Ga naar hoofdinhoud

Passkeys instellen voor een integratie Beta

Met een passkey ronden gebruikers MFA af met hun vingerafdruk, gezicht, schermvergrendeling of een beveiligingssleutel, in de browser of in de mobiele XFA-app. Je zet passkeys aan op een integratie, als enige methode of naast Silent MFA en TOTP.

notitie

Passkeys zijn in bèta en blijven uitgeschakeld tot XFA ze aanzet voor je organisatie. Zie je Activeer passkeys niet onder Multi-Factor Authenticatie, dan heeft je organisatie ze nog niet: neem contact op met XFA en we zetten ze voor je aan.

Voor je begint

  • Een integratie met XFA. MFA is beschikbaar op elk type integratie, behalve OAuth2.
  • Passkeys aangezet voor je organisatie, en een abonnement dat geavanceerde MFA bevat. De schakelaar Activeer passkeys verschijnt zodra beide in orde zijn.

Passkeys aanzetten

  1. Ga naar het XFA-dashboard en open Enforcement
  2. Klik op Beheren bij de integratie die je wilt instellen
  3. Zet Activeer passkeys aan onder Multi-Factor Authenticatie

Gebruikers wordt bij hun volgende aanmelding via deze integratie om een passkey gevraagd. Staan er ook andere methodes aan, lees dan welke methode gebruikers krijgen.

Hoe het werkt

Een passkey is een aanmeldsleutel die het toestel of de wachtwoordmanager van de gebruiker voor XFA aanmaakt. De privésleutel verlaat nooit het toestel of de wachtwoordmanager van de gebruiker. XFA bewaart de publieke sleutel, en nooit de privésleutel of gegevens van vingerafdruk of gezicht. Bij elke aanmelding ontgrendelt de gebruiker de passkey met een vingerafdruk, gezicht, schermvergrendeling of de pincode van een beveiligingssleutel. Een passkey werkt alleen op de eigen aanmeldpagina's van XFA, dus een nagemaakte site kan hem niet gebruiken.

Gebruikers kunnen hun passkey bewaren in:

  • iCloud-sleutelhanger op Apple-toestellen
  • Google Wachtwoordmanager op Android en in Chrome
  • Windows Hello
  • Een wachtwoordmanager die passkeys ondersteunt, zoals 1Password of Bitwarden
  • Een beveiligingssleutel, zoals een YubiKey. Zie Beveiligingssleutels hieronder

Passkeys in iCloud-sleutelhanger, Google Wachtwoordmanager of een wachtwoordmanager worden gesynchroniseerd naar de andere toestellen van de gebruiker. Passkeys in Windows Hello en op een beveiligingssleutel blijven op dat ene toestel of die ene sleutel.

Beveiligingssleutels

Een beveiligingssleutel is een klein toestel dat de gebruiker inplugt of aantikt, zoals een YubiKey. Gebruikers kiezen die tijdens het instellen met Gebruik een beveiligingssleutel, onder de knop op het passkey-scherm. XFA bewaart geen passkey op de sleutel zelf, dus het kost geen van de passkey-plekken van de sleutel, en de sleutel kan zoveel XFA-aanmeldingen bevatten als je nodig hebt.

Standaard moet de gebruiker de sleutel ontgrendelen met de pincode, wat bewijst wie hem gebruikt. Sleutels die alleen de oudere U2F-standaard ondersteunen, kunnen geen pincode instellen en kunnen dus niet op deze manier worden gebruikt.

Beveiligingssleutels zonder pincode toestaan

Onder Activeer passkeys kun je Laat beveiligingssleutels zonder pincode toe aanzetten. Een aanraking op de sleutel volstaat dan, en oudere U2F-sleutels werken ook.

