# Корпоративний сервіс автентифікації Hideez

База знань — Сервіс автентифікації Hideez

{% hint style="danger" %}
Важливо: цей сайт містить документацію для знятих з виробництва та застарілих продуктів. Документація для актуальних продуктів доступна за наступним посиланням: [Hideez Workforce Identity (v.4)](https://hideez.gitbook.io/hideez-enterprise-authentication/)
{% endhint %}

### Основні функції сервісу автентифікації Hideez:

{% embed url="<https://enterprise-ua.hideez.com/master/key-features-of-hideez-enterprise-solution-in-5-minutes>" %}

## Короткі посібники:

{% embed url="<https://enterprise-ua.hideez.com/mobilnii-zastosunok-hideez-authenticator/oglyad-zastosunku>" %}

{% embed url="<https://enterprise-ua.hideez.com/pochatok-roboti-pokrokova-instrukciya/klyuch-bezpeki-hideez-key>" %}

{% embed url="<https://enterprise-ua.hideez.com/pochatok-roboti-pokrokova-instrukciya/avtentifikaciya-cherez-passkey>" %}

{% embed url="<https://enterprise-ua.hideez.com/pochatok-roboti-pokrokova-instrukciya/klyuchi-bezpeki-fido>" %}

{% embed url="<https://enterprise-ua.hideez.com/pochatok-roboti-pokrokova-instrukciya/guide-for-pilot-projects>" %}

{% embed url="<https://enterprise-ua.hideez.com/pochatok-roboti-pokrokova-instrukciya/kerivnictvo-dlya-trial>" %}

### Керівництво з корпоративного сервера Hideez

{% embed url="<https://enterprise-ua.hideez.com/korporativnii-server-hideez/korporativnii-server-hideez>" %}

### Керівництво з програми Hideez Client

{% embed url="<https://enterprise-ua.hideez.com/desktopna-programa-hideez-client-korporativna-versiya/programa-hideez-client-na-robochikh-stanciyakh-windows>" %}

### Ключ Hideez (розширене керівництво)&#x20;

{% embed url="<https://enterprise-ua.hideez.com/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/klyuch-hideez-key-korporativna-versiya>" %}

### Оновлення продукту

{% embed url="<https://enterprise-ua.hideez.com/onovlennya-produktu/onovlennya-produktu>" %}

### API

{% embed url="<https://enterprise-ua.hideez.com/api/untitled>" %}


# Примітки до релізу

**Нові функції:**

* **Відключення облікового запису співробітника:** Можливість відключення облікового запису співробітника для покращення безпеки та управління.
* **Перевірка ліцензійного хоста:** Нова функція для валідації ліцензійного хоста для забезпечення відповідності.
* **Підтримка декількох облікових записів у мобільному додатку Hideez Authenticator:** Користувачі тепер можуть керувати кількома обліковими записами в мобільному додатку, як на одному Hideez Server, так і на різних серверах.
* **Підтримка Hideez Server як зовнішнього методу автентифікації для Microsoft Entra ID через OIDC.**
* **Додано новий публічний ключ для ліцензій на співробітників.**
* **Додано поведінку під час видалення користувача з групи синхронізації домену.**

**Оновлення:**

* **Аутентифікація/реєстрація у сховищі програмного забезпечення:** Покращена безпека та функціональність процесів аутентифікації та реєстрації у сховищі.
* **Оновлення фільтра LDAP:** Покращено фільтрацію запитів LDAP для забезпечення більш точного та ефективного пошуку в каталозі.
* Покращена **зручність для налаштування OIDC.**
* Покращена **зручність для налаштування SAML.**


# Ключові функції сервісу автентифікації Hideez за 5 хвилин

Сервіс автентифікації Hideez – Ключові функції

#### **Cправжнє безпарольний Single Sign On**<br>

Незалежно від кількості постачальників ідентифікації, Hideez допоможе вам позбутися паролів. Розширивши інвестиції в SSO та зробивши його безпарольним, ви досягнете найвищого рівня захисту для всіх ваших додатків. З Hideez можливості для автентифікації безмежні!

#### **Рішення для віддаленого входу**<br>

З Hideez ви можете забезпечити свою команду швидкою та простою безпарольною безпекою, що працює на всіх їхніх пристроях, додатках, мережах і багато іншого. Використовуючи Hideez, ви можете спростити та об’єднати входи на робочі столи, RDP і VDI, що підвищить ефективність вашої команди, незалежно від того, де вони працюють.

#### **Авторизація ПК на основі механізму Proximity (наближення) та автоматичний вихід із системи**<br>

Наші апаратні сховища безпеки зберігають до 2000 паролів на пристрій. Завдяки автоматичному блокуванню/розблокуванню ПК на основі близькості ви можете бути впевнені, що доступ до ваших робочих комп’ютерів завжди буде захищеним. Наше рішення також дозволяє віддалено завершувати сеанси користувачів, надаючи можливість завершити сеанс користувача віддалено.

#### **Безшовна інтеграція з хмарними та локальними сервісами**<br>

Наші інструменти керування доступом і ідентифікацією безперебійно інтегруються з Active Directory та Azure AD, забезпечуючи централізовану автентифікацію з SAML SSO. Наше рішення підтримує як сучасні, так і застарілі додатки.

#### **Адміністративна консоль для керування користувачами та правами доступу**<br>

Наші інструменти керування доступом дозволяють керувати методами автентифікації та правами доступу всіх співробітників, з можливістю відкликання або видалення користувачів через централізовану консоль адміністрування. Завдяки настроюваним рішенням, легкому розгортанню та підтримці, ви можете легко керувати доступом користувачів!

#### **Інтернет-з’єднання не потрібне для кінцевих користувачів**<br>

Залишайтеся підключеними до корпоративних ресурсів навіть без підключення до Інтернету. Наше рішення для безпарольної автентифікації дозволяє співробітникам отримувати доступ до додатків і входити на робочі станції офлайн. За допомогою нашого мобільного додатка співробітники можуть використовувати одноразові коди доступу, а Hideez Keys надають можливість входу одним дотиком за допомогою PIN-коду.

#### **Компоненти сервісу автентифікації Hideez**

1. **Hideez Enterprise Server**

Віртуальний сервер у хмарі для централізованого керування ідентифікацією

Централізована панель керування користувачами полегшує процеси найму та звільнення співробітників, забезпечуючи доступ до ресурсів лише авторизованому персоналу. ІТ-адміністратори можуть додавати локальні та віддалені робочі станції, користувачів та їхні засоби автентифікації. Локальне розгортання доступне на запит.

2. **Інструменти автентифікації**

Різноманітні методи автентифікації для різних сценаріїв використання

* [**Passkeys**](https://enterprise.hideez.com/use-cases/passkey/sso-login-to-web-services-fido2-via-passkey-and-hideez-server-as-identity-provider) (сканування відбитків пальців, розпізнавання обличчя або PIN) для безпарольного входу та багатофакторної автентифікації;
* Мобільний автентифікатор для безпарольного входу в акаунти та безпарольного входу на робочий стіл;
* Hideez Key для входу на основі пароля або безпарольного входу в акаунти, багатофакторної автентифікації, Tap\&Go входу на робочий стіл та автоматичного виходу, коли користувач залишає робоче місце.

3. **Hideez Client**\
   Додаток для комп’ютерів і робочих станцій під управлінням Windows

Hideez Client безпечно підключає робочі станції Windows до Hideez Server. У разі використання Hideez Keys як основного методу автентифікації, клієнтський додаток забезпечує Tap\&Go вхід і автоматичний вихід для співробітників, а також традиційне керування паролями.


# Мобільний застосунок Hideez Authenticator

Безпарольний вхід SSO та вхід у ПК за допомогою мобільного додатка

{% hint style="info" %}
**Додаток також підтримує кілька облікових записів, дозволяючи додавати кілька акаунтів користувачів, зареєстрованих на сервері Hideez Enterprise Server в межах одного домену, а також акаунти з різних серверів Hideez у різних доменах. Це зручно, якщо ви маєте кілька серверів Hideez або кілька акаунтів на одному сервері.**
{% endhint %}

## 1. Увійдіть на ваш сервер Hideez за допомогою електронної пошти та пароля.

## 2. Встановіть додаток Hideez Authenticator на ваш смартфон:

* Виберіть вашу операційну систему (Android або iOS), відскануйте QR-код і завантажте та встановіть додаток.
* Дотримуйтесь інструкцій на екрані в мобільному додатку для завершення налаштування.

## 3. Налаштування безпарольного SSO

Hideez Server дозволяє увімкнути безпарольне одноразове входження (SSO) на основі протоколів SAML та OpenID Connect (OIDC). Ці протоколи використовуються для підтвердження особи користувача під час спроби доступу до веб- або мобільних додатків.

Щоб налаштувати Hideez Server як провайдера ідентифікації для безпарольного SSO, перейдіть до Налаштування → Параметри та дотримуйтесь інструкцій з налаштування SAML або OIDC, як описано в нашому посібнику.

{% hint style="info" %}
Є два можливі сценарії використання:

1. [Вхід у Windows: безпарольний або за допомогою пароля вхід на ПК.](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu)
2. [Вхід SSO до веб-сервісів.](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/yedinii-vkhid-sso)

**Можна використовувати обидва варіанти одночасно.**
{% endhint %}

## 4. Налаштування комп'ютера для входу за допомогою Hideez Client

* Завантажте .exe або .msi (x86, x64) і встановіть Hideez Client на комп'ютер.
* Виберіть корпоративну версію програми.
* Введіть адресу сервера в Hideez Client.
* Виберіть інтеграцію тільки з мобільним додатком.
* Після встановлення програми на комп'ютері ваш робочий стіл з’явиться в списку для підтвердження на панелі керування вашого сервера.
* Перейдіть до розділу Робочі станції на вашому сервері, виберіть робочу станцію та натисніть "Підтвердити".
* У Hideez Client виберіть “Мобільний автентифікатор” як метод автентифікації.
* Дотримуйтесь інструкцій для завершення налаштування входу на комп'ютер.

{% hint style="info" %}
Зверніть увагу, що для безпарольної авторизації на ПК адміністратору потрібно налаштувати:

* Центр сертифікації Active Directory.
* Налаштування HES для безпарольного входу.
  {% endhint %}

## 4. Додавання нових користувачів

Нових користувачів можна додати через:

* Active Directory (наземна або Azure AD)
* Вручну


# Ключ безпеки Hideez Key

Безпарольний SSO, автоматичне блокування ПК, менеджер паролі

## 1. Увійдіть на сервер Hideez за допомогою облікового запису адміністратора

## 2. Імпортуйте ліцензію з файлу на сервері

Перейдіть у **Налаштування → Параметри → Ліцензування**

{% hint style="info" %}
Імпортуйте файл ліцензії, який ви завантажили з порталу Hideez. Або ж ви можете звернутися до [**нас**](mailto:support@hideez.com), і ми згенеруємо для вас ліцензію.
{% endhint %}

## 3. Додайте Hideez Key на сервер

Перейдіть до "Апаратні сховища" → Додати апаратні сховища

У відкритій вкладці введіть серійні номери апаратних сховищ і натисніть “Додати”.

{% hint style="info" %}
Серійний номер можна знайти на бічній панелі вашого Hideez Key або на коробці, в якій знаходиться ключ.

Якщо інші користувачі також мають фізичний ключ, адміністратор повинен вручну додати їх серійні номери на сервер.
{% endhint %}

## 4. Налаштуйте безпарольний SSO:

Hideez Server дозволяє увімкнути безпарольне одноразове входження (SSO) на основі протоколів SAML та OpenID Connect (OIDC). Ці протоколи використовуються для підтвердження особи користувача під час спроби доступу до веб- або мобільних додатків.

Щоб налаштувати сервер Hideez як постачальника ідентифікації для безпарольного SSO, перейдіть до Налаштування → Параметри та дотримуйтесь інструкцій з налаштування SAML або OIDC, як описано в нашому посібнику.

## 5. Налаштуйте вхід і вихід з ПК:

* Завантажте [**.exe**](https://enterprise.hideez.com/product-updates/hideez-client-updates) або .msi ([**x86**](https://update.hideez.com/update/hideezclient/x86/clientsetup.msi), [**x64**](https://update.hideez.com/update/hideezclient/x64/clientsetup.msi)) і встановіть Hideez Client на комп'ютер.
* Виберіть корпоративну версію програми.
* Введіть адресу сервера в Hideez Client.
* Виберіть тип підключення для Hideez Key.

{% hint style="info" %}
Після встановлення програми на комп'ютері ваш робочий стіл з'явиться в списку для підтвердження на панелі керування сервера.
{% endhint %}

* Перейдіть до розділу "Робочі станції" на сервері, виберіть робочу станцію та натисніть "Підтвердити".
* Призначте ключ користувачеві та скопіюйте код активації.
* Створіть обліковий запис для розблокування ПК.

## 6. З'єднайте Hideez Key з вашим ПК через Bluetooth.<br>

Перейдіть до **Пуск → Налаштування → Пристрої → Bluetooth та інші пристрої → Bluetooth** і виберіть ваш Hideez Key у списку пристроїв.

## 7. Введіть код активації та активуйте ключ у Hideez Cient.

## 8. Оновіть прошивку Hideez Key

Перейдіть до Program Files → Hideez > Client → і запустіть програму обслуговування пристрою. Виберіть "Швидке оновлення" і натисніть "Оновити".

## 9. Налаштуйте параметри входу та виходу з ПК за допомогою технології блокування на відстані (Proxymity)&#x20;

Перейдіть до "Робочі станції" → "Профілі робочих станцій" → Виберіть профіль і натисніть "Редагувати".

{% hint style="info" %}
Щоб увімкнути розблокування за близькістю, вам потрібно додати робочу станцію на сторінці співробітника.

{% endhint %}

## 10. Налаштуйте додаткові функції для вашого ключа, такі як керування паролями та OTP (опціонально)

Використовуйте Hideez Key для керування паролями.

За бажанням інтегруйте одноразові паролі (OTP) як додаткову функцію безпеки.


# Автентифікація через Passkey

Безпарольний SSO за допомогою Passkeys

## Що таке Passkey?

{% hint style="info" %}
На основі стандартів FIDO, Passkey є заміною паролів і забезпечують швидший, простіший і безпечніший вхід на вебсайти та в додатки на пристроях користувача. На відміну від паролів, Passkey завжди є надійними та стійкими до фішингу.

Passkeys спрощують реєстрацію облікових записів для додатків і вебсайтів, легкі у використанні, працюють на більшості пристроїв користувача та навіть на інших пристроях, які знаходяться поруч.
{% endhint %}

**Passkey може включати:**

* Біометричну автентифікацію за допомогою Android-пристроїв;
* Touch ID / Face ID за допомогою iOS-пристроїв;
* Windows Hello;
* Зовнішні ключі безпеки (такі як Hideez Key або YubiKey).

## Мінімальні вимоги для використання смартфона як Passkey

{% hint style="info" %}
Ось мінімальні вимоги для використання смартфона як Passkey на Android та iOS:

**Android**

* Операційна система: Android 9.0 або пізніша версія.
* Google Play Services: Версія 19.2.75 або новіша, що підтримує Passkeys.
* Біометрична автентифікація: Пристрій повинен підтримувати біометричні методи (відбиток пальця, розпізнавання обличчя) або PIN-код для безпечної автентифікації.

**iOS**

* Операційна система: iOS 15 або пізніша версія.
* Пристрої: iPhone або iPad з підтримкою Face ID або Touch ID.
* iCloud Keychain: Необхідно ввімкнути iCloud Keychain для синхронізації Passkeys між пристроями.
  {% endhint %}

## Налаштування Passkey на сервері Hideez

Увійдіть на сервер Hideez за допомогою облікового запису Hideez.

#### Створення Passkey для адміністратора:

Щоб створити Passkey, перейдіть на сторінку Профіль, потім до розділу FIDO2 Аутентифікатори та натисніть "Додати FIDO2 Аутентифікатор".

#### Створення Passkey для користувацьких облікових записів:

Дотримуйтесь інструкцій на екрані, щоб додати FIDO2 аутентифікатор, обравши між Cross-Platform ключем (інший пристрій, наприклад, телефон або планшет) або Platform ключем (поточний пристрій).

* **Додавання Cross-Platform ключа:**
* **Додавання Platform ключа:**

{% hint style="info" %}
**Примітка:** Можна додати кілька пристроїв одночасно.

Біометричний сенсор або Trusted Platform Module (TPM) повинні бути присутніми на вашиму пристрої.
{% endhint %}


# Ключі безпеки FIDO

## **Аутентифікація FIDO2 та FIDO U2F в Hideez Authentication Service**

### **Увійдіть до свого сервера Hideez, використовуючи обліковий запис Hideez.**

### **Для додавання FIDO-ключів для облікового запису адміністратора:**

* Перейдіть на сторінку **Профіль**, потім у розділ **FIDO2 Аутентифікатори** та натисніть **Додати FIDO2 Аутентифікатор**.

### **Для додавання FIDO-ключів для облікового запису користувача:**

* Перейдіть на сторінку **Профіль**, потім у розділ **FIDO2 Аутентифікатори** та натисніть **Додати FIDO2 Аутентифікатор**.

### Вебсайти, які використовують аутентифікацію FIDO як другий фактор (U2F) та  пов'язана з цим документація:

* [Google account](https://support.google.com/accounts/answer/6103523)
* [AOL](https://help.aol.com/articles/2-step-verification-with-a-security-key)
* [AWS Single Sign](https://docs.aws.amazon.com/singlesignon/latest/userguide/user-device-registration.html)
* [AWS Identity and Acess Management (IAM)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_enable_u2f.html)
* [Basecamp](https://3.basecamp-help.com/article/443-two-factor-authentication-2fa#use-a-security-key)
* [Binance](https://www.binance.com/en/blog/security/2169449142999141489)
* [Bitbucket](https://support.atlassian.com/bitbucket-cloud/docs/enable-two-step-verification/)
* [Boxcryptor](https://www.boxcryptor.com/ru/help/boxcryptor-account/windows/#two-factor-authentication)
* [Cloudflare](https://blog.cloudflare.com/cloudflare-now-supports-security-keys-with-web-authentication-webauthn/)
* [Coinbase](https://help.coinbase.com/en/coinbase/managing-my-account/verify-my-identity/using-and-managing-security-keys)
* [Dropbox](https://help.dropbox.com/account-access/enable-two-step-verification#How-to-use-a-security-key-fornbspmultifactor-authentication)
* [eBay](https://www.ebay.com/help/account/protecting-account/tips-keeping-ebay-account-secure?id=4872\&st=3\&pos=1\&query=Tips%20for%20keeping%20your%20eBay%20account%20secure\&intent=2%20factor\&lucenceai=lucenceai#section2)
* [Facebook](https://www.facebook.com/help/401566786855239)
* [Gandi.net](https://docs.gandi.net/en/account_management/security/security_key.html)
* [Gemini](https://support.gemini.com/hc/en-us/articles/360044275792)
* [GeolP2](https://support.maxmind.com/hc/en-us/articles/15329017158427-Set-Up-Security-Key-2FA)
* [GitHub](https://docs.github.com/en/github/authenticating-to-github/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication#configuring-two-factor-authentication-using-fido-u2f)
* [GitLab](https://docs.gitlab.com/ee/user/profile/account/two_factor_authentication.html#enable-2fa-via-u2f-device)
* [Gluu Server](https://gluu.org/docs/ce/authn-guide/U2F/)
* [GoDaddy](https://ua.godaddy.com/help/dodajte-aparatnij-klyuch-bezpeki-dlya-dvoetapnoyi-perevirki-31900)
* [ISL Online Remote Desktop](https://help.islonline.com/35746/286527)
* [Jira](https://aserve.atlassian.net/wiki/spaces/U2F/pages/746979329/How%2Bto%2Blog%2Bin%2Bwith%2B2FA%2Bfor%2BJira%2Busing%2BU2F%2Bdevice%2Bas%2Bauthentication%2Bsecond%2Bfactor)
* [JumpCloud](https://support.jumpcloud.com/support/s/article/Using-a-Security-Key-with-your-JumpCloud-User-Account)
* [minFraud](https://support.maxmind.com/hc/en-us/articles/15329017158427-Set-Up-Security-Key-2FA)
* [Namecheap](https://www.namecheap.com/support/knowledgebase/article.aspx/10102/45/how-can-i-use-the-u2f-method-for-twofactor-authentication/)
* [Nitrado](https://server.nitrado.net/eng/news2/view/nitrado-highlighted-features-two-factor-authentication/)
* [Nulab](https://support.nulab.com/hc/en-us/articles/7732936736537-How-to-set-up-two-factor-authentication)
* [Opalstack](https://docs.opalstack.com/user-guide/your-account/#multi-factor-authentication)
* [Porkbun](https://kb.porkbun.com/article/119-how-to-secure-your-account-with-a-physical-security-key-using-webauthn)
* [PushCoin](https://knowhow.pushcoin.com/2015/01/12/using-security-key-for-2-step-verification/)
* [Quonference](https://quonference.com/security-guide#yubikey)
* [Salesforce](https://help.salesforce.com/s/articleView?id=sf.security_u2f_register_security_key.htm\&type=5)
* [Segulink](https://segusoft.freshdesk.com/support/solutions/articles/19000117048-multi-faktor-authentifizierung-mfa-einrichten)
* [Sentry](https://blog.sentry.io/2016/06/22/introducing-2fa)
* [Shopify](https://help.shopify.com/en/manual/your-account/account-security/two-step-authentication#enable-two-step-authentication-with-security-keys)
* [Twitter](https://help.twitter.com/en/managing-your-account/two-factor-authentication#security-key)
* [Twitch](https://help.twitch.tv/s/article/two-factor-authentication?language=en_US)
* [Yahoo](https://help.yahoo.com/kb/-step-verification-security-key-sln35380.html)
* [WSO2](https://docs.wso2.com/display/IS560/Multi-factor+Authentication+using+FIDO)
* [/n software SFTP Drive](https://www.nsoftware.com/kb/articles/yubikey)

### Менеджери паролів та платформи управління ідентичністю:

* [1Password](https://support.1password.com/security-key/)
* [Authereum](https://medium.com/authereum/authereum-now-supports-hardware-security-keys-for-two-factor-authentication-2fa-dff699912b97?)
* [Auth0](https://auth0.com/docs/login/mfa/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)
* [Bitwarden](https://bitwarden.com/help/article/setup-two-step-login-fido/)
* [Dashlane](https://support.dashlane.com/hc/en-us/articles/360021374760-Open-the-web-app-with-your-PIN-code-fingerprint-or-security-key#biometric-unlock)
* [DUO](https://guide.duo.com/security-keys)
* [Egnyte Protect](https://helpdesk.egnyte.com/hc/en-us/articles/360040496691-Multifactor-Authentication-using-FIDO2-WebAuthn-)
* [ESET Secure Authentication](https://support.eset.com/en/kb3648-using-hard-tokens-with-eset-secure-authentication-7157)
* [HelloID](https://docs.helloid.com/hc/en-us/articles/360011028700-How-to-view-your-account-s-security-overview)
* [ID.me](https://help.id.me/hc/en-us/articles/360025737794-How-do-I-add-more-than-one-2-factor-authentication-2FA-method-to-my-ID-me-Account-)
* [Keeper](https://www.keepersecurity.com/blog/2024/01/16/keeper-now-supports-hardware-security-keys-as-a-single-2fa-method/)
* [Okta](https://www.yubico.com/us/works-with-yubikey/catalog/okta/)
* [Oracle](https://docs.oracle.com/en/cloud/paas/identity-cloud/uaids/configure-fido-security.html)

### Сервіси, що підтримують безпарольний вхід за допомогою FIDO2/WebAuthn:

* [Azure Active Directory](https://docs.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-keys)
* [Centrify](https://docs.centrify.com/Content/CoreServices/Authenticate/U2FAuth.htm)
* [Curity](https://curity.io/resources/learn/webauthn-authenticator/)
* [Microsoft account](https://support.microsoft.com/en-us/windows/sign-in-to-your-microsoft-account-with-windows-hello-or-a-security-key-800a8c01-6b61-49f5-0660-c2159bea4d84)
* [Microsoft Azure Active Directory](https://docs.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-keys)
* [SecSign](https://www.secsign.com/two-factor-authentication-fido2-webauth/)

{% hint style="info" %}
Щоб використовувати Hideez Key замість вашого пароля, будь ласка, дотримуйтесь інструкцій для [**служб**](https://hideez.com/pages/supported-services), які підтримують безпарольний вхід FIDO2/WebAuthn.
{% endhint %}


# Керівництва з налаштування

### Компоненти сервісу автентифікації **Hideez**

[**Корпоративний сервер Hideez**](/korporativnii-server-hideez/rozgortannya)

* може бути встановлено на Windows та Linux сервері
* розгортається з вихідних файлів або запускається в Docker
* має бути розгорнутий на стороні Клієнта та бути введений в домен, щоб працювати з AD

[**Hideez Client**](/desktopna-programa-hideez-client-korporativna-versiya/programa-hideez-client-na-robochikh-stanciyakh-windows) **(настільна програма)**

* може бути встановлений централізовано, .msi&#x20;
* розроблений лише для Windows 10-11
* Ви можете зареєструвати адресу сервера на всіх Клієнтах централізовано&#x20;

### Є 2 компоненти, які можуть бути використані разом або окремо:

[**Ключі Hideez**](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/klyuch-hideez-key-korporativna-versiya) **(Апаратні безпекові токени)**

* Змінна (Hideez Key 3) чи перезарядна (Hideez Key 4) батарея
* Мультифункціональна кнопка з різними кольоровими режимами
* З'єднання Bluetooth

[**Hideez Authenticator**](/desktopna-programa-hideez-client-korporativna-versiya/mobilnii-zastosunok-hideez-authenticator) **(мобільний додаток)**

* Сумісний з Android та iOS пристроями
* Мобільний вхід до будь-якого типу облікових записів Windows (також через RDP; безпарольний вхід на основі TPM, на основі паролю)
* Опція єдиного входу
* Генерація OTP

У наступних двох розділах Ви можете знайти керівництва з налаштування для обох з них:

* [Апаратні ключі безпеки —  Hideez key](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha)
* [Мобільні ключі безпеки — Hideez Authenticator](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/instrukciya-z-nalashtuvannya-mobilnogo-avtentifikatora)


# Керівництво з налаштування апаратного ключа


# Керівництво адміністратора (перші кроки)

Сервіс автентифікації Hideez – Керівництво адміністратора

## Перші кроки з сервісом автентифікації **Hideez**

#### Системні вимоги

* Може бути встановлений на фізичному чи віртуальному сервері
* Linux
  * CentOS Linux 7
  * Ubuntu Server LTS 18.04
  * Ubuntu Server LTS 20.04
* Windows Server 2012 і  вище
* 4 GB RAM

Наші інженери можуть налаштувати для вас тестовий сервер у хмарі, щоб ви могли випробувати його функції. Робочий сервер ви повинні встановити самостійно у своїй локальній мережі. Для цього виконайте такі дії:

### **Крок 1: Отримання ключа API**

Ключ API необхідний для комунікації вашого HES з сервером ліцензій - Hideez License Server (HLS) та отримання ліцензій, необхідних для роботи ключів Hideez. Для цього кроку Ви можете замовити [пілот](https://hideez.com/pages/hideez-enterprise#order-hes). Отриманий ключ API потрібно зареєструвати в налаштуваннях сервера на кроці 4.

