Spring videre til hovedindholdet

Indstillinger for passkey-login og opsætning

Hurtige links

Hurtige links

Introduktion

Ud over den traditionelle loginmulighed med e-mail (brugernavn) og kodeord tilbyder Provet også forskellige passkey-loginmuligheder. Disse funktioner bruger WebAuthn-systemet.

Med hardware-loginmuligheden bruger man fysiske tokens (nøgler), der læses via en NFC-læser, som er tilsluttet en computer. Brugerne skal kun bruge nøglen og indtaste en 4-cifret PIN kode for at få adgang til Provet i den simpleste opsætning. Tokens og NFC-læsere leveres ikke af Provet, men skal købes separat. Dette passer bedst til delte arbejdsstationer på klinikken. Klinikken kan købe én NFC-læser til hver delt arbejdsstation og sikkerhedsnøgler til alle medarbejdere, der har brug for adgang.

Med biometrisk loginmulighed kan brugerne benytte biologiske enheder, der muligvis allerede er tilsluttet eller integreret i enheder, fx en fingeraftrykslæser på en bærbar computer. Apples Face ID og Touch ID understøttes, ligesom lignende funktioner på Windows 10-enheder. Brugerne skal kun bruge den biometriske metode og indtaste en 4-cifret PIN kode for at få adgang til Provet i den simpleste opsætning. Det anbefales, hvis brugerne har personlige enheder, der understøtter autentificering med biometri.

Bemærk

Passkey-loginmulighederne er testet med Chrome-browseren på macOS og Windows 10. Mulighederne fungerer muligvis ikke korrekt med andre kombinationer af browser og operativsystem.

1. (Valgfri) Anskaffelse af de nødvendige hardwarekomponenter

Hvis du vælger at opsætte indstillingerne til hardware-sikkerhedsnøglen, skal du bruge kompatible NFC-enheder og sikkerhedsnøgler, som kan købes direkte hos producenterne eller i velforsynede webshops. I teorien bør indbyggede NFC-læsere også fungere. Læserne skal forbindes til de arbejdsstationer, der har brug for funktionaliteten.

NFC-læsere

Feitian R502-CL - Den anbefalede læser

Den Feitian R502-CL er en smartcard/NFC-læser, som er fundet kompatibel med contactless WebAuthn-verifikation på Windows 10-enheder. Den er testet med både Feitian- og Yubico Security Key NFC-enheder.

Feitian-læseren anbefales, fordi den har:

  • Lavere pris (ca. 27 € vs 40 €, ekskl. moms)

  • Længere ledning

  • Ingen indbyggede højttalere (giver ikke lyde, når kort/nøgler læses)

Tip: Vi anbefaler at købe direkte fra Feitian for at få den lavest mulige pris.

ACS ACR1252U - Den alternative læser

Den ACS ACR1252U er en NFC-læser, som er fundet egnet til contactless-autentificering på Windows 10. Enheden ACR1252U (Amazon link) bør være tilgængelig i forskellige e-shops og lokale elektronikforretninger. Læseren skal forbindes til computeren via en USB-forbindelse.

Sikkerhedsnøgler

Autentificeringen sker, når en fysisk sikkerhedsnøgle læses af NFC-læseren. Alle brugere, der skal bruge funktionaliteten, skal have deres egen nøgle.

Security Key af Yubico - Den anbefalede nøgle

Den Security Key NFC by Yubico er den anbefalede løsning til denne arbejdsgang. Nøglen understøtter både To faktor-godkendelse og login uden password. NFC-varianterne kan også bruges sammen med kompatible NFC-læsere, når man bruger Windows 10, eller med NFC-understøttede smartenheder som iPhones eller nyere Android-telefoner.

Yubico tilbyder en software kaldet YubiKey Manager, som gør det muligt for brugere at nulstille PIN kode til hardwaren, nulstille hele enheden eller ændre, hvilke interface en sikkerhedsnøgle fungerer på (du kan fx deaktivere NFC).

Bemærk, at der findes mange versioner af Security Keys. De ældste enheder mangler FIDO2-understøttelse og kan derfor ikke bruges til autentificering uden adgangskode.

