Vai al contenuto principale

Opzioni e configurazione dell’accesso con passkey

Link rapidi

Link rapidi

Introduzione

Oltre all’opzione di accesso tradizionale tramite e-mail (nome utente) e password, Provet offre anche varie opzioni di accesso con passkey. Queste funzionalità utilizzano il sistema WebAuthn.

L’opzione di accesso hardware consiste nell’uso di token fisici (chiavi) con un lettore NFC collegato a un computer. Nella configurazione più semplice, gli utenti devono solo usare la chiave e inserire un codice PIN a 4 cifre per accedere a Provet. I token e i lettori NFC non sono forniti da Provet: vanno acquistati separatamente. È la soluzione ideale per le postazioni condivise in clinica. La clinica può acquistare un lettore NFC per ogni postazione condivisa e chiavi di sicurezza per tutti i dipendenti che necessitano dell’accesso.

Con l’opzione di accesso biometrico, gli utenti possono sfruttare dispositivi biometrici già collegati o integrati in altri dispositivi, ad esempio un lettore di impronte su un computer portatile. Sono supportati Apple Face ID e Touch ID, oltre a funzionalità simili su dispositivi Windows 10. Nella configurazione più semplice, gli utenti devono solo usare il metodo biometrico e inserire un codice PIN a 4 cifre per accedere a Provet. Questa opzione è consigliata se gli utenti dispongono di dispositivi personali che supportano l’autenticazione biometrica.

Nota

Le opzioni di accesso con passkey sono state testate con il browser Chrome su macOS e Windows 10. Le opzioni potrebbero non funzionare correttamente con altre combinazioni di browser e sistema operativo.

1. (Opzionale) Acquisisci i componenti hardware necessari

Se scegli di configurare le opzioni con chiave di sicurezza hardware, ti servono dispositivi NFC compatibili e chiavi di sicurezza acquistabili direttamente dai produttori o in webshop ben forniti. In teoria, dovrebbero funzionare anche i lettori NFC integrati. I lettori devono essere collegati alle postazioni di lavoro che richiedono questa funzionalità.

Lettori NFC

Feitian R502-CL - Il lettore consigliato

Il Feitian R502-CL è un lettore smartcard/NFC risultato compatibile con la verifica WebAuthn contactless sui dispositivi Windows 10. È stato testato sia con i dispositivi Feitian sia con quelli Yubico Security Key NFC.

Si consiglia il lettore Feitian perché:

  • Ha un prezzo più basso (circa 27 € rispetto a 40 €, esclusa Iva)

  • Ha un cavo più lungo

  • Manca di altoparlanti integrati (non emette suoni quando si leggono carte/chiavi)

Suggerimento: consigliamo di acquistare direttamente da Feitian per ottenere il costo più basso possibile.

ACS ACR1252U - Il lettore alternativo

L’ACS ACR1252U è un lettore NFC risultato adatto per l’autenticazione contactless su Windows 10. Il dispositivo ACR1252U (link Amazon) dovrebbe essere disponibile presso vari e-shop e negozi locali di elettronica. Il lettore deve essere collegato al computer tramite una connessione USB.

Chiavi di sicurezza

L’autenticazione avviene quando una chiave di sicurezza fisica viene letta dal lettore NFC. Tutti gli utenti che necessitano della funzionalità devono avere una propria chiave.

Security Key di Yubico - La chiave consigliata

La Security Key NFC di Yubico è l’opzione consigliata per questo flusso di lavoro. La chiave supporta sia la verifica a due fattori sia gli accessi senza password. Le varianti NFC possono essere usate anche con lettori NFC compatibili quando si utilizza Windows 10, oppure con dispositivi smart abilitati NFC compatibili, come iPhone o telefoni Android più recenti.

Yubico mette a disposizione un software chiamato YubiKey Manager, che consente agli utenti di reimpostare il codice PIN hardware, ripristinare l’intero dispositivo o modificare su quali interfacce funzioni la chiave di sicurezza (ad esempio, puoi disabilitare NFC).

Nota: sono state disponibili molte versioni delle Security Key. I dispositivi più vecchi non supportano FIDO2 e quindi non possono essere utilizzati per l’autenticazione senza password.

