Configurer Desktop MFA pour Windows pour utiliser les clés FIDO2
La configuration d'un authentificateur Clés d'accès (FIDO2 WebAuthn) permet aux utilisateurs de se connecter en toute sécurité à leur appareil en utilisant une clé de sécurité.
Ces clés peuvent être enregistrées via l'Admin Console, ou l'utilisateur peut enregistrer sa clé dans l'Okta End-User Dashboard.
Sinon, Yubico peut livrer la YubiKey directement aux nouveaux utilisateurs, en la pré-enrôlant avec les données de l'utilisateur et la configuration de votre org.
Prise en charge des codes PIN
Vous pouvez enrôler les clés de sécurité FIDO2 avec ou sans code PIN. La nécessité d'un code PIN dans Desktop MFA pour Windows dépend du paramètre de vérification de l'utilisateur que vous choisissez pour l'authentification Clés d'accès (FIDO2 WebAuthn) :
-
Déconseillé – L'enrôlement ne demande pas de code PIN, et une clé sans code PIN fonctionne toujours. Lorsque l'utilisateur se connecte, Desktop MFA demande le code PIN uniquement si la clé en possède un.
-
Privilégié – L'enrôlement demande un code PIN, mais une clé sans code PIN fonctionne toujours. Lorsque l'utilisateur se connecte, Desktop MFA demande le code PIN uniquement si la clé en possède un.
-
Requis – Les utilisateurs doivent utiliser une clé munie d'un code PIN. Si une clé a été précédemment enrôlée ou utilisée sans code PIN alors que la vérification de l'utilisateur était déconseillée ou privilégiée, et que vous modifiez ensuite la vérification de l'utilisateur pour la rendre obligatoire, le facteur Clé de sécurité (USB) est toujours sélectionnable, mais le challenge échoue avec une erreur Échec du challenge. L'échec se produit lors de l'initialisation, de sorte que l’utilisateur n'est jamais invité à appuyer sur une touche. L'utilisateur doit vérifier son identité avec une méthode authentification différente.
Si aucun code PIN n'est attribué à la clé et que vous avez activé Saisie automatique du mot de passe de bureau, et que la Vérification de l'utilisateur est définie sur Déconseillée ou Préférée, Saisie automatique du mot de passe de bureau demande alors le mot de passe du système à la place.
Si vous prévoyez de définir Vérification de l'utilisateur sur Requise, attribuez un code PIN à chaque clé à l'avance. Ceci permet d'éviter une erreur Échec du challenge pour les clés que l'utilisateur a précédemment enrôlées ou utilisées sans code PIN.
Si vous activez la vérification de l'utilisateur dans votre politique de connexion aux applications, les utilisateurs peuvent vérifier leur identité avec la clé FIDO2 tant que vous activez également la vérification de l'utilisateur dans les paramètres Clés d'accès (FIDO2 WebAuthn).
Pour exiger un code PIN, définissez la Vérification de l'utilisateur sur Obligatoire dans les paramètres de l'Authenticator Clés d'accès (FIDO2 WebAuthn) et dans votre politique de connexion à l'application. Consultez Politiques de connexion à l'application.
Limitations
Lorsque vous configurez des clés de sécurité FIDO2 pour une utilisation avec Desktop MFA pour Windows, tenez compte des limites suivantes :
-
Les clés de sécurité FIDO2 ne peuvent pas être utilisées pour l'authentification hors ligne.
-
Les clés d'accès FIDO2 et les clés uniquement biométriques ne sont pas prises en charge.
-
Les authentificateurs de plateforme FIDO2 ne sont pas pris en charge.
Le facteur Clé de sécurité hors ligne impose l'exigence de code PIN inverse. Ce facteur utilise OATH et ne prend pas en charge le code PIN, de sorte que les utilisateurs ne peuvent pas enrôler une clé de sécurité hors ligne si ses identifiants OATH sont protégés par un code PIN. Desktop MFA ne demande pas de code PIN lorsque l'utilisateur procède à la vérification avec une clé de sécurité hors ligne.
Tâches
Configurer l'authentificateur des Clés d'accès (FIDO2 WebAuthn)
Pour permettre aux utilisateurs de s'authentifier avec une clé FIDO2, configurez l'authentificateur Clés d'accès (FIDO2 WebAuthn) dans l'Admin Console.
-
Dans l'Admin Console, accédez à .
Si vous avez déjà ajouté l'authentificateur Clés d'accès (FIDO2 WebAuthn), vous ne pouvez pas en rajouter un autre. Assurez-vous que les paramètres de l'authentificateur Clés d'accès (FIDO2 WebAuthn) existant sont appropriés pour votre org.
-
Cliquez sur Ajouter un authentificateur.
-
Dans la liste des authentificateurs, cliquez sur Ajouter sous Clés d'accès (FIDO2 WebAuthn).
-
Sur la page Paramètres généraux, cliquez sur Modifier.
-
Dans Paramètres, utilisez le menu déroulant pour sélectionner une méthode de vérification de l'utilisateur. Vérifiez le contenu du paramètre pour en savoir plus la fonction de chaque type de vérification de l'utilisateur.
Si aucun code PIN n'est associé à la clé et que vous définissez la méthode vérification de l'utilisateur sur Privilégiée ou Déconseillée, alors la Saisie automatique du mot de passe de bureau demande le mot de passe système. Voir Prise en charge des codes PIN.