Feitian A4B, K9 og BioPass K26/K27 - De alternative nøgler

Virksomheden, der producerer den anbefalede NFC-læser, fremstiller også egnede sikkerhedsnøgler. Yubico-nøglen anbefales her, fordi den giver bedre brugervenlighed - den logger ind næsten med det samme, når PIN koden er angivet, mens Feitian-nøglerne har en 4-sekunders forsinkelse.

2. (Valgfri) Forstå biologiske enheder og operativsystemindstillinger

Hvis du vælger den biometriske mulighed, skal du sørge for at forstå funktionerne og begrænsningerne for den enkelte enhed.

Windows 10

Windows 10-computere kan bruges til To faktor-godkendelse eller passkey-login uden password ved hjælp af Windows Hello, der understøtter PIN-koder, ansigtsgenkendelse og læsning af fingeraftryk. Det kan klares enten via indbygget hardware (fx indbyggede læsere i bærbare computere) eller via eksterne tilbehør (fx webcams med understøttelse af Windows Hello).

Windows Hello anbefales ikke til delte Windows-brugerkonti. Det er fint at bruge en delt computer med separate Windows-brugerkonti.

Passkey-indstillingerne kan administreres i Indstillinger > Kontoer > Indstillinger for log ind. Det gør det muligt for brugere at angive eller ændre deres PIN kode, administrere gemte fingeraftryk, se gemte legitimationsoplysninger (til login uden adgangskode), administrere Windows Hello-funktioner og andre funktioner.

Kensington VeriMark Pro Key (K64704)

VeriMark Pro Key markedsføres som en fingeraftrykslæser, der er kompatibel med FIDO2. Den fungerer som en Windows Hello-autentificator. Derfor er den kun kompatibel med Windows 10-enheder.

Fingeraftryk skal først tilføjes til en Windows-konto, og derefter kan de bruges til Provet-login. Det er ikke muligt at bruge forskellige fingeraftryk til at logge ind på forskellige Provet-konti fra én enkelt Windows-brugerkonto. I stedet skal hver bruger på en computer have sin egen Windows-konto, som vedkommende skal bruge til login.

Denne enhed anbefales, hvis du vil implementere Windows Hello-login på computere uden indbygget fingeraftrykslæser eller kompatibelt webcam til ansigtsgenkendelse. Den bør ikke købes som en bærbar biometrisk sikkerhedsnøgle - den kommende YubiKey Bio vil være et bedre valg til denne type implementering. YubiKey Bio er i øjeblikket kun tilgængelig via et lukket forhåndsprogram.

Apple-enheder

Apples Face ID- og Touch ID-funktioner er tilgængelige til passkey-login og giver henholdsvis muligheder for ansigtsgenkendelse og fingeraftryk. Se i enhedens manual, hvilke funktioner der understøttes.

Google Chrome på Apple-enheder gør det muligt for brugere at administrere deres web-autentificatorer i Indstillinger > Privacy and security > Security > Manage security keys.

Det giver brugere mulighed for at angive eller ændre deres PIN kode, administrere gemte fingeraftryk, se gemte legitimationsoplysninger (til login uden adgangskode) og nulstille enheden helt, hvis det er nødvendigt.

3. Aktivér hardware 2-faktor verifikation

Det primære kontrolområde findes under Indstillinger > Brugere > Indstillinger for adgangskode. Der er to relevante indstillinger dér, og du kan vælge mellem flere tilstande. Disse indstillinger gælder for hele organisationen.

chrome_2G94bd36CR.png

Aktivér hardware to faktor-godkendelse (Webgodkendelsestilstand) - Denne indstilling aktiverer både hardware- og biometriske passkey-loginmuligheder.

Webgodkendelsestilstand - Det gør det muligt for dig at vælge mellem loginmulighederne beskrevet herunder.

Kun 2-faktor verifikation - I denne tilstand skal brugerne indtaste deres e-mail (brugernavn) og kodeord som normalt for login, OG verificere med en af de passkey-metoder, der er tilgængelige for dem.

2-faktor-verifikation og login uden adgangskode - I denne tilstand kan brugerne enten bruge e-mail (brugernavn) og login med kodeord som normalt MED yderligere verifikation krævet, eller logge ind ved kun at bruge autentificatoren (passkey-metode, der er tilgængelig for dem).

