Links rápidos
Introdução
Além da opção tradicional de início de sessão por e-mail (nome do utilizador) e palavra-passe, a Provet também disponibiliza várias opções de acesso com passkey. Estas funcionalidades usam o sistema WebAuthn.
A opção de início de sessão em hardware significa utilizar tokens físicos (chaves) com um leitor NFC ligado a um computador. No formato de configuração mais simples, os utilizadores só precisam de usar a chave e introduzir um código PIN de 4 dígitos para aceder à Provet. Os tokens e os leitores NFC não são fornecidos pela Provet e têm de ser comprados separadamente. Esta opção é a melhor para postos de trabalho partilhados na clínica. A clínica pode comprar um leitor NFC para cada posto partilhado e chaves de segurança para todos os colaboradores que precisam de acesso.
Com a opção de início de sessão biométrico, os utilizadores podem tirar partido de dispositivos biométricos que podem já estar ligados ou integrados em dispositivos, como um leitor de impressões digitais num computador portátil. O Apple Face ID e Touch ID são suportados, assim como funcionalidades semelhantes em dispositivos Windows 10. No formato de configuração mais simples, os utilizadores só precisam de usar o método biométrico e introduzir um código PIN de 4 dígitos para aceder à Provet. Esta opção é recomendada se os utilizadores tiverem dispositivos pessoais que suportem autenticação biométrica.
Nota
As opções de acesso com passkey foram testadas com o browser Chrome em macOS e Windows 10. As opções podem não funcionar corretamente noutras combinações de browser e sistema operativo.
1. (Opcional) Adquirir os componentes de hardware necessários
Se optar por configurar as opções de chave de segurança em hardware, vai precisar de dispositivos NFC compatíveis e de chaves de segurança que possam ser compradas diretamente aos fabricantes ou em webshops bem equipados. Em teoria, leitores NFC integrados também funcionam. Os leitores devem ser ligados aos postos de trabalho que necessitam da funcionalidade.
Leitores NFC
Feitian R502-CL - O leitor recomendado
O Feitian R502-CL é um leitor de smartcard/NFC que se verificou ser compatível com a verificação WebAuthn sem fios em dispositivos Windows 10. Foi testado com dispositivos Feitian e Yubico Security Key NFC.
Recomendamos o leitor Feitian porque tem:
Preço mais baixo (aprox. 27 € vs 40 €, sem IVA)
Cabo mais comprido
Ausência de altifalantes integrados (não emite sons quando os cartões/chaves são lidos)
Dica: Recomendamos comprar diretamente na Feitian para obter o custo mais baixo possível.
ACS ACR1252U - O leitor alternativo
O ACS ACR1252U é um leitor NFC que se verificou ser adequado para autenticação sem fios usando Windows 10. O dispositivo ACR1252U (Amazon link) deve estar disponível em vários e-shops e lojas locais de eletrónica. O leitor precisa de ser ligado ao computador com uma ligação USB.
Chaves de segurança
A autenticação acontece quando uma chave de segurança física é lida pelo leitor NFC. Todos os utilizadores que precisem da funcionalidade terão de ter a sua própria chave.
Security Key da Yubico - A chave recomendada
A Security Key NFC by Yubico é a opção recomendada para este fluxo de trabalho. A chave suporta verificação de dois fatores e inícios de sessão sem palavra-passe. As variantes NFC também podem ser usadas com leitores NFC compatíveis em Windows 10, ou com dispositivos inteligentes com NFC, como iPhones ou telemóveis Android mais recentes.
A Yubico disponibiliza um software chamado YubiKey Manager, que permite aos utilizadores repor o código PIN de hardware, repor o dispositivo inteiro ou alterar em que interfaces a security key funciona (por exemplo, poderá desativar NFC).
Tenha em conta que existiram muitas versões de Security Keys, e que os dispositivos mais antigos não têm suporte FIDO2 e, por isso, não podem ser usados para autenticação sem palavra-passe.
Feitian A4B, K9 e BioPass K26/K27 - As chaves alternativas
A empresa que produz o leitor NFC recomendado também constrói chaves de segurança adequadas. A chave da Yubico é recomendada aqui porque oferece melhor usabilidade: inicia sessão quase imediatamente após o código PIN ser introduzido, enquanto as chaves Feitian têm um atraso de 4 segundos.
