Gå til hovedinnhold

Passkey-påloggingsalternativer og oppsett

Hurtiglenker

Hurtiglenker

Introduksjon

I tillegg til den tradisjonelle innloggingsmåten med e-post (brukernavn) og passord, tilbyr Provet også ulike passkey-påloggingsalternativer. Disse funksjonene bruker WebAuthn-systemet.

Det maskinvarebaserte påloggingsalternativet betyr å bruke fysiske nøkler (taster) sammen med en NFC-leser koblet til en datamaskin. Brukerne trenger bare å bruke nøkkelen og angi en PIN kode på 4 siffer for å få tilgang til Provet i den enkleste konfigurasjonen. Nøklene og NFC-leserne leveres ikke av Provet, og må kjøpes separat. Dette passer best for delte arbeidsstasjoner på klinikken. Klinikken kan kjøpe én NFC-leser for hver delte arbeidsstasjon og sikkerhetsnøkler for alle ansatte som trenger tilgang.

Med biometrisk pålogging kan brukerne bruke biometriske enheter som eventuelt allerede er koblet til eller er integrert i enheter, for eksempel en fingeravtrykkleser i en bærbar datamaskin. Apples Face ID og Touch ID støttes, i tillegg til lignende funksjoner på Windows 10-enheter. Brukerne trenger bare å bruke biometrimetoden og angi en PIN kode på 4 siffer for å få tilgang til Provet i den enkleste konfigurasjonen. Dette anbefales hvis brukerne har personlige enheter som støtter biometrisk autentisering.

Merknad

Passkey-påloggingsalternativer har blitt testet med Chrome-nettleseren på macOS og Windows 10. Alternativene fungerer kanskje ikke korrekt med andre kombinasjoner av nettleser og operativsystem.

1. (Valgfritt) Skaff nødvendige maskinvarekomponenter

Hvis du velger å sette opp alternativer for maskinvarebasert sikkerhetsnøkkel, trenger du kompatible NFC-enheter og sikkerhetsnøkler som kan kjøpes direkte fra produsenter eller velfylte nettbutikker. I teorien skal innebygde NFC-lesere også fungere. Leserne bør kobles til arbeidsstasjoner som trenger funksjonaliteten.

NFC-lesere

Feitian R502-CL – Den anbefalte leseren

Den Feitian R502-CL er en smartkort-/NFC-leser som er funnet å være kompatibel med kontaktløs WebAuthn-bekreftelse på Windows 10-enheter. Den er testet med både Feitian- og Yubico Security Key NFC-enheter.

Feitian-leseren anbefales fordi den har:

  • Lavere pris (ca. 27 € vs 40 €, ekskl. MVA)

  • Lengre ledning

  • Ingen innebygde høyttalere (lager ikke lyder når kort/nøkler leses)

Tips: Vi anbefaler å kjøpe direkte fra Feitian for lavest mulig kostnad.

ACS ACR1252U – Den alternative leseren

Den ACS ACR1252U er en NFC-leser som er funnet å være egnet for kontaktløs autentisering med Windows 10. ACR1252U (Amazon link)-enheten bør være tilgjengelig i ulike nettbutikker og lokale elektronikkforretninger. Leseren må kobles til datamaskinen via en USB-tilkobling.

Sikkerhetsnøkler

Autentiseringen skjer når en fysisk sikkerhetsnøkkel leses av NFC-leseren. Alle brukere som trenger funksjonaliteten, må ha sin egen nøkkel.

Sikkerhetsnøkkel fra Yubico – Den anbefalte nøkkelen

Den Security Key NFC by Yubico er det anbefalte alternativet for denne arbeidsflyten. Nøkkelen støtter både to-faktor bekreftelse og passordfri pålogging. NFC-variantene kan også brukes med kompatible NFC-lesere når du bruker Windows 10, eller med NFC-aktiverte smarte enheter som iPhones eller nyere Android-telefoner.

Yubico tilbyr en programvare kalt YubiKey Manager som lar brukerne tilbakestille maskinvare-PIN kode, tilbakestille hele enheten eller endre hvilke grensesnitt sikkerhetsnøkkelen fungerer med (du kan for eksempel deaktivere NFC).

Merk at det finnes mange versjoner av Security Keys, og at de eldste enhetene mangler FIDO2-støtte og dermed ikke kan brukes til passordfri autentisering.

