Управление токеном на экране входа что это
Перейти к содержимому

Управление токеном на экране входа что это

  • автор:

Управление токенами в консоли auth.as

Обращаем ваше внимание, что мы постоянно улучшаем пользовательский интерфейс и если вы видите некие нестыковки описания с системой, вероятнее всего у вас устаревшая документация, скачайте последнюю версию!

Токен — физическое устройство или мобильное приложение для платформы Android и iOS для создания одноразового пароля, используемого как второй фактор при входе в систему (это может быть веб-приложение, Citrix-сервер, Виртуальный десктоп, VPN сервис, что угодно).

В сервисе auth.as нет разницы между типами физических устройств (форм-факторов) и мобильных приложениях. Различия только в используемых алгоритмах: EventBased или TimeBased.

Интерфейс токенов

Для доступа к интерфейсу управления токенами необходимо выбрать пункт “Устройства” в разделе “Управление” главного меню сервиса:

После этого отобразится табличное представление со списком доступных токенов вашего домена (или выбранного домена в случае использования учётной записи с ролью “Администратор компании”):

Создание нового токена

В сервисе auth.as поддерживаются два типа токенов: физические и мобильные.

  • Физические токены представляют собой устройства, выполненные в разных форм-факторах. Это могут быть брелоки, пластиковые карты или другие варианты. Нами поддерживаются физические токены только с EventBased-алгоритмом. На сегодняшний день это генераторы производства Safenet и HID.
  • Мобильные токены — это приложения нашего сервиса для двух платформ: Android и iOS с возможностью установки их через AppStore и Google Play или через внутренний корпоративный магазин приложений. Наши мобильные приложения поддерживают оба алгоритма: EventBased и TimeBased.

Выбор алгоритма осуществляется в момент создания мобильного устройства:

  • Ссылка на мобильное приложение для Android 4.x: https://play.google.com/store/apps/details?id=com.rcntec.android.auth_as.app
  • Ссылка на мобильное приложение для iOS (iPhone, iPad, iPod Touch): https://itunes.apple.com/ru/app/auth.as-token/id946496202?mt=8

Для перехода в интерфейс создания нового токена необходимо воспользоваться кнопкой “Добавить устройство” и в ниспадающем меню выбрать нужный тип токена. Давайте рассмотрим оба случая.

Создание физического токена

В представленном на изображении интерфейсе вам надо будет заполнить минимальный набор параметров для создания физического токена. Давайте их разберём.

  • Поле “Домен” Доступно только для пользователя с роль “Администратор компании”.
  • Поле “Заводской номер (seed)” Уникальный идентификатор токена. Для физического токена присваивается на производстве и должен быть передан вам во время приобретения устройства. Вводится в шестнадцатеричном формате, например: “DEADBEEF”.
  • Поле “Серийный номер” Описание токена на английском языке. Можно указать фамилию пользователя или любые другие идентификационные данные. Используется для поиска по токенам в интерфейсе создания пользователя.
  • Поле “Назначить токен пользователю” Открывает дополнительные поля для выбора существующего пользователя.

В верхнее поле необходимо ввести часть имени пользователя и по этим введённым данным сработает автоматическое заполнение с выбором из существующих пользователей:

Если у введённого вами пользователя уже имеется токен, в интерфейсе поиска это будет представлено следующим образом:

Screen Shot 2015-06-23 at 17.16.54.png

После выбора пользователя вам необходимо будет взять физический токен и два раза последовательно создать для него пароли (нажатием на соответствующую кнопку на устройстве), которые вам нужно будет ввести в эти текстовые поля:

Сервис автоматически рассчитает текущее значение счётчика по введённым кодам и обновит информацию в базе данных токена.

Для чего необходимо рассчитывать значение счётчика? Это значение необходимо для успешного входа пользователя. Алгоритм EventBased напрямую завязан на внутренний счётчик (число) внутри вашего физического устройства, поэтому случайные несколько нажатий на кнопку создания пароля может повлечь собой рассинхронизацию счётчика с auth.as. Настоятельно рекомендуем донести до владельцев физических токенов информацию, что многократное использование устройства без входов в веб-интерфейс или любое связанное с нашим сервисом приложение делает невозможным дальнейший вход. Для нивелирования подобных проблем, при использовании физических генераторов, мы вычисляем 10 последовательностей вперед, для Вашего токена, от известной нашему сервису, и если одна из 10 совпадает с введенной, считаем что пароль введен верно и используем далее уже новую введенную как текущую.

