Snabblänkar
Introduktion
Utöver den traditionella inloggningen med e-post (användarnamn) och lösenord erbjuder Provet även olika passkey-inloggningsalternativ. Dessa funktioner använder WebAuthn.
Med hårdvaru-inloggningsalternativet menas att fysiska token (nycklar) används tillsammans med en NFC-läsare som är ansluten till en dator. Användarna behöver bara använda nyckeln och ange en PIN-kod med 4 siffror för att komma åt Provet i den enklaste konfigurationen. Token och NFC-läsare tillhandahålls inte av Provet, utan måste köpas separat. Detta passar bäst för delade arbetsstationer på kliniken. Kliniken kan köpa en NFC-läsare till varje delad arbetsstation och säkerhetsnycklar till alla medarbetare som behöver åtkomst.
Med biometriskt inloggningsalternativ kan användarna dra nytta av biometriska enheter som kan vara redan anslutna eller inbyggda i enheter, t.ex. en fingeravtrycksläsare i en bärbar dator. Apple Face ID och Touch ID stöds, liksom liknande funktioner på Windows 10-enheter. Användarna behöver bara använda den biometriska metoden och ange en PIN-kod med 4 siffror för att komma åt Provet i den enklaste konfigurationen. Detta rekommenderas om användarna har personliga enheter som stödjer biometrisk autentisering.
Obs!
Passkey-inloggningsalternativen har testats med Chrome på macOS och Windows 10. Alternativen kanske inte fungerar korrekt med andra webbläsare och operativsystemkombinationer.
1. (Valfritt) Skaffa nödvändiga hårdvarukomponenter
Om du väljer att ställa in alternativ för hårdvarusäkerhetsnycklar behöver du kompatibla NFC-enheter och säkerhetsnycklar som kan köpas direkt från tillverkare eller från välsorterade webbutiker. I teorin bör även inbyggda NFC-läsare fungera. Läsarna ska vara anslutna till de arbetsstationer som behöver funktionen.
NFC-läsare
Feitian R502-CL – Den rekommenderade läsaren
Feitian R502-CL är en smartcard-/NFC-läsare som har visat sig vara kompatibel med kontaktlös WebAuthn-verifiering på Windows 10-enheter. Den har testats med både Feitian- och Yubico Security Key NFC-enheter.
Feitian-läsaren rekommenderas eftersom den:
Har lägre pris (ca 27 € jämfört med 40 €, exkl. moms)
Har längre sladd
Saknar inbyggda högtalare (ger inte ifrån sig ljud när kort/nycklar läses)
Tips: Vi rekommenderar att du köper direkt från Feitian för lägsta möjliga kostnad.
ACS ACR1252U – Den alternativa läsaren
ACS ACR1252U är en NFC-läsare som har visat sig vara lämplig för kontaktlös autentisering på Windows 10. ACR1252U (Amazon-länk)-enheten bör finnas hos olika e-handlare och i lokala elektronikbutiker. Läsaren behöver anslutas till datorn via USB.
Säkerhetsnycklar
Autentiseringen sker när en fysisk säkerhetsnyckel läses av NFC-läsaren. Alla användare som behöver funktionen behöver sin egen nyckel.
Säkerhetsnyckel från Yubico – Den rekommenderade nyckeln
Security Key NFC by Yubico är det rekommenderade alternativet för detta arbetsflöde. Nyckeln stödjer både tvåfaktorsverifiering och lösenordsfri inloggning. NFC-varianterna kan också användas med kompatibla NFC-läsare på Windows 10 eller med NFC-aktiverade smarta enheter, t.ex. iPhones eller nyare Android-telefoner.
Yubico erbjuder ett program som heter YubiKey Manager, vilket gör att användare kan återställa PIN-koden för hårdvaran, återställa hela enheten eller ändra vilka gränssnitt säkerhetsnyckeln fungerar med (du kan t.ex. inaktivera NFC).
Observera att det finns många versioner av säkerhetsnycklar. Äldsta enheterna saknar FIDO2-stöd och kan därför inte användas för lösenordsfri autentisering.
