Ga naar inhoud

Authenticatie met een Yubikey van Yubico instellen

Dit artikel beschrijft hoe u multifactorauthenticatie implementeert met FIDO2-beveiligingssleutels van Yubico, biometrisch of niet.

Een relying party-identificatie configureren

Voordat een sleutel kan worden geregistreerd, moet in het product een relying party-identificatie worden geconfigureerd.

Open het werkgebied Configuration van de beheerconsole en daarna het menu Trust parties.

Voer het volgende in:

  • Een identificatienaam naar keuze
  • De DNS-naam voor de toegang tot het gebruikersportaal van CyberElements Bastion.

Opmerking

De naam van uw organisatie kan ook hier worden bekeken:

De sleutels registreren

Voordat een Yubikey-beveiligingssleutel in CyberElements Bastion kan worden gebruikt, moet de eigenaar van de sleutel deze eerst registreren in het CyberElements-gebruikersportaal.

Meld u eerst aan bij het gebruikersportaal met het betreffende gebruikersaccount:

Open daarna het venster voor het beheer van de sleutels via de knop rechtsboven op de pagina en klik op de knop ”Associate a new key” om het registratieproces te starten. Volg de stappen die in de daaropvolgende pop-ups worden weergegeven:

Opmerking

Deze stap moet binnen 30 seconden worden voltooid. Het aantal vensters, hun uiterlijk en hun inhoud kunnen variëren afhankelijk van verschillende factoren (besturingssysteem, browser, sleutel enzovoort).

Voer na het voltooien van de registratiestappen een naam in om de nieuwe sleutel te identificeren. CyberElements Bastion gebruikt deze naam vervolgens om deze sleutel in de sleutellijst van de gebruiker aan te duiden.

Authenticatie

Zodra een beveiligingssleutel aan een account is gekoppeld, is die sleutel vereist om de gebruiker te laten authenticeren bij het gebruikersportaal van CyberElements Bastion.

Als er meerdere sleutels aan hetzelfde account zijn gekoppeld, kan elk van die sleutels worden gebruikt om zich bij dat account te authenticeren.

Meld u eerst aan bij het gebruikersportaal met het betreffende gebruikersaccount:

Een pop-upvenster vraagt u uw sleutel in een van de USB-poorten van uw werkstation te steken.

Zodra de sleutel is ingestoken, wordt u om een PIN-code gevraagd:

Nadat deze stappen zijn voltooid, wordt de hoofdpagina weergegeven als de authenticatie met de beveiligingssleutel is gelukt.

Zo niet, dan verschijnt het aanmeldformulier en wordt er een foutbericht toegevoegd en vastgelegd in de toegangslogs.

Beheer van de authenticatiesleutels

Beheerders van het CyberElements Bastion-platform kunnen de authenticatiesleutel van een gebruiker intrekken.

Ga daarvoor naar het menu voor het beheer van de sleutels in de beheerconsole:

Dit menu somt alle authenticatiesleutels op die door de gebruikers zijn geregistreerd.

Zodra dit menu is geopend, kunt u een sleutel selecteren en daarna verwijderen. Daarmee kan de gebruiker zich in de toekomst niet meer met die sleutel authenticeren.

Probleemoplossing

De knop om een nieuwe sleutel te registreren voor de gebruiker die is aangemeld bij het CyberElements-webportaal is alleen actief onder de volgende voorwaarden:

  • De gebruiker moet met een persoonlijk account bij het portaal zijn geauthenticeerd en mag niet via een ”anonymous”-domein zijn geauthenticeerd.
  • De beheerder moet eerder minstens één relying party-identificatie hebben geconfigureerd.

Als aan minstens één van deze voorwaarden niet is voldaan, wordt de knop grijs weergegeven en verschijnt er een foutbericht wanneer de aanwijzer erover wordt bewogen. De interface bestaat uit een lijst van de aan de gebruiker gekoppelde sleutels, evenals de datum waarop deze zijn toegevoegd. De gebruikers kunnen sleutels bovendien registreren, afmelden of een andere naam geven.