Если вы введёте некорректные значения двух кодов или введёте их не в той последовательности, сервис уведомит вас об этом:

После успешного добавления токена пользователю ему автоматически будет направлено электронное сообщение с информацией о назначенном токене.

Создание мобильного токена

Создание мобильного токена с алгоритмом EventBased практически не отличается от рассмотренного выше способа за исключением одной особенности: не нужно вводить два последовательных кода. Они автоматически будут импортированы в приложение. Поэтому давайте рассмотрим создание мобильного токена с TimeBased-алгоритмом.

В табличном представлении токенов вашего домена воспользуйтесь кнопкой “Добавить устройство” и выберите в нём пункт “Мобильное”. На экране отобразится похожая форма из предыдущего раздела этой инструкции:

Аналогично и предыдущему пункту выбор домена будет доступен только для пользователей с ролью “Администратор компании”.

  • Поле “Алгоритм” Используется для выбора между двумя типами алгоритмов: EventBased и TimeBased.По-умолчанию предлагается TimeBased, как наиболее удобный для мобильных устройств. При использовании TimeBased-токенов, ключевым фактором является текущее время на мобильном устройстве — оно автоматически синхронизируется приложением через Интернет, таким образом приложение и сервис используют одинаковое время. Обратите внимание: В случае если интернет на мобильном устройстве не доступен, возможны проблемы при несовпадении времени сервиса и устройства более чем на 25-30 секунд. Обращаем ваше внимание: приложение “auth.as: token” не вносит изменения в работу вашей операционной системы. И, тем более, мы не изменяем настройки синхронизации времени.
  • Как вы могли уже обратить внимание, при создании мобильного токена мы не запрашиваем ввод поля “Заводской номер (seed)”, т.к. его попросту не может быть у виртуального устройства. Вместо этого мы автоматически создаём этот уникальный код и сохраняем вместе с устройством. Seed используется для расчёта пароля.
  • Поле “Блокировать код после использования” Это поле мы уже рассматривали в инструкции по добавлению пользователей, здесь оно работает идентично, позволяя указать данную опцию на любом из этапов создания токена или пользователя. Суть опции простая: алгоритм TimeBased работает таким образом, что создаваемый пароль действует до 30 секунд. Если после успешного использования этого пароля кто-то случайно или намеренно перехватит (или подсмотрит) его, наш сервис не пропустит повторную попытку входа с этим паролем и не истёкшим сроком действия. Чтобы такого не случилось, мы добавили дополнительную опцию в настройки мобильного токена, которая после успешного входа с паролем EventBased-токена блокирует его до истечения срока его действия. Это дополнительно защищает вашу учётную запись.
  • Поле “Серийный номер” Вводите сюда нужную вам информацию об этом токене.
  • Поле “Логин пользователя” Используется для “привязки” мобильного токена пользователю. В отличие от физического токена (который можно создать и сохранить в базу данных без привязки к пользователю), мобильный токен нельзя создать “на будущее”.

После создания мобильного токена и “привязки” его к пользователю на электронную почту (из профиля пользователя) будет направлено письмо с информацией и всеми необходимыми ссылками. В письме содержится ссылка на веб-страницу на которой содержится QR-код который используется для удобного импорта настроек токена в мобильное приложение. Данная страница содержит в себе данные, которые, в случае несанкционированного доступа к ним, позволят обойти второй фактор аутентификации — cообщите пользователю, чтобы не передавал никому это письмо и ссылку на эту страницу. Со своей стороны мы сделали чтобы страница была доступна один раз и только 10 минут (этого времени должно хватить на установку приложения и импорт настроек через QR-код), после просмотра или доступа к ней придётся запрашивать доступ к ней по новой, через веб-интерфейс auth.as.

Сайт Auth.as использует «cookies» для обеспечения работоспособности и наилучшей функциональности. Находясь на этом сайте, Вы выражаете свое согласие с Политикой Конфиденциальности и Политикой Cookies.

Вход в учетную запись Майкрософт с помощью Windows Hello или ключа безопасности

Если вам надоело вспоминать или сбрасывать пароль, попробуйте использовать Windows Hello или ключ безопасности, совместимый с платформой FIDO 2, для входа в свою учетную запись Майкрософт. Для этого вам понадобится только устройство с Windows 11 и браузер Microsoft Edge. (Эта функция пока недоступна для консолей Xbox и телефонов.)

