Pikavalinnat
Johdanto
Sähköpostiin (käyttäjätunnus) ja salasanaan perustuvan perinteisen kirjautumisvaihtoehdon lisäksi Provet tarjoaa myös erilaisia passkey-kirjautumisvaihtoehtoja. Nämä ominaisuudet käyttävät WebAuthn-järjestelmää.
Käytettäessä laitteistopohjaista kirjautumisvaihtoehtoa käytetään fyysisiä tunnisteita (avaimia) sekä tietokoneeseen kytkettyä NFC-lukijaa. Käyttäjien tarvitsee yksinkertaisimmassa asetuksessa vain käyttää avainta ja syöttää nelinumeroinen PIN-koodi päästäkseen kirjautumaan Provetiin. Provet ei toimita tunnisteita eikä NFC-lukijoita, vaan ne on ostettava erikseen. Tämä sopii parhaiten yhteiskäyttöisiin työasemiin klinikalla. Klinikka voi hankkia yhden NFC-lukijan jokaiseen yhteiskäyttöiseen työasemaan sekä tietoturva-avaimet kaikille työntekijöille, joilla on oltava pääsy.
biometrisen kirjautumisvaihtoehdon avulla käyttäjät voivat hyödyntää biometrisiä laitteita, jotka saattavat olla jo liitettyinä laitteisiin tai integroituina niihin. Esimerkiksi kannettavassa tietokoneessa voi olla sormenjälkilukija. Tuettuina ovat Applen Face ID ja Touch ID sekä Windows 10 -laitteissa vastaavat ominaisuudet. Käyttäjien tarvitsee yksinkertaisimmassa asetuksessa vain käyttää biometrisiä menetelmiä ja syöttää nelinumeroinen PIN-koodi päästäkseen kirjautumaan Provetiin. Tämä suositellaan, jos käyttäjillä on henkilökohtaisia laitteita, jotka tukevat biometriseen todennukseen perustuvaa kirjautumista.
Huomautus
Passkey-kirjautumisvaihtoehtoja on testattu Chromella macOS- ja Windows 10 -ympäristöissä. Vaihtoehdot eivät välttämättä toimi oikein muilla selaimen ja käyttöjärjestelmän yhdistelmillä.
1. (Valinnainen) Hanki tarvittavat laitteistokomponentit
Jos valitset laitteistotietoturva-avaimien asetukset, tarvitset yhteensopivia NFC-laitteita ja tietoturva-avaimia, jotka voi ostaa suoraan valmistajilta tai hyvin varustetuista verkkokaupoista. Periaatteessa myös sisäänrakennettujen NFC-lukijoiden pitäisi toimia. Lukijat tulee kytkeä työasemiin, joilla tarvitaan kyseinen toiminnallisuus.
NFC-lukijat
Feitian R502-CL – suositeltu lukija
Feitian R502-CL on älykortti-/NFC-lukija, jonka on havaittu olevan yhteensopiva langattoman WebAuthn-todennuksen kanssa Windows 10 -laitteissa. Sitä on testattu sekä Feitian- että Yubico Security Key NFC -laitteilla.
Feitian-lukija on suositeltu, koska sillä on:
Alhaisempi hinta (noin 27 € vs 40 €, ei sis. ALV:tä)
Pidempi johto
Ei sisäänrakennettuja kaiuttimia (ei pidä ääntä, kun kortteja/avaimia luetaan)
Vinkki: Suosittelemme ostamista suoraan Feitianilta mahdollisimman alhaisen hinnan saamiseksi.
ACS ACR1252U – vaihtoehtoinen lukija
ACS ACR1252U on NFC-lukija, jonka on havaittu soveltuvan langattomaan todennukseen Windows 10 -ympäristössä. ACR1252U (Amazon-linkki) -laite pitäisi löytyä useista verkkokaupoista ja paikallisista elektroniikkaliikkeistä. Lukija on liitettävä tietokoneeseen USB-yhteydellä.
Tietoturva-avaimet
Todennus tapahtuu, kun fyysinen tietoturva-avain luetaan NFC-lukijalla. Kaikkien käyttäjien, jotka tarvitsisivat toiminnallisuuden, täytyy käyttää omaa avaintaan.
Security Key by Yubico – suositeltu avain
Security Key NFC by Yubico on suositeltu vaihtoehto tähän työnkulkuun. Avain tukee sekä vahvennettua käyttäjän todennusta että salasanatonta kirjautumista. NFC-versioita voidaan käyttää myös yhteensopivien NFC-lukijoiden kanssa Windows 10 -ympäristössä tai NFC-tuetuissa älylaitteissa, kuten iPhoneissa tai uudemmissa Android-puhelimissa.
Yubico tarjoaa ohjelmiston YubiKey Manager, jonka avulla käyttäjät voivat nollata laitteiston PIN-koodin, nollata koko laitteen tai vaihtaa käyttöliittymää, jolla tietoturva-avain toimii (esimerkiksi voit poistaa NFC:n käytöstä).
