Microsoft Entra tanúsítványalapú hitelesítés iOS és macOS rendszeren

Ez a témakör a macOS- és iOS-eszközök Microsoft Entra tanúsítványalapú hitelesítés (CBA) támogatását ismerteti.

Microsoft Entra tanúsítványalapú hitelesítés macOS-eszközökön

A macOS-t futtató eszközök a CBA használatával hitelesítést végezhetnek a Microsoft Entra ID ellen az X.509-es ügyféltanúsítványukkal. Microsoft Entra CBA-t az eszköz tanúsítványai és külső hardver által védett biztonsági kulcsok támogatják. MacOS rendszeren a Microsoft Entra CBA minden böngészőben és Microsoft belső alkalmazásokban támogatott.

MacOS rendszeren támogatott böngészők

Edge Króm Safari Firefox

macOS-eszköz bejelentkezése Microsoft Entra CBA-val

Microsoft Entra cBA jelenleg nem támogatott a macOS-gépekre való eszközalapú bejelentkezéshez. Az eszközre való bejelentkezéshez használt tanúsítvány lehet ugyanaz a tanúsítvány, amelyet a böngészőből vagy asztali alkalmazásból való Microsoft Entra ID hitelesítéséhez használnak, de az eszköz bejelentkezése még nem támogatott Microsoft Entra ID ellenében. 

tanúsítványalapú hitelesítés Microsoft Entra iOS-eszközökön

Az iOS-t futtató eszközök tanúsítványalapú hitelesítéssel (CBA) hitelesíthetik magukat az eszközükön található ügyféltanúsítvány használatával Microsoft Entra ID, amikor a következőhöz csatlakoznak:

  • Office-mobilalkalmazások, például Microsoft Outlook és Microsoft Word
  • Exchange ActiveSync protokoll (EAS) ügyfelek

A Microsoft Entra CBA támogatott az eszközön lévő tanúsítványokhoz, natív böngészőkben és Microsoft sajátfejlesztésű alkalmazásokban iOS-eszközökön.

Előfeltételek

  • Az iOS-verziónak iOS 9-es vagy újabb verziónak kell lennie.
  • Microsoft Authenticator vagy Vállalati portál szükséges az első féltől származó alkalmazásokhoz.

Eszköztanúsítványok és külső tárolók támogatása

Az eszköz tanúsítványai ki vannak építve az eszközön. Az ügyfelek a Mobile Eszközkezelés (MDM) használatával építhetik ki a tanúsítványokat az eszközön. Mivel az iOS nem támogatja a hardveres védelem alatt álló kulcsokat, az ügyfelek külső tárolóeszközöket használhatnak a tanúsítványokhoz.

Támogatott platformok

  • Csak natív böngészők támogatottak
  • A legújabb MSAL-kódtárakat vagy Microsoft Authenticator használó alkalmazások CBA-t végezhetnek
  • Edge profil használata esetén, amikor a felhasználók fiókot adnak hozzá és bejelentkeznek egy profilba, a rendszer támogatja a CBA-t.
  • Microsoft legújabb MSAL-kódtárakkal rendelkező első féltől származó alkalmazások vagy Microsoft Authenticator végezhetnek CBA-t

Böngészők

Edge Króm Safari Firefox

Microsoft mobilalkalmazások támogatása

Alkalmazások Támogatás
Azure Information Protection alkalmazás
Vállalati Portál
Microsoft Teams
Office (mobil)
OneNote
OneDrive
Outlook
Power BI
Skype Vállalati verzió
Word / Excel / PowerPoint
Yammer

Exchange ActiveSync protokoll-ügyfelek támogatása

iOS 9 vagy újabb rendszeren a natív iOS levelezőprogram támogatott.

Annak megállapításához, hogy az e-mail-alkalmazás támogatja-e Microsoft Entra CBA-t, forduljon az alkalmazás fejlesztőjéhez.

Tanúsítványok támogatása a hardveres biztonsági kulcson

A tanúsítványok kiépíthetők külső eszközökön, például hardveres biztonsági kulcsokon, valamint PIN-kóddal a titkos kulcsok hozzáférésének védelme érdekében. Microsoft mobiltanúsítvány-alapú megoldása és a hardveres biztonsági kulcsok egy egyszerű, kényelmes FIPS (Federal Information Processing Standards) tanúsítvánnyal rendelkező, adathalászatnak ellenálló MFA-módszer.

Az iOS 16/iPadOS 16.1-es verziójához hasonlóan az Apple-eszközök natív illesztőprogram-támogatást nyújtanak az USB-C- vagy Lightning-kompatibilis CCID-kompatibilis intelligens kártyákhoz. Ez azt jelenti, hogy az iOS 16/iPadOS 16.1-es Apple-eszközökön az USB-C- vagy Lightning-kompatibilis CCID-kompatibilis eszköz intelligens kártyaként jelenik meg további illesztőprogramok vagy külső alkalmazások használata nélkül. Microsoft Entra CBA ezeken az USB-A, USB-C vagy Lightning csatlakoztatott CCID-kompatibilis intelligens kártyákon működik.

A tanúsítványok előnyei a hardveres biztonsági kulcson

Biztonsági kulcsok tanúsítványokkal:

  • Bármilyen eszközön használható, és nincs szükség tanúsítvány kiépítésére minden olyan eszközön, amelyen a felhasználó rendelkezik
  • A hardverek pin-kóddal vannak védve, ami adathalászati ellenállóvá teszi őket
  • Többtényezős hitelesítés biztosítása PIN-kóddal második tényezőként a tanúsítvány titkos kulcsának eléréséhez
  • Az iparági követelménynek való megfelelés, hogy az MFA külön eszközön legyen
  • Segítség a későbbi ellenőrzéshez, ahol több hitelesítő adat tárolható, beleértve a Fast Identity Online 2 (FIDO2) kulcsokat

Microsoft Entra CBA iOS-mobilon a YubiKey használatával

Annak ellenére, hogy a natív Smartcard/CCID-illesztőprogram elérhető az iOS/iPadOS for Lightning csatlakoztatott CCID-kompatibilis intelligens kártyákhoz, a YubiKey 5Ci Lightning-összekötő nem tekinthető csatlakoztatott intelligens kártyának ezeken az eszközökön a PIV (Personal Identity Verification) köztes szoftver, például a Yubico Authenticator használata nélkül.