### [**Крок 2: Розгортання корпоративного сервера Hideez**](/korporativnii-server-hideez/rozgortannya)

### **Крок 3: Отримання прав адміністратора на сервері**

Увійдіть на сервер, використовуючи логін за замовчуванням **admin\@server** та пароль **admin**. \
[Запросіть нового адміністратора](/korporativnii-server-hideez/administration/adding-an-admin-account) і тоді [видаліть обліковий запис адміністратора за замовчуванням](/korporativnii-server-hideez/administration/deleting-an-admin-account).

### **Крок 4: Налаштування сервера**

Перейдіть до розділу **Налаштування -> Параметри.** Заповніть усі [необхідні параметри](/korporativnii-server-hideez/administration/setting-hes-server-parameters) та збережіть їх.

### **Крок 5: Додавання пристроїв на сервер**

Коли ви купуєте апаратні ключі, ми відзначаємо в нашій базі їх приналежність вашій компанії. Завдяки цьому ключі можуть бути [завантажені з HLS та введені у вашу базу даних автоматично](/korporativnii-server-hideez/hardware-vaults/how-to-import-keys-into-hes).

Якщо з якоїсь причини ваші ключі не були імпортовані, напишіть у [підтримку](mailto:support@hideez.com).&#x20;

{% hint style="info" %}
Після додавання ключів на сервер переконайтеся, що вони мають останню версію прошивки.[ Оновлення прошивки](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/updating-firmware) займає лише  хвилину!
{% endhint %}

### **Крок 6: Отримання ліцензій**

Після того, як пристрої будуть імпортовані в базу даних, необхідно отримати на них ліцензії. Дотримуйтесь інструкцій у розділі [Як отримати ліцензії](/korporativnii-server-hideez/licenses/how-to-get-licenses). Вам потрібно буде дочекатися, поки ваше замовлення буде оброблено (перейде в статус Completed), а потім перейти до наступного кроку - налаштування Hideez Client.&#x20;

### **Крок 7: Встановлення програми Hideez Client на ПК користувачів**

Додаток Hideez Client має бути встановлено на всіх робочих станціях, де користувачі входитимуть за допомогою ключів Hideez.

Ви можете знайти останню версію Hideez Client [тут](/onovlennya-produktu/hideez-client-updates).\
Ви можете знайти інструкції зі встановлення [тут](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment).

{% hint style="info" %}
Зверніть увагу! Параметри клієнта повинні містити шлях до сервера, який ви щойно встановили. Щоб автоматизувати цей крок, дотримуйтесь [цієї інструкції](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment/deploying-an-msi-through-gpo).
{% endhint %}

{% hint style="warning" %}
Потрібно вказати повну адресу сервера, наприклад, <https://publicdemo.hideez.com/> або <http://192.168.10.203/>, або використати будь-який потрібний порт, наприклад, <http://192.168.10.203>: 9090/.
{% endhint %}

### **Крок 8:** Підтвердження робочих станцій

Для використання ключа Hideez на робочій станції співробітника вона має бути [підтверджена адміністратором](/korporativnii-server-hideez/workstations/how-to-add-and-approve-workstations).

### **Крок 9:** Додавання співробітників на свій сервер і призначення їм пристроїв

Ви можете додати [співробітників вручну](/korporativnii-server-hideez/employees/how-to-add-an-employee) або [імпортувати їх з AD](/korporativnii-server-hideez/employees/add-from-ad). Не забудьте повідомити код активації. Докладніше про [механізм активації пристроїв](/korporativnii-server-hideez/keys-management/keys-activation-mechanism).&#x20;

### **Крок 10: Додавання облікових записів**

Читайте більше про [персональні](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts) та [спільні](/korporativnii-server-hideez/accounts/how-to-work-with-shared-employee-accounts) облікові записи.

Тепер Ви можете почати користуватися Hideez як менеджеров автентифікації!

### **Наступні кроки: Дослідження можливостей**

Вивчіть та використовуйте [розширені можливості](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/admin-guide-advanced-steps) корпоративного рішення Hideez.


# Керівництво адміністратора (додаткові кроки)

Додаткові кроки для сервісу автентифікації Hideez

Після того, як ви налаштували основні функції сервера і ваші співробітники навчилися працювати з ключами Hideez, настав час використовувати інші можливості рішення Hideez.

### Крок 1: Керування ключами

Для управління ключами розроблені спеціальні статуси. Наприклад, зламано ключ співробітника; співробітник пішов у відпустку, і вам необхідно призупинити його доступ; звільнений співробітник тощо. Перегляньте розділ [Керування ключами](/korporativnii-server-hideez/keys-management) для використання усіх цих можливостей.

### Крок 2: Профілі доступу апаратних сховищ

Залежно від ролі конкретного користувача, ви можете налаштувати більш-менш жорсткі параметри доступу. Наприклад, потрібно вводити пін-код кожні 10 хвилин, натискати кнопку та вводити пін-код кожного разу, коли ключ підключається. Ви можете дізнатися більше про ці функції [тут](/korporativnii-server-hideez/administration/how-to-create-and-set-device-access-profiles).

### Крок 3: Налаштування різних механізмів блокування для різних робочих станцій

Hideez Key використовує механізм близькості для **блокування** вашої робочої станції. Докладніше про [це](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-pc).

**Для розблокування** - Ви можете обрати різні опції:

* Випадки використання, коли 1 користувач може працювати на 1 ПК - спробуйте [механізм проксіміті](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity)
* Випадки використання, коли багато користувачів можуть працювати на будь-якому ПК - спробуйте [механізм розблокування за дотиком](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity/unlock-pc-by-bluetooth-touch-tap-and-go) (опція за замовчуванням)
* Випадки використання, коли Azure Active Directory є частиною вашої інфраструктури – спробуйте [механізм розблокування ключем безпеки](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/unlock-pc-by-security-key)

### Крок 4: Використання ключа Hideez як генератора OTP

Ви сподіваємося Ви вже спробували цю опцію, коли створювали [персональні](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts) та [спільні](/korporativnii-server-hideez/accounts/how-to-work-with-shared-employee-accounts) облікові записи. Але якщо ні - час почати. Спробуйте це керівництво для [Налаштування двофакторної автентифікації для вашого облікового запису Gmail](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-otp-security-key-for-your-two-factor-authentication).

### Крок 5: Налаштування двофакторної автентифікації на сервері HES

Читайте більше про цю опцію [тут](/korporativnii-server-hideez/administration/how-to-enable-two-factor-authentication-at-hideez-enterprise-server).

### Крок 6: Захист даних

Читайте [більше ](https://enterprise.hideez.com/hideez-enterprise-server/administration/data-protection)та вирішіть чи потрібна Вам ця опція.


# Керівництво користувача – перші кроки з Hideez Client

Перші кроки з Hideez Client

{% hint style="danger" %}
**Важливо!** Ви не можете підключити Hideez Key одночасно по вбудованому Bluetooth та Hideez Bluetooth донглу.
{% endhint %}

{% hint style="danger" %}
**ВАЖЛИВО**: Зверніть увагу, що підключення по внутрішньому Bluetooth підтримується лише для Windows 10 версії 1903 (2019) і пізніших. У попередніх версіях Hideez Key працює лише з [донглом Hideez](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/first-steps-with-hideez-client).
{% endhint %}

### **Крок 0: Встановлення Hideez Client**

{% hint style="info" %}
Ми припускаємо, що:

* **Ваш адміністратор:**
  * встановив Hideez Client на вашому комп’ютері
  * вказав адресу сервера в налаштуваннях Клієнта
  * доданий обліковий запис для розблокування ПК
* **Ви:**
  * налаштувати роботу Hideez Key на розблокованому ПК
    {% endhint %}

Якщо ні, будь ласка, [Завантажте програму Client для Windows](/onovlennya-produktu/hideez-client-updates) та встановіть її.

### Крок 1: Видалення ізоляційного матеріалу з корпусу ключа

[Відкрийте корпус Hideez Key](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/battery-changing#hideez-key-3) та видаліть білу пластикову смужку.

<img src="/files/YqDlJPKXzrOVPIdHXSVh" alt="" data-size="original">![](/files/py0gTHhLIkhmECYFnYGc)

### Крок 2: **Підключення Hideez Key до Windows 10‌**

1. Для успішного підключення пристрою Hideez Key вам знадобиться Windows 10, збірка ОС 1840 або пізніша. Для попередніх версій коректна робота пристрою не гарантується.\
   [Як дізнатися яка версія Windows на вашому ПК.](https://support.microsoft.com/en-us/help/13443/windows-which-version-am-i-running)
2. Оберіть **Start** > **Settings** > **Devices** > **Bluetooth & other devices**.\
   &#x20;<img src="/files/-M7nSt6MtQaXKInWQFlG" alt="" data-size="original">&#x20;
3. Коротко натисніть кнопку на Hideez Key.\
   &#x20;<img src="/files/-M6a5kLC7YRJed6w0RCv" alt="" data-size="original">&#x20;

   Після натискання засвітиться блакитний LED індикатор - три довгі спалахи змінної яскравості, що означає, що пристрій готовий до сполучення.\
   [Відео](https://youtu.be/mSkoRmeZhwI)
4. Натисніть **Add Bluetooth or other devices > Bluetooth** на екрані Windows.\
   &#x20; <img src="/files/-M6ckNWpjwKdvdSX_qii" alt="" data-size="original">&#x20;
5. Виберіть свій пристрій Hideez Key (наприклад, HK-00203). Останні п'ять цифр збігаються з серійним номером, надрукованим на коробці пристрою.\
   &#x20;<img src="/files/-M6clJbZQKbj6s_7wlIn" alt="" data-size="original">&#x20;
6. Після встановлення з’єднання на вибраному пристрої засвітиться (блимає) зелений світлодіод, запрошуючи підтвердити операцію. Потрібно підтвердити сполучення коротким натисканням кнопки. Якщо ви не підтвердите операцію протягом 15 секунд, сполучення не відбудеться, а світлодіод на пристрої перестане блимати.\
   &#x20;<img src="/files/-M6d6226BN725giJSBMm" alt="" data-size="original"> \
   [Відео](https://youtu.be/iBaGqvRmLmA)
7. Вдале сполучення підтверджується написом «Your device is ready to go».\
   &#x20;<img src="/files/-M6d6MU3XcTHnZJI3F-2" alt="" data-size="original">&#x20;
8. У розділі Bluetooth & other devices з’явиться новий пристрій HK3-00203.\
   &#x20;<img src="/files/-M6d8C2CRsOgFt4nKgZk" alt="" data-size="original">&#x20;

{% hint style="warning" %}
Можливі проблеми:\
1\. Hideez key **не вмикається** - [замініть або зарядіть батарею](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/battery-changing).\
2\. Ви **вже увімкнули** Hideez key - все в порядку, Ви можете пропустити цей крок.\
3\. Потрібний Hideez key **не відображається у списку** доступних для підключення пристроїв Bluetooth - вимкніть та увімкніть назад Bluetooth на вашому ПК. Якщо це не допоможе, оновіть драйвер Bluetooth на робочій станції.\
4\. Hideez key відображається, але **не підключається** - спробуйте замінити (чи зарядити) батарею, можливо в ній недостатньо заряду для цієї операції. Якщо це не допомагає - вимкніть та включіть Bluetooth на ПК, оновіть драйвери Bluetooth на робочій станції.\
5\. **Не натиснули кнопку вчасно** - Ви повинні натиснути кнопку, коли кнопка блимає зеленим. Є три спроби підтвердження прив'язки натисканням кнопки; під час кожної спроби клавіша блимає зеленим кольором. Якщо ви пропустили цей момент і не натиснули, то після трьох спроб клавіша перестає блимати зеленим кольором, і вам потрібно знову натиснути на ключ.
{% endhint %}

### Відео керівництво з підключення **HK до Windows 10**

{% embed url="<https://www.youtube.com/watch?v=3qw2appqR50>" %}

### Крок 3: Оновлення прошивки Hideez Key

Пройдіть кроки [оновлення прошивки](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/updating-firmware) вашого Hideez Key, використовуючи режим Quick Update.

### Крок 4: Запуск Hideez Client

Після встановлення Hideez Client на комп’ютері Windows ви побачите піктограму на панелі завдань. Натисніть на неї та запустіть програму.\
&#x20;<img src="/files/-M77KnrXVBDhuLlP3VJV" alt="" data-size="original">

### Крок 5: Перевірка індикаторів

Після запуску Hideez Client, Ви побачите наступний екран:

<figure><img src="/files/v4HYw4dusHGDqQmUtsgH" alt=""><figcaption></figcaption></figure>

Будь ласка, перевірте чи індикатори Server та Bluetooth світяться зеленим.

{% hint style="warning" %}
Можливі проблеми: \
&#x20;<img src="/files/-MXY_ycMVmLweF-hjSMh" alt="" data-size="line"> **Індикатор Bluetooth червоний** - увімкніть Bluetooth в налаштуваннях ПК.\
&#x20;<img src="/files/-MFG78w4waHPFXT8spMy" alt="" data-size="line"> **Індикатор Server червоний** - будь ласка, перегляньте цю [інструкцію](/poshireni-pitannya/programa-hideez-client/what-do-i-do-if-the-connection-with-the-hes-server-cannot-be-established).\
&#x20;<img src="/files/-MFG3sBitj6q5WdQ5ROH" alt="" data-size="line"> **Індикатор Server жовтий**  - попросіть вашого адміністратора підтвердити вашу робочу станцію.
{% endhint %}

### Крок 6: Очікування поки Hideez Key підключиться до Hideez Client

Для цього потрібно почекати кілька хвилин. Якщо вам потрібно прискорити цей процес, то вам просто потрібно вимкнути, а потім увімкнути Bluetooth на вашому ПК.

### Крок 7: Введення коду активації (одноразова процедура)

Одночасно з ключем Hideez адміністратор повинен надати вам код активації. Його можна надіслати електронною поштою або повідомити іншим способом. Введіть цей 6-значний цифровий код у поле коду активації та натисніть **Підтвердити**.

<figure><img src="/files/tX4AbLEBdMFnpb74FXUr" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Можливі проблеми: \
\
Введено **невірний код** - Ви маєте три спроби введення коду. Якщо вони усі будуть невірні, ключ буде заблоковано і Ви маєте зв'язатися з адміністратором.\
\
**Вікно вводу зникло** - Ви маєте ввести код у визначаний період; якщо Ви цього не зробите, вікно зникне. Ви маєте натиснути кнопку **Перепідключити Ключі Безпеки** у налаштуваннях Hideez Client.
{% endhint %}

### Крок 8: Запит доступу до менеджеру паролей (опціонально)

Після проходження процедури активації ви побачите цей екран (якщо адміністратором задано налаштування доступу для ключа).

<figure><img src="/files/SuPOENPXEr3ItPlraomS" alt=""><figcaption></figcaption></figure>

Ви бачите розділ **Налаштування ключа**, але жовтий замок і червоні індикатори показують, що сховище ключів Hideez ще не завантажено.\
\
Потрібно натиснути на значок замка і слідувати інструкціям на екрані.

### **Крок 9**: Отримання доступу до менеджера паролей

Тепер ви можете отримати доступ до облікових записів, які адміністратор додає для вас на ключ Hideez. Ви не можете змінити або переглянути паролі; Ви можете використовувати тільки їх. Піктограма хмаринки вказує на такі облікові записи.

<figure><img src="/files/5O7Kl2CBaBuIfiJrsKEB" alt=""><figcaption></figcaption></figure>

### **Крок** 10: Блокування вашого ПК (опціонально)

{% hint style="danger" %}
Виконуйте цей крок лише якщо Ви вже маєте [обліковий запис](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts#account-examples) для розблокування ПК на вашому Hideez Key.
{% endhint %}

Тепер ви готові розблокувати комп’ютер за допомогою ключа Hideez. Будь ласка, заблокуйте свою робочу станцію, наприклад, натиснувши **Win + L**, ви побачите екран нижче.

<figure><img src="/files/ewRw3PRXqmeldu0oHJJO" alt=""><figcaption></figcaption></figure>

### **Крок** 11: Розблокування вашого ПК (опціонально)

Натисніть напис: **Натисніть тут, щоб розблокувати за допомогою HK-\*останні 5 цифр серійного номера\***. Апаратний ключ буде знайдено та підключено, а потім ПК буде розблоковано.

Також Ви можете налаштувати ваш [мобільний додаток](/desktopna-programa-hideez-client-korporativna-versiya/mobilnii-zastosunok-hideez-authenticator) та авторизуватися шляхом сканування QR коду на екрані блокування.

### **Крок** 12: Дослідження інших функцій ключа Hideez

Тепер Ви готові рухатись далі та [дослідити інші функції Hideez key](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide).


# Керівництво користувача – перші кроки з Hideez Client (для ПК без внутрішнього Bluetooth)

Перші кроки з Hideez Client (для ПК без внутрішнього Bluetooth)

{% hint style="warning" %}
Hideez донгл може працювати у двох режимах:

1. Звичайний Bluetooth адаптер (дозволяє Вам використовувати Hideez Client в [режимі внутрішнього Bluetooth](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide-first-steps-with-hideez-client-without-usb-dongle))
2. З драйвером Hideez (для більшої гнучкості налаштувань проксіміті та [Tap\&Go авторизації у Windows](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity/unlock-pc-by-bluetooth-touch-tap-and-go))
   {% endhint %}

## **Використання донгла Hideez у режимі Bluetooth адаптера**

У цьому режимі Windows може використовувати свій звичайний драйвер для Bluetooth, і ви можете підключати будь-які пристрої Bluetooth, як зазвичай, на сторінці налаштувань Windows Bluetooth.

1. Встановіть донгл Hideez згідно [цієї](https://dongle.hideez.com/how-to-use-hideez-bluetooth-dongle-on-windows) інструкції.
2. Скористайтеся керівництвом для [внутрішнього Bluetooth](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide-first-steps-with-hideez-client-without-usb-dongle).

## Використання донгла Hideez у режимі драйвера Hideez

У цьому випадку використовується власний драйвер Hideez для Bluetooth-ключа, і якщо ваш ПК не має внутрішнього Bluetooth, ви не можете підключити будь-які пристрої Bluetooth, як зазвичай, на сторінці налаштувань Bluetooth у Windows.

### **Крок 0: Встановлення Hideez Client**

{% hint style="info" %}
Ми припускаємо, що:

* **Ваш адміністратор:**
  * встановив Hideez Client на вашому комп’ютері
  * вказав адресу сервера в налаштуваннях Клієнта
  * доданий обліковий запис для розблокування ПК
* **Ви:**
  * налаштувати роботу Hideez Key на розблокованому ПК
    {% endhint %}

Якщо ні, будь ласка, [Завантажте програму Client для Windows](/onovlennya-produktu/hideez-client-updates) та встановіть її.

### Крок 1: Видалення ізоляційного матеріалу з корпусу ключа

[Відкрийте корпус Hideez Key](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/battery-changing#hideez-key-3) та видаліть білу пластикову смужку.

<img src="/files/YqDlJPKXzrOVPIdHXSVh" alt="" data-size="original">![](/files/py0gTHhLIkhmECYFnYGc)

### Крок 2: Оновлення прошивки Hideez Key

Вставте Hideez адаптер в USB-порт.

![](/files/-MFFtLLDUoP_pLYZok1S)

Пройдіть кроки з [оновлення прошивки](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/updating-firmware) вашого Hideez Key для встановлення найновішої версії, використовуючи режим Quick Update.

### Крок 3: Запуск Hideez Client

Після встановлення Hideez Client на комп’ютері Windows ви побачите піктограму на панелі завдань. Натисніть на неї та запустіть програму.\
&#x20;<img src="/files/-M77KnrXVBDhuLlP3VJV" alt="" data-size="original">

### Крок 4: Натиснення кнопки на ключі

Щоб увімкнути ключ Hideez, необхідно натиснути кнопку.

{% embed url="<https://www.youtube.com/watch?v=mSkoRmeZhwI>" %}

{% hint style="warning" %}
Можливі проблеми:\
Hideez key **не вмикається** - [замініть або зарядіть батарею](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/battery-changing).\
Якщо Ви **вже активували ключ**, Ви можете пропустити цей крок.
{% endhint %}

### Крок 5: Перевірка індикаторів

Після запуску Hideez Client, Ви побачите наступний екран:

<figure><img src="/files/05lzcJZKOMORL59D1xlV" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Можливі проблеми: \
&#x20;![](/files/JarAkz7QmfS2W5bKwWB1) **Індикатор адаптера червоний** - спробуйте витягнути та знову вставити донгл або виберіть інший USB-порт.\
&#x20;<img src="/files/-MFG78w4waHPFXT8spMy" alt="" data-size="line">  **Індикатор Server червоний** - будь ласка, перегляньте цю [інструкцію](/poshireni-pitannya/programa-hideez-client/what-do-i-do-if-the-connection-with-the-hes-server-cannot-be-established).\
&#x20;<img src="/files/-MFG3sBitj6q5WdQ5ROH" alt="" data-size="line"> **Індикатор Server жовтий**  - попросіть вашого адміністратора підтвердити вашу робочу станцію.
{% endhint %}

### Крок 6: Дотик до адаптера ключем Hideez

Вам потрібно торкнутися адаптера за допомогою ключа Hideez на 1-2 секунди.

### Крок 7: Підтвердження підключення (одноразова процедура)

При першому підключенні Hideez Key до комп'ютера необхідно пройти процедуру з'єднання (з'єднання): натисніть кнопку, яка блимає зеленим.

Під час наступного підключення цього ключа Hideez до цього комп’ютера ця процедура не потрібна.&#x20;

{% embed url="<https://www.youtube.com/watch?v=iBaGqvRmLmA>" %}

{% hint style="warning" %}
Можливі проблеми:\
&#x20;\
**Не натиснули кнопку вчасно** - Ви повинні натиснути кнопку, коли вона блимає зеленим. Є три спроби підтвердження прив'язки натисканням кнопки; під час кожної спроби клавіша блимає зеленим кольором. Якщо ви пропустили цей момент і не натиснули, то після трьох спроб клавіша перестає блимати зеленим кольором, і вам потрібно знову натиснути на ключ.
{% endhint %}

### Крок 8: Введення коду активації (одноразова процедура)

Одночасно з ключем Hideez адміністратор повинен надати вам код активації. Його можна надіслати електронною поштою або повідомити іншим способом. Введіть цей 6-значний цифровий код у поле коду активації та натисніть **Підтвердити**.

<figure><img src="/files/xu0xSnSsAMtitu7y3uPn" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Можливі проблеми:&#x20;

Введено **невірний код** - Ви маєте три спроби введення коду. Якщо вони усі будуть невірні, ключ буде заблоковано і Ви маєте зв'язатися з адміністратором.\
\
**Вікно вводу зникло** - Ви маєте ввести код у визначаний період; якщо Ви цього не зробите, вікно зникне. Якщо Ви не зробите цього, вікно зникне і Ви маєте доторкнутися адаптеру знову.
{% endhint %}

### Крок 9: Запит доступу до менеджеру паролей (опціонально)

Після проходження процедури активації ви побачите цей екран (якщо адміністратором задано налаштування доступу для ключа).

<figure><img src="/files/7he2fXPI7dTs4YrbYjwD" alt=""><figcaption></figcaption></figure>

Ви бачите розділ **Налаштування ключа**, але жовтий замок і червоні індикатори показують, що сховище ключів Hideez ще не завантажено.\
\
Потрібно натиснути на значок замка і слідувати інструкціям на екрані.

### Крок 10: Отримання доступу до менеджера паролей

Тепер ви можете отримати доступ до облікових записів, які адміністратор додає для вас на ключ Hideez. Ви не можете змінити або переглянути паролі; Ви можете використовувати тільки їх. Піктограма хмаринки вказує на такі облікові записи.

<figure><img src="/files/IjPMfDaFth0OqQIlhX6x" alt=""><figcaption></figcaption></figure>

### Крок 11: Блокування вашого ПК (опціонально)

{% hint style="danger" %}
Виконуйте цей крок лише якщо Ви вже маєте [обліковий запис](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts#account-examples) для розблокування ПК на вашому Hideez Key.
{% endhint %}

Тепер ви готові розблокувати комп’ютер за допомогою ключа Hideez. Будь ласка, заблокуйте свою робочу станцію, наприклад, натиснувши **Win + L**, ви побачите екран нижче.

<figure><img src="/files/OSZPewjR2TqpIV8svK58" alt=""><figcaption></figcaption></figure>

### Крок  12: Розблокування вашого ПК (опціонально)

Вам потрібно торкнутися адаптера ключем Hideez на кілька секунд.

Також Ви можете налаштувати ваш [мобільний додаток](/desktopna-programa-hideez-client-korporativna-versiya/mobilnii-zastosunok-hideez-authenticator) та авторизуватися шляхом сканування QR коду на екрані блокування.

### **Крок** 13: Дослідження інших функцій ключа Hideez

Тепер Ви готові рухатись далі та [дослідити інші функції Hideez key](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide).


# Кроки користувача (просунуті кроки з Hideez Client)

Просунуті кроки з Hideez Client

Якщо Ви всебічно використовуєте службу автентифікації Hideez, Ви можете використовувати ключ Hideez як менеджер паролів, генератор OTP, ключ FIDO та блокування за проксіміті.

{% hint style="info" %}
Щоб використовувати комплексну службу автентифікації Hideez, на вашому комп’ютері має бути встановлено клієнтську програму Hideez.