Feitian A4B, K9 och BioPass K26/K27 – De alternativa nycklarna
Företaget som tillverkar den rekommenderade NFC-läsaren tar också fram lämpliga säkerhetsnycklar. Yubico-nyckeln rekommenderas här eftersom den ger bättre användbarhet – den loggar in nästan direkt efter att PIN-koden är angiven, medan Feitian-nycklarna har en 4-sekunders fördröjning.
2. (Valfritt) Förstå biometriska enheter och operativsystemets alternativ
Om du väljer biometriskt alternativ ska du se till att förstå funktionerna och begränsningarna för respektive enhet.
Windows 10
Windows 10-datorer kan användas för tvåfaktorsverifiering eller lösenordsfri passkey-inloggning via Windows Hello, som stödjer PIN-koder, ansiktsigenkänning och fingeravtrycksavläsning. Detta kan göras antingen via inbyggd hårdvara (t.ex. inbyggda läsare i bärbara datorer) eller via externa tillbehör (t.ex. webbkammor med stöd för Windows Hello).
Windows Hello rekommenderas inte att använda med delade Windows-användarkonton. Att använda en delad dator med separata Windows-användarkonton är däremot okej.
Passkey-inställningarna kan hanteras i Inställningar > Konton > Inloggningsalternativ. Detta gör att användare kan ställa in eller ändra sin PIN-kod, hantera sparade fingeravtryck, se sparade autentiseringsuppgifter (för lösenordsfri autentisering), hantera Windows Hello-funktioner och andra funktioner.
Kensington VeriMark Pro Key (K64704)
VeriMark Pro Key marknadsförs som en fingeravtrycksläsare som är FIDO2-kompatibel. Den fungerar som en Windows Hello-autentisering. Därför är den endast kompatibel med Windows 10-enheter.
Fingeravtryck måste först läggas till på ett Windows-konto, och först därefter kan de användas för Provet-inloggning. Det går inte att använda olika fingeravtryck för att logga in på olika Provet-konton från ett enda Windows-användarkonto. I stället måste varje användare på en dator ha sitt eget Windows-konto som de använder vid inloggning.
Den här enheten rekommenderas om du vill införa Windows Hello-inloggning på datorer utan inbyggd fingeravtrycksläsare eller kompatibel webbkamera för ansiktsigenkänning. Den bör inte köpas som en bärbar biometrisk säkerhetsnyckel – YubiKey Bio som kommer framöver vore ett bättre alternativ för den här typen av implementation. YubiKey Bio är för närvarande endast tillgänglig via ett stängt förhandsprogram.
Apple-enheter
Apples Face ID- och Touch ID-funktioner är tillgängliga för passkey-inloggning och ger respektive ansiktsigenkänning och fingeravtrycksavläsning. Se enhetens manual för att se vilka funktioner som stöds.
Google Chrome på Apple-enheter gör att användare kan hantera sina webbauthenticatorer i Inställningar > Sekretess och säkerhet > Säkerhet > Hantera säkerhetsnycklar.
Detta gör att användare kan ställa in eller ändra sin PIN-kod, hantera sparade fingeravtryck, se sparade autentiseringsuppgifter (för lösenordsfri autentisering) och helt återställa enheten vid behov.
3. Aktivera hårdvarubaserad tvåfaktorsautentisering
Det huvudsakliga kontrollområdet nås via Inställningar > Användare > Lösenordsinställningar. Där finns två relevanta inställningar, med flera lägen att välja mellan. Inställningarna gäller hela organisationen.
Aktivera hårdvarubaserad tvåfaktorsautentisering (Web Authentication) - Den här inställningen aktiverar både hårdvaru- och biometriska passkey-inloggningsalternativ.
Web Authentication mode - Här kan du välja mellan inloggningsalternativen som beskrivs nedan.
Two-factor verification only - I det här läget behöver användarna ange sin e-post (användarnamn) och sitt lösenord på normalt sätt för inloggning, OCH verifiera med en av de passkey-metoder som finns tillgängliga för dem.
