Windows向けDesktop MFA要素の検出を有効にする
Desktop MFA要素の検出を有効にすると、Windowsサインイン画面に、Orgポリシーで許可されているすべての要素ではなく、ユーザーが登録したMFA要素のみが表示されます。
このタスクについて
早期アクセスリリース。セルフサービス機能を有効にするを参照してください。
登録済みの要素のみを表示することで、ユーザーがセットアップしていない要素を選択したことによるサインイン失敗を防ぐことができます。この機能が有効な場合、Desktop MFAクライアントはサーバーからユーザーが登録しているオンライン要素を要求し、Windowsサインイン画面でそれらの要素のみを提示します。
- 登録済みのオンライン要素を持つ既存ユーザーには、それらの要素のみが表示され、スキップ(Skip)オプションは削除されます。新しいデバイスであっても、登録済みの要素で認証する必要があるため、パスワードが盗まれただけではアクセスできません。
- オンライン要素を登録していない新規ユーザーは、猶予期間中にサインインしてMFAをセットアップできます。
MaxLoginsWithoutEnrolledFactorsポリシーは猶予期間の長さを制御します。 - ユーザーが初めてサインインするときは、デバイスをインターネットに接続し、Oktaに登録する必要があります。
Factor Discoveryは、ユーザーが登録した要素を公開するため、UEPが有効な場合はDesktop MFAクライアントをユーザー列挙防止(UEP)(User Enumeration Prevention (UEP))から除外する必要があります。この除外により、信頼できるDesktop MFAクライアントは登録済みの要素を読み取ることができますが、UEPは他のすべてのクライアントをユーザー列挙攻撃から保護し続けます。
注意:
認証にUEPを有効にしているにもかかわらず、Desktop MFAクライアントを除外していない場合、Desktop MFA要素の検出を有効にすると、許可されているすべての要素が表示されます。
始める前に
- SCEPを使用して、デバイスアクセス証明書をWindowsデバイスにデプロイします。
- Desktop MFAをWindowsにデプロイして、
UseDirectAuthポリシーを有効にします。「Windows向けDesktop MFAポリシーを構成してデプロイする」を参照してください。 - Admin Consoleで、に移動し、Desktop MFA要素の検出(Desktop MFA Factor Discovery)を有効にします。
手順
ユーザー列挙の防止からDesktop MFAを除外します。
Windowsデバイスでクライアントポリシーを設定します。
構成を検証します。
次のタスク
Windowsサインイン画面でユーザーに表示される内容を説明します。「Windows向けDesktop MFAのユーザーエクスペリエンス」を参照してください。