Configurer Desktop MFA pour Windows pour utiliser les clés FIDO2

La configuration d'un authentificateur Clés d'accès (FIDO2 WebAuthn) permet aux utilisateurs de se connecter en toute sécurité à leur appareil en utilisant une clé de sécurité.

Ces clés peuvent être enregistrées via l'Admin Console, ou l'utilisateur peut enregistrer sa clé dans l'Okta End-User Dashboard.

Sinon, Yubico peut livrer la YubiKey directement aux nouveaux utilisateurs, en la pré-enrôlant avec les données de l'utilisateur et la configuration de votre org.

Prise en charge des codes PIN

Vous pouvez enrôler les clés de sécurité FIDO2 avec ou sans code PIN. La nécessité d'un code PIN dans Desktop MFA pour Windows dépend du paramètre de vérification de l'utilisateur que vous choisissez pour l'authentification Clés d'accès (FIDO2 WebAuthn) :

  • Déconseillé – L'enrôlement ne demande pas de code PIN, et une clé sans code PIN fonctionne toujours. Lorsque l'utilisateur se connecte, Desktop MFA demande le code PIN uniquement si la clé en possède un.

  • Privilégié – L'enrôlement demande un code PIN, mais une clé sans code PIN fonctionne toujours. Lorsque l'utilisateur se connecte, Desktop MFA demande le code PIN uniquement si la clé en possède un.

  • Requis – Les utilisateurs doivent utiliser une clé munie d'un code PIN. Si une clé a été précédemment enrôlée ou utilisée sans code PIN alors que la vérification de l'utilisateur était déconseillée ou privilégiée, et que vous modifiez ensuite la vérification de l'utilisateur pour la rendre obligatoire, le facteur Clé de sécurité (USB) est toujours sélectionnable, mais le challenge échoue avec une erreur Échec du challenge. L'échec se produit lors de l'initialisation, de sorte que l’utilisateur n'est jamais invité à appuyer sur une touche. L'utilisateur doit vérifier son identité avec une méthode authentification différente.

Si aucun code PIN n'est attribué à la clé et que vous avez activé Saisie automatique du mot de passe de bureau, et que la Vérification de l'utilisateur est définie sur Déconseillée ou Préférée, Saisie automatique du mot de passe de bureau demande alors le mot de passe du système à la place.

Si vous prévoyez de définir Vérification de l'utilisateur sur Requise, attribuez un code PIN à chaque clé à l'avance. Ceci permet d'éviter une erreur Échec du challenge pour les clés que l'utilisateur a précédemment enrôlées ou utilisées sans code PIN.

Si vous activez la vérification de l'utilisateur dans votre politique de connexion aux applications, les utilisateurs peuvent vérifier leur identité avec la clé FIDO2 tant que vous activez également la vérification de l'utilisateur dans les paramètres Clés d'accès (FIDO2 WebAuthn).

Pour exiger un code PIN, définissez la Vérification de l'utilisateur sur Obligatoire dans les paramètres de l'Authenticator Clés d'accès (FIDO2 WebAuthn) et dans votre politique de connexion à l'application. Consultez Politiques de connexion à l'application.

Limitations

Lorsque vous configurez des clés de sécurité FIDO2 pour une utilisation avec Desktop MFA pour Windows, tenez compte des limites suivantes :

  • Les clés de sécurité FIDO2 ne peuvent pas être utilisées pour l'authentification hors ligne.

  • Les clés d'accès FIDO2 et les clés uniquement biométriques ne sont pas prises en charge.

  • Les authentificateurs de plateforme FIDO2 ne sont pas pris en charge.

Tâches

Configurer l'authentificateur des Clés d'accès (FIDO2 WebAuthn)

Pour permettre aux utilisateurs de s'authentifier avec une clé FIDO2, configurez l'authentificateur Clés d'accès (FIDO2 WebAuthn) dans l'Admin Console.

  1. Dans l'Admin Console, accédez à Sécurité > Authentificateurs.

    Si vous avez déjà ajouté l'authentificateur Clés d'accès (FIDO2 WebAuthn), vous ne pouvez pas en rajouter un autre. Assurez-vous que les paramètres de l'authentificateur Clés d'accès (FIDO2 WebAuthn) existant sont appropriés pour votre org.

  2. Cliquez sur Ajouter un authentificateur.

  3. Dans la liste des authentificateurs, cliquez sur Ajouter sous Clés d'accès (FIDO2 WebAuthn).

  4. Sur la page Paramètres généraux, cliquez sur Modifier.

  5. Dans Paramètres, utilisez le menu déroulant pour sélectionner une méthode de vérification de l'utilisateur. Vérifiez le contenu du paramètre pour en savoir plus la fonction de chaque type de vérification de l'utilisateur.