Feitian A4B, K9 e BioPass K26/K27 - Le chiavi alternative

L’azienda che produce anche il lettore NFC consigliato realizza chiavi di sicurezza adatte. La chiave Yubico è consigliata anche qui perché offre una migliore usabilità: consente l’accesso quasi immediatamente dopo l’inserimento del codice PIN, mentre le chiavi Feitian hanno un ritardo di 4 secondi.

2. (Opzionale) Comprendi i dispositivi biometrici e le opzioni del sistema operativo

Se scegli l’opzione biometrica, assicurati di comprendere funzioni e limitazioni del dispositivo.

Windows 10

I computer con Windows 10 possono essere usati per la verifica a due fattori o per l’accesso passkey senza password tramite Windows Hello, che supporta codici PIN, riconoscimento facciale e lettura delle impronte. Puoi farlo sia tramite hardware integrato (ad es. lettori integrati nei computer portatili) sia tramite accessori esterni (ad es. webcam con supporto Windows Hello).

Windows Hello non è consigliato per l’uso con account utente Windows condivisi. L’uso di un computer condiviso con account utente Windows separati va bene.

Le impostazioni della passkey possono essere gestite in Impostazioni > Account > Opzioni di accesso. In questo modo gli utenti possono impostare o modificare il proprio codice PIN, gestire le impronte salvate, visualizzare le credenziali salvate (per l’autenticazione senza password), gestire le funzioni di Windows Hello e altre funzionalità.

Kensington VeriMark Pro Key (K64704)

La VeriMark Pro Key è commercializzata come lettore di impronte compatibile con FIDO2. Funziona come autenticatore di Windows Hello. Di conseguenza, è compatibile solo con dispositivi Windows 10.

Prima devono essere aggiunte le impronte a un account Windows e solo dopo possono essere utilizzate per l’accesso a Provet. Non è possibile usare impronte diverse per accedere a account Provet diversi da un singolo account utente Windows. In alternativa, ogni utente su un computer deve avere il proprio account Windows, che deve usare per effettuare l’accesso.

Questo dispositivo è consigliato se vuoi implementare l’accesso Windows Hello su computer privi di un lettore di impronte integrato o di una webcam compatibile per il riconoscimento facciale. Non è consigliato acquistarlo come chiave di sicurezza biometrica portatile: YubiKey Bio, in arrivo, sarebbe una scelta migliore per questo tipo di implementazione. YubiKey Bio è disponibile al momento solo tramite un programma di anteprima chiuso.

Dispositivi Apple

Le funzioni di Apple Face ID e Touch ID sono disponibili per l’accesso con passkey, offrendo rispettivamente opzioni di riconoscimento facciale e impronte. Fai riferimento al manuale del dispositivo per verificare quali funzioni sono supportate.

Google Chrome sui dispositivi Apple consente agli utenti di gestire i propri autenticatore web in Impostazioni > Privacy e sicurezza > Sicurezza > Gestisci chiavi di sicurezza.

In questo modo gli utenti possono impostare o modificare il proprio codice PIN, gestire le impronte memorizzate, visualizzare le credenziali salvate (per l’autenticazione senza password) e ripristinare completamente il dispositivo, se necessario.

3. Abilita l’autenticazione a due fattori hardware

L’area di controllo principale si trova in Impostazioni > Utenti > Impostazioni password. Sono presenti due impostazioni rilevanti, con diverse modalità tra cui scegliere. Queste impostazioni si applicano all’intera organizzazione.

chrome_2G94bd36CR.png

Abilita l’autenticazione a due fattori hardware (Web Authentication) - Questa impostazione abilita sia l’accesso con passkey hardware sia quello biometrico.

Modalità di autenticazione web - Consente di scegliere tra le opzioni di accesso descritte di seguito.

Solo verifica a due fattori - In questa modalità, gli utenti devono inserire normalmente la propria e-mail (nome utente) e password per accedere, E verificare utilizzando uno dei metodi passkey disponibili per loro.

Verifica a due fattori e accesso senza password - In questa modalità, gli utenti possono effettuare l’accesso usando normalmente l’opzione e-mail (nome utente) e password CON ulteriore verifica richiesta, oppure accedere usando solo l’autenticatore (metodo passkey disponibile per loro).

Solo accesso senza password - In questa modalità, l’utente può accedere normalmente con e-mail (nome utente) e password oppure usare solo l’autenticatore (metodo passkey disponibile per lui).

