Siirry pääsisältöön

Passkey-kirjautumisvaihtoehdot ja käyttöönotto

Pikavalinnat

Pikavalinnat

Johdanto

Sähköpostiin (käyttäjätunnus) ja salasanaan perustuvan perinteisen kirjautumisvaihtoehdon lisäksi Provet tarjoaa myös erilaisia passkey-kirjautumisvaihtoehtoja. Nämä ominaisuudet käyttävät WebAuthn-järjestelmää.

Käytettäessä laitteistopohjaista kirjautumisvaihtoehtoa käytetään fyysisiä tunnisteita (avaimia) sekä tietokoneeseen kytkettyä NFC-lukijaa. Käyttäjien tarvitsee yksinkertaisimmassa asetuksessa vain käyttää avainta ja syöttää nelinumeroinen PIN-koodi päästäkseen kirjautumaan Provetiin. Provet ei toimita tunnisteita eikä NFC-lukijoita, vaan ne on ostettava erikseen. Tämä sopii parhaiten yhteiskäyttöisiin työasemiin klinikalla. Klinikka voi hankkia yhden NFC-lukijan jokaiseen yhteiskäyttöiseen työasemaan sekä tietoturva-avaimet kaikille työntekijöille, joilla on oltava pääsy.

biometrisen kirjautumisvaihtoehdon avulla käyttäjät voivat hyödyntää biometrisiä laitteita, jotka saattavat olla jo liitettyinä laitteisiin tai integroituina niihin. Esimerkiksi kannettavassa tietokoneessa voi olla sormenjälkilukija. Tuettuina ovat Applen Face ID ja Touch ID sekä Windows 10 -laitteissa vastaavat ominaisuudet. Käyttäjien tarvitsee yksinkertaisimmassa asetuksessa vain käyttää biometrisiä menetelmiä ja syöttää nelinumeroinen PIN-koodi päästäkseen kirjautumaan Provetiin. Tämä suositellaan, jos käyttäjillä on henkilökohtaisia laitteita, jotka tukevat biometriseen todennukseen perustuvaa kirjautumista.

Huomautus

Passkey-kirjautumisvaihtoehtoja on testattu Chromella macOS- ja Windows 10 -ympäristöissä. Vaihtoehdot eivät välttämättä toimi oikein muilla selaimen ja käyttöjärjestelmän yhdistelmillä.

1. (Valinnainen) Hanki tarvittavat laitteistokomponentit

Jos valitset laitteistotietoturva-avaimien asetukset, tarvitset yhteensopivia NFC-laitteita ja tietoturva-avaimia, jotka voi ostaa suoraan valmistajilta tai hyvin varustetuista verkkokaupoista. Periaatteessa myös sisäänrakennettujen NFC-lukijoiden pitäisi toimia. Lukijat tulee kytkeä työasemiin, joilla tarvitaan kyseinen toiminnallisuus.

NFC-lukijat

Feitian R502-CL – suositeltu lukija

Feitian R502-CL on älykortti-/NFC-lukija, jonka on havaittu olevan yhteensopiva langattoman WebAuthn-todennuksen kanssa Windows 10 -laitteissa. Sitä on testattu sekä Feitian- että Yubico Security Key NFC -laitteilla.

Feitian-lukija on suositeltu, koska sillä on:

  • Alhaisempi hinta (noin 27 € vs 40 €, ei sis. ALV:tä)

  • Pidempi johto

  • Ei sisäänrakennettuja kaiuttimia (ei pidä ääntä, kun kortteja/avaimia luetaan)

Vinkki: Suosittelemme ostamista suoraan Feitianilta mahdollisimman alhaisen hinnan saamiseksi.

ACS ACR1252U – vaihtoehtoinen lukija

ACS ACR1252U on NFC-lukija, jonka on havaittu soveltuvan langattomaan todennukseen Windows 10 -ympäristössä. ACR1252U (Amazon-linkki) -laite pitäisi löytyä useista verkkokaupoista ja paikallisista elektroniikkaliikkeistä. Lukija on liitettävä tietokoneeseen USB-yhteydellä.

Tietoturva-avaimet

Todennus tapahtuu, kun fyysinen tietoturva-avain luetaan NFC-lukijalla. Kaikkien käyttäjien, jotka tarvitsisivat toiminnallisuuden, täytyy käyttää omaa avaintaan.

Security Key by Yubico – suositeltu avain

Security Key NFC by Yubico on suositeltu vaihtoehto tähän työnkulkuun. Avain tukee sekä vahvennettua käyttäjän todennusta että salasanatonta kirjautumista. NFC-versioita voidaan käyttää myös yhteensopivien NFC-lukijoiden kanssa Windows 10 -ympäristössä tai NFC-tuetuissa älylaitteissa, kuten iPhoneissa tai uudemmissa Android-puhelimissa.

Yubico tarjoaa ohjelmiston YubiKey Manager, jonka avulla käyttäjät voivat nollata laitteiston PIN-koodin, nollata koko laitteen tai vaihtaa käyttöliittymää, jolla tietoturva-avain toimii (esimerkiksi voit poistaa NFC:n käytöstä).

Huomaa, että Security Keys -avaimista on ollut useita versioita. Vanhimmissa laitteissa FIDO2-tuki puuttui, eikä niitä siksi voi käyttää salasanattomaan todennukseen.

Feitian A4B, K9 ja BioPass K26/K27 – vaihtoehtoiset avaimet

Suositellun NFC-lukijan valmistava yritys rakentaa myös tähän sopivia tietoturva-avaimia. Yubico-avainta suositellaan, koska sen käytettävyys on parempi: kirjautuminen tapahtuu lähes heti sen jälkeen, kun PIN-koodi on annettu, kun taas Feitian-avaimissa on 4 sekunnin viive.

2. (Valinnainen) Tutustu biometrisiin laitteisiin ja käyttöjärjestelmävaihtoehtoihin

Jos valitset biometrisen vaihtoehdon, varmista, että ymmärrät laitteiden toiminnot ja rajoitukset.

Windows 10

Windows 10 -tietokoneita voidaan käyttää vahvennettuun käyttäjän todennukseen tai salasanattomaan passkey-kirjautumiseen Windows Hellolla, joka tukee PIN-koodeja, kasvojentunnistusta ja sormenjälkien lukemista. Tämä voidaan tehdä joko integroidun laitteiston kautta (esim. kannettavissa tietokoneissa olevat sisäänrakennetut lukijat) tai ulkoisten lisävarusteiden avulla (esim. Windows Hello -tukea tarjoavat verkkokamerat).

Windows Helloa ei suositella käytettäväksi jaetuissa Windows-käyttäjätilissä. Jaetun tietokoneen käyttö erillisillä Windows-käyttäjätileillä on kuitenkin ok.

Passkey-asetuksia voi hallita kohdasta Settings > Accounts > Sign-in options. Tämän avulla käyttäjät voivat määrittää tai muuttaa PIN-koodin, hallita tallennettuja sormenjälkiä, tarkastella tallennettuja tunnistetietoja (salasanatonta todennusta varten), hallita Windows Hellon toimintoja ja muita ominaisuuksia.

Kensington VeriMark Pro Key (K64704)

VeriMark Pro Key on mainostettu FIDO2-yhteensopivana sormenjälkilukijana. Se toimii Windows Hellona todennussovittimena. Tämän vuoksi se on yhteensopiva vain Windows 10 -laitteiden kanssa.

Sormenjäljet on ensin lisättävä Windows-tilille ja vasta sitten niitä voidaan käyttää Provetiin kirjautumiseen. Ei ole mahdollista käyttää eri sormenjälkiä kirjautuakseen eri Provet-tilille samasta Windows-käyttäjätilistä. Sen sijaan jokaisella tietokoneen käyttäjällä täytyy olla oma Windows-tilinsä, jota hän käyttää kirjautumiseen.

Laite suositellaan, jos haluat ottaa Windows Hello -kirjautumisen käyttöön tietokoneissa, joissa ei ole sisäänrakennettua sormenjälkilukijaa tai yhteensopivaa verkkokameraa kasvojentunnistukseen. Tätä laitetta ei kannata hankkia kannettavana biometrisena tietoturva-avaimena – tuleva YubiKey Bio olisi parempi vaihtoehto tämän tyyppiseen käyttöönottoon. YubiKey Bio on tällä hetkellä saatavilla vain suljetun esikatseluohjelman kautta.

Apple-laitteet

Applen Face ID- ja Touch ID -ominaisuudet ovat käytettävissä passkey-kirjautumiseen, ja ne tarjoavat vastaavasti kasvojentunnistus- ja sormenjälkivaihtoehdot. Tarkista laitteesi käyttöoppaasta, mitkä ominaisuudet ovat tuettuina.

Google Chrome Applen laitteissa mahdollistaa käyttäjien hallita web-todentajiaan kohdassa Settings > Privacy and security > Security > Manage security keys.

Tämän avulla käyttäjät voivat määrittää tai muuttaa PIN-koodin, hallita tallennettuja sormenjälkiä, tarkastella tallennettuja tunnistetietoja (salasanatonta todennusta varten) ja nollata laitteen kokonaan tarvittaessa.

3. Ota laitteistopohjainen vahvennettu käyttäjän todennus käyttöön

Pääasiallinen hallintanäkymä avataan kohdasta Settings > Users > Password settings. Asetuksia on kaksi, ja valittavana on useita tiloja. Nämä asetukset koskevat koko organisaatiota.

chrome_2G94bd36CR.png

Enable hardware two-factor authentication (Web Authentication) - Tämä asetus ottaa käyttöön sekä laitteistopohjaiset että biometriset passkey-kirjautumisvaihtoehdot.

Web Authentication mode - Tämän avulla voit valita alla kuvatut kirjautumisvaihtoehdot.

Two-factor verification only - Tässä tilassa käyttäjien on syötettävä kirjautumista varten sähköpostinsa (käyttäjätunnus) ja salasana normaalisti JA vahvistettava kirjautuminen yhdellä heidän käytettävissään olevista passkey-menetelmistä.

Two-factor verification and passwordless login - Tässä tilassa käyttäjät voivat joko käyttää sähköpostiin (käyttäjätunnus) ja salasanaan perustuvaa kirjautumistapaa normaalisti, jolloin tarvitaan lisäksi vahvistus, TAI kirjautua vain todennussovittimella (passkey-menetelmä on heidän käytettävissään).

Passwordless login only - Tässä tilassa käyttäjä voi kirjautua sähköpostilla (käyttäjätunnus) ja salasanalla normaalisti TAI käyttää vain todennussovitinta (passkey-menetelmä on hänen käytettävissään).

Mode

Email and password login

Authenticator login

Two-factor only (default)

Possible, authenticator required

Not possible

Two-factor and passwordless

Possible, authenticator required

Possible

Passwordless only

Possible, authenticator not required

Possible

4. Käyttäjät rekisteröivät laitteensa

Kun yllä kuvattu vahvennettu käyttäjän todennus on otettu käyttöön, käyttäjät voivat rekisteröidä uusia laitteita ja hallita olemassa olevia omalta käyttäjäprofiilisivultaan. Profiilisivu avataan oikeassa yläkulmassa valitsemalla valikko, joka avautuu heidän käyttäjätunnuksestaan.

Käyttäjäprofiilisivulla on osio nimeltä 'Multi-factor authentication'. Siellä he voivat nähdä rekisteröidyt laitteet tai lisätä uuden laitteen käyttämällä 'Register device' -painiketta.