Kun login uden adgangskode - I denne tilstand kan brugeren logge ind med e-mail (brugernavn) og kodeord som normalt, ELLER kun bruge autentificatoren (passkey-metode, der er tilgængelig for dem).

Tilstand

Login med e-mail og kodeord

Autentificatorlogin

Kun 2-faktor (standard)

Muligt, autentificator påkrævet

Ikke muligt

To faktor-godkendelse og login uden adgangskode

Muligt, autentificator påkrævet

Muligt

Kun login uden adgangskode

Muligt, autentificator ikke-påkrævet

Muligt

4. Brugere registrerer deres enheder

Når to faktor-godkendelse er blevet aktiveret som beskrevet ovenfor, kan brugerne registrere nye enheder og administrere eksisterende fra deres brugerprofilside, som kan tilgås i øverste højre hjørne ved at vælge menuen, der åbnes fra deres brugernavn.

På brugerprofil siden findes der en sektion, der hedder 'Multi-faktorgodkendelse'. Her kan de se de registrerede enheder eller tilføje en ny enhed via knappen 'Registrer enhed'.

De kan også fjerne eller redigere alle eksisterende autentificatorer, men hvis man sletter en passkey-autentificator, fjernes den ikke fra autentificatorens hukommelse - andre enhedsafhængige metoder skal bruges til at slette legitimationsoplysningerne fra enheden, hvis det ønskes.

Screenshot_2021-04-20_at_14.20.27.png

Kodeord - Når de vælger at registrere en ny enhed, vises der en ny dialog. For at tilføje en ny enhed skal de først bekræfte deres eksisterende Provet-kodeord for brugeren for at kunne registrere enheden.

Login uden password - Dernæst kan de beslutte, om login skal være uden password eller ej. Det anbefales for nem brug, men det virker muligvis ikke med alle enheder. Bemærk, at hvis login uden password er aktiveret, kan det ikke deaktiveres uden at fjerne og registrere enheden igen.

Autentificeringstype - Til sidst kan de vælge, om de tilføjer en bærbar autentificering som den YubiKey+NFC-læser, der er nævnt ovenfor, eller en autentificering på enheden som en fingeraftrykslæser eller Face ID. Som infoteksten siger, kan en bærbar autentificering flyttes mellem computere, men dataene for en autentificering på enheden gemmes på selve enheden (Windows Hello, Apples Touch ID).

Kaldenavn - Bemærk, at der også kan angives et kaldenavn til enheden, men kun ved at redigere enheden efter den første registrering.

chrome_bBvRBJBreo.png

5. Brugere får backup-koder, hvis det er nødvendigt

For at hjælpe brugere i tilfælde, hvor de bliver låst ude af deres konto, hvis autentificeringen fejler af en eller anden grund, er der en funktion til backup-kode. Backup-koder er et sæt på 10 alfanumeriske koder med følsomhed for store/små bogstaver og 8 tegn, som kan bruges til at omgå autentificeringssystemet efter, at de har indtastet deres e-mail (brugernavn) og kodeord korrekt.

Backup-koder kan genereres fra brugerens profilside. En knap til dette vises ved siden af knappen til registrering af enhed, når der mindst er tilføjet én enhed.

Der vises en dialog med koderne, og den giver også mulighed for at generere nye koder, hvis alle koderne er brugt eller kompromitteret. Backup-koderne bør gemmes eksternt, et sikkert sted, som samtidig er let tilgængeligt for brugeren.

Bemærk

Backup-kode-indstillingen er ikke synlig på brugerprofil siden, hvis tilstanden 'Kun login uden password' anvendes, da brugere kan logge ind normalt med deres e-mail (brugernavn) og kodeord, hvis enheden ikke er tilgængelig eller ikke virker.

Screenshot_2021-05-05_at_9.05.17.png

Administratorens indstillinger for brugerstyring

Administratorer med rettigheder til brugeradministration kan tjekke og styre brugernes multi-faktorgodkendere ved at åbne en brugers profil fra Indstillinger > Brugere.

Ved at vælge indstillingen 'Nulstil oplysninger om totrinsautentificering' og gemme, fjernes alle brugerens enheder, og de kan starte med at gendanne deres opsætning ved at logge ind normalt med deres e-mail (brugernavn) og kodeord.

chrome_41Zl31g21k.png

Se også

Besvarede dette dit spørgsmål?