Egyszeri regisztráció előfeltétele

  • Legyen egy PIV-kompatibilis YubiKey intelligenskártya-tanúsítvánnyal ellátva
  • Az iOS-hez készült Yubico Authenticator letöltése iPhone-ra 14.2-s vagy újabb verzióval
  • Nyissa meg az alkalmazást, szúrja be a YubiKey-et, vagy koppintson a közelben lévő kommunikációra (NFC), és kövesse a lépéseket a tanúsítvány iOS-kulcskarikára való feltöltéséhez

A YubiKey tesztelésének lépései Microsoft iOS-mobilalkalmazásokon

  1. Telepítse a legújabb Microsoft Authenticator alkalmazást.
  2. Nyissa meg Outlook, és csatlakoztassa a YubiKey-et.
  3. Válassza a Fiók hozzáadása lehetőséget, és adja meg a felhasználónevet (UPN).
  4. Válassza Folytatás és megjelenik az iOS-tanúsítványválasztó.
  5. Válassza ki a felhasználó fiókjához társított YubiKey-ből másolt nyilvános tanúsítványt.
  6. Válassza YubiKey szükséges a YubiKey hitelesítő alkalmazás megnyitásához.
  7. Adja meg a PIN-kódot a YubiKey eléréséhez, és válassza a bal felső sarokban található vissza gombot.

A felhasználót sikeresen be kell jelentkezni, és át kell irányítani a Outlook kezdőlapjára.

Hardveres biztonsági kulcs tanúsítványainak hibaelhárítása

Mi történik, ha a felhasználó rendelkezik tanúsítvánnyal az iOS-eszközön és a YubiKey-en is?

Az iOS-tanúsítványválasztó megjeleníti mind az iOS-eszközön, mind a YubiKey-ből az iOS-eszközre másolt összes tanúsítványt. A felhasználó által választott tanúsítványtól függően előfordulhat, hogy a PIN megadásához a YubiKey hitelesítőt kell használni, vagy közvetlenül hitelesítve lesz.

A YubiKey zárolva van, miután 3-szor helytelenül beírta a PIN-kódot. Hogyan kijavítani?

  • A felhasználóknak látniuk kell egy párbeszédpanelt, amely tájékoztatja arról, hogy túl sok PIN-kódot kíséreltek meg. Ez a párbeszédpanel a tanúsítvány vagy intelligens kártya használatának későbbi kísérletei során is megjelenik.
  • A YubiKey Manager alaphelyzetbe állíthatja a YubiKey PIN-kódját.

Ez a probléma a tanúsítvány gyorsítótárazása miatt fordul elő. Dolgozunk egy frissítésen a gyorsítótár törléséhez. Kerülő megoldásként válassza a Mégselehetőséget, próbálkozzon újra a bejelentkezéssel, és válasszon egy új tanúsítványt.

Microsoft Entra CBA a YubiKey használatával nem működik. Milyen információk segíthetnek a hibakeresésben?

  1. Nyissa meg Microsoft Authenticator alkalmazást, válassza a jobb felső sarokban található három pont ikont, és válassza a Szend visszajelzés lehetőséget.
  2. Válassza Problémája van?.
  3. A Kiválasztás beállításnál válassza a Hozzáadás vagy bejelentkezés egy fiókba lehetőséget.
  4. Ismertesse a hozzáadni kívánt részleteket.
  5. Kattintson a küldési nyílra a jobb felső sarokban. Jegyezze fel a megjelenő párbeszédpanelen megadott kódot.

Hogyan kényszeríthetem ki az adathalászatnak ellenálló MFA-t a böngészőalapú mobilalkalmazások hardveres biztonsági kulcsával?

A tanúsítványalapú hitelesítés és a feltételes hozzáférés hitelesítésének erőssége lehetővé teszi, hogy az ügyfelek érvényesíthessék a hitelesítési igényeket. Az Edge profilként (fiók hozzáadása) egy olyan hardveres biztonsági kulccsal működik, mint a YubiKey, és egy feltételes hozzáférési szabályzat a hitelesítés erősségével képes kikényszeríteni az adathalászatnak ellenálló hitelesítést a CBA-val.

A YubiKey CBA-támogatása a legújabb Microsoft Authentication Library (MSAL) kódtárakban, valamint a legújabb MSAL-t integráló külső alkalmazásokban érhető el. Minden Microsoft belső alkalmazás használhatja a CBA és a feltételes hozzáférés hitelesítésének erősségét.

Támogatott operációs rendszerek

Operációs rendszer Eszközön elhelyezett tanúsítvány/Származtatott PIV Intelligens kártyák/Biztonsági kulcsok
iOS Csak támogatott szállítók

Támogatott böngészők

Operációs rendszer Chrome-tanúsítvány az eszközön Chrome intelligens kártya/biztonsági kulcs Safari-tanúsítvány az eszközön Safari intelligens kártya/biztonsági kulcs Edge-tanúsítvány az eszközön Edge intelligens kártya/biztonsági kulcs
iOS

Biztonsági kulcsszolgáltatók

Szolgáltató iOS
YubiKey

Következő lépések