-
Cliquez sur Enregistrer.
Après avoir configuré Clés d'accès (FIDO2 WebAuthn), configurez individuellement vos comptes utilisateurs pour qu'ils utilisent les clés. Les utilisateurs peuvent également finaliser l'enregistrement eux-mêmes. Consultez Un utilisateur enregistre une clé FIDO2.
Activer FIDO2 pour le client Desktop MFA
Créez un script PowerShell et utilisez votre MDM pour déployer les clés de registre sur vos points de terminaison. Notez l'emplacement de stockage de chaque clé de registre.
| Clé de registre | Description |
|---|---|
|
Nom : Type : Par défaut : |
Liste des facteurs avec lesquels les utilisateurs peuvent s'authentifier. Remarque :
Stockez la clé La liste Valeurs possibles pour ce paramètre :
Assurez-vous que les facteurs sont bien écrits. ATTENTION :
Un utilisateur peut se retrouvé exclus de son poste de travail si les facteurs inclus dans la liste |
|
Nom : Type : Par défaut : |
Cette valeur active la saisie automatique du mot de passe, ce qui permet aux utilisateurs de se connecter à leur appareil en toute sécurité en utilisant des facteurs autres que le mot de passe. Remarque :
Stockez la clé Par défaut, la saisie automatique du mot de passe est désactivée ( La saisie automatique du mot de passe prend en charge les Push Okta Verify, les clés FIDO2 ou la biométrie Windows Hello lorsque vous les spécifiez en tant que Desktop MFA tente toujours d'imposer la vérification de l'utilisateur via le code PIN de la clé FIDO2. Si aucun code PIN n'est associé à la clé, Desktop MFA revient à l'authentification par mot de passe. |
|
Nom : Type : Par défaut : |
Cette valeur permet aux utilisateurs Desktop MFA de s'authentifier avec FIDO2 ou avec des authentificateurs RSA. Remarque :
Stockez la clé Par défaut, ce paramètre est désactivé ( Cette valeur est requise pour l'Authentification unique liée à l'appareil. Remarque :
Si le nom d'utilisateur Okta ne correspond pas au nom principal de l'utilisateur (UPN) Microsoft, vous pouvez configurer plusieurs identificateurs dans les politiques de profil utilisateur. Les utilisateurs peuvent ainsi être identifiés à l'aide de leur attribut UPN. Les étapes pour implémenter cette solution de contournement sont disponibles dans cet article de la base de connaissances. |
Configurer les clés FIDO2
Il existe plusieurs façons de préparer une clé FIDO2 pour vos utilisateurs :
-
Inscrire une clé FIDO2 pour le compte d'un utilisateur.
-
L'utilisateur inscrit sa propre clé FIDO2.
-
Utiliser une clé YubiKeypré-enrôlée.
Choisissez la méthode d'inscription qui correspond le mieux à votre org.
Inscrire une clé FIDO2 pour le compte d'un utilisateur
- Dans l'Admin Console, accédez à .
- Cliquez sur un utilisateur pour ouvrir son profil.
- Cliquez sur Plus d'actions et choisissez Inscrire une clé de sécurité FIDO2 dans la liste.
- Insérez la clé FIDO2 dans un port de votre ordinateur et cliquez sur S'inscrire.
- Suivez les instructions jusqu'à ce que vous receviez la confirmation que la clé FIDO2 a bien été inscrite pour l'utilisateur.
- Donnez la clé FIDO2 inscrite à l'utilisateur concerné.
L'utilisateur inscrit sa propre clé FIDO2
Si un utilisateur reçoit une clé de sécurité FIDO2, il peut l'inscrire en utilisant l'Okta End-User Dashboard. Encouragez vos utilisateurs à configurer leur clé de sécurité en utilisant des paramètres appropriés pour votre org.
- Connectez-vous à l'Okta End-User Dashboard.
- Cliquez sur votre nom dans le coin supérieur droit et sélectionnez Paramètres.
- Sous Méthodes de sécurité, localisez l'option Clé de sécurité ou authentificateur biométrique et cliquez sur Configuration supplémentaire.
- Vérifiez votre identité à l'aide de l'une des options présentées, puis cliquez sur Configurer.
- Suivez les instructions pour inscrire la clé FIDO2 dans votre compte Okta.
Une fois que l'utilisateur a réussi à inscrire la clé de sécurité, il peut vérifier son identité en insérant la clé FIDO2 dans la machine Windows et en suivant les invites à l'écran.
Lorsque les utilisateurs inscrivent le facteur FIDO2, ils sont limités à l'URL de l'organisation. Par exemple, si les utilisateurs inscrivent le facteur FIDO2 sur votre URL orgname.okta.com, ce facteur ne permet d'accéder à votre org qu'avec la même URL orgname.okta.com. Si les utilisateurs inscrivent le facteur FIDO2 en utilisant l'URL personnalisée pour votre org, le facteur ne permet d'accéder à votre org qu'avec l'URL personnalisée.
Les administrateurs doivent configurer Desktop MFA pour utiliser le même domaine que celui dans lequel les utilisateurs ont inscrit le facteur d'authentification FIDO2.
Si votre org a activé la Découverte de facteurs Desktop MFA, les clés FIDO2 apparaissent sur l'écran de connexion uniquement si l'utilisateur a enrôlé une clé comme facteur.