Что такое Windows Hello?

Windows Hello — это персонализированный способ входа с помощью функции распознавания лица, отпечатка пальца или ПИН-кода. Windows Hello можно использовать для входа на устройство с экрана блокировки и для входа в учетную запись в Интернете.

Что такое ключ безопасности?

Ключ безопасности — это физическое устройство, которое можно использовать вместо имени пользователя и пароля для входа в систему. Это может быть USB-ключ, который можно хранить в связке ключей, или NFC-устройство, например смартфон или карточка доступа. Он используется в дополнение к отпечатку пальца или ПИН-коду, поэтому даже если кто-либо получит ваш ключ безопасности, он не сможет войти в систему без вашего ПИН-кода или отпечатка пальца.

Ключи безопасности обычно можно приобрести в розничных магазинах, где продаются периферийные устройства для компьютеров.

Совет: Иногда можно услышать ключи безопасности, называемые ключами FIDO2. FIDO расшифровывается как Fast IDentity Online, а стандарты устанавливаются и управляются альянсом FIDO.

Как выполнить вход с помощью Windows Hello

Выполните описанные ниже действия, чтобы настроить Windows Hello, а затем войдите в свою учетную запись Майкрософт в браузере Microsoft Edge.

  1. Нажмите Пуск >Параметры >Учетные записи >Варианты входа.
  2. В разделе Варианты входа выберите элемент Windows Hello, который нужно добавить.
Чтобы добавить Windows Hello в качестве способа входа для своей учетной записи Майкрософт:
  1. Откройте страницу учетной записи Майкрософт и выполните вход обычным способом.
  2. Выберите Безопасность >Расширенные параметры безопасности.
  3. Нажмите Добавьте новый способ входа или проверки.
  4. Выберите Используйте компьютер с Windows.
  5. Следуйте инструкциям по настройке Windows Hello в качестве способа входа в систему.

Как выполнить вход с помощью ключа безопасности

Существуют различные типы ключей безопасности, например USB-ключ, который подключается к устройству, или NFC-ключ, которым нужно коснуться NFC-сканера. Обязательно ознакомьтесь с типом своего ключа безопасности, прочитав прилагающееся к нему руководство от производителя.

Вход в Windows
  1. Перейдите в раздел Пуск >Параметры >Учетные записи >параметры входа.
  2. Выберите Ключ безопасности.
  3. Выберите Управление и следуйте инструкциям.
Чтобы добавить ключ безопасности в качестве метода входа в учетную запись Майкрософт, выполните приведенные далее действия.
  1. Откройте страницу учетной записи Майкрософт и выполните вход обычным способом.
  2. Выберите Безопасность >Расширенные параметры безопасности.
  3. Нажмите Добавьте новый способ входа или проверки.
  4. Выберите Использовать ключ безопасности.
  5. Определите тип ключа (USB или NFC) и нажмите Далее.
  6. Запустится процесс настройки, в ходе которого нужно будет вставить ключ или коснуться им устройства.
  7. Создайте ПИН-код (или введите существующий ПИН-код, если вы его уже создали).
  8. Выполните следующее действие, коснувшись кнопки или золотого диска на своем ключе (или прочтите руководство, чтобы узнать, какое действие требуется).
  9. Присвойте ключу безопасности имя, чтобы его можно было отличить от других ключей.
  10. Выйдите из своей учетной записи и откройте Microsoft Edge, выберите Использовать Windows Hello или ключ безопасности, затем вставьте ключ или коснитесь им устройства, чтобы выполнить вход.

Примечание: Производитель ключа безопасности может предоставить программное обеспечение, которое позволяет управлять ключом, например менять ПИН-код или создавать отпечаток пальца.

Как выполнить вход с помощью Windows Hello

Выполните описанные ниже действия, чтобы настроить Windows Hello, а затем войдите в свою учетную запись Майкрософт в браузере Microsoft Edge.

  1. Перейдите в меню Пуск и выберите Параметры .
  2. Перейдите в раздел Учетные записи >Варианты входа.
  3. В разделе Управление входом в устройство выберите пункт Windows Hello, чтобы добавить его.

