Skip to main content

Pääsyavainten määrittäminen integraatiolle Beta

Pääsyavaimen (passkey) avulla käyttäjät voivat suorittaa MFA:n sormenjäljellä, kasvojentunnistuksella, näytön lukituksella tai suojausavaimella selaimessa tai XFA-mobiilisovelluksessa. Ota se käyttöön integraatiossa yksinään tai Silent MFA:n ja TOTP:n rinnalla.

note

Pääsyavaimet ovat beetavaiheessa ja pysyvät pois käytöstä, kunnes XFA ottaa ne käyttöön organisaatiossasi. Jos et näe kohdassa Monivaiheinen todennus valitsinta Ota pääsyavaimet (passkeys) käyttöön, organisaatiollasi ei ole niitä vielä: ota yhteyttä XFA:han, niin otamme ne käyttöön.

Ennen kuin aloitat

  • Integraatio XFA:n kanssa. MFA on käytettävissä kaikissa integraatiotyypeissä paitsi OAuth2:ssa.
  • Pääsyavaimet on otettu käyttöön organisaatiossasi ja tilaukseesi sisältyy edistynyt MFA. Valitsin Ota pääsyavaimet (passkeys) käyttöön näkyy, kun molemmat ovat kunnossa.

Pääsyavainten käyttöönotto

  1. Siirry XFA:n hallintapaneelissa kohtaan Enforcement
  2. Napsauta Hallitse sen integraation kohdalla, jonka haluat määrittää
  3. Kytke kohdassa Monivaiheinen todennus päälle valitsin Ota pääsyavaimet (passkeys) käyttöön

Käyttäjiltä pyydetään pääsyavainta, kun he seuraavan kerran kirjautuvat tämän integraation kautta. Jos myös muita menetelmiä on käytössä, katso, mihin menetelmään käyttäjät ohjataan.

Miten se toimii

Pääsyavain on kirjautumisavain, jonka käyttäjän laite tai salasanojen hallintaohjelma luo XFA:ta varten. Yksityinen avain ei koskaan poistu käyttäjän laitteelta tai salasanojen hallintaohjelmasta. XFA tallentaa julkisen avaimen, mutta ei koskaan yksityistä avainta eikä sormenjälki- tai kasvotietoja. Jokaisella kirjautumiskerralla käyttäjää pyydetään avaamaan pääsyavain sormenjäljellä, kasvojentunnistuksella, näytön lukituksella tai suojausavaimen PIN-koodilla. Pääsyavain toimii vain XFA:n omilla kirjautumissivuilla, joten aitoa jäljittelevä sivusto ei voi käyttää sitä.

Käyttäjät voivat säilyttää pääsyavaintaan seuraavissa:

  • iCloud-avainnippu Apple-laitteilla
  • Google Salasanat Androidilla ja Chromessa
  • Windows Hello
  • Pääsyavaimia tukeva salasanojen hallintaohjelma, kuten 1Password tai Bitwarden
  • Suojausavain, kuten YubiKey. Katso Suojausavaimet jäljempänä

iCloud-avainnippuun, Google Salasanoihin tai salasanojen hallintaohjelmaan tallennetut pääsyavaimet synkronoituvat käyttäjän muille laitteille. Windows Hellon pääsyavaimet ja suojausavaimet pysyvät kyseisellä laitteella tai avaimella.

Suojausavaimet

Suojausavain on pieni laite, jonka käyttäjä liittää tietokoneeseen tai jota hän napauttaa, kuten YubiKey. Käyttäjä valitsee sen käyttöönoton yhteydessä pääsyavainnäkymässä painikkeen alta linkillä Use a security key. XFA ei tallenna pääsyavainta itse avaimelle, joten se ei vie avaimen pääsyavainpaikkoja, ja samalle avaimelle mahtuu niin monta XFA-kirjautumista kuin tarvitset.

Oletuksena käyttäjän on avattava avaimen lukitus sen PIN-koodilla, mikä todistaa, kuka avainta käyttää. Avaimille, jotka tukevat vain vanhempaa U2F-standardia, ei voi asettaa PIN-koodia, joten niitä ei voi käyttää tällä tavalla.

Salli suojausavaimet ilman PIN-koodia

Kohdassa Ota pääsyavaimet (passkeys) käyttöön voit kytkeä päälle valitsimen Salli suojausavaimet ilman PIN-koodia. Tällöin avaimen koskettaminen riittää, ja myös vanhemmat U2F-avaimet toimivat.