Feitian A4B, K9 og BioPass K26/K27 – De alternative nøklene

Selskapet som produserer den anbefalte NFC-leseren, lager også passende sikkerhetsnøkler. Yubico-nøkkelen anbefales her fordi den gir bedre brukervennlighet – den logger inn nesten umiddelbart etter at PIN kode er gitt, mens Feitian-nøklene har en 4-sekunders forsinkelse.

2. (Valgfritt) Forstå biometriske enheter og alternativer for operativsystem

Hvis du velger biometrialternativet, må du sørge for å forstå funksjonene og begrensningene per enhet.

Windows 10

Windows 10-datamaskiner kan brukes til to-faktor bekreftelse eller passordfri passkey-pålogging ved hjelp av Windows Hello som støtter PIN koder, ansiktsgjenkjenning og lesing av fingeravtrykk. Dette kan gjøres enten via innebygd maskinvare (f.eks. innebygde lesere i bærbare datamaskiner) eller via eksterne tilbehør (f.eks. webkameraer med Windows Hello-støtte).

Windows Hello anbefales ikke brukt med delte Windows-brukerkontoer. Det er greit å bruke en delt datamaskin med separate Windows-brukerkontoer.

Passkey-innstillingene kan administreres i Innstillinger > Kontoer > Innloggingsalternativer. Dette gjør det mulig for brukerne å sette opp eller endre PIN kode, administrere lagrede fingeravtrykk, se lagrede legitimasjon (for passordfri autentisering), administrere Windows Hello-funksjoner og andre funksjoner.

Kensington VeriMark Pro Key (K64704)

VeriMark Pro Key markedsføres som en FIDO2-kompatibel fingeravtrykkleser. Den fungerer som en Windows Hello-autentisator. Derfor er den kun kompatibel med Windows 10-enheter.

Fingeravtrykk må først legges til på en Windows-konto, og først deretter kan de brukes til Provet-pålogging. Det er ikke mulig å bruke ulike fingeravtrykk for å logge inn i ulike Provet-kontoer fra én enkelt Windows-brukerkonto. I stedet må hver bruker på en datamaskin ha sin egen Windows-konto som de må bruke for innlogging.

Denne enheten anbefales hvis du vil implementere Windows Hello-pålogging på datamaskiner uten innebygd fingeravtrykkleser eller kompatibelt webkamera for ansiktsgjenkjenning. Den bør ikke kjøpes som en bærbar biometrisk sikkerhetsnøkkel – kommende YubiKey Bio vil være et bedre alternativ for denne typen implementering. YubiKey Bio er foreløpig bare tilgjengelig gjennom et lukket forhåndsprogram.

Apple-enheter

Apples Face ID- og Touch ID-funksjoner er tilgjengelige for passkey-pålogging, og gir henholdsvis ansiktsgjenkjenning og fingeravtrykk-alternativer. Se håndboken for enheten din for å se hvilke funksjoner som støttes.

Google Chrome på Apple-enheter lar brukerne administrere sine nettautentisatorer i Innstillinger > Personvern og sikkerhet > Sikkerhet > Administrer sikkerhetsnøkler.

Dette gjør at brukerne kan sette opp eller endre PIN kode, administrere lagrede fingeravtrykk, se lagrede legitimasjon (for passordfri autentisering) og tilbakestille enheten fullstendig om nødvendig.

3. Aktiver maskinvarebasert tofaktorautentisering

Hovedkontrollområdet finner du under Innstillinger > Brukere > Passordinnstillinger. Der er det to relevante innstillinger, med flere moduser du kan velge. Disse innstillingene gjelder hele organisasjonen.

chrome_2G94bd36CR.png

Aktiver maskinvarebasert tofaktorautentisering (Web Authentication) - Denne innstillingen aktiverer både maskinvare- og biometribaserte passkey-påloggingsalternativer.

Webautentiseringsmodus - Dette lar deg velge mellom påloggingsalternativene som er beskrevet nedenfor.

To-faktor bekreftelse - I denne modusen må brukerne angi e-post (brukernavn) og passord på vanlig måte for innlogging, OG bekrefte med én av passkey-metodene som er tilgjengelige for dem.

To-faktor bekreftelse og passordfri pålogging - I denne modusen kan brukerne enten bruke e-post (brukernavn) og passord-påloggingsmetoden på vanlig måte MED ekstra bekreftelse som kreves, eller logge inn ved kun å bruke autentisatoren (passkey-metoden som er tilgjengelig for dem).