Якщо програма не встановлена, зв'яжіться з Адміністратором або скористайтеся цією [інструкцією](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/first-steps-with-hideez-client).
{% endhint %}

Ось список головних функцій **Hideez Client (Windows програма) + Hideez Key (апаратне сховище)**:

* [Використання доступу до акаунтів, створених для вас та збережених на Hideez Key](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/how-to-enter-credentials-with-hideez-key)
* Створення та редагування облікових записів, створених власноруч - приватних облікових записів ([облікові записи для доступу до сайтів та програм](/desktopna-programa-hideez-client-korporativna-versiya/account-management/account-creation))
* [Розблокування ПК за проксіміті](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity)
* [Розблокування ПК по Bluetooth](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity/unlock-pc-by-bluetooth-touch-tap-and-go)
* [Ключ для фізичних дверей](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/key-for-physical-doors)

**ЧаПи та Вирішення проблем:**

* [Як замінити або зарядити батарею в Hideez Key](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/battery-changing)


# Інструкція з налаштування мобільного автентифікатора


# Керівництво адміністратора

Сервіс автентифікації Hideez – керівництво адміністратора

## Перші кроки з сервісом автентифікації **Hideez**

#### Системні вимоги

* Може бути встановлений на фізичному чи віртуальному сервері
* Linux
  * CentOS Linux 7
  * Ubuntu Server LTS 18.04
  * Ubuntu Server LTS 20.04
* Windows Server 2012 і вище
* 4 GB RAM
* Лише для автентифікації ПК без пароля (для облікових записів наземної AD):
  * Робоча станція з Windows 10 або 11, яка має модуль TPM 2.0.
  * Робоча станція має бути підключена до домену Active Directory.
  * Домен Active Directory повинен мати Сервер Сертифікації (Certification Authority)
  * Спеціальні шаблони були налаштовані в центрі сертифікації. (Дивіться [Налаштування центру сертифікації Active Directory](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-hideez-authenticator-dlya-administratoriv/nalashtuvannya-dlya-autentifikaciyi-u-robochu-stanciyu-windows/nalashtuvannya-dlya-vkhodu-v-robochu-stanciyu-bez-parolya/nalashtuvannya-centru-sertifikaciyi-active-directory-active-directory-certification-authority)).
* Сервер HES має бути доступним як для клієнта Hideez, так і для мобільного додатку, тобто комп’ютер і телефон мають бути в одній мережі, або HES має мати публічну адресу в Інтернеті.

Наші інженери можуть налаштувати для вас тестовий сервер у хмарі, щоб ви могли випробувати його функції. Робочий сервер Ви повинні встановити самостійно у своїй локальній мережі. Для цього виконайте такі дії:

### **Крок 1: Отримання ключа API**

Ключ API необхідний для комунікації вашого HES з сервером ліцензій - Hideez License Server (HLS) та отримання ліцензій, необхідних для роботи ключів Hideez. Для цього кроку Ви можете замовити [пілот](https://hideez.com/pages/hideez-enterprise#order-hes). Отриманий ключ API потрібно зареєструвати в налаштуваннях сервера на кроці 4.

### [**Крок 2: Розгортання корпоративного сервера Hideez**](/korporativnii-server-hideez/rozgortannya)

### **Крок 3: Отримання прав адміністратора на сервері**

Увійдіть на сервер, використовуючи логін за замовчуванням **admin\@server** та пароль **admin**. \
[Запросіть нового адміністратора](/korporativnii-server-hideez/administration/adding-an-admin-account) і тоді [видаліть обліковий запис адміністратора за замовчуванням](/korporativnii-server-hideez/administration/deleting-an-admin-account).

### **Крок 4: Налаштування сервера**

Перейдіть до розділу **Налаштування -> Параметри.** Заповніть усі [необхідні параметри](/korporativnii-server-hideez/administration/setting-hes-server-parameters) та збережіть їх.

### **Крок 5: Отримання ліцензій**

Після того, як пристрої будуть імпортовані в базу даних, необхідно отримати на них ліцензії. Дотримуйтесь інструкцій у розділі [Як отримати ліцензії](/korporativnii-server-hideez/licenses/how-to-get-licenses). Вам потрібно буде дочекатися, поки ваше замовлення буде оброблено (перейде в статус Completed), а потім перейти до наступного кроку - налаштування Hideez Client.&#x20;

### **Крок 6: Встановлення програми Hideez Client на ПК користувачів**

Додаток Hideez Client має бути встановлено на всіх робочих станціях, де користувачі входитимуть за допомогою ключів Hideez.

Ви можете знайти останню версію Hideez Client [тут](/onovlennya-produktu/hideez-client-updates).\
Ви можете знайти інструкції зі встановлення [тут](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment).

{% hint style="info" %}
Зверніть увагу! Параметри клієнта повинні містити шлях до сервера, який ви щойно встановили. Щоб автоматизувати цей крок, дотримуйтесь [цієї інструкції](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment/deploying-an-msi-through-gpo).
{% endhint %}

{% hint style="success" %}
Зверніть увагу! Ви можете встановити клієнт для роботи з внутрішнім Bluetooth **або** з зовнішнім адаптером Hideez. Якщо Ви не використовуєте ключі Hideez, немає значення, яку опцію Ви оберете.
{% endhint %}

{% hint style="warning" %}
Потрібно вказати повну адресу сервера, наприклад, <https://publicdemo.hideez.com/> або <http://192.168.10.203/>, або використати будь-який потрібний порт, наприклад, <http://192.168.10.203>: 9090/.
{% endhint %}

### **Крок 7:** Підтвердження робочих станцій

Для використання ключа Hideez на робочій станції співробітника вона має бути [підтверджена адміністратором](/korporativnii-server-hideez/workstations/how-to-add-and-approve-workstations).

### **Крок 8:** Додавання співробітників на свій сервер

Ви можете додати [співробітників вручну](/korporativnii-server-hideez/employees/how-to-add-an-employee) або [імпортувати їх з AD](/korporativnii-server-hideez/employees/add-from-ad). Не забудьте [увімкнути для них SSO](/korporativnii-server-hideez/nalashtuvannya-single-sign-on/nastroika-polzovatelei).

### Крок 9: Вибір сценарію використання

Ви можете використовувати Hideez Authenticator лише як метод єдиного входу (SSO) або спробувати повну функціональність (що включає безпарольний вхід в ПК або вхід на основі пароля).

Є 2 можливих сценарія використання:

* [**Вхід у Windows**](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-hideez-authenticator-dlya-administratoriv/nalashtuvannya-dlya-autentifikaciyi-u-robochu-stanciyu-windows) (безпарольний вхід в ПК або вхід на основі пароля)
* [**Використання лише для SSO**](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-hideez-authenticator-dlya-administratoriv/nalashtuvannya-scenariyu-yedinogo-vkhodu-sso-dlya-spivrobitnika) (Щоб налаштувати системне середовище для входу на основі пароля, вам потрібно лише налаштувати SSO на HES)


# Керівництво користувача (перші кроки)

## Використання Hideez Authenticator для входу через SSO

### Крок 1: Встановлення та налаштування Hideez Authenticator для вашої ОС

* Завантажте додаток - [App Store](https://apps.apple.com/us/app/hideez-mobile-authenticator/id1510948639), [Play Market](https://play.google.com/store/apps/details?id=com.hideez.hideezmobilekey\&hl=en\&gl=US).
* Налаштуйте Hideez Authenticator згідно [цього](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/poperednye-nalashtuvannya-mobilnogo-zastosunku) керівництва.

### Крок 2: [Реєстрація додатку Hideez Authenticator на HES](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/reyestraciya-zastosunku-hideez-authenticator-na-serveri-hideez/reyestraciya-yedinogo-vkhodu-sso)

### Крок 3: [Авторизація на HES з використанням Hideez Authenticator](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/yedinii-vkhid-sso)

## Використання Hideez Authenticator для входу у Windows

### Крок 1: Налаштування Hideez Authenticator для входу через SSO як вказано [вище](#using-hideez-authenticator-for-sso-login) (кроки 1-2)

### Крок 2: Реєстрація Hideez Authenticator для входу в ПК

Для реєстрації Hideez Authenticator для безпарольної автентифікації скористуйтеся [цим](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-bezparolnoyi-autentifikaciyi-v-pk) керівництвом.

{% hint style="info" %}
Перед налаштуванням додатку, будь ласка, переконайтеся, що:

* Ви авторизовані у доменний обліковий запис Windows.
* Робоча станція має TPM 2.0 модуль.
  {% endhint %}

Для реєстрації Hideez Authenticator для входу на основі пароля (доступно для локального, Microsoft, наземного AD та Azure AD облікового запису) скористайтеся [цим](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-autentifikaciyi-v-pk-cherez-parol) керівництвом.

{% hint style="info" %}
Для облікових записів на основі пароля доступна функція роумінгу. Це означає, що ви можете зареєструвати Hideez Authenticator на одному комп’ютері, а потім використовувати цей обліковий запис на будь-якому іншому комп’ютері, який має такий же обліковий запис.\
\
Більше інформації [тут](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-autentifikaciyi-v-pk-cherez-parol/perekhidnii-akaunt).
{% endhint %}

### Крок 3: [Розблокування вашого ПК з використанням Hideez Authenticator](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu)

### **Крок** 4: Дослідження інших функцій Hideez Authenticator

Тепер Ви готові рухатись далі та [дослідити інші опції використання Hideez Authenticator](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/instrukciya-z-nalashtuvannya-mobilnogo-avtentifikatora/admin-guide-advanced-steps).


# Керівництво користувача (просунуті кроки)

Просунуті кроки для сервісу автентифікації Hideez

Після того, як Ви навчилися працювати з Hideez Authenticator як методом входу, настав час скористатися іншими можливостями рішення Hideez.

### Крок 1: Оффлайн коди для безпарольного входу

Для входу в ПК без інтернет підключення Ви маєте [налаштувати безпарольну авторизацію](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-bezparolnoyi-autentifikaciyi-v-pk) та один раз авторизуватися у [онлайн режимі](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu/bezparolnii-vkhid-v-robochu-stanciyu) і тоді використовувати оффлайн коди.

Читайте більше про цю опцію [тут](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu/bezparolnii-vkhid-v-robochu-stanciyu/oflain-vkhid-v-robochu-stanciyu).

### Крок 2: Вхід до віддаленого ПК через RDP

Ви також можете використовувати Hideez Authenticator для [входу через RDP](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu/vkhid-u-viddalenu-robochu-stanciyu-cherez-pidklyuchennya-do-rdp).

### Крок 3: Віддалене блокування робочої станції

Починаючи з версії 1.2.9 Ви можете блокувати Ваш обліковий запис Windows, якщо Ви [зареєстрували Ваш Authenticator для входу в ПК](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk).

### Крок 4: Спробуйте Hideez Authenticator у якості генератора OTP

Hideez Authenticator дозволяє користувачеві [генерувати одноразові паролі](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-otp-paroliv) для механізму [двофакторної автентифікації](https://fidoalliance.org/specs/u2f-specs-master/fido-u2f-overview.html).

Для використання функції генерування OTP Ви спочатку маєте [зареєструвати ваш Hideez Authenticator на HES](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/reyestraciya-zastosunku-hideez-authenticator-na-serveri-hideez/reyestraciya-yedinogo-vkhodu-sso).


# Керівництво з FIDO2 та U2F автентифікації

FIDO2 та FIDO U2F автентифікація з сервісом автентифікації Hideez

Ключ Hideez підтримує 2 стандарти автентифікації розроблені [Альянсом FIDO](https://fidoalliance.org/): FIDO U2F та FIDO2.

### [**Підключення Hideez Key до Windows 10‌**](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide-first-steps-with-hideez-client-without-usb-dongle#step-2-pairing-a-hideez-key-device-with-windows-10)

### **Створення PIN коду на пристрої Hideez Key для технології FIDO**

{% hint style="info" %}
PIN-код, створений для пристрою безпеки для Windows (FIDO), може відрізнятися від PIN-коду в Hideez Client.
{% endhint %}

Windows використовує іншу технологію для безпечного зберігання, передачі та перевірки PIN-коду.

1. Оберіть **Start** > **Windows Settings** > **Account** > **Sign-in options** > **Security Key** > **Manage**
2. Після натискання на кнопку **Manage**, Hideez Key вимагатиме підтвердження операції коротким натиском кнопки. Якщо Ви не підтвердите дію протягом 20 секунд, Windows повідомить про проблему та перезапустить операцію. \
   &#x20; \
   [Відео](https://youtu.be/baczWo7j73M)

   <figure><img src="/files/-M6dC2RsMshRj7ph72WJ" alt="" width="563"><figcaption></figcaption></figure>
3. Коли повідомлення “Take action on your Bluetooth security key” з'явиться, підтвердіть дію коротким натиском кнопки на Hideez Key. Вікно "Windows Hello setup" з'явиться з меню "Add Security Key PIN" та "Reset Security Key". \
   &#x20; \
   [Відео](https://youtu.be/baczWo7j73M)

   <figure><img src="/files/-M6dDcOfUF0SzJOX7_kk" alt="" width="375"><figcaption></figcaption></figure>
4. Оберіть “Add PIN to Security Key” та введіть однаковий PIN код, який містить від 4 до 32 знаків, двічі.\
   &#x20;&#x20;

   <figure><img src="/files/-M6dFFrKZccbp9vz2gfn" alt="" width="563"><figcaption></figcaption></figure>

### **З‌міна PIN коду для технології FIDO**

Перейдіть в розділ “Windows Hello setup” та оберіть “Change Security Key PIN”, щоб змінити PIN код. Далі Ви маєте ввести один раз ваш старий PIN та двічі - новий. Потім натисніть “OK”.\
&#x20;&#x20;

<figure><img src="/files/-M6dGZtspd1-udyAZbYg" alt="" width="563"><figcaption></figcaption></figure>

### **Видалення PIN коду та очищення усіх даних FIDO**

1. Відкрийте розділ “Windows Hello setup” та оберіть “Reset Security Key” і далі - “Proceed”, щоб видалити PIN код та усі дані FIDO. \
   &#x20;&#x20;

   <figure><img src="/files/-M6dHP-2wwhaLgBoJFD6" alt="" width="375"><figcaption></figcaption></figure>
2. Щоразу повідомлення “Take action on your Bluetooth security key” з'являтиметься, підтвердіть дію коротким натисканням кнопки на ключі. Ця дія має бути підтверджена двічі.\
   &#x20; \
   [Відео](https://youtu.be/baczWo7j73M)

   <figure><img src="/files/-M6dHjOtgqN_jcBvJijV" alt="" width="375"><figcaption></figcaption></figure>
3. Успішність операції підтвердиться повідомленням “Reset Complete”. Після цього усі дані, асоційовані з FIDO (PIN, облікові записи, resident key) будуть видалені.\
   &#x20;&#x20;

   <figure><img src="/files/-M6dIIYmeVQbcf6R5a6c" alt="" width="375"><figcaption></figcaption></figure>

### Налаштування двофакторної аутентифікації за допомогою FIDO U2F

Щоб налаштувати двофакторну автентифікацію за допомогою FIDO U2F у Gmail, Facebook, Twitter та/або низці інших сервісів, додаткове програмне забезпечення не потрібне. Будь ласка, дотримуйтесь інструкцій служб підтримки U2F, щоб використовувати Hideez Key як другий фактор. Ось деякі з них:

* [Google account](https://support.google.com/accounts/answer/6103523)
* [AOL](https://help.aol.com/articles/2-step-verification-with-a-security-key)
* [AWS Single Sign](https://docs.aws.amazon.com/singlesignon/latest/userguide/user-device-registration.html)
* [AWS Identity and Acess Management (IAM)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_enable_u2f.html)
* [Basecamp](https://3.basecamp-help.com/article/443-two-factor-authentication-2fa#use-a-security-key)
* [Binance](https://www.binance.com/en/blog/351376985820852224/you-can-now-use-hardware-security-keys-on-binance)
* [Bitbucket](https://support.atlassian.com/bitbucket-cloud/docs/enable-two-step-verification/)
* [Boxcryptor](https://www.boxcryptor.com/ru/help/boxcryptor-account/windows/#two-factor-authentication)
* [Cloudflare](https://blog.cloudflare.com/cloudflare-now-supports-security-keys-with-web-authentication-webauthn/)
* [Coinbase](https://help.coinbase.com/en/coinbase/managing-my-account/verify-my-identity/using-and-managing-security-keys)
* [Dropbox](https://help.dropbox.com/account-access/enable-two-step-verification)
* [eBay](https://www.ebay.com/help/account/protecting-account/tips-keeping-ebay-account-secure?id=4872\&st=3\&pos=1\&query=Tips%20for%20keeping%20your%20eBay%20account%20secure\&intent=2%20factor\&lucenceai=lucenceai#section2)
* [Facebook](https://www.facebook.com/help/401566786855239)
* [Gandi.net](https://news.gandi.net/en/2017/10/u2f-now-available-on-gandiv5/)
* [Gemini](https://support.gemini.com/hc/en-us/articles/360044275792)
* [Max Mind](https://support.maxmind.com/hc/en-us/articles/1260803946470-Two-Factor-Authentication-2FA)
* [GitHub](https://docs.github.com/en/github/authenticating-to-github/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication#configuring-two-factor-authentication-using-fido-u2f)
* [GitLab](https://docs.gitlab.com/ee/user/profile/account/two_factor_authentication.html#enable-2fa-via-u2f-device)
* [Gluu Server](https://gluu.org/docs/ce/authn-guide/U2F/)
* [GoDaddy](https://ua.godaddy.com/help/dodajte-aparatnij-klyuch-bezpeki-dlya-dvoetapnoyi-perevirki-31900)
* [ISL Online Remote Desktop](https://help.islonline.com/35746/286527)
* [Jira](https://aserve.atlassian.net/wiki/spaces/U2F/pages/746979329/How%2Bto%2Blog%2Bin%2Bwith%2B2FA%2Bfor%2BJira%2Busing%2BU2F%2Bdevice%2Bas%2Bauthentication%2Bsecond%2Bfactor)
* [JumpCloud](https://support.jumpcloud.com/support/s/article/Using-a-Security-Key-with-your-JumpCloud-User-Account)
* [Namecheap](https://www.namecheap.com/support/knowledgebase/article.aspx/10102/45/how-can-i-use-the-u2f-method-for-twofactor-authentication/)
* [Nitrado](https://server.nitrado.net/eng/news2/view/nitrado-highlighted-features-two-factor-authentication/)
* [Nulab](https://support.nulab.com/hc/en-us/articles/7732936736537-How-to-set-up-two-factor-authentication)
* [Opalstack](https://docs.opalstack.com/user-guide/your-account/#multi-factor-authentication)
* [Porkbun](https://kb.porkbun.com/article/119-how-to-secure-your-account-with-a-physical-security-key-using-webauthn)
* [PushCoin](https://kb.porkbun.com/article/119-how-to-secure-your-account-with-a-physical-security-key-using-webauthn)
* [Quonference](https://quonference.com/security-guide#yubikey)
* [Salesforce](https://help.salesforce.com/s/articleView?id=sf.security_u2f_register_security_key.htm\&type=5)
* [Segulink](https://segusoft.freshdesk.com/support/solutions/articles/19000117048-multi-faktor-authentifizierung-mfa-einrichten)
* [Sentry](https://blog.sentry.io/2016/06/22/introducing-2fa)
* [Shopify](https://help.shopify.com/en/manual/your-account/account-security/two-step-authentication#enable-two-step-authentication-with-security-keys)
* [Twitter](https://help.twitter.com/en/managing-your-account/two-factor-authentication#security-key)
* [Twitch](https://help.twitch.tv/s/article/two-factor-authentication?language=en_US)
* [Yahoo](https://help.yahoo.com/kb/-step-verification-security-key-sln35380.html)
* [WSO2](https://docs.wso2.com/display/IS560/Multi-factor+Authentication+using+FIDO)
* [/n software SFTP Drive](https://www.nsoftware.com/kb/articles/sftpdrive-authenticate.rst#seckey)

Менеджери паролів і платформи керування ідентифікацією:

* [1Password](https://support.1password.com/security-key/)
* [Authereum](https://medium.com/authereum/authereum-now-supports-hardware-security-keys-for-two-factor-authentication-2fa-dff699912b97?)
* [Auth0](https://auth0.com/docs/login/mfa/fido-authentication-with-webauthn/configure-webauthn-security-keys-for-mfa)
* [Bitwarden](https://bitwarden.com/help/article/setup-two-step-login-fido/)
* [Dashlane](https://support.dashlane.com/hc/en-us/articles/12817084382738-Can-I-use-a-security-key-with-Dashlane-2FA)
* [DUO](https://guide.duo.com/security-keys)
* [Egnyte Protect](https://helpdesk.egnyte.com/hc/en-us/articles/360040496691-Multifactor-Authentication-using-FIDO2-WebAuthn-)
* [ESET Secure Authentication](https://support.eset.com/en/kb3648-using-hard-tokens-with-eset-secure-authentication-7157)
* [HelloID](https://docs.helloid.com/hc/en-us/articles/360011028700-How-to-view-your-account-s-security-overview)
* [ID.me](https://help.id.me/hc/en-us/articles/360025737794-How-do-I-add-more-than-one-2-factor-authentication-2FA-method-to-my-ID-me-Account-)
* [Keeper](https://www.keepersecurity.com/ru_RU/support.html#q110)
* [Okta](https://www.yubico.com/us/works-with-yubikey/catalog/okta/)
* [Oracle](https://docs.oracle.com/en/cloud/paas/identity-cloud/uaids/configure-fido-security.html)

### Налаштування безпарольного входу за допомогою Hideez Key

Будь ласка, дотримуйтесь інструкцій служб, які підтримують безпарольний вхід FIDO2/WebAuthn, щоб використовувати ключ Hideez замість свого пароля:

* [Azure Active Directory](https://docs.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-keys)
* [Centrify](https://docs.centrify.com/Content/CoreServices/Authenticate/U2FAuth.htm)
* [Curity](https://curity.io/resources/learn/webauthn-authenticator/)
* [Microsoft account](https://support.microsoft.com/en-us/windows/sign-in-to-your-microsoft-account-with-windows-hello-or-a-security-key-800a8c01-6b61-49f5-0660-c2159bea4d84)
* [Microsoft Azure Active Directory](https://docs.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-keys)
* [SecSign](https://www.secsign.com/two-factor-authentication-fido2-webauth/)


# Керівництво для пілотних проєктів

Сервіс автентифікації Hideez – Пілотні проєкти

Ми дуже зацікавлені, щоб Ви якнайшвидше спробували наш продукт; тому в цьому посібнику ми зібрали прості кроки, які Ви можете спробувати виконати та відразу отримати результат.

Спочатку Ви маєте [встановити Hideez Enterprise Server](/korporativnii-server-hideez/rozgortannya).

Далі запросіть ключ API key та ліцензії, просто напишіть нам на <support@hideez.com> і наша команда з підтримки користувачів передасть Вам усю потрібну інформацію.

Після налаштування HES у Вас є 2 опції, які Ви можете спробувати окремо або разом:

* [Апаратні ключі безпеки —  Hideez key](/pochatok-roboti-pokrokova-instrukciya/guide-for-pilot-projects/kerivnictvo-dlya-aparatnogo-klyucha)
* [Мобільний ключ безпеки — Hideez Authenticator](/pochatok-roboti-pokrokova-instrukciya/guide-for-pilot-projects/kerivnictvo-dlya-hideez-authenticator)

{% hint style="info" %}
Якщо у Вас є якісь питання з розгортання чи налаштування HES, будь ласка, напишіть нашій команді з підтримки користувачів на <support@hideez.com>. Ми будемо раді допомогти!
{% endhint %}


# Керівництво для Hideez Authenticator

Сервіс автентифікації Hideez – Керівництво для пілотних проєктів з мобільним ключем

### Компоненти сервісу автентифікації **Hideez**

[**Корпоративний сервер Hideez**](/korporativnii-server-hideez/rozgortannya)

* може бути встановлено на Windows та Linux сервері
* розгортається з вихідних файлів або запускається в Docker
* має бути розгорнутий на стороні Клієнта та бути введений в домен, щоб працювати з AD

[**Hideez Client**](/desktopna-programa-hideez-client-korporativna-versiya/programa-hideez-client-na-robochikh-stanciyakh-windows) **(настільна програма)**

* може бути встановлений централізовано, .msi&#x20;
* розроблений лише для Windows 10-11
* Ви можете зареєструвати адресу сервера на всіх Клієнтах централізовано

[**Hideez Authenticator**](/desktopna-programa-hideez-client-korporativna-versiya/mobilnii-zastosunok-hideez-authenticator) **(мобільний додаток)**

* Сумісний з Android та iOS пристроями
* Мобільний вхід до будь-якого типу облікових записів Windows (також через RDP; безпарольний вхід на основі TPM, на основі паролю)
* Опція єдиного входу
* Генерація OTP

Якщо ви замовили пілотний проект і успішно розгорнули свій Hideez Enterprise Server, ліцензії буде вже видано для необхідної кількості користувачів.

## **Користувацькі сценарії**

Ви можете використовувати Hideez Authenticator лише як метод єдиного входу (SSO) або спробувати повну функціональність (що включає безпарольний вхід в ПК або вхід на основі пароля).

Є 2 можливих сценарія використання:

* [**Вхід у Windows**](#using-the-full-functionality-of-hideez-authentication-service-windows-login-scenario) (безпарольний вхід в ПК або вхід на основі пароля)
* [**Використання лише для SSO**](#using-hideez-authenticator-for-sso-login)

### Використання Hideez Authenticator для входу через SSO

#### Крок 1

У електронному листі від Hideez Group ви отримали адресу сервера та доступ. Будь ласка, перейдіть на сервер і додайте одного співробітника. На цьому етапі достатньо вказати лише їх ім’я, а решту даних залишити порожніми.\
[Як додати співробітника?](/korporativnii-server-hideez/employees/how-to-add-an-employee)

#### Крок 2

[Увімкніть SSO для  співробітника](/korporativnii-server-hideez/nalashtuvannya-single-sign-on/nastroika-polzovatelei). Адміністратори можуть увійти на HES і використовувати службу SSO за замовчуванням, але співробітники з обліковими записами користувачів не можуть, тому вони спочатку повинні мати явний дозвіл адміністратора.

#### Крок 3

Встановіть та налаштуйте Hideez Authenticator для вашої ОС:

* Завантажте додаток тут - [App Store](https://apps.apple.com/us/app/hideez-mobile-authenticator/id1510948639), [Play Market](https://play.google.com/store/apps/details?id=com.hideez.hideezmobilekey\&hl=en\&gl=US).

#### Крок 4

Зареєструйте додаток Hideez Authenticator на HES - керівництва для [iOS](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/sso-enrollment) та [Android](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/sso-enrollment).

#### Крок 5

Тепер Ви можете увійти в HES за допомогою Hideez Authenticator - керівництва для [iOS](https://authenticator.hideez.com/user-guide/ios-guide/login-with-hideez-authenticator/sso-login) та [Android](https://authenticator.hideez.com/user-guide/android-guide/login-with-hideez-authenticator/sso-login).

