Configurar chaves de acesso numa integração Beta
Uma chave de acesso (passkey) permite aos utilizadores concluir o MFA com a impressão digital, o rosto, o bloqueio de ecrã ou uma chave de segurança, no navegador ou na aplicação móvel XFA. Ative-a numa integração, sozinha ou em conjunto com o Silent MFA e o TOTP.
As chaves de acesso estão em beta e ficam desativadas até o XFA as ativar para a sua organização. Se não vir Ativar chaves de acesso (passkeys) em Autenticação multifator, a sua organização ainda não as tem: contacte o XFA e nós ativamo-las para si.
Antes de começar
- Uma integração com o XFA. O MFA está disponível em todos os tipos de integração, exceto OAuth2.
- Chaves de acesso ativadas para a sua organização e um plano que inclua MFA avançado. O interruptor Ativar chaves de acesso (passkeys) aparece quando ambas as condições estiverem reunidas.
Ativar as chaves de acesso
- Vá ao painel XFA e abra Enforcement
- Clique em Gerir na integração que quer configurar
- Em Autenticação multifator, ligue o interruptor Ativar chaves de acesso (passkeys)
Aos utilizadores passará a ser pedida uma chave de acesso no início de sessão seguinte através desta integração. Se também houver outros métodos ativos, veja que método é apresentado aos utilizadores.
Como funciona
Uma chave de acesso é uma chave de início de sessão que o dispositivo ou o gestor de palavras-passe do utilizador cria para o XFA. A chave privada nunca sai do dispositivo ou do gestor de palavras-passe do utilizador. O XFA guarda a chave pública e nunca guarda a chave privada nem quaisquer dados da impressão digital ou do rosto. Em cada início de sessão, é pedido ao utilizador que desbloqueie a chave de acesso com a impressão digital, o rosto, o bloqueio de ecrã ou o PIN da chave de segurança. Uma chave de acesso só funciona nas páginas de início de sessão do próprio XFA, por isso um site que as imite não a consegue usar.
Os utilizadores podem guardar a chave de acesso em:
- iCloud Keychain, em dispositivos Apple
- Google Password Manager, no Android e no Chrome
- Windows Hello
- Um gestor de palavras-passe que suporte chaves de acesso, como o 1Password ou o Bitwarden
- Uma chave de segurança, como uma YubiKey. Veja Chaves de segurança mais abaixo
As chaves de acesso guardadas no iCloud Keychain, no Google Password Manager ou num gestor de palavras-passe sincronizam com os outros dispositivos do utilizador. As chaves de acesso do Windows Hello e as chaves de segurança ficam nesse único dispositivo ou chave.
Chaves de segurança
Uma chave de segurança é um pequeno dispositivo que o utilizador liga ou encosta, como uma YubiKey. Os utilizadores escolhem-na durante a configuração em Use a security key, por baixo do botão no ecrã da chave de acesso. O XFA não guarda nenhuma chave de acesso na própria chave, por isso não ocupa nenhum dos espaços para chaves de acesso da chave, e esta pode conter tantos inícios de sessão XFA quantos precisar.
Por predefinição, o utilizador tem de desbloquear a chave com o PIN dela, o que comprova quem a está a usar. As chaves que só suportam o antigo padrão U2F não conseguem ter um PIN definido, por isso não podem ser usadas desta forma.
Permitir chaves de segurança sem PIN
Em Ativar chaves de acesso (passkeys), pode ligar o interruptor Permitir chaves de segurança sem PIN. Passa a bastar um toque na chave, e as chaves U2F mais antigas também funcionam.
O que isto muda:
- Um toque comprova a posse, não quem tem a chave na mão. É a mesma garantia que um código de uma aplicação de autenticação e, num aspeto, é melhor: uma chave de segurança só responde à verdadeira página de início de sessão do XFA, por isso não pode ser usada por phishing.
- Só as chaves de segurança são afetadas. As chaves de acesso em telemóveis e portáteis continuam a pedir a impressão digital, o rosto ou o bloqueio de ecrã, independentemente do que esta definição disser.
- Voltar a desligar deixa as pessoas sem acesso. Os utilizadores cuja chave não tem PIN deixam de conseguir iniciar sessão, até que remova o MFA dessas pessoas com Repor autenticação MFA e elas configurem um novo método. O painel pede-lhe uma confirmação antes de desligar o interruptor.
A definição é por integração e só aparece enquanto as chaves de acesso estiverem ativadas.
A experiência do utilizador
A primeira configuração
- O utilizador escolhe Passkey como método de verificação (se houver vários métodos disponíveis)
- O utilizador recebe um e-mail e aprova a nova chave de acesso a partir daí. A página de início de sessão avança sozinha assim que for aprovada
- O navegador ou o telemóvel pede ao utilizador que crie a chave de acesso e confirme com a impressão digital, o rosto, o bloqueio de ecrã ou a chave de segurança
- O utilizador fica com a sessão iniciada. No navegador, o utilizador confirma logo mais uma vez com a nova chave de acesso. Na aplicação móvel XFA, basta criar a chave de acesso
Se Aprovar automaticamente o primeiro dispositivo estiver ativo na integração e o utilizador ainda não tiver nenhum MFA configurado, a aprovação do passo 2 é saltada.
Num computador sem desbloqueio por impressão digital ou pelo rosto, o navegador oferece-se para usar um telemóvel ou uma chave de segurança em alternativa.
Inícios de sessão seguintes
O navegador ou o telemóvel pede ao utilizador que confirme com a chave de acesso. Depois de confirmar, o utilizador continua para a aplicação.
Gerir utilizadores e dispositivos
- Repor autenticação MFA remove todo o MFA de um utilizador, incluindo as chaves de acesso. Vá a Dispositivos, abra o separador Pessoas e escolha esta opção no menu de ações ao lado do utilizador. O utilizador configura uma nova chave de acesso no início de sessão seguinte.
- Repor 2FA num dispositivo não remove as chaves de acesso, porque uma chave de acesso não está ligada a um único dispositivo.
Depois de uma reposição, a chave de acesso antiga fica no gestor de palavras-passe do utilizador, mas deixa de funcionar com o XFA. O utilizador pode apagá-la aí.
Notas e resolução de problemas
- Beta. As chaves de acesso estão em beta, por isso o comportamento e os textos ainda podem mudar.
- Aplicação móvel XFA. As chaves de acesso funcionam na aplicação móvel XFA a partir da versão 1.0.116, no iOS 16 ou posterior e no Android 9 ou posterior. Em versões mais antigas do iOS e do Android, a opção de chave de acesso fica oculta. Se as chaves de acesso forem o único método ativo, esses utilizadores veem "Passkeys aren't supported on this device. Update your device, or sign in on another one."
- Navegadores. As versões atuais do Chrome, Edge, Firefox e Safari suportam chaves de acesso. Num navegador que não as suporte, os utilizadores veem "This browser or device cannot use passkeys. Choose another verification method."
- Chaves de segurança. Só no navegador: a aplicação móvel XFA ainda não tem opção de chave de segurança. Uma chave precisa do PIN dela, a não ser que a integração permita chaves sem PIN. Veja Chaves de segurança.
- Uma chave de acesso comprova quem é o utilizador, não o dispositivo. Uma chave de acesso sincronizada funciona em qualquer dispositivo do utilizador, por isso não mostra a partir de que dispositivo o utilizador iniciou sessão. As verificações de dispositivo do XFA continuam a ser feitas no dispositivo usado para iniciar sessão.
Ver também
- Métodos de MFA
- Silent MFA
- TOTP
- Chaves de acesso, a documentação para utilizadores