    Si aucun code PIN n'est associé à la clé et que vous définissez la méthode vérification de l'utilisateur sur Privilégiée ou Déconseillée, alors la Saisie automatique du mot de passe de bureau demande le mot de passe système. Voir Prise en charge des codes PIN.

  6. Cliquez sur Enregistrer.

Après avoir configuré Clés d'accès (FIDO2 WebAuthn), configurez individuellement vos comptes utilisateurs pour qu'ils utilisent les clés. Les utilisateurs peuvent également finaliser l'enregistrement eux-mêmes. Consultez Un utilisateur enregistre une clé FIDO2.

Activer FIDO2 pour le client Desktop MFA

Créez un script PowerShell et utilisez votre MDM pour déployer les clés de registre sur vos points de terminaison. Notez l'emplacement de stockage de chaque clé de registre.

Clé de registre Description

Nom : AllowedFactors

Type : REG_MULTI_SZ

Par défaut : *

Liste des facteurs avec lesquels les utilisateurs peuvent s'authentifier.

La liste AllowedFactors exige que vous activiez également UseDirectAuth.

Valeurs possibles pour ce paramètre :

  • * tous les facteurs sont autorisés. Ce paramètre équivaut à utiliser une valeur vide.

  • OV_Push

  • OV_TOTP

  • Offline_TOTP

  • Offline_Security_key

  • FIDO2_USB_key

  • RSA_Token

  • Offline_Fingerprint

  • Offline_FaceBio

Assurez-vous que les facteurs sont bien écrits.

Nom : PasswordlessAccessEnabled

Type : REG_DWORD

Par défaut : 0

Cette valeur active la saisie automatique du mot de passe, ce qui permet aux utilisateurs de se connecter à leur appareil en toute sécurité en utilisant des facteurs autres que le mot de passe.

Par défaut, la saisie automatique du mot de passe est désactivée (0).

La saisie automatique du mot de passe prend en charge les Push Okta Verify, les clés FIDO2 ou la biométrie Windows Hello lorsque vous les spécifiez en tant que AllowedFactors.

Desktop MFA tente toujours d'imposer la vérification de l'utilisateur via le code PIN de la clé FIDO2. Si aucun code PIN n'est associé à la clé, Desktop MFA revient à l'authentification par mot de passe.

Nom : UseDirectAuth

Type : REG_DWORD

Par défaut : 0

Cette valeur permet aux utilisateurs Desktop MFA de s'authentifier avec FIDO2 ou avec des authentificateurs RSA.

Par défaut, ce paramètre est désactivé (0).

Cette valeur est requise pour l'Authentification unique liée à l'appareil.

Configurer les clés FIDO2

Il existe plusieurs façons de préparer une clé FIDO2 pour vos utilisateurs :

  • Inscrire une clé FIDO2 pour le compte d'un utilisateur.

  • L'utilisateur inscrit sa propre clé FIDO2.

  • Utiliser une clé YubiKeypré-enrôlée.

Choisissez la méthode d'inscription qui correspond le mieux à votre org.

Inscrire une clé FIDO2 pour le compte d'un utilisateur

  1. Dans l'Admin Console, accédez à Directory > Personnes.
  2. Cliquez sur un utilisateur pour ouvrir son profil.
  3. Cliquez sur Plus d'actions et choisissez Inscrire une clé de sécurité FIDO2 dans la liste.
  4. Insérez la clé FIDO2 dans un port de votre ordinateur et cliquez sur S'inscrire.
  5. Suivez les instructions jusqu'à ce que vous receviez la confirmation que la clé FIDO2 a bien été inscrite pour l'utilisateur.
  6. Donnez la clé FIDO2 inscrite à l'utilisateur concerné.

L'utilisateur inscrit sa propre clé FIDO2

Si un utilisateur reçoit une clé de sécurité FIDO2, il peut l'inscrire en utilisant l'Okta End-User Dashboard. Encouragez vos utilisateurs à configurer leur clé de sécurité en utilisant des paramètres appropriés pour votre org.

  1. Connectez-vous à l'Okta End-User Dashboard.
  2. Cliquez sur votre nom dans le coin supérieur droit et sélectionnez Paramètres.
  3. Sous Méthodes de sécurité, localisez l'option Clé de sécurité ou authentificateur biométrique et cliquez sur Configuration supplémentaire.
  4. Vérifiez votre identité à l'aide de l'une des options présentées, puis cliquez sur Configurer.
  5. Suivez les instructions pour inscrire la clé FIDO2 dans votre compte Okta.

Une fois que l'utilisateur a réussi à inscrire la clé de sécurité, il peut vérifier son identité en insérant la clé FIDO2 dans la machine Windows et en suivant les invites à l'écran.