Також Ви можете тепер використовувати Hideez Authenticator для генерації OTP - керівництва для [iOS](https://authenticator.hideez.com/user-guide/ios-guide/otp-generation) та [Android](https://authenticator.hideez.com/user-guide/android-guide/otp-generation).

### Використання повної функціональності сервісу автентифікації Hideez Authentication Service (сценарій входу в Windows)

#### Крок 1

Налаштуйте Hideez Authenticator для SSO входу, як описано [вище](#using-hideez-authenticator-for-sso-login) (кроки 1-4).

#### Крок 2

Тепер у вас є два варіанти використання Hideez Authenticator для розблокування ПК:

* Для локальних облікових записів AD доступна автентифікація без пароля на основі технології TPM (найбезпечніша та дуже рекомендована). Для цього параметра користувачеві не потрібно знати пароль облікового запису.
* Для всіх типів облікових записів (локальний, Microsoft, наземний AD і Azure AD) доступна автентифікація на основі пароля. Для цієї опції користувач повинен знати логін, пароль і домен (для облікових записів AD).

Для увімкнення безпарольної автентифікації, будь ласка, пройдіть наступні кроки:

1. [Налаштування центру сертифікації Active Directory](https://authenticator.hideez.com/primary-setup-admin-guide/configuring-an-active-directory-certification-authority).
2. [Налаштування HES для безпарольного входу](https://authenticator.hideez.com/primary-setup-admin-guide/hes-setup-for-passwordless-login).

#### Крок 3

Встановіть клієнт Hideez на вашу робочу станцію.&#x20;

Якщо співробітники Hideez не дали вам спеціальної версії, використовуйте останню стабільну версію, яку можна завантажити [тут](/onovlennya-produktu/hideez-client-updates).&#x20;

Інструкції зі встановлення Ви можете знайти [тут](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment/set-up-hideez-client-app).

{% hint style="warning" %}
Зверніть увагу! Ви можете встановити клієнт для роботи з внутрішнім Bluetooth **або** з зовнішнім адаптером Hideez. Якщо Ви не використовуєте ключі Hideez, немає значення, яку опцію Ви оберете.
{% endhint %}

#### Крок 4

Введіть адресу HES у клієнті Hideez.\
Підтвердьте робочу станцію на сервері.\
[Як додати та підтвердити робочі станції?](/korporativnii-server-hideez/workstations/how-to-add-and-approve-workstations)

#### Крок  5

Для реєстрації Hideez Authenticator для безпарольного входу скористайтеся цими керівництвами - [iOS](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-passwordless-pc-authorization), [Android](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-passwordless-pc-authorization).

{% hint style="info" %}
Перед налаштуванням додатку, будь ласка, переконайтесь, що:

* Ви авторизовані у доменний обліковий запис Windows.
* Робоча станція має TPM 2.0 модуль.
  {% endhint %}

Для реєстрації Hideez Authenticator для автентифікації на основі паролю (доступно для локального, Microsoft, наземного AD та Azure AD облікового запису) використовуйте наступні керівництва - [iOS](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization), [Android](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization).

{% hint style="info" %}
Для облікових записів на основі пароля доступна функція роумінгу. Це означає, що ви можете зареєструвати Hideez Authenticator на одному комп’ютері, а потім використовувати цей обліковий запис на будь-якому іншому комп’ютері, який має такий же обліковий запис.\
\
Читайте більше тут - [iOS](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization/account-roaming), [Android](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization/account-roaming).
{% endhint %}

#### Крок 6

Тепер Ви можете увійти у ваш ПК з використанням Hideez Authenticator - керівництва для [iOS](https://authenticator.hideez.com/user-guide/ios-guide/login-with-hideez-authenticator/pc-login) та [Android](https://authenticator.hideez.com/user-guide/android-guide/login-with-hideez-authenticator/pc-login) guides.

Для розблокування облікового запису без пароля також доступний оффлайн вхід за допомогою текстового коду. Ви повинні виконати онлайн вхід один раз, після чого для вас буде згенеровано 50 оффлайн кодів.\
Більше про цю опцію тут - [iOS](https://authenticator.hideez.com/user-guide/ios-guide/login-with-hideez-authenticator/pc-login/passwordless-pc-login/offline-passwordless-login), [Android](https://authenticator.hideez.com/user-guide/android-guide/login-with-hideez-authenticator/pc-login/passwordless-pc-login/offline-passwordless-login).

#### Крок 7

Також доступна опція розблокування ПК, читайте більше про цю опцію за посиланнями - [iOS](https://authenticator.hideez.com/user-guide/ios-guide/pc-lock), [Android](https://authenticator.hideez.com/user-guide/android-guide/pc-lock).

Більше про функціонал Hideez Authenticator у [офіційному керівництві](https://authenticator.hideez.com/).


# Керівництво для апаратного ключа

Сервіс автентифікації Hideez – Керівництво з пілотних проєктів для апаратного ключа

### Компоненти сервісу автентифікації **Hideez**

[**Корпоративний сервер Hideez**](/korporativnii-server-hideez/rozgortannya)

* може бути встановлено на Windows та Linux сервері
* розгортається з вихідних файлів або запускається в Docker
* має бути розгорнутий на стороні Клієнта та бути введений в домен, щоб працювати з AD

[**Hideez Client**](/desktopna-programa-hideez-client-korporativna-versiya/programa-hideez-client-na-robochikh-stanciyakh-windows) **(настільна програма)**

* може бути встановлений централізовано, .msi&#x20;
* розроблений лише для Windows 10-11
* Ви можете зареєструвати адресу сервера на всіх Клієнтах централізовано&#x20;

[**Ключі Hideez**](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/klyuch-hideez-key-korporativna-versiya) **(Апаратні безпекові токени)**

* Змінна (Hideez Key 3) чи перезарядна (Hideez Key 4) батарея
* Мультифункціональна кнопка з різними кольоровими режимами
* З'єднання Bluetooth

[**Апаратні ключі від інших виробників**](/scenariyi-vikoristannya/klyuch-bezpeki-fido/aparatni-klyuchi-bezpeki-vid-inshikh-virobnikiv)

* З'єднання через USB, NFS або Bluetooth&#x20;
* Двофакторна автентифікація на сервері HES (FIDO/2FA)
* Автентифікація без імені користувача і паролю сервері HES (FIDO/WebAuthn)
* Безпарольна автентифікація на сервері HES (FIDO/WebAuthn)

Якщо ви замовили пілотний проєкт і успішно розгорнули свій Hideez Enterprise Server, ваші ключі Hideez з активними ліцензіями були додані до нього.&#x20;

## **Користувацькі сценарії**

## **Використання** Hideez Key у якості ключа безпеки

#### Крок 1

Розпакуйте коробку з ключем Hideez. Вийміть ключ.

{% hint style="info" %}
На цьому етапі вам не потрібен ні ключ, ні додаткове програмне забезпечення Hideez Group.
{% endhint %}

#### Крок 2

Спробуйте використовувати ключ Hideez як ключ безпеки U2F.\
[Використання Hideez Key як ключа безпеки U2F для вашої двофакторної автентифікації](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-u2f-security-key-for-your-two-factor-authentication)

#### Крок 3

Спробуйте використовувати ключ Hideez як ключ безпеки FIDO2 для входу в Windows 10.\
[Розблокування ПК ключем безпеки](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/unlock-pc-by-security-key)

### Використання повної функціональності сервісу автентифікації Hideez

#### Крок 1

В електронному листі Hideez Group ви отримали адресу сервера та доступ. Будь ласка, перейдіть на сервер і додайте одного співробітника. На цьому етапі достатньо вказати лише їхнє ім’я, а решту даних залишити порожніми.\
[Як додати співробітника?](/korporativnii-server-hideez/employees/how-to-add-an-employee)

#### Крок 2

Додайте ключ Hideez своєму співробітнику.\
[Додавання ключа ккористувачеві](/korporativnii-server-hideez/hardware-vaults/assign-a-key-to-the-user)

#### Крок 3

Встановіть клієнт Hideez на вашу робочу станцію.&#x20;

Якщо співробітники Hideez не дали вам спеціальної версії, використовуйте останню стабільну версію, яку можна завантажити [тут](/onovlennya-produktu/hideez-client-updates).&#x20;

Інструкції зі встановлення Ви можете знайти [тут](/desktopna-programa-hideez-client-korporativna-versiya/windows-deployment/set-up-hideez-client-app).

{% hint style="warning" %}
Зверніть увагу! Ви можете встановити Hideez Client для роботи з внутрішнім Bluetooth **або** із зовнішнім адаптером Hideez.
{% endhint %}

#### Крок 4

Введіть адресу HES у клієнті Hideez.\
Підтвердьте робочу станцію на сервері.\
[Як додати та підтвердити робочі станції?](/korporativnii-server-hideez/workstations/how-to-add-and-approve-workstations)

#### Крок 5 (лише для роботи з адаптером Hideez)

Розпакуйте коробку з ключем Hideez, якщо ви не зробили цього раніше. Вийміть ключ і вставте ключ у USB-порт.

#### Крок 6

Дотримуйтеся вказівок, щоб налаштувати Hideez Client для апаратного сховища.\
[Перші кроки з Hideez Client з адаптером Hideez](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/first-steps-with-hideez-client)\
[Перші кроки з Hideez Client з  внутрішнім Bluetooth](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/user-guide-first-steps-with-hideez-client-without-usb-dongle)

#### Крок **7**

Створіть свій перший обліковий запис у Hideez Client із двофакторною автентифікацією (OTP).\
[Використання ключа Hideez як OTP ключа безпеки для вашої двофакторної автентифікації](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-otp-security-key-for-your-two-factor-authentication)

#### Крок 8

Додайте обліковий запис до наявного співробітника, щоб розблокувати робочу станцію на сервері.\
[Як працювати з персональними обліковими записами співробітників?](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts)

#### Крок 9 (лише для роботи з адаптером Hideez)

Розблокуйте Ваш ПК дотиком по Bluetooth.\
[Розблокування ПК дотиком по Bluetooth (механізм Tap-and-Go)](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity/unlock-pc-by-bluetooth-touch-tap-and-go)

**Крок 10**

Увімкніть опцію розблокування за проксіміті для робочої станції, доданої на сервер, і вкажіть ключ Hideez, який може використовувати цю опцію.\
[Використання проксіміті з робочою станцією](/korporativnii-server-hideez/workstations/use-proximity-with-workstation)

#### Крок 11

Спробуйте розблокувати вашу робочу станцію по проксіміті.\
[Розблокування ПК по проксіміті](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity)


# Passkey

Безпарольний SSO за допомогою Passkeys

## Що таке Passkey?

{% hint style="info" %}
На основі стандартів FIDO, Passkey є заміною паролів і забезпечують швидший, простіший і безпечніший вхід на вебсайти та в додатки на пристроях користувача. На відміну від паролів, Passkey завжди є надійними та стійкими до фішингу.

Passkeys спрощують реєстрацію облікових записів для додатків і вебсайтів, легкі у використанні, працюють на більшості пристроїв користувача та навіть на інших пристроях, які знаходяться поруч.
{% endhint %}

**Passkey може включати:**

* Біометричну автентифікацію за допомогою Android-пристроїв;
* Touch ID / Face ID за допомогою iOS-пристроїв;
* Windows Hello;
* Зовнішні ключі безпеки (такі як Hideez Key або YubiKey).

## Мінімальні вимоги для використання смартфона як Passkey

{% hint style="info" %}
Ось мінімальні вимоги для використання смартфона як Passkey на Android та iOS:

**Android**

* Операційна система: Android 9.0 або пізніша версія.
* Google Play Services: Версія 19.2.75 або новіша, що підтримує Passkeys.
* Біометрична автентифікація: Пристрій повинен підтримувати біометричні методи (відбиток пальця, розпізнавання обличчя) або PIN-код для безпечної автентифікації.

**iOS**

* Операційна система: iOS 15 або пізніша версія.
* Пристрої: iPhone або iPad з підтримкою Face ID або Touch ID.
* iCloud Keychain: Необхідно ввімкнути iCloud Keychain для синхронізації Passkeys між пристроями.
  {% endhint %}

## Налаштування Passkey на сервері Hideez

#### Увійдіть на сервер Hideez за допомогою облікового запису Hideez.

#### Створення Passkey для адміністратора:

Щоб створити Passkey, перейдіть на сторінку Профіль, потім до розділу FIDO2 Аутентифікатори та натисніть "Додати FIDO2 Аутентифікатор".

#### Створення Passkey для користувацьких облікових записів:

Дотримуйтесь інструкцій на екрані, щоб додати FIDO2 аутентифікатор, обравши між Cross-Platform ключем (інший пристрій, наприклад, телефон або планшет) або Platform ключем (поточний пристрій).

* **Додавання Cross-Platform ключа:**
* **Додавання Platform ключа:**

{% hint style="info" %}
**Примітка:** Можна додати кілька пристроїв одночасно.

Біометричний сенсор або Trusted Platform Module (TPM) повинні бути присутніми на вашиму пристрої.
{% endhint %}


# Керівництво для Trial

{% hint style="info" %}
Ваш пробний період триває 30 днів, що надає вам достатньо часу для повної оцінки нашого продукту. Цей розширений термін забезпечує можливість ухвалити усвідомлене рішення.
{% endhint %}

У вашому обліковому записі Hideez Portal ви можете:

* Перевірити залишок днів пробного періоду
* Доступити інформаційну панель (дні пробного періоду, посилання на сервер)
* Переглянути підписки (ім'я сервера, кількість співробітників, статус пробного періоду, дата закінчення)
* Знайти інстанції (адреса пробного сервера)
* Отримати програмне забезпечення (посилання для Hideez Server On-Premise, десктопного додатку, мобільного додатку)
* Доступити документацію (посібники для етапу пробного періоду)
* Попросити підтримку нашої команди
* Редагувати свій профіль (ім'я та Passkeys)

Після реєстрації вашого пробного сервера він доступний у хмарі з повним доступом до ресурсів. Ви також можете розгорнути сервер On-Premise для кращої продуктивності. Завантажте образ сервера для локального розгортання з розділу Програмне забезпечення у вашому порталі.

## Для розгортання Hideez Server в Інтернеті, виконайте наступні кроки:

### **Крок 0.** Увійдіть до свого облікового запису Admin, використовуючи свою електронну адресу та пароль.&#x20;

Переконайтеся, що ви використовуєте облікові дані свого адміністративного облікового запису:

### **Крок 1.** Увімкніть багатофакторну аутентифікацію для свого адміністративного облікового запису&#x20;

Ми підтримуємо впровадження додаткових заходів безпеки та активно переходимо від покладання на облікові дані для аутентифікації. Для підвищення безпеки вашого адміністративного облікового запису розгляньте можливість впровадження наступних методів аутентифікації:

Перейдіть до профілю та налаштуйте додатковий метод аутентифікації для облікового запису Admin:

* **OTP Authenticator** (логін + пароль + одноразовий пароль)
* **FIDO2 Authenticator** (платформна/крос-платформна аутентифікація за допомогою фізичних ключів безпеки, Passkey)
* **Hideez Authenticator** (мобільний додаток для Android/iOS)

### **Крок 2.** Реєстрація користувачів&#x20;

Після цього ви можете почати додавати співробітників до свого сервера. Є два варіанти:

* **Ручна реєстрація**
* **Імпорт з Active Directory**

#### **1. Ручна реєстрація**&#x20;

Надішліть електронні запрошення співробітникам, дозволяючи їм самостійно зареєструватися. Вам потрібно буде увімкнути єдину точку входу (SSO) для кожного співробітника та вирішити, чи хочете ви, щоб вони входили без введення імені користувача та пароля, чи просто додали безпарольну MFA до традиційної аутентифікації на основі пароля.

{% hint style="info" %}
Переконайтеся, що ви використовуєте дійсну електронну адресу для нових співробітників. Вони повинні прийняти запрошення протягом 24 годин, оскільки посилання інакше закінчиться.
{% endhint %}

{% hint style="info" %}

На цьому етапі адміністратор повинен вибрати один з двох варіантів SSO:

* **Безпарольна аутентифікація**: цей метод усуває необхідність у традиційному імені користувача та паролі. Співробітники використовуватимуть один з таких варіантів для аутентифікації:
  * FIDO Security Key (наприклад, Hideez Key, YubiKey)
  * Passkey або платформний аутентифікатор (наприклад, біометрична аутентифікація на пристроях Android, Touch ID / Face ID на пристроях iOS, Windows Hello)
  * Додаток Hideez Authenticator
* **Двофакторна аутентифікація**: у цьому випадку користувач повинен ввести своє ім'я користувача та пароль, як зазвичай, а потім використовувати один з безпарольних методів для завершення двофакторної перевірки:
  * FIDO Security Key
  * Додаток Hideez Authenticator
  * Додаток OTP Authenticator (наприклад, Microsoft Authenticator)
    {% endhint %}

#### **2. Імпорт співробітників з Active Directory**&#x20;

Ви можете імпортувати до 100 користувачів з вашої Active Directory, заощаджуючи час і зусилля. Додатково ви можете вибрати опцію зміни пароля домену.

{% hint style="info" %}
Переконайтеся, що ви надаєте правильні дані під час синхронізації вашої Active Directory.
{% endhint %}

### **Крок 3.** Налаштування SAML та OIDC&#x20;

Hideez Server дозволяє активувати безпарольну єдину точку входу (SSO) на основі протоколів SAML та OpenID Connect (OIDC). Ці протоколи використовуються для перевірки особи користувача, коли співробітник намагається отримати доступ до веб- або мобільних додатків.

* Щоб налаштувати Hideez Server як постачальника ідентифікації для безпарольного SSO, перейдіть до Налаштування → Параметри → SAML / OIDC&#x20;
* та продовжте налаштування SAML або OIDC:

### **Крок 4:** Увімкніть безпарольну єдину точку входу на сервері за допомогою Passkeys або додатка Hideez Authenticator.&#x20;

Після того, як співробітники отримають запрошення, їм запропонують завершити саморегістрацію, вибравши один з доступних методів безпарольної аутентифікації:

**Метод 1. FIDO2 Authenticator:** крос-платформні або платформні аутентифікатори (Passkeys). Вони можуть включати:

* Біометричну аутентифікацію за допомогою пристроїв Android;
* Touch ID / Face ID за допомогою пристроїв iOS;
* Windows Hello;
* Зовнішні ключі безпеки (такі як Hideez Key або YubiKey).

{% hint style="info" %}
**Крос-платформні аутентифікатори** можуть використовуватися на різних операційних системах (Windows, macOS, Android, iOS тощо). Прикладами є FIDO Security Key (Passkey) та біометричні методи, такі як відбитки пальців або розпізнавання обличчя, які підтримуються на широкому діапазоні пристроїв.

**Платформні аутентифікатори** є унікальними для певної платформи. Наприклад, розпізнавання обличчя Windows Hello для пристроїв на базі Windows та Touch ID для пристроїв Apple. є унікальними для певної платформи. Наприклад, розпізнавання обличчя Windows Hello для пристроїв на базі Windows та Touch ID для пристроїв Apple.
{% endhint %}

#### Щоб створити Passkey на смартфоні або планшеті, вашим співробітникам буде запропоновано відсканувати QR-код на своєму ПК:

#### **Метод 2. Додаток Hideez Authenticator**

&#x20;Ви можете знайти наш мобільний додаток у Google Play та App Store.

Hideez Authenticator дозволяє реалізувати безпарольну єдину точку входу (SSO) за допомогою одноразових QR-кодів. Це особливо цінно для користувачів зі смартфонами, які не мають біометричних можливостей. Додаток служить заміною біометричним методам входу, забезпечуючи безпечний безпарольний досвід.

Щоб активувати Hideez Authenticator як метод SSO, співробітнику потрібно буде виконати кроки на екрані в додатку:

{% hint style="info" %}
На додаток до безпарольної SSO, Hideez Authenticator дозволяє користувачам увімкнути безпарольний вхід на настільних ПК з Windows. Цю функцію описано в Кроці 5.
{% endhint %}

Після створення профілю користувача співробітники можуть підвищити безпеку, додавши більше методів аутентифікації. Вони можуть зареєструвати додаткові пристрої (смартфони/планшети/ноутбуки) як автентифікатори FIDO2 або зареєструвати додаток Hideez Authenticator.


# Passkey

Безпарольний SSO за допомогою Passkeys

## Що таке Passkey?

{% hint style="info" %}
На основі стандартів FIDO, Passkey є заміною паролів і забезпечують швидший, простіший і безпечніший вхід на вебсайти та в додатки на пристроях користувача. На відміну від паролів, Passkey завжди є надійними та стійкими до фішингу.

Passkeys спрощують реєстрацію облікових записів для додатків і вебсайтів, легкі у використанні, працюють на більшості пристроїв користувача та навіть на інших пристроях, які знаходяться поруч.
{% endhint %}

## **Passkey може включати:**

* Біометричну автентифікацію за допомогою Android-пристроїв;
* Touch ID / Face ID за допомогою iOS-пристроїв;
* Windows Hello;
* Зовнішні ключі безпеки (такі як Hideez Key або YubiKey).

## Мінімальні вимоги для використання смартфона як Passkey

{% hint style="info" %}
Ось мінімальні вимоги для використання смартфона як Passkey на Android та iOS:

**Android**

* Операційна система: Android 9.0 або пізніша версія.
* Google Play Services: Версія 19.2.75 або новіша, що підтримує Passkeys.
* Біометрична автентифікація: Пристрій повинен підтримувати біометричні методи (відбиток пальця, розпізнавання обличчя) або PIN-код для безпечної автентифікації.

**iOS**

* Операційна система: iOS 15 або пізніша версія.
* Пристрої: iPhone або iPad з підтримкою Face ID або Touch ID.
* iCloud Keychain: Необхідно ввімкнути iCloud Keychain для синхронізації Passkeys між пристроями.
  {% endhint %}

## Налаштування Passkey на сервері Hideez

### Увійдіть на сервер Hideez за допомогою облікового запису Hideez.

### Створення Passkey для адміністратора:

Щоб створити Passkey, перейдіть на сторінку Профіль, потім до розділу FIDO2 Аутентифікатори та натисніть "Додати FIDO2 Аутентифікатор".

### Створення Passkey для користувацьких облікових записів:

Дотримуйтесь інструкцій на екрані, щоб додати FIDO2 аутентифікатор, обравши між Cross-Platform ключем (інший пристрій, наприклад, телефон або планшет) або Platform ключем (поточний пристрій).

* **Додавання Cross-Platform ключа:**
* **Додавання Platform ключа:**

{% hint style="info" %}
**Примітка:** Можна додати кілька пристроїв одночасно.

Біометричний сенсор або Trusted Platform Module (TPM) повинні бути присутніми на вашиму пристрої.
{% endhint %}

### Налаштування безпарольного SSO:

Hideez Server дозволяє налаштувати безпарольний єдиний вхід (Single Sign-On, SSO) на основі протоколів **SAML** та **OpenID Connect (OIDC)**. Ці протоколи використовуються для підтвердження особи користувача під час спроби доступу до веб- або мобільних додатків.

Щоб налаштувати Hideez Server як постачальника ідентифікації (Identity Provider) для безпарольного SSO:

* Перейдіть до **Settings** → **Parameters**.
* Далі виконайте налаштування SAML або OIDC відповідно до нашого керівництва користувача.

### Додавання нового користувача:

Нові користувачі можуть бути додані такими способами:

* Через **Active Directory** (локальний або Azure AD).
* **Вручну**.

Після отримання електронного листа користувачі можуть налаштувати свої бажані методи входу, такі як мобільний додаток або ключі доступу (passkeys).

***

{% hint style="info" %}
**Примітка**: У пробній версії сервера можна використовувати максимум **15 користувачів**.
{% endhint %}

Крім того, Hideez Server дозволяє використовувати безпарольну автентифікацію поряд з іншими методами.

* [**Мобільний додаток**](https://app.gitbook.com/o/QqXoDzMCs5VyqgkjQYei/s/pKRXTYXEkPs85kZZW5MX/~/changes/58/pochatok-roboti-pokrokova-instrukciya/kerivnictvo-dlya-trial/mobilnii-zastosunok-hideez-authenticator) дозволяє використовувати **безпарольне SSO** та вхід на ПК за допомогою мобільного додатку.
* [**Апаратні ключі**](https://app.gitbook.com/o/QqXoDzMCs5VyqgkjQYei/s/pKRXTYXEkPs85kZZW5MX/~/changes/58/pochatok-roboti-pokrokova-instrukciya/kerivnictvo-dlya-trial/mobilnii-zastosunok-hideez-authenticator) дозволяють використовувати **безпарольне SSO**, вхід/вихід на ПК та автентифікацію за паролем.


# Мобільний застосунок Hideez Authenticator

Безпарольний вхід SSO та вхід у ПК за допомогою мобільного додатка

{% hint style="info" %}
**Додаток також підтримує кілька облікових записів, дозволяючи додавати кілька акаунтів користувачів, зареєстрованих на сервері Hideez Enterprise Server в межах одного домену, а також акаунти з різних серверів Hideez у різних доменах. Це зручно, якщо ви маєте кілька серверів Hideez або кілька акаунтів на одному сервері.**
{% endhint %}

## 1. Увійдіть на ваш сервер Hideez за допомогою електронної пошти та пароля.

## 2. Встановіть додаток Hideez Authenticator на ваш смартфон:

* Виберіть вашу операційну систему (Android або iOS), відскануйте QR-код і завантажте та встановіть додаток.
* Дотримуйтесь інструкцій на екрані в мобільному додатку для завершення налаштування.

## 3. Налаштування безпарольного SSO

Hideez Server дозволяє увімкнути безпарольне одноразове входження (SSO) на основі протоколів SAML та OpenID Connect (OIDC). Ці протоколи використовуються для підтвердження особи користувача під час спроби доступу до веб- або мобільних додатків.

Щоб налаштувати Hideez Server як провайдера ідентифікації для безпарольного SSO, перейдіть до Налаштування → Параметри та дотримуйтесь інструкцій з налаштування SAML або OIDC, як описано в нашому посібнику.