Two-factor verification and passwordless login - I det här läget kan användarna antingen använda sin vanliga inloggningsmetod med e-post (användarnamn) och lösenord MED ytterligare verifiering, eller logga in endast med autentiseraren (passkey-metod som finns tillgänglig för dem).
Passwordless login only - I det här läget kan användaren logga in med e-post (användarnamn) och lösenord på normalt sätt, OR använda endast autentiseraren (passkey-metod som finns tillgänglig för dem).
Läge | E-post och lösenordsinloggning | Autentiseringsinloggning |
Endast tvåfaktorsverifiering (standard) | Möjligt, autentiserare krävs | Inte möjligt |
Tvåfaktorsverifiering och lösenordsfri | Möjligt, autentiserare krävs | Möjligt |
Endast lösenordsfri | Möjligt, autentiserare krävs inte | Möjligt |
4. Användare registrerar sina enheter
När tvåfaktorsautentisering har aktiverats enligt beskrivningen ovan kan användarna registrera nya enheter och hantera befintliga från sin användarprofil. Profilen nås via den övre högersidan genom att välja den meny som öppnas från användarnamnet.
På användarprofilsidan finns en sektion som heter 'Multi-factor authentication'. Där kan de se registrerade enheter eller lägga till en ny enhet med knappen 'Register device'.
De kan även ta bort eller redigera befintliga autentiserare, men att ta bort en passkey-autentiserare tar inte bort den från autentiserarens minne – andra enhetsberoende metoder måste användas för att radera autentiseringsuppgifterna från enheten om så önskas.
Lösenord - När de väljer att registrera en ny enhet öppnas en ny dialog. För att lägga till en ny enhet måste de först bekräfta sitt befintliga Provet-användarlösenord för att kunna registrera enheten.
Lösenordsfri option - Därefter kan de bestämma om inloggningen ska vara lösenordsfri eller inte. Detta rekommenderas för enkel användning, men det kanske inte fungerar med alla enheter. Observera att om lösenordsfri option är aktiverad kan den inte inaktiveras utan att enheten tas bort och registreras igen.
Authenticator type - Till sist kan de välja om de lägger till en bärbar autentiserare, t.ex. YubiKey+NFC-läsaren som nämns ovan, eller en autentiserare som är inbyggd i enheten, t.ex. en fingeravtrycksläsare eller Face ID. Som informationstexten säger kan en bärbar autentiserare flyttas mellan datorer, men data för en inbyggd autentiserare lagras på själva enheten (Windows Hello, Apples Touch ID).
Nickname - Observera att ett smeknamn också kan ges till enheten, men endast genom att redigera enheten efter den första registreringen.
5. Användare får backupkod vid behov
För att hjälpa användare i situationer där de blir utelåsta från sitt konto, om autentiseringen misslyckas av någon anledning, tillhandahålls en funktion för backupkod. Backupkoder är en uppsättning med 10 alfanumeriska koder med skiftlägeskänsliga tecken, som är 8 tecken långa. De kan användas för att kringgå autentiseringssystemet efter att e-post (användarnamn) och lösenord har angetts korrekt.
Backupkoder kan skapas från användarens profilsida. En knapp för detta visas bredvid knappen för enhetsregistrering när minst en enhet har lagts till.
En dialog visar koderna och gör det även möjligt att skapa nya koder om alla koder har använts eller äventyrats. Backupkoderna bör sparas externt, på en säker men lättillgänglig plats för användaren.
Obs!
Backupkod-optionen syns inte på användarprofilsidan om alternativet endast lösenordsfri används, eftersom användare kan logga in normalt med sin e-post (användarnamn) och sitt lösenord om enheten inte är tillgänglig eller inte fungerar.
Administratörens alternativ för användarkontroll
Administratörer med rättigheter för användarhantering kan kontrollera och styra användarnas multi-factor autentiserare genom att öppna en användares profil via Inställningar > Användare.
Genom att välja alternativet 'Reset the two-step authentication information' och spara tas alla användarens enheter bort och de kan börja återställa sin inställning genom att logga in normalt med sin e-post (användarnamn) och sitt lösenord.