He voivat myös poistaa tai muokata mitä tahansa olemassa olevaa todennussovitinta, mutta passkey-todennussovittimen poistaminen ei poista sitä todennussovittimen muistista. Haluttaessa tunnistetiedot on poistettava laitteelta muilla, laitekohtaisilla menetelmillä.

Screenshot_2021-04-20_at_14.20.27.png

Password - Kun he valitsevat rekisteröidä uuden laitteen, avautuu uusi valintaikkuna. Lisätäkseen uuden laitteen heidän on ensin vahvistettava nykyisen Provet-käyttäjätilinsä salasana, jotta laitteen rekisteröinti onnistuu.

Passwordless option - Seuraavaksi he voivat päättää, onko kirjautuminen salasanatonta vai ei. Tämä on suositeltu helppokäyttöisyyden vuoksi, mutta se ei välttämättä toimi kaikissa laitteissa. Huomaa, että jos salasanaton vaihtoehto on käytössä, sitä ei voi poistaa käytöstä ilman, että laite poistetaan ja rekisteröidään uudelleen.

Authenticator type - Lopuksi he voivat valita, lisäävätkö he kannettavan todennussovittimen, kuten yllä mainitun YubiKey+NFC-lukijan, vai laitteessa olevan todennussovittimen, kuten sormenjälkilukijan tai Face ID:n. Kuten tietoteksti kertoo, kannettava todennussovitin voidaan siirtää tietokoneesta toiseen, mutta laitteessa olevan todennussovittimen tiedot tallennetaan itse laitteeseen (Windows Hello, Applen Touch ID).

Nickname - Huomaa, että laitteelle voi antaa myös lempinimen, mutta vain muokkaamalla laitetta alkuperäisen rekisteröinnin jälkeen.

chrome_bBvRBJBreo.png

5. Käyttäjät saavat varakoodit tarvittaessa

Jotta käyttäjiä voidaan auttaa tilanteissa, joissa he lukitaan ulos tililtään, jos todennus epäonnistuu jostain syystä, tarjotaan varakooditoiminto. Varakoodit ovat 10 kappaletta, merkki-koon huomioivia, 8-merkkisiä aakkosnumeerisia koodeja, joilla voidaan ohittaa todennusjärjestelmä sen jälkeen, kun sähköposti (käyttäjätunnus) ja salasana on syötetty oikein.

Varakoodeja voidaan luoda käyttäjän profiilisivulta. Vastaava painike näkyy laitteen rekisteröintipainikkeen vieressä sen jälkeen, kun vähintään yksi laite on lisätty.

Valintaikkunassa näkyvät koodit, ja sieltä voi myös luoda uusia koodeja, jos kaikki koodit on käytetty tai jos ne ovat vaarantuneet. Varakoodit tulee säilyttää muualla, turvallisessa mutta helposti käyttäjän saatavilla olevassa paikassa.

Huomautus

Varakoodin vaihtoehto ei näy käyttäjäprofiilisivulla, jos käytetään 'passwordless-only' -tilaa, koska käyttäjät voivat kirjautua normaalisti sähköpostilla (käyttäjätunnus) ja salasanalla, jos laite ei ole saatavilla tai ei toimi.

Screenshot_2021-05-05_at_9.05.17.png

Ylläpitäjän käyttäjähallinnan vaihtoehdot

Ylläpitäjät, joilla on käyttäjähallintaoikeudet, voivat tarkistaa ja hallita käyttäjien monivaiheisia todennussovittimia avaamalla käyttäjän profiilin kohdasta Settings > Users.

Valitsemalla 'Reset the two-step authentication information' -vaihtoehdon ja tallentamalla kaikki käyttäjän laitteet poistetaan, ja he voivat aloittaa asetustensa palauttamisen kirjautumalla normaalisti sähköpostilla (käyttäjätunnus) ja salasanalla.

chrome_41Zl31g21k.png

Katso myös

Vastasiko tämä kysymykseesi?