{% hint style="info" %}
Є два можливі сценарії використання:

1. [Вхід у Windows: безпарольний або за допомогою пароля вхід на ПК.](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu)
2. [Вхід SSO до веб-сервісів.](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/yedinii-vkhid-sso)

**Можна використовувати обидва варіанти одночасно.**
{% endhint %}

## 4. Налаштування комп'ютера для входу за допомогою Hideez Client

* Завантажте .exe або .msi (x86, x64) і встановіть Hideez Client на комп'ютер.
* Виберіть корпоративну версію програми.
* Введіть адресу сервера в Hideez Client.
* Виберіть інтеграцію тільки з мобільним додатком.
* Після встановлення програми на комп'ютері ваш робочий стіл з’явиться в списку для підтвердження на панелі керування вашого сервера.
* Перейдіть до розділу Робочі станції на вашому сервері, виберіть робочу станцію та натисніть "Підтвердити".
* У Hideez Client виберіть “Мобільний автентифікатор” як метод автентифікації.
* Дотримуйтесь інструкцій для завершення налаштування входу на комп'ютер.

{% hint style="info" %}
Зверніть увагу, що для безпарольної авторизації на ПК адміністратору потрібно налаштувати:

* Центр сертифікації Active Directory.
* Налаштування HES для безпарольного входу.
  {% endhint %}

## 4. Додавання нових користувачів

Нових користувачів можна додати через:

* Active Directory (наземна або Azure AD)
* Вручну


# Ключ безпеки Hideez Key

Безпарольний SSO, автоматичне блокування ПК, менеджер паролі

## 1. Увійдіть на сервер Hideez за допомогою облікового запису адміністратора

## 2. Імпортуйте ліцензію з файлу на сервері

Перейдіть у **Налаштування → Параметри → Ліцензування**

{% hint style="info" %}
Імпортуйте файл ліцензії, який ви завантажили з порталу Hideez. Або ж ви можете звернутися до [**нас**](mailto:support@hideez.com), і ми згенеруємо для вас ліцензію.
{% endhint %}

## 3. Додайте Hideez Key на сервер

Перейдіть до "Апаратні сховища" → Додати апаратні сховища

У відкритій вкладці введіть серійні номери апаратних сховищ і натисніть “Додати”.

{% hint style="info" %}
Серійний номер можна знайти на бічній панелі вашого Hideez Key або на коробці, в якій знаходиться ключ.

Якщо інші користувачі також мають фізичний ключ, адміністратор повинен вручну додати їх серійні номери на сервер.
{% endhint %}

## 4. Налаштуйте безпарольний SSO:

Hideez Server дозволяє увімкнути безпарольне одноразове входження (SSO) на основі протоколів SAML та OpenID Connect (OIDC). Ці протоколи використовуються для підтвердження особи користувача під час спроби доступу до веб- або мобільних додатків.

Щоб налаштувати сервер Hideez як постачальника ідентифікації для безпарольного SSO, перейдіть до Налаштування → Параметри та дотримуйтесь інструкцій з налаштування SAML або OIDC, як описано в нашому посібнику.

## 5. Налаштуйте вхід і вихід з ПК:

* Завантажте [**.exe**](https://enterprise.hideez.com/product-updates/hideez-client-updates) або .msi ([**x86**](https://update.hideez.com/update/hideezclient/x86/clientsetup.msi), [**x64**](https://update.hideez.com/update/hideezclient/x64/clientsetup.msi)) і встановіть Hideez Client на комп'ютер.
* Виберіть корпоративну версію програми.
* Введіть адресу сервера в Hideez Client.
* Виберіть тип підключення для Hideez Key.

{% hint style="info" %}
Після встановлення програми на комп'ютері ваш робочий стіл з'явиться в списку для підтвердження на панелі керування сервера.
{% endhint %}

* Перейдіть до розділу "Робочі станції" на сервері, виберіть робочу станцію та натисніть "Підтвердити".
* Призначте ключ користувачеві та скопіюйте код активації.
* Створіть обліковий запис для розблокування ПК.

## 6. З'єднайте Hideez Key з вашим ПК через Bluetooth.<br>

Перейдіть до **Пуск → Налаштування → Пристрої → Bluetooth та інші пристрої → Bluetooth** і виберіть ваш Hideez Key у списку пристроїв.

## 7. Введіть код активації та активуйте ключ у Hideez Cient.

## 8. Оновіть прошивку Hideez Key

Перейдіть до Program Files → Hideez > Client → і запустіть програму обслуговування пристрою. Виберіть "Швидке оновлення" і натисніть "Оновити".

## 9. Налаштуйте параметри входу та виходу з ПК за допомогою технології блокування на відстані (Proxymity)&#x20;

Перейдіть до "Робочі станції" → "Профілі робочих станцій" → Виберіть профіль і натисніть "Редагувати".

{% hint style="info" %}
Щоб увімкнути розблокування за близькістю, вам потрібно додати робочу станцію на сторінці співробітника.

{% endhint %}

## 10. Налаштуйте додаткові функції для вашого ключа, такі як керування паролями та OTP (опціонально)

Використовуйте Hideez Key для керування паролями.

За бажанням інтегруйте одноразові паролі (OTP) як додаткову функцію безпеки.


# Мобільний застосунок Hideez Authenticator

Сценарії використання - Hideez Authenticator

{% hint style="info" %}
**Додаток також підтримує мультиакаунти, дозволяючи додавати кілька облікових записів для користувачів, зареєстрованих на Hideez Enterprise Server в межах одного домену, а також облікові записи з різних серверів Hideez у різних доменах. Це особливо зручно, якщо у вас є кілька серверів Hideez або кілька облікових записів на одному сервері. Це також означає, що ви зможете розблоковувати робочі станції, підключені до різних серверів.**
{% endhint %}


# Безпарольний вхід в ПК

### Пререквізити

Перед налаштуванням безпарольного доступу переконайтеся, що виконані наступні умови:

1. Корпоративна версія Hideez Client встановлена на ПК.
2. [Hideez Client підключено до Hideez Enterprise Server (HES)](/desktopna-programa-hideez-client-korporativna-versiya/application-interface/osnovni-nalashtuvannya)
3. [Робоча станція підтверджена.](/korporativnii-server-hideez/workstations/workstations-management)
4. Ви авторизовані у доменний обліковий запис Active Directory (AD) On-Premises  або Entra ID.
5. Робоча станція оснащена TPM 2.0 (Trusted Platform Module).
6. Домен має стабільне підключення до Domain Controller.
7. У домені налаштовано Certification Authority (CA).

{% hint style="info" %}
Вхід без пароля підтримується як для облікових записів **локального Active Directory**, так і для **Entra ID**.
{% endhint %}

## Створення безпарольного облікового запису в Hideez Client

### Крок 1: Перейдіть до розділу **Мобільний Автентифікатор**.

* Перейдіть до розділу **Мобільний Автентифікатор**.
* Натисніть кнопку **Налаштувати** у підрозділі **Безпарольна авторизація**.

<figure><img src="/files/6sjO8lH7zBdgkA5S0FLu" alt=""><figcaption></figcaption></figure>

### Крок 2: Скануйте QR-код у Hideez Authenticator

* Відкрийте мобільний додаток **Hideez Authenticator**.
* У розділі **Сканер** відскануйте QR-код, який з'явився у **Hideez Client**.

<figure><img src="/files/kE2xMt8MbE9Aoba4s4pS" alt="" width="188"><figcaption></figcaption></figure>

* Альтернативний варіант: відкрийте сканер у розділі **Accounts -> Workstation** в **Hideez Authenticator**. У цьому випадку інтерфейс сканера буде виглядати наступним чином:

<figure><img src="/files/74nE7AUNofyEvtRm8PqM" alt="" width="188"><figcaption></figcaption></figure>

### Крок 3: Підтвердження реєстрації

<div><figure><img src="/files/91RDrRiM25zQZxhzenHp" alt="" width="188"><figcaption></figcaption></figure> <figure><img src="/files/ZLbdL1fkrYi18BEXRuC0" alt="" width="188"><figcaption></figcaption></figure> <figure><img src="/files/UqtwrnKWMO0E8vXXv8RR" alt="" width="205"><figcaption></figcaption></figure></div>

<figure><img src="/files/TbUlQygvsuMTXB9SA3xT" alt="" width="563"><figcaption></figcaption></figure>

{% hint style="info" %}
Якщо період валідності сертифіката для безпарольного входу закінчився, ознайомтеся з керівництвом із [повторної реєстрації **Hideez Authenticator**](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-bezparolnoyi-autentifikaciyi-v-pk/prodovzhennya-diyi-sertifikata-dlya-bezparolnoyi-avtorizaciyi).

Ви можете знайти більше інформації про безпарольне розблокування ПК для платформ **iOS** і **Android** у відповідних розділах.
{% endhint %}

## Вхід із Hideez Authenticator

### Крок 1: **Оберіть користувача "Hideez Key"**

* На екрані блокування робочої станції виберіть користувача **"Hideez Key"**.

<figure><img src="/files/Hp8DNpOxYcejzkl4pG0d" alt=""><figcaption></figcaption></figure>

### Крок 2: **Скануйте QR-код**

* Відкрийте мобільний додаток **Hideez Authenticator**.
* Відскануйте QR-код, що з’явився на екрані блокування робочої станції.

### Крок 3: **Підтвердіть вхід**

* У додатку **Hideez Authenticator** підтвердіть вхід, вибравши:

  1. **Ім'я робочої станції** (відповідає назві ПК).
  2. **Ім'я облікового запису**.

  <figure><img src="/files/U3GRF09olk6cdb6RLQUd" alt="" width="188"><figcaption></figcaption></figure>

{% hint style="success" %}
**Примітка:** Для деяких пристроїв можливо відсканувати QR-код напряму за допомогою камери. Після сканування буде автоматично відкрито додаток **Hideez Authenticator** для підтвердження входу.
{% endhint %}

{% hint style="info" %}
Якщо немає доступу до інтернету, ознайомтеся з нашим керівництвом щодо [авторизації без підключення до мережі](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/vkhid-za-dopomogoyu-hideez-authenticator/vkhid-v-robochu-stanciyu/bezparolnii-vkhid-v-robochu-stanciyu/oflain-vkhid-v-robochu-stanciyu). Це дозволить уникнути проблем і забезпечити доступ до вашої робочої станції навіть у офлайн-режимі.
{% endhint %}


# Вхід на комп'ютер на основі пароля

### Крок 1: Реєстрація ключа в Hideez Client

1. [Корпоративна версія](https://update.hideez.com/update/hideezclient/clientsetup.exe) клієнта має бути встановлена на ПК. Переконайтеся, що:
   * [Client підключено до HES](/desktopna-programa-hideez-client-korporativna-versiya/application-interface/osnovni-nalashtuvannya), [робоча станція підтверджена](/korporativnii-server-hideez/workstations/workstations-management).
2. Введіть адресу HES у розділі Налаштування.\
   \
   ![](/files/Qh1qOHqqO4yZkzggF1Fm)<br>
3. Перейдіть до розділу Мобільний Аутентифікатор та натисніть кнопку "Налаштувати" у підрозділі Авторизація через пароль.\
   \
   ![](/files/Lbd5vl6GLANdbNk94xKw)<br>
4. Відкрийте розділ сканера у Hideez Authenticator і відскануйте QR-код із Hideez Client.\
   \
   ![](/files/pAdi6ewZ1rpjPTxFe2oc)\
   \
   Також ви можете відкрити цей сканер у розділі "Accounts > Workstation".\
   \
   ![](/files/JJFtShrkvFpM3byTAoyt)\
   \
   У цьому випадку сканер буде виглядати так:\
   \
   ![](/files/9L8gyEjlCCI9Rs8sQcwh)\
   \
   ![](/files/yesr9IJmUF59BmVas1Ox)<br>
5. Підтвердьте реєстрацію в Hideez Authenticator. Виберіть тип облікового запису (локальний/доменний/Microsoft/AzureAD) і заповніть усі поля. Потім натисніть кнопку «Зберегти».\
   \
   ![](/files/haiWjA6JWb5clNk29zIG) ![](/files/3LwZuguPoGxpm9ttXax6)\
   \
   ![](/files/Adi8WUfYEkU8s0TIy50O) ![](/files/Xb49h2xNpr5igXruUQdP)

У [цій](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-dlya-kincevikh-koristuvachiv/stvorennya-akauntiv-dlya-autentifikaciyi-v-pk/stvorennya-akauntu-dlya-autentifikaciyi-v-pk-cherez-parol/perekhidnii-akaunt) статті Ви можете знайти керівництво з використання одного облікового запису для розблокування різних ПК.

Ви можете знайти більше про розблокування на основі паролю тут - [*iOS*](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization), [*Android*](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/pc-authorization-enrollment/enrollment-for-password-based-pc-authorization).

### Крок 2: Вхід з Hideez Authenticator

1. Переконайтеся, що на вкладці налаштувань Hideez Client в розділі "Авторизація" увімкнено параметр "Завжди показувати QR для авторизації на екрані входу".\
   \
   ![](/files/dKwvQ84G2RqjKPZLcSzs)<br>
2. Оберіть користувача "Hideez Key" на екрані блокування.\
   \
   ![](/files/v4jE04LK2OSJkPnOdjtv)<br>
3. Відкрийте Hideez Authenticator та відскануйте QR код з екрану блокування.\
   \
   ![](/files/yKGfG8jmNDSS8LcwsXHv)\
   \
   ![](/files/GOrPSuQoEvy6mi1KRkKs)<br>
4. Підтвердіть вхід у Hideez Authenticator.\
   1 - ім'я робочої станції, 2 - ім'я облікового запису.\
   \
   ![](/files/iYD3bFDsq4I9R6yN6m6K)

{% hint style="success" %}
Також для деяких пристроїв можливо сканувати код прямо з камери, після такого сканування буде відкрито Hideez Authenticator.
{% endhint %}


# Використання Hideez Authenticator як безпарольного методу автентифікації для SSO

### Крок 1: Реєстрація програмного ключа на HES

1. Відкрийте листа від HES у вашій поштовій скриньці та перейдіть за посиланням у ньому.<br>

   ![](/files/6SmLQUF61lDKiBgYXa7n)<br>
2. Далі натисніть кнопку "Використати Hideez Authenticator". Також тут можна змінити мову відображення.\
   \
   ![](/files/6V9Ni7VxKUuqgFQgtyVY)<br>
3. Тут ви можете завантажити Hideez Authenticator для вашої ОС з Google Play або App Store за відповідними посиланнями.\
   \
   ![](/files/FRFkwphm9kSucoFjgvpH)<br>
4. Відкрийте Hideez Authenticator та відскануйте QR код на HES.\
   \
   ![](/files/PRgoIQAiYJlUjgZDY4Cq)<br>
5. Підтвердьте реєстрацію SSO enrollment у Hideez Authenticator.\
   \
   ![](/files/POvxLTpPcXdnDfdCXe0q)

Якщо ви вже зареєстрували ключ безпеки для SSO, Ви можете зареєструвати мобільний додаток, дотримуючись цих керівництв - [*iOS*](https://authenticator.hideez.com/user-guide/ios-guide/software-key-enrollment/sso-enrollment/sso-enrollment-user-account#if-you-already-registered-security-key-for-sso-you-can-register-mobile-app-following-this-steps), [*Android*](https://authenticator.hideez.com/user-guide/android-guide/software-key-enrollment/sso-enrollment/sso-enrollment-user-account#if-you-already-registered-security-key-for-sso-you-can-register-mobile-app-following-this-steps).

### Крок 2: Вхід з Hideez Authenticator

1. Натисніть у веб-браузері на кнопку "Увійти за допомогою Hideez Authenticator".\
   \
   ![](/files/Z3OIrhpaNBvWZabkLQ6Q)<br>
2. Відкрийте Hideez Authenticator та відскануйте QR код.\
   \
   ![](/files/gSkeJ6d2OBhh3zVGMYhl)\
   \
   ![](/files/Tel2ITMZ9gxaCfJVpVV2)<br>
3. Підтвердіть логін у Hideez Authenticator.\
   \
   ![](/files/nkGuDMqmAY2AI5umiZGJ)

{% hint style="success" %}
Також для деяких пристроїв можливо сканувати код прямо з камери, після такого сканування буде відкрито Hideez Authenticator.
{% endhint %}


# Використання Hideez Authenticator як методу двофакторної автентифікації для SSO

### Крок 1: Реєстрація програмного ключа на HES

Щоб використовувати Hideez Authenticator, спершу потрібно зареєструвати мобільний додаток на Hideez Enterprise Server (HES). Для цього виконайте прості дії:

1. Відкрийте HES та перейдіть у розділ "Профіль".\
   \
   ![](/files/uWtXJwr0ODKzqhPmpJRe)\
   \
   ![](/files/zsR2lcBFidyTK6LrABJ1)<br>
2. Перейдіть до розділу "Hideez Authenticator" та натисніть кнопку "Зареєструвати Hideez Authenticator".\
   \
   ![](/files/jk6QNpgudacSoScFE4tH)\
   \
   Тут Ви можете завантажити Hideez Authenticator для вашої OS з Google Play або App Store через відповідні посилання.\
   \
   ![](/files/Ox9SxVX6qLprUi9z5UJT)<br>
3. Відкрийте Hideez Authenticator та відскануйте QR код на HES.\
   \
   ![](/files/g9Egj6IEPskISGONXy2D)<br>
4. Підтвердьте реєстрацію SSO enrollment у Hideez Authenticator.\
   \
   ![](/files/24nG7M1lyg2eqO3INvwi)<br>
5. Тепер Ви можете авторизуватися на HES за допомогою Hideez Authenticator.\
   \
   ![](/files/zbJpIMuEmDEMECwCdv69)

### Крок 2: Вхід з Hideez Authenticator

1. Введіть ваш email та натисніть кнопку "Далі".\
   \
   ![](/files/Wjlt8KZmSllWWv7ptuLR)<br>
2. Введіть ваш пароль на натисніть кнопку  "Увійти".<br>

   ![](/files/H34FFYjbt0MNxq5T8Blx)<br>
3. Натисніть кнопку "Hideez Authenticator".\
   \
   ![](/files/ew8b7aaBUNgEKmEKxkmc)<br>
4. Відкрийте Hideez Authenticator та відскануйте QR код.\
   \
   ![](/files/gSkeJ6d2OBhh3zVGMYhl)\
   \
   ![](/files/Tel2ITMZ9gxaCfJVpVV2)<br>
5. Підтвердіть логін у Hideez Authenticator.\
   \
   ![](/files/nkGuDMqmAY2AI5umiZGJ)

{% hint style="success" %}
Також для деяких пристроїв можливо сканувати код прямо з камери, після такого сканування буде відкрито Hideez Authenticator.
{% endhint %}


# Використання Hideez Authenticator як генератора OTP для вашої двофакторної автентифікації

Hideez Authenticator дозволяє користувачеві генерувати одноразові паролі для механізму [двохфакторної автентифікації](https://fidoalliance.org/specs/u2f-specs-master/fido-u2f-overview.html).

Для генерації OTP Ви маєте спочатку [зареєструвати вваш Hideez Authenticator на HES](/scenariyi-vikoristannya/mobilnii-zastosunok-hideez-authenticator/scenariyi-vikoristannya-kincevogo-koristuvacha/vikoristannya-hideez-authenticator-yak-metodu-dvofaktornoyi-avtentifikaciyi-dlya-sso).

## Налаштування двофакторної автентифікації для вашого облікового запису Gmail

### Крок 1: Увімкнення двохфакторної автентифікації згідно Enable two-factor authentication according to [інструкцій Google](https://support.google.com/accounts/answer/1066447?hl=en\&co=GENIE.Platform%3DAndroid\&oco=0).&#x20;

### Крок 2: Відкриття секретного ключа для генерації OTP паролів у даних облікового запису.

Для цього перейдіть в режим редагування облікового запису і

**АБО**

при налаштуванні Google Authenticator, натисніть **CAN'T SCAN IT?**\
&#x20;&#x20;

![](/files/-MA61y7IK1RvRmUq_gFA)

<figure><img src="/files/5zy0YJGCV9rA9NvTTgbL" alt=""><figcaption></figcaption></figure>

### Крок 3: Додавання облікового запису OTP

Ви можете додати OTP секрет скануванням QR коду або вручну.

1. Відкрийте розділ "Accounts".\
   \
   ![](/files/eYP79YcUFxCJWkxCZlTs)<br>
2. Натисніть кнопку "+".\
   \
   ![](/files/mAt7bkM6YfDU53BBghFK)<br>
3. Потім ви можете відсканувати QR-код у налаштуваннях облікового запису Google або ввести його вручну:<br>
   * Сканування QR коду:\
     \
     ![](/files/iUMw8EcthWOEGhAk4jjb)<br>
   * Натисніть кнопку "Add manually":\
     \
     ![](/files/7Rr4XuOVl146zOTB57XZ)\
     \
     Введіть назву облікового запису та секретний ключ у відповідних полях.\
     \
     ![](/files/msPwIUHjBGeFvcX2z2bO)\
     \
     Ви також можете надати розширені параметри, такі як довжина OTP, алгоритм хешування та період валідності. Просто переключіть перемикач "Advanced options" для доступу до них.\
     \
     ![](/files/J6ZaRbogtaMGfqmLEjjg) ![](/files/x8d7RvPSMu26gNK12qgO)\
     \
     Натисніть кнопку "Add".\
     \
     ![](/files/L401ljV6ZazXK7KYFuhi)

### Крок 4: Підтвердьте OTP у своєму обліковому записі Google

1. Тепер натисніть кнопку **Next**. Введіть OTP, який відображається у Hideez Authenticator, розділ "Accounts".\
   \
   ![](/files/BG4ItjW2A0HpgVEQ9e08) ![](/files/CuIztL4YWD40koZPnHIZ)<br>
2. Натисніть **Verify**.\
   \
   ![](/files/SYEHN0Qj7rCrIRD3VYi2)

## Вхід до вашого облікового запису Gmail за допомогою двофакторної автентифікації

### Крок 1: Відкриття сторінки <https://mail.google.com/>

### Крок 2: Введення облікових даних (логін і пароль)

### Step 3: Вибір Google Authenticator як методу двохфакторної автентифікації

Укажіть, чи хочете ви завжди проходити двофакторну автентифікацію на цьому комп’ютері чи ні. Зніміть або залиште прапорець **Don’t ask again on this computer**, а також виберіть **Get a verification code from the Google Authenticator App**:

<figure><img src="/files/mHaQtRvThMFATEsVxa6O" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/iehyVtVUzO5YthmrDbpv" alt=""><figcaption></figcaption></figure>

### **Крок 4: Введіть OTP код**

Введіть OTP, відображений у Hideez Authenticator, розділі "Accounts" та натисніть кнопку **Next**.\
\
![](/files/BG4ItjW2A0HpgVEQ9e08) ![](/files/LKmH5ETPcKBI9cqe5RrJ)

Ви можете знайти більше про генерацію OTP у Hideez Authenticator тут - [*iOS*](https://authenticator.hideez.com/user-guide/ios-guide/otp-generation), [*Android*](https://authenticator.hideez.com/user-guide/android-guide/otp-generation).


# Вхід до віддаленого ПК через RDP

## Вхід до віддаленого ПК через RDP за допомогою Hideez Authenticator

{% hint style="info" %}
Вхід через **Hideez Authenticator** для RDP підвищує безпеку і зручність доступу до віддаленого ПК. Це дозволяє увійти без пароля за допомогою QR-коду, що захищає від фішингу та компрометації паролів.
{% endhint %}

Щоб увійти в сеанс RDP з використанням **Hideez Authenticator**, виконайте наступні кроки:

1. Створіть акаунт у Hideez Authenticator:
   * Зареєструйте акаунт для входу з обліковими даними з віддаленого ПК на головному ПК.
   * Доступні обидва варіанти входу: безпарольний та на основі пароля.
   * Якщо плануєте використовувати безпарольний вхід, переконайтеся, що головний ПК має модуль **TPM** (для віддаленого ПК це не є обов'язковою вимогою).
2. **Підключення через RDP**:

   * Відкрийте клієнт **Windows RDP** на головному ПК та вкажіть адресу віддаленого комп'ютера.

   <figure><img src="/files/AeXGhrtIvMN1SfVxE8X2" alt="" width="563"><figcaption></figcaption></figure>
3. **Налаштування авторизації**:

   * Натисніть **Connect**, після чого натисніть **More choices**.

   <figure><img src="/files/tghRevMFunp8QPTL166e" alt="" width="375"><figcaption></figcaption></figure>
4. **Вибір опції Hideez Key**:

   * Оберіть опцію **Hideez Key** для авторизації.

   <figure><img src="/files/oJPTUvk6XtOzszKv92Zz" alt="" width="563"><figcaption></figcaption></figure>
5. **Показати QR код**:
   * Натисніть кнопку **Show QR code**, щоб згенерувати QR-код для подальшого сканування.
6. **Сканування QR-коду**:

   * Відкрийте програму **Hideez Authenticator** на вашому мобільному пристрої та відскануйте QR-код, що з'явився на екрані.

   <figure><img src="/files/76vDsleUPIx9HWKzr6dK" alt="" width="563"><figcaption></figcaption></figure>
7. **Підтвердження входу**:

   * У програмі **Hideez Authenticator** підтвердіть вхід, обравши:
     1. Ім'я робочої станції (має відповідати головному ПК),
     2. Ім'я облікового запису.

   <figure><img src="/files/4AIHwDJsNfXJvicJKwSl" alt="" width="375"><figcaption></figcaption></figure>

{% hint style="info" %}
Для деяких пристроїв можливо сканувати QR-код безпосередньо з камери, що автоматично перенаправить вас до програми **Hideez Authenticator** для підтвердження входу.
{% endhint %}


# Вхід до віддаленого ПК через RDP

{% hint style="info" %}
Вхід через Hideez Authenticator для RDP підвищує безпеку та спрощує доступ до віддаленого ПК.

Існує два варіанти входу в RDP-сесію за допомогою Hideez Authenticator:

1. **Сканування QR-коду на локальній робочій станції** у клієнті Remote Desktop Connection. Це дозволяє виконати безпарольний вхід або вхід на основі пароля.
2. **Сканування QR-коду на екрані віддаленого ПК.** Цей варіант вимагає наявності облікового запису на основі пароля, який потрібно заздалегідь створити на віддаленій робочій станції.
   {% endhint %}

## **Вхід через сканування QR-коду на локальній робочій станції**

{% hint style="success" %}
**Вимоги:**

* Робоча станція з Windows 10/11, на якій встановлено Hideez Client та здійснено підключення до Hideez Server.
* Для безпарольного входу локальний ПК має бути в домені On-Prem AD та мати TPM 2.0.
* Зареєстрований на сервері застосунок Hideez Authenticator.
* Створений акаунт для розблокування локальної робочої станції.
  {% endhint %}

### **Кроки для входу через сканування QR-коду на локальній робочій станції:**

#### **1. Створіть акаунт у Hideez Authenticator:**

* Зареєструйте акаунт для входу з обліковими даними з віддаленого ПК на головному ПК, відсканувавши QR-код застосунком Hideez Authenticator
  * Доступні обидва варіанти входу: безпарольний та на основі пароля.
* Якщо плануєте використовувати безпарольний вхід, переконайтеся, що головний ПК має модуль TPM і має доменний акаунт (для віддаленого ПК це не є обов’язковим).