Wat dit verandert:

  • Een aanraking bewijst bezit, niet wie de sleutel vasthoudt. Dat is dezelfde zekerheid als een code uit een authenticator-app, en op één punt beter: een beveiligingssleutel antwoordt alleen op de echte aanmeldpagina van XFA, dus phishing werkt er niet op.
  • Alleen beveiligingssleutels zijn betrokken. Passkeys op telefoons en laptops blijven om een vingerafdruk, gezicht of schermvergrendeling vragen, wat deze instelling ook zegt.
  • Weer uitzetten sluit mensen buiten. Gebruikers van wie de sleutel geen pincode heeft, kunnen zich niet meer aanmelden, tot je hun MFA verwijdert met Reset MFA authenticatie en ze een nieuwe methode instellen. Het dashboard vraagt je om te bevestigen voor je de schakelaar uitzet.

De instelling geldt per integratie, en verschijnt alleen zolang passkeys aanstaan.

Hoe de gebruiker het ervaart

De eerste keer instellen

  1. De gebruiker kiest Passkey als verificatiemethode (als er meerdere methodes beschikbaar zijn)
  2. De gebruiker krijgt een e-mail en keurt de nieuwe passkey van daaruit goed. De aanmeldpagina gaat vanzelf verder zodra hij heeft goedgekeurd
  3. De browser of telefoon vraagt de gebruiker de passkey aan te maken en te bevestigen met zijn vingerafdruk, gezicht, schermvergrendeling of beveiligingssleutel
  4. De gebruiker is aangemeld. In de browser bevestigt de gebruiker meteen nog een keer met de nieuwe passkey. In de mobiele XFA-app volstaat het aanmaken van de passkey
notitie

Staat Eerste toestel automatisch goedkeuren aan op de integratie en heeft de gebruiker nog geen MFA ingesteld, dan wordt de goedkeuring in stap 2 overgeslagen.

Op een computer zonder ontgrendeling met vingerafdruk of gezicht biedt de browser aan om in plaats daarvan een telefoon of een beveiligingssleutel te gebruiken.

Volgende aanmeldingen

De browser of telefoon vraagt de gebruiker te bevestigen met zijn passkey. Na die bevestiging gaat de gebruiker verder naar de applicatie.

MFA resetten voor gebruikers en toestellen

  • Reset MFA authenticatie verwijdert alle MFA van een gebruiker, ook zijn passkeys. Ga naar Toestellen, open het tabblad Personen en kies het in het actiemenu naast de gebruiker. De gebruiker stelt bij zijn volgende aanmelding een nieuwe passkey in.
  • Reset 2FA bij een toestel verwijdert geen passkeys, omdat een passkey niet aan één toestel gebonden is.

Na een reset blijft de oude passkey in de wachtwoordmanager van de gebruiker staan, maar werkt hij niet meer met XFA. De gebruiker kan hem daar verwijderen.

Opmerkingen en problemen oplossen

  • Bèta. Passkeys zijn in bèta, dus het gedrag en de teksten kunnen nog veranderen.
  • Mobiele XFA-app. Passkeys werken in de mobiele XFA-app vanaf versie 1.0.116, op iOS 16 of later en Android 9 of later. Op oudere versies van iOS en Android is de passkey-optie verborgen. Zijn passkeys de enige actieve methode, dan zien die gebruikers "Passkeys worden niet ondersteund op dit toestel. Werk je toestel bij of meld je aan op een ander toestel."
  • Browsers. Actuele versies van Chrome, Edge, Firefox en Safari ondersteunen passkeys. In een browser die dat niet doet, zien gebruikers "Deze browser of dit toestel kan geen passkeys gebruiken. Kies een andere verificatiemethode."
  • Beveiligingssleutels. Alleen in de browser: de mobiele XFA-app heeft nog geen optie voor een beveiligingssleutel. Een sleutel heeft zijn pincode nodig, tenzij de integratie sleutels zonder pincode toestaat. Zie Beveiligingssleutels.
  • Een passkey bewijst wie de gebruiker is, niet welk toestel hij gebruikt. Een gesynchroniseerde passkey werkt op elk toestel van de gebruiker, dus hij toont niet vanaf welk toestel de gebruiker zich heeft aangemeld. De toestelcontroles van XFA lopen nog steeds op het toestel waarmee de gebruiker zich aanmeldt.