2. (Opcional) Compreender os dispositivos biométricos e as opções do sistema operativo
Se optar pela opção biométrica, certifique-se de que compreende as funções e limitações de cada dispositivo.
Windows 10
Os computadores com Windows 10 podem ser usados para verificação de dois fatores ou para acesso a passkey sem palavra-passe com Windows Hello, que suporta códigos PIN, reconhecimento facial e leitura de impressões digitais. Isto pode ser feito tanto através de hardware integrado (por exemplo, leitores integrados em computadores portáteis) como através de acessórios externos (por exemplo, webcams com suporte Windows Hello).
O Windows Hello não é recomendado para ser usado com contas de utilizador Windows partilhadas. Utilizar um computador partilhado com contas Windows separadas é aceitável.
As definições de passkey podem ser geridas em Configurações > Contas > Opções de início de sessão. Isto permite aos utilizadores configurar ou alterar o seu código PIN, gerir impressões digitais guardadas, ver credenciais guardadas (para autenticação sem palavra-passe), gerir as funções do Windows Hello e outras funcionalidades.
Kensington VeriMark Pro Key (K64704)
A VeriMark Pro Key é anunciada como leitor de impressões digitais compatível com FIDO2. Funciona como autenticação do tipo Windows Hello. Como tal, é compatível apenas com dispositivos Windows 10.
As impressões digitais têm de ser adicionadas primeiro a uma conta Windows e só depois podem ser usadas para o início de sessão na Provet. Não é possível usar impressões digitais diferentes para iniciar sessão em contas diferentes da Provet a partir de uma única conta Windows. Em vez disso, cada utilizador num computador tem de ter a sua própria conta Windows, que precisa de usar para iniciar sessão.
Este dispositivo é recomendado se quiser implementar o início de sessão com Windows Hello em computadores sem leitor de impressões digitais integrado ou webcam compatível para reconhecimento facial. Não deve ser comprada como uma chave de segurança biométrica portátil: o YubiKey Bio que está para chegar seria uma opção melhor para este tipo de implementação. O YubiKey Bio está atualmente disponível apenas através de um programa de pré-visualização fechado.
Dispositivos Apple
As funcionalidades Apple Face ID e Touch ID estão disponíveis para acesso com passkey, disponibilizando, respetivamente, opções de reconhecimento facial e de impressões digitais. Consulte o manual do seu dispositivo para ver quais funcionalidades são suportadas.
O Google Chrome em dispositivos Apple permite aos utilizadores gerir os respetivos autenticadores web em Configurações > Privacidade e segurança > Segurança > Gerir chaves de segurança.
Isto permite aos utilizadores configurar ou alterar o seu código PIN, gerir impressões digitais guardadas, ver credenciais guardadas (para autenticação sem palavra-passe) e repor completamente o dispositivo, se necessário.
3. Ativar a autenticação de dois fatores em hardware
A área principal de controlo pode ser acedida a partir de Configurações > Utilizadores > Definições de palavra-passe. Existem aqui duas definições relevantes, com vários modos entre os quais pode escolher. Estas definições aplicam-se à organização inteira.
Ativar a autenticação de dois fatores em hardware (Web Authentication) - Esta definição ativa tanto as opções de acesso com passkey em hardware como as opções biométricas.
Modo de Autenticação Web - Isto permite-lhe selecionar entre as opções de início de sessão descritas abaixo.
Apenas verificação de dois fatores - Neste modo, os utilizadores precisam de introduzir o respetivo e-mail (nome do utilizador) e a palavra-passe normalmente para iniciar sessão e verificar com um dos métodos de passkey disponíveis para eles.
Verificação de dois fatores e login sem palavras-passe - Neste modo, os utilizadores podem, em alternativa, usar o método de início de sessão por e-mail (nome do utilizador) e palavra-passe normalmente com verificação adicional exigida OU iniciar sessão apenas com o autenticador (método de passkey disponível para eles).
Apenas início de sessão sem palavras-passe - Neste modo, o utilizador pode iniciar sessão com o e-mail (nome do utilizador) e a palavra-passe normalmente, OU usar apenas o autenticador (método de passkey disponível para ele).