#### **2. Підключення через RDP:**

* Відкрийте клієнт Windows RDP на головному ПК та вкажіть адресу віддаленого комп’ютера.

<figure><img src="/files/AeXGhrtIvMN1SfVxE8X2" alt="" width="375"><figcaption></figcaption></figure>

#### **3. Налаштування авторизації:**

* Натисніть **Connect**, а потім **More choices**.

<figure><img src="/files/tghRevMFunp8QPTL166e" alt="" width="375"><figcaption></figcaption></figure>

#### **4. Виберіть опцію Hideez Key** для авторизації.**:**

{% hint style="info" %}
Для входу у RDP сесію за допомогою Hideez Authenticator як способу за замовленням, потрібно увімкнути дану опцію у налаштуваннях Hideez Client:

&#x20;                                        ![](/files/uIIlCQzNUy3j0SH2Zqpi)&#x20;
{% endhint %}

#### **5. Показати QR-код:**

* Натисніть кнопку **Show QR code**, щоб згенерувати QR-код для подальшого сканування.

<figure><img src="/files/BlwvaHOiFZuaXdqtqRFq" alt="" width="373"><figcaption></figcaption></figure>

#### **6. Сканування QR-коду:**

* Відкрийте програму Hideez Authenticator на вашому мобільному пристрої та відскануйте QR-код, що з’явився на екрані.

#### **7. Підтвердження входу:**

* У програмі Hideez Authenticator підтвердіть вхід, обравши:

  * Ім’я робочої станції (має відповідати головному ПК),
  * Ім’я облікового запису.

  <figure><img src="/files/4AIHwDJsNfXJvicJKwSl" alt="" width="375"><figcaption></figcaption></figure>

{% hint style="info" %}
**Примітка:** Деякі пристрої дозволяють сканувати QR-код безпосередньо з камери, що автоматично перенаправить вас до програми Hideez Authenticator для підтвердження входу.
{% endhint %}

## **Вхід до віддаленої робочої станції через сканування QR-коду на екрані віддаленого ПК**

{% hint style="success" %}
**Вимоги:**

* Віддалена робоча станція з Windows 10/11, на якій встановлено Hideez Client та здійснено підключення до сервера.
* Зареєстрований на сервері застосунок Hideez Authenticator.
* Обліковий запис для розблокування віддаленої робочої станції.
* Всі типи акаунтів: локальний, доменний, Microsoft, On-Premises AD, Azure AD
  {% endhint %}

### **Кроки для входу через сканування QR-коду на віддаленій робочій станції:**

#### **1. Увійдіть у віддалену робочу станцію і створіть обліковий запис для розблокування на основі пароля:**

* Відкрийте застосунок Hideez Authenticator та скануйте QR-код для налаштування облікового запису.

#### **2. Відкрийте клієнт Remote Desktop Connection:**

* Введіть ім'я або IP-адресу комп'ютера, який ви хочете розблокувати.

<figure><img src="/files/F5UaYCu8pOJI2EUQNv7B" alt="" width="407"><figcaption></figcaption></figure>

#### **3. Сканування QR-коду:**

* У застосунку Hideez Authenticator на вашому мобільному пристрої відкрийте сканер QR-коду та скануйте QR-код, що з’явиться на екрані блокування віддаленої станції.

<figure><img src="/files/zhVnoIuxmokuZ5eHwchC" alt="" width="563"><figcaption></figcaption></figure>

#### **4. Підтвердьте вхід на робочу станцію** у застосунку Hideez Authenticator.

* У програмі Hideez Authenticator підтвердіть вхід, обравши:
  * Ім’я робочої станції (має відповідати головному ПК),
  * Ім’я облікового запису.

<figure><img src="/files/4AIHwDJsNfXJvicJKwSl" alt="" width="375"><figcaption></figcaption></figure>

{% hint style="info" %}
**Примітка:** Якщо QR-код не відображається на екрані блокування в сесії Remote Desktop Connection, використовуйте конфігураційний файл із увімкненим параметром `enablecredsspsupport:i:0`. [**Зверніться до нашого посібника з усунення несправностей для додаткових налаштувань.**](/poshireni-pitannya/yak-zrobiti.../uvimknuti-vidobrazhennya-qr-kodu-hideez-app-na-ekrani-blokuvannya-u-viddalenii-robochii-stanciyi-win)
{% endhint %}

{% hint style="success" %}
Цей спосіб входу сумісний із операційними системами Windows та MacOS для будь-якого типу облікових записів.
{% endhint %}


# Віддалене блокування ПК

Починаючи з версії 1.2.9 Ви також можете блокувати Ваш обліковий запис Windows, якщо Ви зареєстрували ваш Authenticator для входу в ПК ([безпарольного](/scenariyi-vikoristannya/mobilnii-zastosunok-hideez-authenticator/bezparolnii-vkhid-v-pk) чи [на основі пароля](/scenariyi-vikoristannya/mobilnii-zastosunok-hideez-authenticator/vkhid-na-kompyuter-na-osnovi-parolya)).

Просто перейдіть до облікового запису, у який ви ввійшли, і натисніть кнопку «Lock Workstation». Робоча станція буде заблокована.

Ось так виглядатиме ця кнопка для безпарольних облікових записів:

![](/files/3zQ8Y4WkY41nkGARKHEP)

А ось так - для облікових записів з паролем:

![](/files/4ZPxlRgK10I8XFHJSofG)

Ви можете знайти більше про віддалене блокування ПК тут - [*iOS*](https://authenticator.hideez.com/user-guide/ios-guide/pc-lock), [*Android*](https://authenticator.hideez.com/user-guide/android-guide/pc-lock).


# Сценарії адміністратора


# Використання Hideez Authenticator як безпарольного методу автентифікації для SSO

### Крок 1: Реєстрація програмного ключа на HES

Щоб використовувати Hideez Authenticator, спершу потрібно зареєструвати мобільний додаток на Hideez Enterprise Server (HES). Для цього виконайте прості дії:

1. Відкрийте HES та перейдіть у розділ "Профіль".\
   \
   ![](/files/uWtXJwr0ODKzqhPmpJRe)\
   \
   ![](/files/zsR2lcBFidyTK6LrABJ1)<br>
2. Перейдіть до розділу "Hideez Authenticator" та натисніть кнопку "Зареєструвати Hideez Authenticator".\
   \
   ![](/files/jk6QNpgudacSoScFE4tH)\
   \
   Тут Ви можете завантажити Hideez Authenticator для вашої OS з Google Play або App Store через відповідні посилання.\
   \
   ![](/files/Ox9SxVX6qLprUi9z5UJT)<br>
3. Відкрийте Hideez Authenticator та відскануйте QR код на HES.\
   \
   ![](/files/g9Egj6IEPskISGONXy2D)<br>
4. Підтвердьте реєстрацію SSO enrollment у Hideez Authenticator.\
   \
   ![](/files/24nG7M1lyg2eqO3INvwi)<br>
5. Тепер Ви можете авторизуватися на HES за допомогою Hideez Authenticator.\
   \
   ![](/files/zbJpIMuEmDEMECwCdv69)

### Крок 2: Вхід з Hideez Authenticator

1. Натисніть у веб-браузері на кнопку "Увійти за допомогою Hideez Authenticator".\
   \
   ![](/files/Z3OIrhpaNBvWZabkLQ6Q)<br>
2. Відкрийте Hideez Authenticator та відскануйте QR код.\
   \
   ![](/files/gSkeJ6d2OBhh3zVGMYhl)\
   \
   ![](/files/Tel2ITMZ9gxaCfJVpVV2)<br>
3. Підтвердіть логін у Hideez Authenticator.\
   \
   ![](/files/nkGuDMqmAY2AI5umiZGJ)

{% hint style="success" %}
Також для деяких пристроїв можливо сканувати код прямо з камери, після такого сканування буде відкрито Hideez Authenticator.
{% endhint %}


# Сценарії використання кінцевого користувача


# Використання Hideez Authenticator як методу двофакторної автентифікації для SSO

### Крок 1: Реєстрація програмного ключа на HES

1. Відкрийте листа від HES у вашій поштовій скриньці та перейдіть за посиланням у ньому.<br>

   ![](/files/6SmLQUF61lDKiBgYXa7n)<br>
2. Дотримуйтесь інструкцій на екрані та встановіть пароль. Також тут можна змінити мову відображення.\
   \
   ![](/files/80cfuyWc03BAvYsct1Lc)\
   \
   ![](/files/Oi973g8VKpbu2JOTjWCv)<br>
3. Тепер натисніть кнопку "Використати Hideez Authenticator".\
   \
   ![](/files/WAWiOTKmHxwXdAEPiFFJ)<br>
4. Тут ви можете завантажити Hideez Authenticator для вашої ОС з Google Play або App Store за відповідними посиланнями.\
   \
   ![](/files/FRFkwphm9kSucoFjgvpH)<br>
5. Відкрийте Hideez Authenticator та відскануйте QR код на HES.\
   \
   ![](/files/PRgoIQAiYJlUjgZDY4Cq)<br>
6. Підтвердьте реєстрацію SSO enrollment у Hideez Authenticator.\
   \
   ![](/files/POvxLTpPcXdnDfdCXe0q)

### Крок 2: Вхід з Hideez Authenticator

1. Введіть ваш email та натисніть кнопку "Далі".\
   \
   ![](/files/Wjlt8KZmSllWWv7ptuLR)<br>
2. Введіть ваш пароль на натисніть кнопку  "Увійти".<br>

   ![](/files/H34FFYjbt0MNxq5T8Blx)<br>
3. Натисніть кнопку "Hideez Authenticator".\
   \
   ![](/files/ew8b7aaBUNgEKmEKxkmc)<br>
4. Відкрийте Hideez Authenticator та відскануйте QR код.\
   \
   ![](/files/gSkeJ6d2OBhh3zVGMYhl)\
   \
   ![](/files/Tel2ITMZ9gxaCfJVpVV2)<br>
5. Підтвердіть логін у Hideez Authenticator.\
   \
   ![](/files/nkGuDMqmAY2AI5umiZGJ)

{% hint style="success" %}
Також для деяких пристроїв можливо сканувати код прямо з камери, після такого сканування буде відкрито Hideez Authenticator.
{% endhint %}


# Ключ безпеки Hideez Key


# Блокування за проксіміті

Сценарії використання Hideez – Блокування ПК

Hideez Key використовує механізм проксіміті для блокування комп’ютера.

Щойно ключ віддаляється на значну відстань від робочої станції, вона блокується. Ви не мусите робити цього вручну.&#x20;

"Значна" відстань визначається рівнем сигналу від ключа Hideez. Щойно сигнал падає нижче  заданого рівня (за замовчуванням 30%), робоча станція автоматично блокується.

{% hint style="warning" %}
Блокування комп'ютера за проксіміті працює за замовчуванням. Для цього не потрібні додаткові налаштування.
{% endhint %}

### Блокування ПК за проксіміті

1. Ви розблоковуєте ПК за механізмом проксіміті/Bluetooth дотиком
2. Ви працюєте з ПК
3. Ви припиняєте працювати і віддаляєтесь на значну відстань від ПК.
4. ПК блокується за проксіміті.

### Важливі умови

* **Лише пристрій користувача, що відкривав сесію може заблокувати робочу станцію.**

  Користувач сесії - користувач, що відкрив поточну сесію, тобто, авторизувався у обліковий запис Windows.
* **Значення проксіміті для блокування/розблокування може змінювати** [**лише адміністратор**](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/proximity-settings) (на даний момент). Адміністратор задає параметри у відсотках сили сигналу Bluetooth, наприклад:\
  &#x20;\-  блокування відбувається коли рівень сигналу Bluetooth падає нижче 30%, \
  &#x20;\- розблокування відбувається коли рівень сигналу Bluetooth сягає 70%.&#x20;

  \
  Фактичні відстані в метрах можуть сильно відрізнятися в різних кімнатах і залежати від зовнішніх факторів (розташування Hideez Key, наявність меблів і стін у кімнаті тощо). Оптимальні для себе параметри потрібно визначити дослідним шляхом.


# Розблокування ПК за проксіміті

Сценарії використання Hideez – Розблокування ПК за проксіміті

Hideez Key дозволяє вам обирати механізм розблокування ПК.

{% hint style="success" %}
Механізм проксіміті доречно використовувати, коли 1 користувач працює за 1 ПК.
{% endhint %}

Щойно Ви підходите до ПК, він розблоковується. Ви не маєте робити додаткових дій.\
Рівень сигналу Hideez Key визначає відстань, на яку Вам треба підійти для розблокування вашого ПК. Щойно рівень зросте вище заданого рівня (за замовчуванням 70%), комп'ютер буде автоматично розблоковано.

**Розблокування ПК за проксіміті доступне, якщо виконано наступні умови:**

* Hideez Client встановлений на вашому ПК. Якщо це не так, зв'яжіться з адміністратором або виконайте [інструкцію](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/first-steps-with-hideez-client).
* [Ви додані на HES сервері у якості співробітника](/korporativnii-server-hideez/employees/how-to-add-an-employee).
* [У вас є ключ і він перебуває у статусі Active](/korporativnii-server-hideez/hardware-vaults/assign-a-key-to-the-user).
* На вашому ключі [наявний обліковий запис для розблокування цього ПК](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts).
* Адміністратор [додав робочу станцію до безконтактного розблокування.](/korporativnii-server-hideez/workstations/use-proximity-with-workstation)

{% embed url="<https://www.youtube.com/watch?v=2R7NZkA7Ogs>" %}

{% hint style="info" %}
Якщо пристрій Hideez Key ще не використовувався з програмою Hideez Client, то під час першого разу вам потрібно з’єднати Hideez Key із ключом. Під час створення пари Hideez Key періодично блимає (загоряється) зеленим світлодіодом. Для підтвердження потрібно виконати коротке натискання на кнопку. [Дивіться відео](https://youtu.be/iBaGqvRmLmA).

Якщо Ви не натиснули на кнопку протягом 15 секунд, підключення не відбудеться і Hideez Client не зможе працювати з Hideez Key. Для перепідключення проведіть усю процедуру заново.
{% endhint %}

### Важливі умови

* **Розблокування за проксіміті можливе лише за умови блокування за проксіміті**. Якщо Ви примусово заблокували ПК, вважається, що це було зроблено не випадково і Ви маєте причини заблокувати ПК поруч з Вами. Тому, поки Ви не відійдете на необхідну відстань і не повернетесь, ПК буде можна розблокувати вручну.
* **Лише пристрій користувача, що відкривав сесію може заблокувати робочу станцію.**

  Користувач сесії - користувач, що відкрив поточну сесію, тобто, авторизувався у обліковий запис Windows.
* **Значення проксіміті для блокування/розблокування може змінювати** [**лише адміністратор**](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/proximity-settings) (на даний момент). Адміністратор задає параметри у відсотках сили сигналу Bluetooth, наприклад:\
  &#x20;\-  блокування відбувається коли рівень сигналу Bluetooth падає нижче 30%, \
  &#x20;\- розблокування відбувається коли рівень сигналу Bluetooth сягає 70%.&#x20;

  \
  Фактичні відстані в метрах можуть сильно відрізнятися в різних кімнатах і залежати від зовнішніх факторів (розташування Hideez Key, наявність меблів і стін у кімнаті тощо). Оптимальні для себе параметри потрібно визначити дослідним шляхом.
* **Ця опція ідеальна для ситуації, де є 1 ключ і 1 ПК.**\
  Якщо декілька ключів Hideez біля ПК мають право розблокувати його за проксіміті, поведінка системи стає непередбачуваною.\
  Адміністратор може дозволити таку можливість тільки для співробітників, що працюють позмінно. Інакше, лише один ключ має мати можливість розблоковувати ПК за проксіміті. Для інших ключів має бути доступним лише розблокування за механізмом Tap-and-Go.


# Розблокування ПК за Bluetooth дотиком (Tap-and-Go)

Сценарії використання Hideez – Tap-and-Go

{% hint style="success" %}
Використовуйте у випадку, коли багато користувачів можуть працювати на будь-якому ПК.
{% endhint %}

Щоб розблокувати комп’ютер, підійдіть до нього та торкніться адаптера Hideez ключем.

Для цього не потрібні додаткові налаштування з боку адміністратора або користувача.

**Tap-and-Go дозволить розблокувати ПК, якщо виконано наступні умови:**

* Hideez Client встановлений на вашому ПК. Якщо це не так, зв'яжіться з адміністратором або виконайте [інструкцію](/pochatok-roboti-pokrokova-instrukciya/kerivnictva-z-nalashtuvannya/kerivnictvo-z-nalashtuvannya-aparatnogo-klyucha/first-steps-with-hideez-client).
* [Ви додані на HES сервері у якості співробітника](/korporativnii-server-hideez/employees/how-to-add-an-employee).
* [У вас є ключ і він перебуває у статусі Active](/korporativnii-server-hideez/hardware-vaults/assign-a-key-to-the-user).
* На вашому ключі [наявний обліковий запис для розблокування цього ПК](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts). Обліковий запис має бути доданий адміністратором на HES.

### Сценарій Tap-and-Go

1. Ви розблокуєте ПК дотиком до адаптера Hideez.
2. Ви працюєте з ПК.
3. Ви припиняєте працювати, відходите від ПК на значну відстань.
4. ПК блокується за проксіміті.

{% embed url="<https://www.youtube.com/watch?v=QcuQ_9yzbXg>" %}

{% hint style="info" %}
Якщо пристрій Hideez Key ще не використовувався з програмою Hideez Client, то під час першого разу вам потрібно з’єднати Hideez Key із ключем. Під час створення пари Hideez Key періодично блимає (загоряється) зеленим світлодіодом. Для підтвердження потрібно виконати коротке натискання на кнопку. [Дивіться відео](https://youtu.be/iBaGqvRmLmA).

Якщо Ви не натиснули на кнопку протягом 15 секунд, підключення не відбудеться і Hideez Client не зможе працювати з Hideez Key. Для перепідключення проведіть усю процедуру заново.
{% endhint %}

### Важливі умови

* **Лише пристрій користувача, що відкривав сесію може заблокувати робочу станцію.**

  Користувач сесії - користувач, що відкрив поточну сесію, тобто, авторизувався у обліковий запис Windows.

{% hint style="success" %}
Якщо цей випадок здається вам небезпечним, тоді адміністратор може додати вимогу ввести PIN-код та/або натиснути кнопку на ключі у налаштуваннях [профілю вашого ключа](/korporativnii-server-hideez/administration/how-to-create-and-set-device-access-profiles#set-a-profile-for-the-device).
{% endhint %}


# Зміна пароля користувача домену Active Directory

### Огляд функції

Функція дозволяє користувачеві змінювати пароль свого доменного облікового запису через Hideez Client. Користувач має два варіанти:

1. Змінити пароль лише на ключі Hideez (без оновлення в Active Directory).\
   У такому випадку користувач продовжує використовувати поточний пароль доти, доки він залишається дійсним в Active Directory.
2. Змінити пароль одночасно в Active Directory і на ключі Hideez.\
   У цьому випадку новий пароль буде одразу використаний для автентифікації як у системі, так і на ключі.

Після зміни пароля користувач може входити в систему без необхідності вручну вводити пароль — він автоматично зчитується з ключа Hideez.

**Зміна пароля відбувається з урахуванням політик безпеки домену, зокрема:**

* вимог до складності пароля,
* обмежень на частоту зміни,
* встановлених інтервалів між змінами.

{% hint style="info" %}
Для використання цієї функції адміністратор попередньо створює обліковий запис користувача на сервері Hideez. Далі сам користувач вводить свій чинний (дійсний) пароль для підтвердження особи.
{% endhint %}

### Передумови

Перед початком роботи переконайтесь, що:

* налаштована інтеграція між Hideez Server та Active Directory;
* користувача створено вручну на Hideez Server або імпортовано з Active Directory;
* користувач має ключ Hideez Key зі статусом “Ready”, “Active” або “Reserved”;
* на робочій станції, приєднаній до домену Active Directory, встановлено Hideez Client;
* робоча станція затверджена на сервері Hideez.

### Крок 1. Створення доменного акаунта

1. Увійдіть на сервер Hideez під обліковим записом адміністратора.
2. Перейдіть до списку користувачів, оберіть потрібного користувача та відкрийте його профіль.
3. Натисніть кнопку Create personal account.
4. У формі створення акаунта заповніть обов’язкові поля:

* **Name**\* – зручна назва акаунта;
* **Login Type** – виберіть AD Domain Account;
* **Login\***:
  * **Domain** – назва домену Active Directory, підключеного до Hideez Server;
  * **User Logon Name** – ім’я користувача в домені.

5\. Установіть прапорець **Skip Password** – пароль буде доданий пізніше самим користувачем через інтерфейс Hideez Client.

6\. Натисніть Create, щоб зберегти.<br>

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXeq1fS0NR8WNRQszg8v7laMaoAo9xYkY1LqnUGYrVqHkv7XAJ3O85el3MG82ffakCGpYk_b3BPgQvxhHsL2ORiyaE_8UZpAsEAiq_HWmSJasRbEdXF0VNrxFqe1nSYqAONlGQMy2g?key=Hn4wVs_Xx2J61rs-jsoWIE4k" alt=""><figcaption></figcaption></figure>

**Приклад доменного акаунта:**

* **Name\*** – John Smith Domain Account
* **Login Type** – AD Domain Account
* **Login\***:
  * **Domain** – Lab
  * **User Logon Name** – js

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe0YEZ59swrkxEeDYxvI1CWZ8xL_HSuuP95T0XianFb2oFAaDrxkHU5mGbca7c9RUTgi6Vtm05QizdUlqHXuRi575hWBPS7C4CaAkLn3JynS0xUxW_Yz-tLFcuQQ39dtxmbH_fguQ?key=Hn4wVs_Xx2J61rs-jsoWIE4k" alt=""><figcaption></figcaption></figure>

### Крок 2. Початкове розблокування комп’ютера

Користувач авторизується на робочій станції, приєднаній до домену Active Directory, та підключає Hideez Key до Hideez Client.

### Крок 3. Встановлення поточного пароля

Після підключення ключа обліковий запис автоматично завантажується на ключ із сервера. Такий запис позначається значком шестірні та не містить пароля — його неможливо використовувати для розблокування комп’ютера, доки пароль не буде додано.

Щоб додати доменний пароль до облікового запису на ключі, користувач повинен вручну ввести свій поточний пароль через інтерфейс Hideez Client.

**Для цього необхідно:**

1. Підключити ключ до робочої станції.
2. Дочекатися, поки обліковий запис з’явиться на ключі.
3. Вибрати відповідний обліковий запис на ключі.
4. Встановити поточний пароль для доменного акаунта через інтерфейс Hideez Client.
5. Зберегти зміни.

<div><figure><img src="/files/EtdZT3CXyRK2sAvndjo7" alt=""><figcaption></figcaption></figure> <figure><img src="/files/UEhWqN46l7mQCQo4ltmc" alt=""><figcaption></figcaption></figure></div>

Після цього ви зможете розблоковувати робочу станцію, використовуючи цей акаунт на ключі.

{% hint style="info" %}
Примітка: після цього пароль буде збережено на ключі, і надалі система автоматично зчитуватиме його під час входу.
{% endhint %}

### Крок 4. Самостійна зміна пароля користувачем через Hideez Client

Користувач може самостійно змінити пароль доменного акаунта — пароль зміниться одночасно на ключі та в Active Directory.

**Процедура зміна пароля:**

1. Приєднайте Hideez Key до Hideez Client і запустіть програму.
2. Оберіть акаунт із символом “шестерні”.
3. Натисніть Edit.

<figure><img src="/files/EtdZT3CXyRK2sAvndjo7" alt="" width="563"><figcaption></figcaption></figure>

4. Установіть прапорець Change logon password.

<figure><img src="/files/ASyTmM04CmpikKQT2QGQ" alt="" width="563"><figcaption></figcaption></figure>

5. Введіть новий пароль.
6. Натисніть Save.

**Під час збереження нового пароля доменного користувача відбувається наступне:**

* З ключа зчитується поточний (старий) пароль.
* Старий і новий паролі використовуються для ініціації зміни пароля в Active Directory за допомогою Windows API.
* Якщо зміна проходить успішно, новий пароль записується на ключ, замінюючи попередній.

{% hint style="info" %}
**Додаткові примітки**

* Новий пароль не повинен збігатися з жодним із попередніх паролів цього акаунта.
* Політика безпеки вашого домену має дозволяти зміну пароля в той момент, коли ви її виконуєте. Наприклад, якщо в домені встановлено мінімальний інтервал між змінами пароля (наприклад, не частіше ніж раз на 24 години), а попередній пароль було змінено нещодавно, то система не дозволить задати новий пароль до завершення цього інтервалу.
* У гібридній інфраструктурі пароль буде змінено як у локальному Active Directory, так і в Azure AD (за умови синхронізації).
* [Документація Microsoft щодо політик паролів в Active Directory](https://learn.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/enforce-password-history)
  {% endhint %}


# Безпарольний вхід до комп’ютера  в домені Entra ID (Azure AD).

Сценарії використання Hideez – Розблокування ПК ключем безпеки

Ключ Hideez можна використовувати як ключ безпеки для входу в Windows 10/11.

{% hint style="info" %}
Щоб використовувати ключ Hideez як ключ безпеки, не потрібно встановлювати будь-яке програмне забезпечення на ПК користувача. Автентифікація FIDO2 доступна за замовчуванням.
{% endhint %}

**Розблокування ПК за допомогою ключа безпеки доступне, якщо виконуються такі вимоги:**

1. Ви є користувачем Azure Active Directory. ([Зв'яжіться з адміністратором для з'ясування чи це є так](/integraciyi-servera-hideez/integraciyi-z-active-directory-ta-entra-id/yak-uvimknuti-bezparolnu-avtentifikaciyu-fido2-z-microsoft-azure-ad-dlya-vikoristannya-z-windows-10#add-the-user-to-the-ad)).
2. Адміністратор вказав для вас метод автентифікації в Azure Active Directory – ключ безпеки. ([Зв'яжіться з адміністратором для з'ясування чи це є так](/integraciyi-servera-hideez/integraciyi-z-active-directory-ta-entra-id/yak-uvimknuti-bezparolnu-avtentifikaciyu-fido2-z-microsoft-azure-ad-dlya-vikoristannya-z-windows-10#enabling-authentication-methods-and-fido2-security-keys)).
3. На вашому ПК встановлено версію Windows 10, збірку ОС 1840 або новішу. Як це перевірити можна дізнатися [тут](https://support.microsoft.com/en-us/help/13443/windows-which-version-am-i-running).
4. Ви виконали наступну процедуру.\
   [З'єднання Hideez Key з Windows 10](/pochatok-roboti-pokrokova-instrukciya/fido2-and-u2f-authentication-guide#pairing-a-hideez-key-device-with-windows-10).
5. Ви [створили пін-код для ключа безпеки](/pochatok-roboti-pokrokova-instrukciya/fido2-and-u2f-authentication-guide#creating-a-pin-code-on-a-hideez-key-device-for-fido-technology).

