Activer la découverte de facteurs Desktop MFA pour Windows
Activez la découverte de facteurs Desktop MFA afin que l'écran de connexion Windows n'affiche aux utilisateurs que les facteurs MFA auxquels ils sont enrôlés, au lieu de tous les facteurs autorisés par la politique de votre org.
Pourquoi et quand exécuter cette tâche
Version en accès anticipé. Consultez la section Activer les fonctionnalités en libre-service.
L'affichage des seuls facteurs enrôlés empêche les tentatives de connexion échouées résultant de la sélection par les utilisateurs de facteurs non configurés. Lorsque la fonctionnalité est active, le client Desktop MFA demande au serveur les facteurs en ligne enrôlés de l'utilisateur et ne présente que ces facteurs sur l'écran de connexion Windows :
- Les utilisateurs existants disposant d'un facteur en ligne enrôlé ne voient que ces facteurs, et l'option Ignorer est supprimée. Ils doivent s'authentifier avec un facteur enrôlé, même sur un nouvel appareil, afin qu'un mot de passe volé seul ne donne pas accès.
- Les nouveaux utilisateurs qui n'ont pas de facteur en ligne enrôlé peuvent toujours se connecter pendant la période de grâce pour configurer la MFA. La politique
MaxLoginsWithoutEnrolledFactorscontrôle la durée de la période de grâce. - Lorsqu'un utilisateur se connecte pour la première fois, l'appareil doit être connecté à internet et enregistré auprès de Okta.
La découverte de facteurs expose les facteurs auxquels un utilisateur s'est enrôlé. Vous devez donc exclure les clients Desktop MFA de la Protection contre l'énumération des utilisateurs (UEP) lorsque celle-ci est activée. Cette exclusion permet aux clients de confiance Desktop MFA de lire les facteurs enrôlés, tandis que l'UEP continue de protéger tous les autres clients contre les attaques d'énumération d'utilisateurs.
Si vous avez activé l'UEP pour l'authentification, mais que vous n'avez pas exclu les clients Desktop MFA , tous les facteurs autorisés apparaissent toujours lorsque vous activez la découverte de facteurs Desktop MFA.
Avant de commencer
- Déployez les certificats d'accès aux appareils sur les appareils Windows utilisant le protocole SCEP.
- Déployez Desktop MFA pour Windows et activez la politique
UseDirectAuth. Reportez-vous à Configurer et déployer les politiques de Desktop MFA pour Windows. - Dans l'Admin Console, accédez à , puis activez Découverte de facteurs Desktop MFA.
Procédure
Exclure Desktop MFA de la protection contre l'énumération des utilisateurs.
Définissez la politique client sur vos appareils Windows.
Vérifier la configuration.
Que faire ensuite
Expliquez à vos utilisateurs ce qu'ils doivent voir sur l'écran de connexion Windows. Reportez-vous à Expérience utilisateur de Desktop MFA pour Windows.