Важно: Для входа с помощью лица требуется совместимая с Hello камера. Для входа с помощью отпечатка пальца на устройстве должно быть устройство считывания отпечатков пальцев.

Если ваше устройство не поставляются с одним из них, вы можете приобрести его, который может быть подключен к вашему устройству через USB у любого из ряда популярных розничных торговцев.

Чтобы добавить Windows Hello в качестве способа входа для своей учетной записи Майкрософт:

  1. Откройте страницу учетной записи Майкрософт и выполните вход обычным способом.
  2. Выберите Безопасность >Расширенные параметры безопасности
  3. Нажмите Добавьте новый способ входа или проверки
  4. Выберите Используйте компьютер с Windows
  5. Следуйте инструкциям в диалоговых окнах, чтобы настроить Windows Hello как способ входа в систему.
Как выполнить вход с помощью ключа безопасности

Существуют различные типы ключей безопасности, например USB-ключ, который подключается к устройству, или NFC-ключ, которым нужно коснуться NFC-сканера. Обязательно ознакомьтесь с типом своего ключа безопасности, прочитав прилагающееся к нему руководство от производителя.

  1. Откройте страницу учетной записи Майкрософт и выполните вход обычным способом.
  2. Выберите Безопасность >Расширенные параметры безопасности
  3. Нажмите Добавьте новый способ входа или проверки
  4. Выберите Использовать ключ безопасности
  5. Определите тип ключа (USB или NFC) и нажмите Далее.
  6. Запустится процесс настройки, в ходе которого нужно будет вставить ключ или коснуться им устройства.
  7. Создайте ПИН-код (или введите существующий ПИН-код, если вы его уже создали).
  8. Выполните следующее действие, коснувшись кнопки или золотого диска на своем ключе (или прочтите руководство, чтобы узнать, какое действие требуется).
  9. Присвойте ключу безопасности имя, чтобы его можно было отличить от других ключей.
  10. Выйдите из своей учетной записи и откройте Microsoft Edge, выберите Использовать Windows Hello или ключ безопасности, затем вставьте ключ или коснитесь им устройства, чтобы выполнить вход.

Примечание: Производитель ключа безопасности может предоставить программное обеспечение, которое поможет вам управлять ключом, например путем изменения ПИН-кода или регистрации отпечатка пальца.

Управление ключами

Выполните описанные ниже действия, чтобы удалить ключи, настроенные для вашей учетной записи.

  1. Откройте страницу учетной записи Майкрософт и выполните вход обычным способом.
  2. Выберите Безопасность >Расширенные параметры безопасности. Управляйте ключами безопасности в разделе Способы подтверждения вашей личности.

Управление токеном на экране входа что это

Александр Суворов
Сложность урока:
2 уровень — несложные понятия и действия, но не расслабляйтесь.

Токен — это идентификатор устройства, который регистрируется в сервисах Apple и Google для отправки уведомлений.

Получение токена и отправка на сервер

Для того, чтобы пользователь получал уведомления на свой смартфон, нужно узнать токен его устройства.

Получить токен, а затем отправить методом GET или POST на php-скрипт можно через javascript-код, который нужно разместить на стартовой странице своего приложения:

app.exec("getToken", < callback:function(token) < var platform = (window.platform == "ios"? "APPLE": "GOOGLE"); var config = < url: "myurl.php" , method: "POST", data: < device_name: (typeof device.name == "undefined" ? device.model : device.name), uuid: device.uuid, device_token: token, app_id: “MyAPPid”, device_type: platform, sessid: BX.bitrix_sessid() >>; BX.ajax(config); > >);

Обратите внимание, в JS-скрипте используется объект device, существующий только в рамках мобильной платформы BitrixMobile. Данный объект используется для получения информации об устройстве.