### Розблокування ПК за допомогою ключа безпеки

1. Ви обираєте спосіб розблокування ПК - Ключ безпеки.
2. Відправляється запит на ключ, і система просить вас вжити заходів, ви натискаєте на кнопку.
3. Ви вводите ваш пін-код.
4. Коли запит відправляється повторно, Ви підтверджуєте його ще раз натиском кнопки.

{% embed url="<https://www.youtube.com/watch?v=LyWOlgJcroI>" %}

Ви також можете скористатися цією [інструкцією ](https://support.microsoft.com/en-us/help/4463210/windows-10-sign-in-microsoft-account-windows-hello-security-key)від Microsoft.


# Налаштування проксіміті  (керівництво для адміністратора)

Сценарії адміністратора Hideez – Налаштування проксіміті

Щоб налаштувати параметри блокування та розблокування по **Proximity**, адміністратор повинен налаштувати ці параметри на сервері HES у розділі [**Профілі робочих станцій**](/korporativnii-server-hideez/workstations/profili-robochikh-stancii). Потрібно відкрити цей розділ і встановити параметри блокування та розблокування для певних робочих станцій.\
Адміністратор повинен створити новий профіль з необхідною конфігурацією Proxymity і призначити робочу станції до цього профілю або відредагувати наявний профіль.

Перейдіть на сервері HES до розділу **Робочі станції ->Профілі.**

{% hint style="info" %}
Дізнайтеся більше про [Профілі робочих станцій за цим посиланням.](/korporativnii-server-hideez/workstations/profili-robochikh-stancii)
{% endhint %}

{% hint style="success" %}
За замовчуванням, щойно додана робоча станція має профіль "Default" і використовує наступні налаштування:\
&#x20;\- блокування відбувається коли рівень сигналу Bluetooth падає нижче 30%, \
&#x20;\- розблокування відбувається коли рівень сигналу Bluetooth сягає 70%.&#x20;
{% endhint %}

Фактичні відстані в метрах можуть сильно відрізнятися в різних кімнатах і залежати від зовнішніх факторів (розташування Hideez Key, наявність меблів і стін у кімнаті тощо). Оптимальні для себе параметри потрібно визначити дослідним шляхом.

{% hint style="warning" %}
Механізм проксіміті не дуже стабільний. Сигнал може постійно змінюватися (навіть коли ключ лежить на одному місці). Протягом декількох секунд рівень сигналу може змінюватися на 30-40 одиниць! На це впливає багато факторів: мобільна мережа та інші пристрої Bluetooth. Це властивості самої технології.\
\
За нашими спостереженнями, ми рекомендуємо встановлювати інтервали між значеннями не менше 40. Ми вибрали оптимальні значення:

LockProximity - 30;\
UnlockProximity - 70.
{% endhint %}


# Використання ключа Hideez як генератора OTP для вашої двохфакторної автентифікації

Сценарії використання Hideez – OTP генератор для 2FA

Ви можете використовувати ключ Hideez для двохфакторної автентифікації. Для цього вам потрібно доповнити дані облікового запису не тільки логіном і паролем, але і секретним ключем для генерації OTP.

### Налаштування двохфакторної автентифікації для вашого облікового запису Gmail

#### Крок 1

Відкрийте сторінку <https://mail.google.com/>.\
Помістіть курсор у поле входу та натисніть комбінацію **CTRL + ALT +** або **двічі кнопку Hideez Key**. Якщо у вас немає такого облікового запису, вам буде запропоновано створити його.

<figure><img src="/files/R6X7MsDLSxixNUK5TZOv" alt=""><figcaption></figcaption></figure>

Натисніть **Створити обліковий запис**.

#### Крок **2**

У вікні створення облікового запису Hideez Client при необхідності змініть ім’я автоматично доданого облікового запису, вкажіть ім’я користувача та пароль. Збережіть дані.

<figure><img src="/files/qyoXy5UDTSBFuAZ4FhIN" alt=""><figcaption></figcaption></figure>

#### Крок 3

Увімкніть двохфакторну аутентифікацію відповідно до [інструкцій Google](https://support.google.com/accounts/answer/1066447?hl=en\&co=GENIE.Platform%3DAndroid\&oco=0).&#x20;

#### Крок 4

Додайте секретний ключ для генерації одноразових паролів до даних облікового запису.

Для цього перейдіть в режим редагування облікового запису і

**АБО**&#x20;

під час налаштування Google Authenticator натисніть **CAN'T SCAN IT?**\
&#x20;&#x20;

![](/files/-MA61y7IK1RvRmUq_gFA)

&#x20;&#x20;

![](/files/-MA6210vYxFVu57yqHP0)

Введіть побачений цифро-буквений код у програмі Hideez Client у полі OTP і збережіть його, натиснувши на відповідну іконку. &#x20;

<figure><img src="/files/0oqZHDkmXRP3UN6oxOmu" alt=""><figcaption></figcaption></figure>

**АБО**&#x20;

Коли QR-код відобразиться на етапі налаштування Google Authenticator, натисніть відповідну іконку для сканування QR-коду, а потім збережіть його в Hideez Client.

<figure><img src="/files/wZgou7otruRvBBKMpVZV" alt=""><figcaption></figcaption></figure>

Далі натисніть кнопку **Next**. Встановіть курсор у формі та натисніть або комбінацію **CTRL + ALT + O** або **чотири рази кнопку на Hideez Key**.

![](/files/AvaRt4SizDTwZyKwzgEw)

Натисніть **Verify**.

![](/files/dWCa610oWkxrPlFQj5q8)

### Авторизація у ваш обліковий запис Gmail з двохфакторною автентифікацією

#### Крок 1

Відкрийте сторінку <https://mail.google.com/>. Встановіть курсор у поле вводу логіна та натисніть або **CTRL + ALT + L** або **двічі кнопку на Hideez Key**. \
Ваш логін буде введено.

![](/files/-MA62W8tBVyoBfrX_ESO)

#### Крок 2

Тепер встановіть курсор у поле вводу пароля та натисніть або **CTRL + ALT + P** або **тричі кнопку на Hideez Key**. \
Ваш пароль буде введено.

![](/files/-MA62_1pErpqKP7OMwKN)

#### Крок 3

Залежно від того, чи хочете Ви завжди проходити двохфакторну автентифікацію на цьому комп'ютері - приберіть чи залиште галочку у чекбоксі **Don’t ask again on this computer**, а також оберіть **Try another way** та **Get a verification code from the Google Authenticator App:**

![](/files/-MA62hf7icekHOc0WuV_)

![](/files/-MA62l3xQ-BIkZ19hT7t)

#### Крок 4

Встановіть курсор у полі вводу кода та натисніть або **CTRL + ALT + O** або **чотири рази кнопку на Hideez Key**. \
Your OTP will be entered.

![](/files/-MA62qlOjCmZ2q2HCfq2)

Натисніть кнопку **Next**. Тепер Ви авторизовані.

Ви створили обліковий запис з OTP та пройшли двохфакторну автентифікацію на gmail.com.


# Використання Hideez Key як U2F ключа безпеки для вашої двохфакторної автентифікації

Сценарії використання Hideez use – U2F ключ безпеки для 2FA

Ви можете використовувати ключ безпеки для двоетапної перевірки, а не 6-значний код безпеки. Hideez Key можна використовувати як ключ безпеки, який відповідає одному з відкритих стандартів:

* FIDO Universal 2nd Factor (U2F)
* FIDO2

### Приклади налаштування U2F

### Dropbox

#### Крок 1

Проведіть процедуру [підключення Hideez Key до Windows 10](https://enterprise.hideez.com/quick-start-guides/fido2-and-u2f-authentication-guide#pairing-a-hideez-key-device-with-windows-10) та [Створення PIN коду на Hideez Key для технології FIDO](https://enterprise.hideez.com/quick-start-guides/fido2-and-u2f-authentication-guide#creating-a-pin-code-on-a-hideez-key-device-for-fido2-technology).

#### Крок **2**

Виконайте інструкції з налаштування від Dropbox\
[Як використовувати ключ безпеки для двохфакторної автентифікації](https://help.dropbox.com/en-en/teams-admins/team-member/enable-two-step-verification#securitykey)

{% hint style="warning" %}
Зверніть увагу! Багато інструкцій щодо налаштування ключа безпеки написано для пристроїв USB, тому ви можете зустріти фразу «Вставте ключ безпеки в порт USB». У випадку з Hideez Key необхідно натиснути кнопку на корпусі.
{% endhint %}

### Авторизація у ваш обліковий запис Dropbox з U2F

#### Крок 1

На сторінці авторизації введіть логін і пароль звичайним способом.

{% hint style="info" %}
Ви можете використовувати функціонал Hideez Key для введення облікових даних, якщо на ньому створено відповідний обліковий запис, або ви можете використовувати Hideez Key лише для U2F і вводити облікові дані вручну.\
\
Щоб використовувати лише функції U2F, вам потрібен лише сам ключ Hideez без ключа та спеціалізованого програмного забезпечення Hideez.
{% endhint %}

![](/files/-MA6L-bxtcge6glt5usL)

#### Крок 2

На екрані ви побачите запит на перевірку наявності у вас ключа безпеки - якщо ключ Hideez увімкнено, нічого робити не потрібно. Якщо він не увімкнений, увімкніть його коротким натисканням.

![](/files/-MA6L5YtDAz1tFhZ8KHP)

#### Крок 3

Введіть PIN код створений раніше [тут](/pochatok-roboti-pokrokova-instrukciya/fido2-and-u2f-authentication-guide#creating-a-pin-code-on-a-hideez-key-device-for-fido-technology).

![](/files/-MA6LJA0iaZgFtGGlH9H)

#### Крок 4

На ваш ключ безпеки надходять запити.

![](/files/-MA6LNec0BteuEnadoVH)

І з’явиться екран із проханням виконати дію з ключем безпеки.

![](/files/-MA6LV2pfmUQHb2X1-tA)

Натисніть кнопку. Цього разу кнопка світитиметься зеленим.

{% embed url="<https://www.youtube.com/watch?v=iBaGqvRmLmA>" %}

Ви авторизовані у ваш обліковий запис Dropbox!

### Google

#### Додавання ключа до вашого облікового запису

1. Проведіть процедуру [підключення Hideez Key до Windows 10](https://enterprise.hideez.com/quick-start-guides/fido2-and-u2f-authentication-guide#pairing-a-hideez-key-device-with-windows-10) та [Створення PIN коду на Hideez Key для технології FIDO](https://enterprise.hideez.com/quick-start-guides/fido2-and-u2f-authentication-guide#creating-a-pin-code-on-a-hideez-key-device-for-fido2-technology).
2. Відкрийте сумісний браузер, наприклад, Chrome, FireFox, або Safari (13.0.4 або вище).
3. [Зареєструйте ваш ключ безпеки](https://myaccount.google.com/signinoptions/two-step-verification?flow=sk\&opendialog=addsk). Вам може знадобитися авторизація.\
   \
   У випадку якщо Ви не побачите опцію ключа Bluetooth, оберіть цю:\
   \
   ![](/files/tSUOOpkYZASGXl3YlhIE)

#### Авторизація з вашим ключем

1. На вашому ПК відкрийте сумісний браузер, наприклад, Chrome, Firefox, Edge, або Opera.
2. [Авторизуйтеся у ваш обліковий запис Google](https://accounts.google.com/). Ваш пристрій виявить, що ваш обліковий запис має ключ безпеки.
3. Підключіть ваш ключ до вашого ПК через Bluetooth (Hideez Key 3, 4), NFC або USB (Hideez Key 4).
4. Активуйте ваш ключ натисканням кнопки, коли буде на це запит.

Більше інформації про налаштування Google 2FA Ви можете знайти [тут](https://support.google.com/accounts/answer/6103523).


# Сценарії використання кінцевого користувача

Сценарії використання сервісу автентифікації Hideez


# Ключ безпеки FIDO

Сценарії використання - Ключ безпеки FIDO


# Єдиний вхід до веб-сервісів через апаратний ключ (FIDO Security Key)

## Вхід до вебсервісів через апаратний ключ (FIDO2)

Щоб увійти до вебсервісів за допомогою апаратного ключа з підтримкою FIDO2, виконайте наступні кроки:

### **Відкрийте вебсервіс**<br>

Доступ до вебсервісу, який інтегровано як постачальника послуг для SSO-входу (з використанням протоколу SAML або OIDC). У цьому прикладі використовуємо Okta.

### **Введіть своє ім'я користувача**<br>

### Введіть ваше ім'я користувача на екрані входу.

### **Виберіть апаратний ключ для автентифікації**<br>

Оберіть "Апаратний ключ" як метод автентифікації та продовжіть процес входу.

### **Автентифікація за допомогою апаратного ключа**<br>

Дотримуйтесь підказок для автентифікації з використанням вашого апаратного ключа, що підтримує FIDO2.


# Апаратні ключі безпеки від інших виробників

Сервер Hideez Enterprise Server дозволяє використовувати різні ключі безпеки FIDO

Окрім апаратних (фізичних) ключів Hideez, для автентифікації на сервері Hideez Enterprises ви також можете використовувати ключі від інших виробників, які підтримують протоколи FIDO ([FIDO2 і U2F](https://fidoalliance.org/fido2-2/fido2-web-authentication-webauthn/)). До таких ключів відносяться, наприклад, ключі від компанії [YubiKeys](https://www.yubico.com/).&#x20;

Існує широкий вибір апаратних ключів безпеки сторонніх виробників, які можна використовувати для автентифікації на сервері HES. Ці ключі можна використовувати для автентифікації через USB, Bluetooth, NFS або навіть з’єднання [USB-C і Lightning](https://www.yubico.com/us/product/yubikey-5ci/). Деякі з них підтримують біометричні параметри аутентифікації.&#x20;

Основною вимогою до таких ключів є їх здатність підтримувати стандарти [FIDO U2F і FIDO2](https://fidoalliance.org/fido2-2/fido2-web-authentication-webauthn/), розроблені [FIDO Alliance](https://fidoalliance.org/).&#x20;

Перш ніж використовувати ключ будь-якого іншого виробника, ми рекомендуємо переконатися, що даний ключ підтримує роботу за протоколами **FIDO U2F і FIDO2.**&#x20;

{% hint style="warning" %}
Зверніть увагу, що ви можете використовувати апаратні ключі безпеки інших постачальників лише для автентифікації на сервері HES.&#x20;

Щоб [**заблокувати**](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-pc) або [**розблокувати**](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/lock-unlock-pc-by-proximity) робочу станцію за допомогою **Proximity** або [**розблокувати ПК** **за допомогою ключа безпеки**](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/unlock-pc-by-security-key), ви маєте використовувати **лише Hideez Keys**.
{% endhint %}

Ви можете використовувати апаратні ключі безпеки від сторонніх постачальників для автентифікації на HES за допомогою таких методів:

* [Безпарольний вхід](/korporativnii-server-hideez/administration/authorization-on-the-hes-server-via-a-fido-key#vkhid-bez-parolya)
* [Вхід без імені та пароля](/korporativnii-server-hideez/administration/authorization-on-the-hes-server-via-a-fido-key#vkhid-bez-imeni-ta-parolya)
* [Вхід на основі пароля з апаратним ключем безпеки як другим фактором (2FA)](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-u2f-security-key-for-your-two-factor-authentication)

Вищенаведені опції входу доступні для облікових записів **адміністратора** та **користувача**.

{% hint style="info" %}
Варіант використання апаратного ключа залежить від конкретного браузера та операційної системи, які ви збираєтеся використовувати з ключем безпеки. Перед використанням ключа безпеки для аутентифікації на сервері HES радимо ознайомитися з рекомендаціями конкретного виробника. Наприклад, у випадку з Yubikey ви можете звернутися до їхньої [офіційної документації](https://support.yubico.com/hc/en-us/articles/360016615020-Operating-system-and-web-browser-support-for-FIDO2-and-U2F).
{% endhint %}


# Екстрене блокування всіх комп'ютерів

Сценарії адміністратора Hideez – Екстрене блокування всіх комп'ютерів

Пояснення режиму тривоги

Якщо з якоїсь причини вам потрібно одним рухом заблокувати всі комп’ютери, на яких встановлено Hideez Client і які знаходяться в мережі, і зробити неможливим використання співробітниками ключів Hideez, то для цього передбачений режим Тривоги.

Як тільки Ви увімкнете режим Тривоги на сервері HES:

&#x20;\- усі комп'ютери на яких встановлено Hideez Client та які мають перебувають онлайн:

* будуть заблоковані;
* файли зв'язку будуть видалені з них, тобто, для підключення ключів буде необхідно знов підтвердити конект натисканням кнопки, коли вона засвітиться зеленим, і переконатися у доступності сервера HES

&#x20;\- усі ключі будуть відключені від Hideez Client та не будуть підключені поки режим Тривоги не буде вимкнено.\
Співробітники побачать повідомлення "Failed to connect to the server. 618".

Якщо ваші співробітники не знають пароля для розблокування комп’ютера (облікового запису робочої станції) або вимкнули можливість входу без використання ключа Hideez, вони не зможуть розблокувати комп’ютер і використовувати його.

Якщо комп’ютер не перебував у стані онлайн під час увімкнення режиму будильника, але підключився пізніше, коли режим будильника ще не було вимкнено, його також буде заблоковано.

### Увімкнення режиму Тривоги

#### Крок 1

Натисніть на кнопку Тривоги. Це зручно робити навіть з мобільного телефона.

<figure><img src="/files/yfEpfObHHMQ9OrNmHVv3" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/DBSwYMPtTXPigicdTXj3" alt=""><figcaption></figcaption></figure>

#### Крок 2

Натисніть кнопку **Ввімкнути**.\
\
Ви також можете бачити:

* кількість комп'ютерів у мережі;
* загальну кількість комп’ютерів, зареєстрованих на сервері, — це кількість комп’ютерів, які потенційно будуть заблоковані, коли вони підключаться до мережі, коли ввімкнено режим Тривоги. Сюди входять усі комп’ютери (як ті, які схвалені адміністратором, так і ті, які ні), на яких встановлено Hideez Client, а адреса цього сервера зареєстрована в його налаштуваннях;
* дату, час та ім'я користувача, який востаннє вимикав режим Тривоги.

<figure><img src="/files/vFjzpOCCNuw4Zl33VW3S" alt=""><figcaption></figcaption></figure>

#### Крок 3

Підтвердіть вашу дію натиском кнопки **Підтвердити**.

<figure><img src="/files/5F1noekZlYgB8mWRyZhH" alt=""><figcaption></figcaption></figure>

#### Крок 4

Тривога увімкнена. Тепер Ви можете її вимкнути.

<figure><img src="/files/Yp1oh9FyZO9HWXdW4vh5" alt=""><figcaption></figcaption></figure>

### Вимкнення режиму Тривоги

#### Крок 1

Натисніть кнопку **Вимкнути**.

<figure><img src="/files/vwiLHasztZT3Q07ETfRn" alt=""><figcaption></figcaption></figure>

#### Крок 2

Введіть ваш пароль адміністратора для підтвердження вашої дії та натисніть **Підтвердити**.

<figure><img src="/files/0V9OFvlbccL43Fyre7RV" alt=""><figcaption></figcaption></figure>

#### Крок 3

Режим тривоги вимкнено. Відображається інформація про те, хто і коли це зробив. Відновлено всю логіку роботи HES - Hideez Client - Hideez Key. Під час підключення ключів до комп’ютера користувачам необхідно підтвердити зв’язок.

<figure><img src="/files/1gHZeH8BfkTf75ZcWiil" alt=""><figcaption></figcaption></figure>


# Вимкнення облікового запису працівника

Сценарії адміністратора Hideez – Вимкнення облікового запису працівника

### Вимкнення облікового запису працівника

{% hint style="info" %}
Адміністратор Hideez Server може тимчасово або назавжди деактивувати працівника, запобігаючи йому доступ до веб-служб через Hideez Server або розблокування робочих станцій за допомогою мобільного додатку Hideez Authenticator.
{% endhint %}

#### **Щоб деактивувати працівника:**

1. Адміністратор обирає працівника зі списку працівників організації.
2. Натискає кнопку "Деактивувати".

<figure><img src="/files/NALNm0zKc4u36BihKOrx" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Примітка: Якщо співробітник був імпортований з Active Directory, адміністратор також може деактивувати його в Active Directory, встановивши прапорець "Вимкнути обліковий запис в Active Directory".&#x20;
{% endhint %}

<figure><img src="/files/xrTueBNmG7eNp6UHwZSO" alt="" width="373"><figcaption></figcaption></figure>

Співробітник буде деактивований і більше не зможе отримати доступ до веб-служб, використовуючи Hideez Enterprise Server як постачальника ідентифікаційних даних і Active Directory.

<figure><img src="/files/wiTcs7zvSuVS0DHAGjf4" alt=""><figcaption></figcaption></figure>

<div><figure><img src="/files/EC1vDONDF8rO0nZEgEhX" alt=""><figcaption></figcaption></figure> <figure><img src="/files/d3D4kLwVmH7ZCMiPP1mK" alt=""><figcaption></figcaption></figure> <figure><img src="/files/4WuSzWYdS1Ascld8K8NZ" alt=""><figcaption></figcaption></figure></div>

#### **Щоб повторно активувати співробітника:**

1. Адміністратор переходить у розділ "Співробітники" і обирає деактивованого співробітника.
2. Натискає кнопку "Активувати".

<figure><img src="/files/JUEIZGZJdUdcUf9UTyaC" alt="" width="563"><figcaption></figcaption></figure>

Співробітник буде повторно активований і зможе знову використовувати Hideez Server для автентифікації. Якщо співробітник був деактивований в Active Directory, він також отримає доступ до цих служб.


# Корпоративний сервер Hideez

Корпоративний сервер Hideez - це сервер керування ідентифікацією та доступом.

У цьому розділі Ви можете знайти усе про його функції.


# Глосарій

Глосарій корпоративного серверу Hideez

* **HES** (синоніми: корпоративний сервер - Hideez Enterprise Server, сервер) - корпоративний сервер Hideez. Частина корпоративного рішення Hideez, який централізовано керує користувачами, ключами та обліковими даними.
* **HLS** (синоніми: сервер ліцензій - Hideez License Server) - сервер ліцензій Hideez. Сервер, що випускає ліцензії для користувачів та їхніх ключів.&#x20;
* **Ключ Hideez** (синоніми: HK, пристрій) - частина комплексного рішення Hideez, яке є сховищем облікових даних.
* **Донгл Hideez** (синоніми: донгл, адаптер) - частина комплексного рішення Hideez, яке гарантує правильну роботу ключа з комп'ютером через Bluetooth.
* **Адміністратор HES** (надалі – адміністратор) - співробітник компанії, який керує всіма даними на сервері HES.
* **Користувач / Працівник** (синоніми: у контексті налаштувань HES - працівник, у ширшому контексті - користувач) - співробітник компанії, чиї дані зберігаються в HES і якому був виданий ключ Hideez.
* **Hideez Client** як частина комплексного рішення Hideez - клієнтська програма, що встановлюється на комп'ютері користувача.
* **Робоча станція / Комп'ютер** (можливі синоніми: комп'ютер / ноутбук / робоча станція) - будь-яке комп'ютеризоване робоче місце, за яким працює користувач.
* **Задача** - завдання, яке HES передає на Hideez Key для якихось дій, наприклад, додавання / оновлення / видалення облікових записів, ітд. Ця задача виконується коли ключ підключається до сервера.
* **Облкіовий запис** - облікові дані, які використовуються для доступу до ресурсу, програми, служби, комп’ютера тощо. Вони містять принаймні ім’я облікового запису, ім’я користувача та пароль доступу, секрет OTP (якщо включено).
* **Обліковий запис розблокування** - обліковий запис, щоб розблокувати комп’ютер. Як і інші облікові записи, він може містити посилання на веб-сайти та програми, але його логін має бути правильно сформований, щоб розблокувати комп’ютер, див. [Створення облікового запису для входу до користувацького ПК](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts#filling-data-on-the-windows-account-tab).
* **Проксіміті** - функція, яка дозволяє блокувати та розблокувати комп’ютер залежно від потужності сигналу Bluetooth без фізичної взаємодії з комп’ютером. Якщо потужність сигналу Bluetooth нижча за вказаний параметр, комп’ютер буде автоматично заблоковано. Ця функція позбавляє користувача від необхідності блокувати та розблоковувати ПК вручну, забезпечує надійне блокування ПК, коли ключ знаходиться на відстані від робочої станції (наприклад, якщо користувач із ключем відійде від робочої станції, комп’ютер автоматично заблокується ) і розблокувати при наближенні до робочої станції.
* **OTP Секрет** - ключ для створення одноразових паролів. Його потрібно тримати в таємниці разом з паролями.
* **OTP** - одноразовий пароль (time-based one-time password, TOTP) згідно стандарту RFC 6238.&#x20;
* **AD** - Сервер Microsoft Active Directory (локальний)


# Розгортання

{% hint style="warning" %}
Якщо Ви використовуєте Linux і вам потрібна інтеграція AD, [підключіть ваш Linux сервер до AD](/korporativnii-server-hideez/administration/pidklyuchennya-servera-linux-do-active-directory)
{% endhint %}

* #### Системні вимоги:
  * Може бути встановлене на фізичному чи віртуальному сервері
  * Linux
    * CentOS Linux 7
    * Ubuntu Server LTS 18.04
    * Ubuntu Server LTS 20.04
    * Ubuntu Server LTS 22.04 (тільки з MySQL)
  * Windows Server 2012 і вище
  * 4 GB RAM
* Встановлення бази даних:
  * [MySQL на Windows](/korporativnii-server-hideez/rozgortannya/vstanovlennya-bazi-danikh/mysql-na-windows)
  * [MySQL на Linux](/korporativnii-server-hideez/rozgortannya/vstanovlennya-bazi-danikh/mysql-na-linux)
  * [Microsoft SQL на Windows](/korporativnii-server-hideez/rozgortannya/vstanovlennya-bazi-danikh/microsoft-sql-server-na-windows)
  * [Microsoft SQL на Linux](/korporativnii-server-hideez/rozgortannya/vstanovlennya-bazi-danikh/microsoft-sql-server-na-linux)
* Розгортання сервера:
  * [Windows](/korporativnii-server-hideez/rozgortannya/rozgortannya-servera-hes/windows)
  * [Linux](/korporativnii-server-hideez/rozgortannya/rozgortannya-servera-hes/linux)
  * [Docker](/korporativnii-server-hideez/rozgortannya/rozgortannya-servera-hes/docker)
* Оновлення сервера:
  * [Windows](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/windows)
  * [Linux](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/linux)
  * [Docker](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/docker)

{% hint style="info" %}
За замовчуванням, доступ до нового сервера:\
логін - [admin@server<br>](mailto:admin@hideez.com)пароль - admin
{% endhint %}


# Встановлення бази даних


# MySQL на Windows

#### 1. Завантаження [MySQL](https://dev.mysql.com/downloads/installer)

#### 2. Встановлення

Ви можете прочитати документацію зі встановлення MySQL за [цією](https://dev.mysql.com/doc/refman/8.0/en/mysql-installer-setup.html) адресою.