Huomaa, että Security Keys -avaimista on ollut useita versioita. Vanhimmissa laitteissa FIDO2-tuki puuttui, eikä niitä siksi voi käyttää salasanattomaan todennukseen.
Feitian A4B, K9 ja BioPass K26/K27 – vaihtoehtoiset avaimet
Suositellun NFC-lukijan valmistava yritys rakentaa myös tähän sopivia tietoturva-avaimia. Yubico-avainta suositellaan, koska sen käytettävyys on parempi: kirjautuminen tapahtuu lähes heti sen jälkeen, kun PIN-koodi on annettu, kun taas Feitian-avaimissa on 4 sekunnin viive.
2. (Valinnainen) Tutustu biometrisiin laitteisiin ja käyttöjärjestelmävaihtoehtoihin
Jos valitset biometrisen vaihtoehdon, varmista, että ymmärrät laitteiden toiminnot ja rajoitukset.
Windows 10
Windows 10 -tietokoneita voidaan käyttää vahvennettuun käyttäjän todennukseen tai salasanattomaan passkey-kirjautumiseen Windows Hellolla, joka tukee PIN-koodeja, kasvojentunnistusta ja sormenjälkien lukemista. Tämä voidaan tehdä joko integroidun laitteiston kautta (esim. kannettavissa tietokoneissa olevat sisäänrakennetut lukijat) tai ulkoisten lisävarusteiden avulla (esim. Windows Hello -tukea tarjoavat verkkokamerat).
Windows Helloa ei suositella käytettäväksi jaetuissa Windows-käyttäjätilissä. Jaetun tietokoneen käyttö erillisillä Windows-käyttäjätileillä on kuitenkin ok.
Passkey-asetuksia voi hallita kohdasta Settings > Accounts > Sign-in options. Tämän avulla käyttäjät voivat määrittää tai muuttaa PIN-koodin, hallita tallennettuja sormenjälkiä, tarkastella tallennettuja tunnistetietoja (salasanatonta todennusta varten), hallita Windows Hellon toimintoja ja muita ominaisuuksia.
Kensington VeriMark Pro Key (K64704)
VeriMark Pro Key on mainostettu FIDO2-yhteensopivana sormenjälkilukijana. Se toimii Windows Hellona todennussovittimena. Tämän vuoksi se on yhteensopiva vain Windows 10 -laitteiden kanssa.
Sormenjäljet on ensin lisättävä Windows-tilille ja vasta sitten niitä voidaan käyttää Provetiin kirjautumiseen. Ei ole mahdollista käyttää eri sormenjälkiä kirjautuakseen eri Provet-tilille samasta Windows-käyttäjätilistä. Sen sijaan jokaisella tietokoneen käyttäjällä täytyy olla oma Windows-tilinsä, jota hän käyttää kirjautumiseen.
Laite suositellaan, jos haluat ottaa Windows Hello -kirjautumisen käyttöön tietokoneissa, joissa ei ole sisäänrakennettua sormenjälkilukijaa tai yhteensopivaa verkkokameraa kasvojentunnistukseen. Tätä laitetta ei kannata hankkia kannettavana biometrisena tietoturva-avaimena – tuleva YubiKey Bio olisi parempi vaihtoehto tämän tyyppiseen käyttöönottoon. YubiKey Bio on tällä hetkellä saatavilla vain suljetun esikatseluohjelman kautta.
Apple-laitteet
Applen Face ID- ja Touch ID -ominaisuudet ovat käytettävissä passkey-kirjautumiseen, ja ne tarjoavat vastaavasti kasvojentunnistus- ja sormenjälkivaihtoehdot. Tarkista laitteesi käyttöoppaasta, mitkä ominaisuudet ovat tuettuina.
Google Chrome Applen laitteissa mahdollistaa käyttäjien hallita web-todentajiaan kohdassa Settings > Privacy and security > Security > Manage security keys.
Tämän avulla käyttäjät voivat määrittää tai muuttaa PIN-koodin, hallita tallennettuja sormenjälkiä, tarkastella tallennettuja tunnistetietoja (salasanatonta todennusta varten) ja nollata laitteen kokonaan tarvittaessa.
3. Ota laitteistopohjainen vahvennettu käyttäjän todennus käyttöön
Pääasiallinen hallintanäkymä avataan kohdasta Settings > Users > Password settings. Asetuksia on kaksi, ja valittavana on useita tiloja. Nämä asetukset koskevat koko organisaatiota.
Enable hardware two-factor authentication (Web Authentication) - Tämä asetus ottaa käyttöön sekä laitteistopohjaiset että biometriset passkey-kirjautumisvaihtoehdot.
Web Authentication mode - Tämän avulla voit valita alla kuvatut kirjautumisvaihtoehdot.
Two-factor verification only - Tässä tilassa käyttäjien on syötettävä kirjautumista varten sähköpostinsa (käyttäjätunnus) ja salasana normaalisti JA vahvistettava kirjautuminen yhdellä heidän käytettävissään olevista passkey-menetelmistä.