Mitä tämä muuttaa:

  • Kosketus todistaa avaimen hallussapidon, ei sitä, kuka avainta pitelee. Varmuus on sama kuin todennussovelluksen koodilla, ja yhdellä tavalla parempi: suojausavain vastaa vain XFA:n aidolle kirjautumissivulle, joten sitä ei voi kalastella.
  • Muutos koskee vain suojausavaimia. Puhelimissa ja kannettavissa olevat pääsyavaimet pyytävät edelleen sormenjälkeä, kasvojentunnistusta tai näytön lukitusta riippumatta tästä asetuksesta.
  • Asetuksen kytkeminen takaisin pois sulkee käyttäjiä ulos. Käyttäjät, joiden avaimella ei ole PIN-koodia, eivät voi enää kirjautua sisään, ennen kuin poistat heidän MFA-määrityksensä toiminnolla Nollaa MFA-todennus ja he ottavat käyttöön uuden menetelmän. Hallintapaneeli pyytää vahvistuksen, ennen kuin asetus kytketään pois.

Asetus on integraatiokohtainen, ja se näkyy vain, kun pääsyavaimet ovat käytössä.

Miltä se näyttää käyttäjälle

Ensimmäinen määritys

  1. Käyttäjä valitsee vahvistustavaksi Passkey (jos tapoja on useita)
  2. Käyttäjä saa sähköpostin ja hyväksyy uuden pääsyavaimen sen kautta. Kirjautumissivu jatkuu automaattisesti hyväksynnän jälkeen
  3. Selain tai puhelin pyytää käyttäjää luomaan pääsyavaimen ja vahvistamaan sen sormenjäljellä, kasvojentunnistuksella, näytön lukituksella tai suojausavaimella
  4. Käyttäjä kirjautuu sisään. Selaimessa käyttäjä vahvistaa kirjautumisen heti vielä kerran uudella pääsyavaimella. XFA-mobiilisovelluksessa pääsyavaimen luominen riittää
note

Jos Hyväksy ensimmäinen laite automaattisesti on käytössä integraatiossa eikä käyttäjällä ole vielä MFA:ta määritettynä, vaiheen 2 hyväksyntä ohitetaan.

Jos tietokoneessa ei ole sormenjälki- tai kasvojentunnistusta, selain tarjoaa sen sijaan puhelimen tai suojausavaimen käyttöä.

Seuraavat kirjautumiset

Selain tai puhelin pyytää käyttäjää vahvistamaan kirjautumisen pääsyavaimellaan. Vahvistuksen jälkeen käyttäjä siirtyy sovellukseen.

Käyttäjien ja laitteiden hallinta

  • Nollaa MFA-todennus poistaa kaikki käyttäjän MFA-määritykset, myös hänen pääsyavaimensa. Siirry kohtaan Laitteet, avaa Henkilöt-välilehti ja valitse se käyttäjän vieressä olevasta toimintovalikosta. Käyttäjä luo uuden pääsyavaimen seuraavalla kirjautumiskerralla.
  • Nollaa 2FA laitteen kohdalla ei poista pääsyavaimia, koska pääsyavain ei ole sidottu yhteen laitteeseen.

Nollauksen jälkeen vanha pääsyavain jää käyttäjän salasanojen hallintaohjelmaan, mutta se ei enää toimi XFA:n kanssa. Käyttäjä voi poistaa sen sieltä.

Huomioita ja vianmääritys

  • Beeta. Pääsyavaimet ovat beetavaiheessa, joten toiminta ja tekstit voivat vielä muuttua.
  • XFA-mobiilisovellus. Pääsyavaimet toimivat XFA-mobiilisovelluksessa versiosta 1.0.116 alkaen iOS 16:ssa tai uudemmassa ja Android 9:ssä tai uudemmassa. Vanhemmissa iOS- ja Android-versioissa pääsyavainvaihtoehto on piilotettu. Jos pääsyavaimet ovat ainoa käytössä oleva menetelmä, nämä käyttäjät näkevät ilmoituksen "Passkeys aren't supported on this device. Update your device, or sign in on another one."
  • Selaimet. Chromen, Edgen, Firefoxin ja Safarin nykyiset versiot tukevat pääsyavaimia. Selaimessa, joka ei tue niitä, käyttäjät näkevät ilmoituksen "This browser or device cannot use passkeys. Choose another verification method."
  • Suojausavaimet. Vain selaimessa: XFA-mobiilisovelluksessa ei ole vielä suojausavainvaihtoehtoa. Avain tarvitsee PIN-koodinsa, ellei integraatio salli avaimia ilman sitä. Katso Suojausavaimet.
  • Pääsyavain todistaa käyttäjän, ei laitetta. Synkronoitu pääsyavain toimii millä tahansa käyttäjän laitteella, joten se ei kerro, miltä laitteelta käyttäjä kirjautui. XFA:n laitetarkistukset tehdään silti sillä laitteella, jolla kirjaudutaan.