Сохранение токена

В примере выше мы получили токен устройства и отправили его на php-скрипт myurl.php. Теперь его нужно сохранить для дальнейшего использования:

 "failed"); if (!\Bitrix\Main\Loader::includeModule("pull")) < $result["error"] = "Module 'pull' is not installed"; >else < /** * @var $DB CAllDatabase * @var $USER CALLUser */ $data = null; $userId = $USER->GetID(); if (!$userId) < $userId = 0; >if ($_REQUEST["device_token"]) < $res = array("status" =>"failed", "error" => "some unknown error"); $data = array( "DEVICE_TOKEN" => $_REQUEST["device_token"], "DEVICE_ID" => $_REQUEST["uuid"], "DEVICE_TYPE" => $_REQUEST["device_type"], "APP_ID" => $_REQUEST["app_id"], "DATE_AUTH" => ConvertTimeStamp(getmicrotime(), "FULL"), "USER_ID" => $userId ); $dbres = CPullPush::GetList(Array(), Array("DEVICE_ID" => $data["DEVICE_ID"])); $arToken = $dbres->Fetch(); $status = "failed"; if ($arToken["ID"]) < CPullPush::Update($arToken["ID"], $data); $status = "updated"; >else < if ($res = CPullPush::Add($data)) < $status = "registered"; >> $result = array( "token_status" => $status ); > > $result["data"] = $data != null ? $data : array(); header("Content-Type: application/x-javascript"); echo Json::encode($result); die();

Обратите внимание, что токен сохраняется с идентификатором приложения. При отправке уведомлений на устройство с этим токеном нужно использовать именно этот идентификатор приложения. Как видно из примера, каждый токен обязательно привязывается к пользователю сайта. Если стоит задача отправлять уведомления анонимным пользователям, то можно использовать «фиктивный» идентификатор, либо использовать идентификатор специально созданного пользователя или идентификаторы нескольких специально созданных пользователей для группировки токенов.

Обновление токена

Токены устройств со временем могут меняться или истекать.

Например, при обновлении операционной системы на устройстве токен может поменяться. Поэтому рекомендуется периодически удалять неактивные токены и обновлять существующие. Иными словами, при каждом запуске приложения следует повторять операцию обновления.

Управление токеном на экране входа что это

При аутентификации для доступа к зашифрованным жестким дискам можно использовать токен или смарт-карту. Для этого необходимо добавить файл электронного сертификата токена или смарт-карты в задачу Управление учетными записями Агента аутентификации.

Использование токена или смарт-карты доступно, только если жесткие диски компьютера зашифрованы с помощью алгоритма шифрования AES256. Если жесткие диски компьютера зашифрованы с помощью алгоритма шифрования AES56, то в добавлении файла электронного сертификата в команду будет отказано.

Kaspersky Endpoint Security работает со следующими токенами, считывателями смарт-карт и смарт-картами:

  • SafeNet eToken PRO 64K (4.2b) (USB).
  • SafeNet eToken PRO 72K Java (USB).
  • SafeNet eToken PRO 72K Java (Smart Card).
  • SafeNet eToken 4100 72K Java (Smart Card).
  • SafeNet eToken 5100 (USB).
  • SafeNet eToken 5105 (USB).
  • SafeNet eToken 7300 (USB).
  • EMC RSA SecurID 800 (USB).
  • Рутокен ЭЦП (USB).
  • Рутокен ЭЦП (Flash).
  • Aladdin-RD JaCarta PKI (USB).
  • Aladdin-RD JaCarta PKI (Smart Card).
  • Athena IDProtect Laser (USB).
  • Gemalto IDBridge CT40 (Reader).
  • Gemalto IDPrime .NET 511.

Чтобы добавить файл электронного сертификата токена или смарт-карты в команду для создания учетной записи Агента аутентификации, его требуется предварительно сохранить с помощью стороннего программного обеспечения, предназначенного для управления сертификатами.

Сертификат токена или смарт-карты должен обладать следующими свойствами:

  • Сертификат удовлетворяет стандарту X.509, а файл сертификата имеет кодировку DER.
  • Сертификат содержит RSA-ключ длиной не менее 1024 бит.

Если электронный сертификат токена или смарт-карты не удовлетворяет этим требованиям, загрузить файл сертификата в команду для создания учетной записи Агента аутентификации невозможно.

Также параметр KeyUsage сертификата должен иметь значение keyEncipherment или dataEncipherment . Параметр KeyUsage определяет назначение сертификата. Если параметр имеет другое значение, Kaspersky Security Center загрузит файл сертификата, но покажет предупреждение.

Если пользователь потерял токен или смарт-карту, администратору требуется добавить файл электронного сертификата нового токена или новой смарт-карты в команду для создания учетной записи Агента аутентификации. После этого пользователю требуется пройти процедуру получения доступа к зашифрованным устройствам или восстановления данных на зашифрованных устройствах.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *