Desktop MFA for WindowsにFIDO2キーの使用を構成する

パスキー(FIDO2 WebAuthn)Authenticatorをセットアップすると、ユーザーがセキュリティキーを使用してデバイスに安全にサインインできるようになります。

Admin Consoleでこれらのキーを登録することも、ユーザーがOkta End-User Dashboardで登録することもできます。

Yubicoは、ユーザーのデータとorgの構成が事前登録されているYubiKeyを新規ユーザーに直接提供することもできます。

PINのサポート

FIDO2セキュリティキーはPINの有無にかかわらず登録できます。Desktop MFAWindowsにPINが必要かどうかは、パスキー(FIDO2 WebAuthn) Authenticatorに選択するユーザー検証(User verification)設定によって異なります。

  • 非推奨(Discouraged):登録時にPINは要求されず、PINなしのキーも引き続き機能します。ユーザーがサインインすると、キーにPINがある場合にのみDesktop MFAはPINを要求します。

  • 推奨(Preferred):登録時にはPINが求められますが、PINなしのキーでも引き続き機能します。ユーザーがサインインすると、キーにPINがある場合にのみDesktop MFAはPINを要求します。

  • 必須(Required):ユーザーはPINを持つキーを使用する必要があります。キーが以前にPINなしで登録または使用され、ユーザー検証(User verification)非推奨(Discouraged)または推奨(Preferred)に設定されているときに、その後ユーザー検証(User verification)必須(Required)に変更した場合、セキュリティキー(USB)(Security key (USB))要素は引き続き選択可能ですが、チャレンジはチャレンジ失敗(Challenge failed)エラーで失敗します。初期化中にエラーが発生するため、ユーザーにキーをタップするよう促すことはありません。ユーザーは別の認証方法で本人検証を行う必要があります。

キーにPINがなく、デスクトップパスワードの自動入力を有効にしている場合、ユーザー検証(User verification)の方式を非推奨(Discouraged)または優先(Preferred)に設定すると、デスクトップパスワードの自動入力は代わりにシステムのパスワードを要求します。

ユーザー検証(User verification)必須(Required)に設定する計画がある場合は、事前にすべてのキーにPINを割り当ててください。これにより、ユーザーが以前に登録またはPINなしで使用したキーでチャレンジ(Challenge failed)失敗エラーが発生するのを防ぎます。

アプリサインインポリシーでユーザー検証(User verification)を有効にしている場合は、パスキー(FIDO2 WebAuthn)設定でもユーザー検証(User verification)を有効にしていることを条件に、ユーザーはFIDO2キーを使用して自分のIDを確認できます。

PINを必須にするには、パスキー(FIDO2 WebAuthn) Authenticator設定とアプリサインインポリシーでユーザー検証(User verification)必須(Required)に設定します。「アプリサインインポリシー」を参照してください。

制限事項

Desktop MFA for Windowsで使用するためにFIDO2セキュリティキーを構成する場合は、次の制限に注意してください。Windows

  • FIDO2セキュリティキーはオフライン認証には使用できません。

  • FIDO2パスキーと生体認証のみのキーはサポートされていません。

  • FIDO2プラットフォームAuthenticatorはサポートされていません。

タスク

パスキー(FIDO2 WebAuthn) Authenticatorをセットアップする

ユーザーがFIDO2キーを使用して認証できるようにするには、Admin Consoleパスキー(FIDO2 WebAuthn)Authenticatorをセットアップします。

  1. Admin Consoleで、セキュリティ(Security) > Authenticatorsに移動します。

    すでにパスキー(FIDO2 WebAuthn)Authenticatorを追加している場合、もう1つ追加することはできません。既存のパスキー(FIDO2 WebAuthn)Authenticatorの設定がorgに適していることを確認してください。

  2. Authenticatorを追加(Add authenticator)をクリックします。

  3. Authenticatorのリストで、パスキー(FIDO2 WebAuthn)の下にある追加(Add)をクリックします。

  4. 一般設定(General settings)ページで、編集(Edit)をクリックします。

  5. 設定(Settings)で、ドロップダウンメニューを使用してユーザー検証(User verification)方法を選択します。設定の下の内容を読み、各ユーザー検証タイプの詳細な処理内容を確認します。

    キーにPINがなく、ユーザー検証(User verification)の方式を優先(Preferred)または非推奨(Discouraged)に設定すると、デスクトップパスワードの自動入力機能がシステムのパスワードを要求します。「PINのサポート」を参照してください。

  6. 保存(Save)をクリックします。

パスキー(FIDO2 WebAuthn)をセットアップしたら、各ユーザーアカウントでキーを使用できるように個別に構成します。ユーザーは登録を自分で完了することもできます。「ユーザーがFIDO2キーを登録する」を参照してください。

Desktop MFAクライアントでFIDO2を有効化する

PowerShellスクリプトを作成し、MDMを使ってレジストリキーをエンドポイントにデプロイします。各レジストリ キーの個別の保存場所を書き留めます。

レジストリキー 説明

名前(Name)AllowedFactors

タイプ(Type)REG_MULTI_SZ

デフォルト(Default)*

ユーザーが認証に使用できる要素のリスト。

AllowedFactorsリストでは、UseDirectAuthの有効化も必要です。

この設定で取り得る値は次のとおりです。

  • * - すべての要素が許可されます。この値を空に設定するのと同じです。

  • OV_Push

  • OV_TOTP

  • Offline_TOTP

  • Offline_Security_key

  • FIDO2_USB_key

  • RSA_Token

  • Offline_Fingerprint

  • Offline_FaceBio

要素のスペルが正しいことを確認してください。

名前(Name)PasswordlessAccessEnabled

タイプ(Type)REG_DWORD

デフォルト(Default)0

この値は、パスワードの自動入力を有効にして、ユーザーがパスワード以外の要素を使用してデバイスに安全にサインインできるようにします。

パスワードの自動入力はデフォルトでは無効(0)になっています。

パスワード自動入力では、Okta Verify Push、FIDO2キー、またはWindows Hello生体認証がAllowedFactorsとして指定されている場合に、これらがサポートされます。

Desktop MFAは常に、FIDO2キーPINを介したユーザー検証の強制適用を試みます。キーにPINがない場合、Desktop MFAはパスワード認証にフォールバックします。

名前(Name)UseDirectAuth

タイプ(Type)REG_DWORD

デフォルト(Default)0

この値を使用すると、Desktop MFAユーザーはFIDO2またはRSA Authenticatorを使用して認証できるようになります。

この設定はデフォルトでは無効(0)です。

この値は、デバイスバウンドシングルサインオンに必要です。

FIDO2キーを構成する

ユーザー向けにFIDO2キーを準備する方法は複数あります。

  • ユーザーの代わりにFIDO2キーを登録します。

  • ユーザーが自分のFIDO2キーを登録します。

  • 事前登録されたYubiKey

orgに最適な登録方法を選択します。

ユーザーの代わりにFIDO2キーを登録する

  1. Admin Consoleで、ディレクトリ(Directory) > ユーザー(People)に進みます。
  2. プロファイルを開くユーザーをクリックします。
  3. その他のアクション(More Actions)をクリックし、リストからFIDO2セキュリティキーを登録(Enroll FIDO2 Security Key)を選択します。
  4. FIDO2キーをコンピューターに挿入し、登録(Register)をクリックします。
  5. FIDO2キーがユーザーに正常に登録されたことを確認するメッセージが表示されるまでプロンプトに従います。
  6. 登録したFIDO2キーを適切なユーザーに提供します。

ユーザーがFIDO2キーを登録する

ユーザーがFIDO2セキュリティキーを受け取った場合は、Okta End-User Dashboardを使用してキーを登録できます。orgに適切な設定でセキュリティキーをセットアップするようにユーザーに勧めます。

  1. Okta End-User Dashboardにサインインします。
  2. 右上にある自分の名前をクリックし、設定(Settings)を選択します。
  3. セキュリティ方式(Security Methods)で、セキュリティキーまたは生体認証Authenticator(Security Key or Biometric Authenticator)を見つけて別のAuthenticatorをセットアップ(Set up another)をクリックします。
  4. 提示されるオプションのいずれかでIDを確認し、セットアップ(Set up)をクリックします。
  5. プロンプトに従ってFIDO2キーをOktaアカウントに登録します。Okta

ユーザーが正常にセキュリティキーを登録したら、FIDO2キーをWindowsデバイスに挿入し、画面のプロンプトに従うことでIDを確認できます。Windows