Modalità

Accesso e-mail e password

Accesso con autenticatore

Solo a due fattori (predefinito)

Possibile, autenticatore richiesto

Non possibile

A due fattori e senza password

Possibile, autenticatore richiesto

Possibile

Solo senza password

Possibile, autenticatore non richiesto

Possibile

4. Gli utenti registrano i propri dispositivi

Una volta abilitata l’autenticazione a due fattori come descritto sopra, gli utenti possono registrare nuovi dispositivi e gestire quelli esistenti dalla loro pagina del profilo utente, accessibile dall’angolo in alto a destra selezionando il menu che si apre dal proprio nome utente.

Nella pagina del profilo utente è presente una sezione denominata 'Autenticazione a più fattori'. Qui possono vedere i dispositivi registrati oppure aggiungerne uno nuovo usando il pulsante 'Registra dispositivo'.

Possono anche rimuovere o modificare eventuali autenticatore esistenti, ma l’eliminazione di un autenticatore passkey non lo rimuove dalla memoria dell’autenticatore: se desiderano eliminare le credenziali dal dispositivo, devono usare altri metodi, dipendenti dal dispositivo.

Screenshot_2021-04-20_at_14.20.27.png

Password - Quando scelgono di registrare un nuovo dispositivo, si apre una nuova finestra. Per aggiungere un dispositivo, devono prima confermare la password dell’utente Provet esistente per poter registrare il dispositivo.

Opzione senza password - In seguito possono decidere se l’accesso sarà senza password oppure no. Questa opzione è consigliata per la semplicità d’uso, ma potrebbe non funzionare con tutti i dispositivi. Nota: se l’opzione senza password è abilitata, non può essere disabilitata senza rimuovere e registrare nuovamente il dispositivo.

Tipo di autenticatore - Infine, possono scegliere se stanno aggiungendo un autenticatore portatile come il lettore YubiKey+NFC menzionato sopra, oppure un autenticatore sul dispositivo come un lettore di impronte o Face ID. Come indica il testo informativo, un autenticatore portatile può essere spostato tra computer, mentre i dati di un autenticatore sul dispositivo vengono salvati direttamente sul dispositivo (Windows Hello, Touch ID di Apple).

Nome visualizzato - Nota: puoi anche assegnare un nome visualizzato al dispositivo, ma solo modificando il dispositivo dopo la registrazione iniziale.

chrome_bBvRBJBreo.png

5. Gli utenti ricevono i codici di backup se necessario

Per aiutare gli utenti nei casi in cui restano bloccati fuori dal proprio account se l’autenticazione fallisce per qualsiasi motivo, viene fornita una funzione di codice di backup. I codici di backup sono un insieme di 10 codici alfanumerici di 8 caratteri, sensibili alle maiuscole/minuscole, che possono essere usati per bypassare il sistema di autenticazione dopo aver inserito correttamente la propria e-mail (nome utente) e password.

I codici di backup possono essere generati dalla pagina del profilo dell’utente. Un pulsante per questa funzione viene visualizzato accanto al pulsante di registrazione del dispositivo, una volta aggiunto almeno un dispositivo.

Viene mostrata una finestra con i codici e consente anche di generare nuovi codici se tutti quelli esistenti sono stati usati o risultano compromessi. I codici di backup devono essere conservati all’esterno, in un luogo sicuro ma facilmente accessibile per l’utente.

Nota

L’opzione codice di backup non è visibile nella pagina del profilo utente se viene utilizzata l’opzione solo senza password, perché gli utenti possono effettuare l’accesso normalmente con la propria e-mail (nome utente) e password se il dispositivo non è disponibile o non funziona.

Screenshot_2021-05-05_at_9.05.17.png

Opzioni di controllo utente per l’amministratore

Gli amministratori con diritti di gestione utenti possono controllare e gestire gli autenticatore a più fattori degli utenti aprendo il profilo di un utente da Impostazioni > Utenti.

Selezionando l’opzione 'Reimposta le informazioni di autenticazione in due passaggi' e facendo clic su Salva, tutti i dispositivi dell’utente vengono rimossi e l’utente può iniziare a ripristinare la propria configurazione effettuando l’accesso normalmente con la propria e-mail (nome utente) e password.

chrome_41Zl31g21k.png

Vedi anche

Hai ricevuto la risposta alla tua domanda?