Bare passordløs pålogging - I denne modusen kan brukeren logge inn med e-post (brukernavn) og passord på vanlig måte, ELLER bruke kun autentisatoren (passkey-metoden som er tilgjengelig for dem).

Modus

E-post og passord-pålogging

Autentisatorpålogging

To-faktor kun (standard)

Mulig, autentisator kreves

Ikke mulig

To-faktor og passordfri

Mulig, autentisator kreves

Mulig

Bare passordfri

Mulig, autentisator ikke påkrevd

Mulig

4. Brukere registrerer enhetene sine

Når tofaktorautentisering er aktivert som beskrevet over, kan brukerne registrere nye enheter og administrere eksisterende fra brukerprofilen sin. Brukerprofilen åpnes fra øverst til høyre ved å velge menyen som åpnes når du klikker på brukernavnet.

På brukerprofilside finnes det en seksjon kalt «Flerfaktorautentisering». Der kan de se de registrerte enhetene eller legge til en ny enhet ved å bruke knappen «Registrer enheten».

De kan også fjerne eller redigere eventuelle eksisterende autentisatorer, men hvis en passkey-autentisator slettes, blir den ikke fjernet fra autentisatorens minne. Hvis det er ønskelig å slette legitimasjonen fra enheten, må andre, enhetsspesifikke metoder brukes.

Screenshot_2021-04-20_at_14.20.27.png

Passord - Når de velger å registrere en ny enhet, åpnes det en ny dialog. For å legge til en ny enhet må de først bekrefte sitt eksisterende Provet-passord for brukeren sin for å kunne registrere enheten.

Passordfri - Deretter kan de avgjøre om innloggingen skal være passordfri eller ikke. Dette anbefales for enkel bruk, men det fungerer kanskje ikke med alle enheter. Husk at hvis passordfri-alternativet er aktivert, kan det ikke deaktiveres uten å fjerne og registrere enheten på nytt.

Autentiseringstype - Til slutt kan de velge om de legger til en bærbar autentisator, som YubiKey+NFC-leseren nevnt ovenfor, eller en autentisator på enheten, for eksempel en fingeravtrykkleser eller Face ID. Som informasjonsteksten sier, kan en bærbar autentisator flyttes mellom datamaskiner, men dataene til en autentisator på enheten lagres på selve enheten (Windows Hello, Apples Touch ID).

Kaldenavn - Merk at du også kan gi enheten et kaldenavn, men bare ved å redigere enheten etter den første registreringen.

chrome_bBvRBJBreo.png

5. Brukere får backup-koder hvis det trengs

For å hjelpe brukerne i tilfeller der de blir låst ute fra kontoen sin hvis autentiseringen mislykkes av en eller annen grunn, finnes det en funksjon for backup-koder. Backup-koder er et sett med 10 alfanumeriske koder på 8 tegn med hensyn til store og små bokstaver. Disse kan brukes for å omgå autentiseringssystemet etter at e-post (brukernavn) og passord er angitt riktig.

Backup-koder kan genereres fra brukerens profilside. En knapp for dette vises ved siden av knappen for enhetsregistrering når minst én enhet er lagt til.

Det vises en dialog med kodene, og den lar også generere nye koder hvis alle kodene er brukt eller kompromittert. Backup-kodene bør lagres eksternt, et trygt sted som brukeren enkelt får tilgang til.

Merknad

Backupkode-alternativet er ikke synlig på brukerprofilen hvis bare passordfri-alternativet brukes, siden brukerne kan logge inn normalt med e-post (brukernavn) og passord hvis enheten ikke er tilgjengelig eller ikke fungerer.

Screenshot_2021-05-05_at_9.05.17.png

Alternativer for administratorens brukerkontroll

Administratorer med rettigheter til brukerstyring kan sjekke og kontrollere brukernes flerfaktorautentisering ved å åpne en brukers profil fra Innstillinger > Brukere.

Ved å velge alternativet «Tilbakestill informasjonen for tofaseautentisering» og lagre, fjernes alle brukerens enheter, og de kan starte gjenopprettingen av oppsettet ved å logge inn normalt med e-post (brukernavn) og passord.

chrome_41Zl31g21k.png

Se også

Svarte dette på spørsmålet?