Two-factor verification and passwordless login - Tässä tilassa käyttäjät voivat joko käyttää sähköpostiin (käyttäjätunnus) ja salasanaan perustuvaa kirjautumistapaa normaalisti, jolloin tarvitaan lisäksi vahvistus, TAI kirjautua vain todennussovittimella (passkey-menetelmä on heidän käytettävissään).
Passwordless login only - Tässä tilassa käyttäjä voi kirjautua sähköpostilla (käyttäjätunnus) ja salasanalla normaalisti TAI käyttää vain todennussovitinta (passkey-menetelmä on hänen käytettävissään).
Mode | Email and password login | Authenticator login |
Two-factor only (default) | Possible, authenticator required | Not possible |
Two-factor and passwordless | Possible, authenticator required | Possible |
Passwordless only | Possible, authenticator not required | Possible |
4. Käyttäjät rekisteröivät laitteensa
Kun yllä kuvattu vahvennettu käyttäjän todennus on otettu käyttöön, käyttäjät voivat rekisteröidä uusia laitteita ja hallita olemassa olevia omalta käyttäjäprofiilisivultaan. Profiilisivu avataan oikeassa yläkulmassa valitsemalla valikko, joka avautuu heidän käyttäjätunnuksestaan.
Käyttäjäprofiilisivulla on osio nimeltä 'Multi-factor authentication'. Siellä he voivat nähdä rekisteröidyt laitteet tai lisätä uuden laitteen käyttämällä 'Register device' -painiketta.
He voivat myös poistaa tai muokata mitä tahansa olemassa olevaa todennussovitinta, mutta passkey-todennussovittimen poistaminen ei poista sitä todennussovittimen muistista. Haluttaessa tunnistetiedot on poistettava laitteelta muilla, laitekohtaisilla menetelmillä.
Password - Kun he valitsevat rekisteröidä uuden laitteen, avautuu uusi valintaikkuna. Lisätäkseen uuden laitteen heidän on ensin vahvistettava nykyisen Provet-käyttäjätilinsä salasana, jotta laitteen rekisteröinti onnistuu.
Passwordless option - Seuraavaksi he voivat päättää, onko kirjautuminen salasanatonta vai ei. Tämä on suositeltu helppokäyttöisyyden vuoksi, mutta se ei välttämättä toimi kaikissa laitteissa. Huomaa, että jos salasanaton vaihtoehto on käytössä, sitä ei voi poistaa käytöstä ilman, että laite poistetaan ja rekisteröidään uudelleen.
Authenticator type - Lopuksi he voivat valita, lisäävätkö he kannettavan todennussovittimen, kuten yllä mainitun YubiKey+NFC-lukijan, vai laitteessa olevan todennussovittimen, kuten sormenjälkilukijan tai Face ID:n. Kuten tietoteksti kertoo, kannettava todennussovitin voidaan siirtää tietokoneesta toiseen, mutta laitteessa olevan todennussovittimen tiedot tallennetaan itse laitteeseen (Windows Hello, Applen Touch ID).
Nickname - Huomaa, että laitteelle voi antaa myös lempinimen, mutta vain muokkaamalla laitetta alkuperäisen rekisteröinnin jälkeen.
5. Käyttäjät saavat varakoodit tarvittaessa
Jotta käyttäjiä voidaan auttaa tilanteissa, joissa he lukitaan ulos tililtään, jos todennus epäonnistuu jostain syystä, tarjotaan varakooditoiminto. Varakoodit ovat 10 kappaletta, merkki-koon huomioivia, 8-merkkisiä aakkosnumeerisia koodeja, joilla voidaan ohittaa todennusjärjestelmä sen jälkeen, kun sähköposti (käyttäjätunnus) ja salasana on syötetty oikein.
Varakoodeja voidaan luoda käyttäjän profiilisivulta. Vastaava painike näkyy laitteen rekisteröintipainikkeen vieressä sen jälkeen, kun vähintään yksi laite on lisätty.
Valintaikkunassa näkyvät koodit, ja sieltä voi myös luoda uusia koodeja, jos kaikki koodit on käytetty tai jos ne ovat vaarantuneet. Varakoodit tulee säilyttää muualla, turvallisessa mutta helposti käyttäjän saatavilla olevassa paikassa.
Huomautus
Varakoodin vaihtoehto ei näy käyttäjäprofiilisivulla, jos käytetään 'passwordless-only' -tilaa, koska käyttäjät voivat kirjautua normaalisti sähköpostilla (käyttäjätunnus) ja salasanalla, jos laite ei ole saatavilla tai ei toimi.
Ylläpitäjän käyttäjähallinnan vaihtoehdot
Ylläpitäjät, joilla on käyttäjähallintaoikeudet, voivat tarkistaa ja hallita käyttäjien monivaiheisia todennussovittimia avaamalla käyttäjän profiilin kohdasta Settings > Users.
Valitsemalla 'Reset the two-step authentication information' -vaihtoehdon ja tallentamalla kaikki käyttäjän laitteet poistetaan, ja he voivat aloittaa asetustensa palauttamisen kirjautumalla normaalisti sähköpostilla (käyttäjätunnus) ja salasanalla.