Modo | Início de sessão por e-mail e palavra-passe | Início de sessão por autenticador |
Apenas dois fatores (predefinição) | Possível, autenticador necessário | Não possível |
Dois fatores e sem palavras-passe | Possível, autenticador necessário | Possível |
Apenas sem palavras-passe | Possível, autenticador não necessário | Possível |
4. Os utilizadores registam os respetivos dispositivos
Assim que a autenticação de dois fatores for ativada conforme descrito acima, os utilizadores podem registar novos dispositivos e gerir os dispositivos existentes a partir da sua página de perfil do utilizador, que pode ser acedida no canto superior direito, selecionando o menu que é aberto a partir do respetivo nome de utilizador.
Na página de perfil do utilizador, existe uma secção chamada 'Autenticação multi-factor'. Aí podem ver os dispositivos registados ou adicionar um novo dispositivo usando o botão 'Dispositivo de registo'.
Também podem remover ou editar qualquer um dos autenticadores existentes, mas eliminar um autenticador de passkey não o remove da memória do autenticador — têm de ser usados outros métodos dependentes do dispositivo para eliminar as credenciais do dispositivo, se assim for desejado.
Palavra-passe - Uma vez que optem por registar um novo dispositivo, é apresentada uma nova janela. Para adicionar um novo dispositivo, primeiro têm de confirmar a palavra-passe do utilizador da Provet existente, para poder registar um dispositivo.
Opção sem palavra-passe - Em seguida, podem decidir se o início de sessão será ou não sem palavra-passe. Esta opção é recomendada pela facilidade de utilização, mas pode não funcionar com todos os dispositivos. Tenha em conta que, se a opção sem palavra-passe estiver ativada, não pode ser desativada sem remover e voltar a registar o dispositivo.
Tipo de autenticador - Por fim, podem escolher se estão a adicionar um autenticador portátil, como o leitor YubiKey+NFC referido acima, ou um autenticador no dispositivo, como um leitor de impressões digitais ou o Face ID. Como o texto de informação indica, um autenticador portátil pode ser movido entre computadores, mas os dados de um autenticador no dispositivo ficam guardados no próprio dispositivo (Windows Hello, Touch ID da Apple).
Apelido - Tenha em conta que também pode ser atribuído um apelido ao dispositivo, mas apenas editando o dispositivo após o registo inicial.
5. Os utilizadores obtêm códigos de reserva, se necessário
Para ajudar os utilizadores nos casos em que ficam bloqueados na conta se a autenticação falhar por algum motivo, é disponibilizada uma funcionalidade de código de reserva. Os códigos de reserva são um conjunto de 10 códigos alfanuméricos de 8 caracteres, sensíveis a maiúsculas e minúsculas, que podem ser usados para ultrapassar o sistema de autenticação após introduzir corretamente o e-mail (nome do utilizador) e a palavra-passe.
Os códigos de reserva podem ser gerados a partir da página de perfil do utilizador. Aparece um botão para isso ao lado do botão de registo do dispositivo, logo que tenha sido adicionado pelo menos um dispositivo.
É apresentada uma janela com os códigos e também permite gerar novos códigos caso todos os códigos tenham sido usados ou estejam comprometidos. Os códigos de reserva devem ser guardados externamente, num local seguro mas de fácil acesso para o utilizador.
Nota
A opção de código de reserva não é visível na página de perfil do utilizador se a opção apenas sem palavra-passe for usada, uma vez que os utilizadores conseguem iniciar sessão normalmente com o e-mail (nome do utilizador) e a palavra-passe caso o dispositivo não esteja disponível ou não funcione.
Opções de controlo do utilizador pelo administrador
Os administradores com permissões de gestão de utilizadores podem verificar e controlar os autenticadores multi-factor dos utilizadores, abrindo o perfil do utilizador em Configurações > Utilizadores.
Ao selecionar a opção 'Repor a informação de autenticação de dois passos' e guardar, todos os dispositivos do utilizador são removidos e este pode começar a restaurar a configuração ao iniciar sessão normalmente com o e-mail (nome do utilizador) e a palavra-passe.
