.

    App home
  8. Poiščite UserAuthenticationMethod.ReadWrite.All in ga izberite.

    App home
  9. Poiščite User.ReadWrite.All in ga izberite (samo če želite, da bi lahko ustvarjali uporabnike iz pynitrokey). Kliknite na gumb »Dodaj dovoljenja«.

    App home
  10. Preverite dodeljena dovoljenja.

    App home
  11. Kliknite na »Daj soglasje skrbniku« in ga potrdite.

    App home
  12. Vrnite se na začetno stran aplikacije in v levem meniju izberite »Certifikati in skrivnosti«

    App home
  13. Kliknite »Nova skrivna ključa stranke«

    App home
  14. Vnesite ime in datum poteka veljavnosti, nato pa kliknite »Dodaj«

    App home
  15. Zapišite si skrivni ključ stranke (kasneje ga ne boste mogli več videti).

    App home
  16. V levem meniju kliknite na »Načini avtentifikacije«.

    App home
  17. Select Passkey (FIDO2).

    App home
  18. Click on the Configure tab.

    App home
  19. Click on Default Passkey profile

    App home
  20. Odkljukajte možnost »Enforce Attestation« (Samo če uporabljate Nitrokey, ki nima certifikata zveze FIDO Alliance. Ob pisanju tega dokumenta ima ta certifikat le Nitrokey 3A Mini.)

    App home
  21. Click Save.

    App home
  22. V okviru tega postopka ste si zabeležili ID najemnika, ID stranke, skrivni ključ stranke in primarno domeno. S temi podatki ustvarite datoteko config.json. Primer je prikazan spodaj.

    {
        "tenant": "49d2c4c8-9144-49ea-b5f3-fc11b848cd72",
        "client": "e9f25c9c-3870-4aa8-9659-a40f09de093e",
        "secret": "************************************",
        "domain": "Cryptane.onmicrosoft.com"
    }
    
    App home

Uporaba

Za konfiguracijo ključa Nitrokey za uporabnika v vašem najemniku lahko uporabite pripomoček pynitrokey.

nitropy fido2 provision-credential entra -c config.json <username> --create-user

V tem primeru bi lahko bil <username> e-poštni naslov uporabnika (v Microsoftovem izrazoslovju »User principal«) ali del tega naslova do znaka @. Oznaka –create-user orodju naroča, naj ustvari uporabnika, če ta v najemniku Entra še ne obstaja.

App home

Verification

Uporabnik se lahko s sveže pripravljenim ključem Nitrokey prijavi v svoj Microsoftov račun. Sledite povezavi Primer prijave v Microsoft z Nitrokeyjem za prijavo s tem sveže pripravljenim ključem Nitrokey.

Dodeljene poverilnice lahko preverite v upraviteljskem portalu Entra tako, da sledite navedenim korakom.

  1. V upravnem centru Entra odprite možnost »Uporabniki« v levem meniju.

    alt
  2. Če je bil uporabnik ustvarjen z oznako –create-user, boste morda našli ta vnos na seznamu. Če gre za že obstoječega uporabnika, bo prav tako naveden na seznamu. Kliknite na uporabnika, za katerega so bila registrirana pooblastila.

    alt
  3. Click on Authentication methods on the user blade.

    alt
  4. Prikazale se bodo registrirane poverilnice s prvimi 5 znaki UUID-ja Nitrokeyja. Če želite videti podrobne informacije o registrirani poverilnici, kliknite na tri pikice in nato na »Poglej podrobnosti«.

    alt
  5. Na voljo bodo dodatne informacije o potrdilu. Te lahko preverite.

    alt