Activer la découverte de facteurs Desktop MFA pour Windows

Activez la découverte de facteurs Desktop MFA afin que l'écran de connexion Windows n'affiche aux utilisateurs que les facteurs MFA auxquels ils sont enrôlés, au lieu de tous les facteurs autorisés par la politique de votre org.

Pourquoi et quand exécuter cette tâche

Version en accès anticipé. Consultez la section Activer les fonctionnalités en libre-service.

L'affichage des seuls facteurs enrôlés empêche les tentatives de connexion échouées résultant de la sélection par les utilisateurs de facteurs non configurés. Lorsque la fonctionnalité est active, le client Desktop MFA demande au serveur les facteurs en ligne enrôlés de l'utilisateur et ne présente que ces facteurs sur l'écran de connexion Windows :

  • Les utilisateurs existants disposant d'un facteur en ligne enrôlé ne voient que ces facteurs, et l'option Ignorer est supprimée. Ils doivent s'authentifier avec un facteur enrôlé, même sur un nouvel appareil, afin qu'un mot de passe volé seul ne donne pas accès.
  • Les nouveaux utilisateurs qui n'ont pas de facteur en ligne enrôlé peuvent toujours se connecter pendant la période de grâce pour configurer la MFA. La politique MaxLoginsWithoutEnrolledFactors contrôle la durée de la période de grâce.
  • Lorsqu'un utilisateur se connecte pour la première fois, l'appareil doit être connecté à internet et enregistré auprès de Okta.

La découverte de facteurs expose les facteurs auxquels un utilisateur s'est enrôlé. Vous devez donc exclure les clients Desktop MFA de la Protection contre l'énumération des utilisateurs (UEP) lorsque celle-ci est activée. Cette exclusion permet aux clients de confiance Desktop MFA de lire les facteurs enrôlés, tandis que l'UEP continue de protéger tous les autres clients contre les attaques d'énumération d'utilisateurs.

Avant de commencer

Procédure

  • Exclure Desktop MFA de la protection contre l'énumération des utilisateurs.

    1. Dans l'Admin Console, accédez à Sécurité > Général.
    2. Dans la section Protection contre l'énumération des utilisateurs, sélectionnez Modifier.
    3. Sélectionnez Authentification.
    4. Dans le champ Exclure les clients suivants, ajoutez Desktop MFA.
    5. Sélectionnez Enregistrer.
  • Définissez la politique client sur vos appareils Windows.

    1. Sur l'appareil Windows ou via votre outil de gestion des appareils mobiles (MDM), ouvrez la clé de registre HKLM\Software\Policies\Okta\Okta Device Access.
    2. Définissez MFAEnrolledDiscovery (REG_DWORD) sur 1.

      La valeur par défaut est 0 (désactivé).

  • Vérifier la configuration.

    1. Connectez-vous en tant qu'utilisateur disposant d'un facteur en ligne enrôlé.

      Seuls les facteurs enrôlés de cet utilisateur apparaissent sur l'écran de connexion, et l'option Ignorer n'est pas disponible.

    2. Connectez-vous en tant qu'utilisateur qui n'a aucun facteur enrôlé, mais qui se trouve dans la période de grâce définie par MaxLoginsWithoutEnrolledFactors.

      L'utilisateur se connecte et peut configurer un facteur MFA. Si l'utilisateur est en dehors de la période de grâce, la tentative de connexion est bloquée et l'utilisateur est invité à configurer un facteur.

    Que faire ensuite

    Expliquez à vos utilisateurs ce qu'ils doivent voir sur l'écran de connexion Windows. Reportez-vous à Expérience utilisateur de Desktop MFA pour Windows.