* Під час установки MySQL для запуску нашого ПЗ Ви можете обрати опцію Server only.
* Під час інсталяції вас можуть попросити інсталювати Microsoft Visual C ++ 2019 Redistributable Package. Погодьтеся і виконайте установку.
* Крім того, під час процесу встановлення вам буде запропоновано ввести надійний пароль для користувача root. Не забудьте цей пароль, він нам знадобиться пізніше.

#### 3. Створення користувача та бази даних MySQL

{% embed url="<https://www.youtube.com/watch?v=kQto0YkuqWk>" %}

3.1. Запустіть MySQL Command Line Client (введіть "MySQL 8.0 Command Line Client" у пошуку Windows).

3.2. Наступні строки створюють БД `hesdb`, користувача з іменем `hesuser` та паролем `<user_password>`. Замініть `<user_password>` на сильний пароль, інакше Ви отримаєте помилку валідації пароля.

```
mysql> CREATE DATABASE hesdb;
mysql> CREATE USER 'hesuser'@'127.0.0.1' IDENTIFIED BY '<user_password>';
mysql> GRANT ALL ON hesdb.* TO 'hesuser'@'127.0.0.1';
mysql> FLUSH PRIVILEGES;
```


# MySQL на Linux

### 1. Встановлення

### *CentOS 7:*

Імпортуйте ключ перед запуском інсталятора:

```
$ sudo rpm --import https://repo.mysql.com/RPM-GPG-KEY-mysql-2022
```

* Завантажте та встановіть:

```
$ sudo rpm -Uvh https://dev.mysql.com/get/mysql80-community-release-el7-6.noarch.rpm
$ sudo yum install mysql-server -y
```

* Увімкніть і запустіть службу MySQL:

```
$ sudo systemctl restart mysqld.service
$ sudo systemctl enable mysqld.service
```

* Встановлення постійного пароля root і налаштувань безпеки MySQL:

MySQL очікує, що ваш новий пароль має складатися щонайменше з 8 символів, містити великі та малі літери, цифри та спеціальні символи (не забувайте пароль, який ви встановили, він стане в нагоді пізніше). Після успішної зміни пароля на наступні запитання рекомендується відповісти «Y»:

Примітка:

* У CentOS 7, пароль root за замовчуванням може бути знайдено з використанням

```
$ sudo grep "A temporary password" /var/log/mysqld.log
```

після отримання паролю, запустіть `mysql_secure_installation`, для задання нового паролю root:

```
$ sudo mysql_secure_installation
```

Далі приклад для CentOs 7:

```
Enter password for user root:

  The existing password for the user account root has expired. Please set a new password.

  New password:
  Re-enter new password:

  Remove anonymous users? (Press y|Y for Yes, any other key for No) : y

  Disallow root login remotely? (Press y|Y for Yes, any other key for No) : y

  Remove test database and access to it? (Press y|Y for Yes, any other key for No) : y

  Reload privilege tables now? (Press y|Y for Yes, any other key for No) : y
```

### *Ubuntu 18.04:*

```
$ wget -c  https://dev.mysql.com/get/mysql-apt-config_0.8.22-1_all.deb
$ sudo dpkg -i mysql-apt-config_0.8.22-1_all.deb
```

Примітка:

* натисніть "ok" для підтвердження встановлення сервера

```
$ sudo apt update
$ sudo apt install mysql-server -y
```

протягом встановлення Вам буде потрібно ввести пароль користувача MySQL. Запам'ятайте цей пароль на майбутнє.

* запустіть`mysql_secure_installation` для завершення установки:

```
$ sudo mysql_secure_installation
```

### *Ubuntu 20.04, 22.04:*

```
$ sudo apt install mysql-server -y
```

* Змініть параметри автентифікації:

```
$ sudo mysql 
```

```
mysql> ALTER USER 'root'@'localhost' IDENTIFIED WITH mysql_native_password by '<mysql_root_password>';
```

Замініть `<mysql_root_password>` на сильний пароль,

Щоб вийти з консолі MySQL, натисніть Ctrl+D.

* запустіть `mysql_secure_installation` для завершення установки:

```
$ sudo mysql_secure_installation
```

### 2. Створення користувача та бази даних MySQL

2.1. Запустіть MySQL клієнт та введіть ваш client та введіть ваш root пароль MySQL

```
sudo mysql -h localhost -u root -p
```

2.2. Наступні строки створюють БД `hesdb`, користувача з іменем `hesuser` та паролем `<user_password>`. Замініть `<user_password>` на сильний пароль, інакше Ви отримаєте помилку валідації пароля.

```
mysql> CREATE DATABASE hesdb;
mysql> CREATE USER 'hesuser'@'%' IDENTIFIED BY '<user_password>';
mysql> GRANT ALL ON hesdb.* TO 'hesuser'@'%';
mysql> FLUSH PRIVILEGES;
```

Щоб вийти з консолі MySQL, натисніть Ctrl+D.


# Microsoft SQL Server на Windows

#### 1. Завантаження Microsoft [SQL Server 2019 Express](https://go.microsoft.com/fwlink/?linkid=866658)

#### 2. Встановлення Microsoft SQL Server 2019 Express

* Ви можете обрати тип `Basic installation` під час установки.
* Також для керування базами даних нам потрібна SQL Server Management Studio (SSMS). Ви можете завантажити його [тут](https://aka.ms/ssmsfullsetup).
* Також, як альтернативу Server Management Studio, Ви можете використовувати `sqlcmd`. Утиліта `sqlcmd` дозволяє вводити оператори Transact-SQL, системні процедури та файли сценаріїв у командному рядку.

#### 3. Дозвіл TCP/IP підключень

HES використовує TCP/IP для підключення до бази даних SQL Server, але SQL Server Express не вмикає підтримку TCP за замовчуванням. Щоб увімкнути TCP/IP:

3.1. У диспетчері конфігурації SQL Server розгорніть елемент `SQL Server Network Configuration` -> `Protocols for SQLEXPRESS`.

3.2. Клацніть правою кнопкою миші `TCP/IP` справа, а потім виберіть `Properties`.

3.3. На вкладці `General`, змініть `Enabled` на **Yes**.

3.4. На вкладці `IP Addresses`, в елементі `IPAll`, очистіть `TCP Dynamic Ports`.

3.5. У `TCP Port`, введіть прослуховування порта **1433**. Цей порт має використовуватися в рядку підключення HES.

3.6. Натисніть OK.

3.7. Перезапустіть службу Microsoft SQL Server Express за допомогою стандартної панелі керування службою або інструментів SQL Express.

#### 4. Змініть режим автентифікації

4.1. Запустіть SQL Server Management Studio та підключіться до сервера.

4.2. У `Object Explorer`, клацніть правою кнопкою миші екземпляр SQL Express і виберіть `Properties`.

4.3. Оберіть зліва розділ `Security`.

4.5. Змініть `Server Authentication` на **SQL Server and Windows Authentication mode**.

4.6. Перезапустіть сервіс Microsoft SQL Server Express використовуючи стандартну контрольну панель або інструменти SQL Express.

#### 5. Створення користувача та бази даних SQL Server

**Створіть користувача в Server Management Studio:**

5.1. Запустіть SQL Server Management Studio та підключіться до сервера.

5.2. У `Object Explorer` перейдіть до `Security` -> `Logins`, натисніть правою кнопкою миші елемент `Logins` та оберіть `New Login`.

5.3. У вікні "login new":

* Введіть ім'я користувача: `hesuser`.
* Змініть `Windows authentication` на `SQL Server аuthentication`.
* Введіть пароль користувача.
* Відключіть `Enforce password expiration`.
* Натисніть OK.

**Створіть базу даних у Server Management Studio:**

5.4. У `Object Explorer` перейдіть до `Databases`, натисніть правою кнопкою миші `Databases`, далі оберіть `New Database`.

* Введіть ім'я бази даних: `hesdb`
* оберіть власника (користувач з попереднього кроку).
* Натисніть OK.

**Альтернативним способом створення бази даних і користувача є використання утиліти sqlcmd.**

5.1. Запустіть SQLCMD, введіть "sqlcmd" у пошуку Windows.

Наступні рядки створюють базу даних `hesdb`, користувача `hesuser` з паролем `<user_password>`. Змініть `<user_password>` на ваш справжній пароль:

```
> CREATE LOGIN [hesuser]  WITH PASSWORD = 'user_password';
> GO
> CREATE DATABASE hesdb;
> GO
> USE hesdb; 
> GO
> CREATE USER [hesuser] from login [hesuser];
> GO
> GRANT CONTROL ON DATABASE::hesdb  TO [hesuser];
> GO
```


# Microsoft SQL Server на Linux

### 1. Встановлення

Деталізована установка Microsoft SQL Server описана [тут](https://docs.microsoft.com/en-us/sql/linux/sql-server-linux-setup?view=sql-server-ver15). Ми просто повторюємо кроки офіційної  документації.

*Centos 7:*

```
# Імпортуйте ключі GPG загальнодоступного сховища
$ sudo curl -o /etc/yum.repos.d/mssql-server.repo https://packages.microsoft.com/config/rhel/7/mssql-server-2019.repo
$ sudo yum install -y mssql-server

# Завантажте файл конфігурації сховища Microsoft Red Hat.
$ sudo curl -o /etc/yum.repos.d/msprod.repo https://packages.microsoft.com/config/rhel/7/prod.repo

# Налаштуйте mssql за допомогою Express (безкоштовного) параметра номер 3
$ sudo /opt/mssql/bin/mssql-conf setup

$ sudo yum install -y mssql-tools unixODBC-devel
```

*Ubuntu 18.04 :*

```
# Імпортуйте ключі GPG загальнодоступного сховища 
$ wget -qO- https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
$ sudo add-apt-repository "$(wget -qO- https://packages.microsoft.com/config/ubuntu/18.04/mssql-server-2019.list)"
$ sudo apt-get update
$ sudo apt-get install -y mssql-server

# Налаштуйте mssql за допомогою Express (безкоштовного) параметра номер 3
$ sudo /opt/mssql/bin/mssql-conf setup
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
$ curl https://packages.microsoft.com/config/ubuntu/18.04/prod.list | sudo tee /etc/apt/sources.list.d/msprod.list
$ sudo apt-get update 
$ sudo apt-get install mssql-tools unixodbc-dev -y  
```

*Ubuntu 20.04:*

```
# Імпортуйте ключі GPG загальнодоступного сховища 
$ wget -qO- https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
$ sudo add-apt-repository "$(wget -qO- https://packages.microsoft.com/config/ubuntu/20.04/mssql-server-2019.list)"
$ sudo apt-get update
$ sudo apt-get install -y mssql-server

# Налаштуйте mssql за допомогою Express (безкоштовного) параметра номер 3
$ sudo /opt/mssql/bin/mssql-conf setup
$ curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
curl https://packages.microsoft.com/config/ubuntu/20.04/prod.list |  sudo tee /etc/apt/sources.list.d/msprod.list
$ sudo apt-get update 
$ sudo apt-get install mssql-tools unixodbc-dev -y  
```

Щоб зробити sqlcmd/bcp доступним із оболонки bash для інтерактивних сеансів/сеансів без входу, змініть PATH у файлі \~/.bashrc за допомогою такої команди:

```
$ echo 'export PATH="$PATH:/opt/mssql-tools/bin"' >> ~/.bashrc
$ source ~/.bashrc
```

*Ubuntu 22.04:*

```
На жаль, наразі корпорація Майкрософт офіційно не підтримує цю ОС.
Ми відстежуємо підтримувані платформи за адресою https://docs.microsoft.com/en-us/sql/linux/sql-server-linux-setup?view=sql-server-ver15#supportedplatforms
```

## 2. Створення користувача та бази даних SQL Server

2.1. Запустіть sqlcmd та введіть ваш пароль root (замініть `<YourSAPassword>` на ваш справжній пароль)

```
sqlcmd -S localhost -U SA -P '<YourSAPassword>'
```

2.2. Наступні строки створюють БД `hesdb`, користувача з іменем `hesuser` та паролем `<user_password>`. Замініть `<user_password>` на сильний пароль, інакше Ви отримаєте помилку валідації пароля.

```
> CREATE LOGIN [hesuser] WITH PASSWORD = '<user_password>';
> GO
> CREATE DATABASE hesdb;
> GO
> USE hesdb; 
> GO
> CREATE USER [hesuser] from login [hesuser];
> GO
> GRANT CONTROL ON DATABASE::hesdb  TO [hesuser];
> GO
```

Щоб вийти з консолі Transact-SQL натисніть Ctrl+C.


# Розгортання сервера HES


# Windows

### 1. Встановлення Internet Information Server (IIS)

#### 1.1. Додавання  ролі для IIS&#x20;

* Відкрийте `Server Manager` і натисніть `Manage` -> `Add Roles and Features`. Натисніть "Next".
* Оберіть тип встановлення : на основі ролі (Role-based) бо або на основі особливості (Feature-based) і натисніть "Next".
* Оберіть відповідний сервер (за замовчуванням обрано локальний сервер) і натисніть "Next".
* Увімкніть вебсервер (IIS) і натисніть «Next».
* Для встановлення вебадаптера не потрібні додаткові функції, тому натисніть "Next".&#x20;
* У діалоговому вікні Web Server Role (IIS) натисніть "Next".
* У діалоговому вікні "Select role services", переконайтеся, що перелічені нижче компоненти вебсервера увімкнені. Натисніть "Next".
* Перевірте правильність налаштувань і натисніть "nstall".
* Після завершення інсталяції клацніть «Close», щоб вийти з майстра встановлення програми.&#x20;

#### 1.2. Увімкнення вебсокетів на IIS

* Відкрийте "Server Manager" і натисніть "Manage".
* Використайте "Add Roles" та "Features" майстер у меню "Manage" або за посиланням у розділі "Server Manager".
* Виберіть "Role-based" або "Feature-based" установку і натисніть "Next".
* Оберіть відповідний сервер (за замовчуванням обрано локальний сервер) і натисніть "Next".
* Розкрийте список "Web Server (IIS)" у дереві каталогів "Roles". Далі розкрийте "Web Server" -> "Application Development".
* Оберіть "WebSocket Protocol" і натисніть "Next".
* Якщо додаткові налаштування не потрібні натисніть "Next".
* Натисніть "Install".
* Після завершення інсталяції натисніть «Close», щоб вийти з майстра встановлення програми.&#x20;

#### 1.3. Завантаження та встановлення Windows Hosting Bundle

* [Windows Hosting Bundle, який містить .NET Core Runtime і підтримку IIS ви можете завантажити за цим посиланням.](https://dotnet.microsoft.com/en-us/download/dotnet/thank-you/runtime-aspnetcore-6.0.36-windows-hosting-bundle-installer)

Примітка: **Перед** встановленням Windows Hosting Bundle у вас **повинен бути** встановлений IIS.

### 2. Завантаження HES сервера

**Варіант 1**

Ви можете завантажити архів за наступним посиланням:

<https://update.hideez.com/hes/windows_x64_latest.zip>

Далі розархівуйте його в директорію за адресою `C:\Hideez\HES`.

**Варіант 2**

Або ви можете завантажити архів HES сервера виконавши команду в PowerShell:

```
> Invoke-WebRequest -Uri  https://update.hideez.com/hes/windows_x64_latest.zip  -OutFile  ~\windows_x64_latest.zip
> Expand-Archive -LiteralPath ~\windows_x64_latest.zip -DestinationPath C:\Hideez\HES
```

Це дозволить завантажити та розархівувати файл безпосередньо в  `C:\Hideez\HES`&#x20;

### 3. Налаштування HES

Перейдіть в директорію за адресою 'C:\Hideez\HES' і запустіть програму HES.Wizard. Дотримуйтесь порад та налаштуйте сервер.&#x20;

### 4. Налаштування IIS

#### 4.1. Створення Self-Signed Certificate для IIS

**Варіант 1 (створення сертифіката за допомогою IIS)**

* Запустіть IIS Manager.
* Натисніть на ім'я сервера в колонці Connections, яка знаходиться зліва. Далі натисніть два рази на **Server Certificates**.
* В колонці Actions справа, натисніть на "**Create Self-Signed Certificate...".**
* Додайте будь-яке ім'я для вашого майбутнього сервера (наприклад, HES) і натисніть **OK**.
* Ви отримаєте Самопідписний Сертифікат IIS терміном дії на 1 рік, він з'явиться  у списку "Server Certificates".

Ви можете натиснути на створений сертифікат і переглянути його властивості.

**Варіант 2 (створення сертифіката за допомогою PowerShell)**

Альтернативним способом створення сертифіката є використання cmdlet у PowerShell:

&#x20;`New-SelfSignedCertificate`, який можна використовувати для визначення необхідної CN:

```
New-SelfSignedCertificate -DnsName <you_domain_name>  -FriendlyName <friendly_name>
```

Наприклад:

```
New-SelfSignedCertificate -DnsName hideez.example.com -FriendlyName HES
```

#### 4.&#x32;**.** Додайте вебсайт

* Запустіть **IIS Manager**.
* В панелі **Connections**, натисніть правою кнопкою миші на вузол **Sites,**  потім натисніть  **Add Web Site**.
* У діалоговому вікні **Add Web Site**, введіть ім'я вашого вебсайту в полі **Site name.** Назва "HES" буде хорошим вибором для цього.
* У діалоговому вікні **Physical path**, вкажіть адресу до директорії вебсайта (C:\Hideez\HES), або натисніть кнопку перегляду **(...)** щоб переглянути файлову систему, та знайти потрібну директорію.
* Якщо ви хочете вибрати інший пул для програми, ніж той, що вказаний у «Application Pool box» оберіть у діалоговому вікні "**Select Application Pool"** і оберіть пул програм зі списку  "**Application Pool"** і натисніть **"OK"**.
* За замовчуванням для **IP adress** встановлене значення "**All Unassigned"**. Якщо потрібно вказати статичну IP-адресу для вашого вебсайту, надрукуйте в полі "**IP address".**
* За бажанням введіть ім’я заголовка для хосту вебсайта в полі **Host Header.**
* Якщо вам не потрібно вносити жодних змін ви хочете, щоб ваш вебсайт був доступний одразу, установіть прапорець "**Start Web site immediately".**&#x20;
* Натисніть **"OK"**.
* Після попередження, "The binding" \*: 80 ′ is assigned to another site ... ", натисніть **"YES"**&#x20;
* На панелі **Bindings** натисніть **"Add"** та додайте прив’язку сайту з типом "https" для імені вашого хосту, порт 443 з вашим сертифікатом (У спадаючому меню **SSL certificate** оберіть свій сертифікат).
* У розділі "**Sites"** вимкніть опцію "Default Web Site".

#### **4.3. Конфігурація пулу програми**

* Відкрийте IIS Manager
* Натисніть Application Pools (зліва)
* Натисніть правою кнопкою миші на пул програм
* Оберіть **"Advanced Settings"**
* Оберіть **"General"** &#x20;
  * Змініть значення **".NET CLR Version"** на "**No Managed Code"**
* Оберіть **"Process Model"**
  * Змініть значення **Idle Time-out (minutes)** на **0**
  * Змініть значення **Load User Profile** на **True**
* Оберіть **"Recycling"**&#x20;
  * Змініть **Regular Time Interval (minutes)** на **0**

{% hint style="success" %}
[Тут](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/windows) ви можете знайти інструкцію з оновлення для Windows.
{% endhint %}

{% hint style="info" %}
Облікові дані для доступ до нового сервера за замовчуванням:\
login - [admin@server<br>](mailto:admin@hideez.com)password - admin
{% endhint %}


# Linux

* Варіант 1: CentOS Linux 7
* Варіант 2: Ubuntu Server LTS 22.04
* Варіант 3: Ubuntu Server LTS 24.04

## Перш ніж почати

* Ви повинні знати, як створювати та редагувати текстові файли в Linux. Наприклад, ви можете використовувати редактор `vim`. Тут ви можете знайти [короткий посібник із використання редактора Vim](https://www.control-escape.com/linux/editing-vim.html).

## 1. Підготовка

### 1.1. Оновлення системи

*CentOS*

```
  $ sudo yum update -y
```

*Ubuntu*

```
  $ sudo apt update
  $ sudo apt upgrade -y  
```

Перезавантаження системи

```
  $ sudo reboot
```

### 1.2 Вимкнення  SELinux (тільки для CentOS)

```
  $ sudo sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
  $ sudo reboot
```

Щоб переконатися, що SELinux вимкнено, ви можете ввести:

```
  $ sudo sestatus
SELinux status:                 disabled
```

**Примітка**: на робочих серверах, зазвичай після інсталяції та верифікації, вам потрібно повторно ввімкнути SELinux і налаштувати його відповідно.

### 1.3 Конфігурація Firewall (опціонально)

Для доступу до сервера з мережі, порти **80** і **443** і порт **22** (порт за замовчуванням для підключення через ssh) повинні бути відкриті:

*CentOS:*

```
$ sudo firewall-cmd --zone=public --permanent --add-port=22/tcp
$ sudo firewall-cmd --zone=public --permanent --add-port=80/tcp
$ sudo firewall-cmd --zone=public --permanent --add-port=443/tcp
$ sudo firewall-cmd --reload
```

*Ubuntu:*

```
$ sudo ufw allow 22
$ sudo ufw allow 80
$ sudo ufw allow 443
$ sudo ufw enable
```

## 2. Встановлення передумов (Prerequisites)&#x20;

### 2.1. Встановлення додаткових пакетів

*CentOS stream 9:*

```
sudo dnf install https://dl.fedoraproject.org/pub/epel/epel-release-latest-9.noarch.rpm -y
sudo dnf install libgdiplus libicu jq -y
sudo dnf install compat-openssl11 -y
```

Ubuntu 22.04:

```
sudo apt install libgdiplus  -y
sudo apt install libicu70  -y
sudo apt install  jq  -y
sudo apt install gss-ntlmssp-dev -y
```

*Ubuntu 24.04:*

```
sudo apt install libgdiplus  -y
sudo apt install libicu74  -y
sudo apt install  jq  -y
sudo apt install gss-ntlmssp-dev -y
```

**Опис пакетів:**

* **libgdiplus** – Відкрита реалізація графічної бібліотеки GDI+, яка використовується .NET-застосунками для відтворення зображень і виконання графічних операцій у Linux.
* **libicu70** – Бібліотека International Components for Unicode (ICU), що забезпечує повну підтримку роботи з Unicode та глобалізацією, включно з сортуванням рядків, форматуванням дат, чисел та іншими локалізованими операціями.
* **jq** – Легка консольна утиліта для обробки JSON-даних, яка дозволяє фільтрувати, парсити та трансформувати JSON безпосередньо в терміналі.
* **gss-ntlmssp-dev** – Пакет для розробки з підтримкою GSS-NTLMSSP, що забезпечує автентифікацію NTLM через GSSAPI. Використовується здебільшого для інтеграції Linux-сервісів із Windows Active Directory.

## 3. Встановлення HES серверу

### 3.1. Download HES server

```
$ cd ~
$ curl -O https://update.hideez.com/hes/linux_x64_latest.tar.gz
```

### 3.2. Розпакування файлів і переміщення в директорію /opt

```
$ tar -xvf linux_x64_latest.tar.gz
$ sudo mv HES /opt/
```

### 3.3.Конфігурація HES

Перейдіть до директорії `/opt/HES/` і запустіть програму **HES.Wizard** <br>

```
$ cd /opt/HES/
$ sudo ./HES.Wizard
```

Далі дотримуйтесь порад із та налаштуйте сервер.<br>

### 3.4. Daemonizing of the HES

Ми вже підготували файл конфігурації для запуску та керування сервером HES у директорії `/opt/HES/Deploy`. Потрібно скопіювати файл `HES.service` в директорію `/lib/systemd/system/`:

```
$ sudo cp /opt/HES/Deploy/HES.service /lib/systemd/system/HES.service
```

Увімкнення автозапуску:

```
$ sudo systemctl enable HES.service
$ sudo systemctl restart HES.service
```

Ви можете переконатися, що сервер HES працює за допомогою команди:

```
$ sudo systemctl status HES
```

Результат команди має бути приблизно таким:

```
● HES.service - Hideez Enterprise Server
   Loaded: loaded (/lib/systemd/system/HES.service; enabled; vendor preset: enabled)
   Active: active (running) since Tue 2022-05-24 11:00:26 UTC; 1min 16s ago
 Main PID: 3451 (HES.Web)
    Tasks: 20 (limit: 2314)
   CGroup: /system.slice/HES.service
           └─3451 /opt/HES/HES.Web
```

## 4. Налаштування Reverse Proxy Server

Щоб отримати доступ до свого сервера з локальної мережі, а також з Інтернету, вам потрібно налаштувати зворотний проксі. Для цього ми будемо використовувати сервер Nginx.

### 4.1. Встановлення Nginx

*CentOS 7:*

```
$ sudo yum install nginx -y
$ sudo systemctl enable nginx
```

*Ubuntu:*

```
$ sudo apt install nginx -y
```

### 4.2. Створення Self-Signed SSL Certificate для Nginx

{% hint style="info" %}
**Примітка 1:**

У виробничому середовищі вам слід подбати про отримання сертифіката в Центрі Сертифікації. Для Самопідписаного сертифіката браузер сповістить вас про проблеми з безпекою сайту.
{% endhint %}

{% hint style="info" %}
**Примітка 2:**

Під час генерації сертифіката дайте відповідь на кілька простих запитань, з яких важливе значення буде Common Name (CN) - тут буде назва вашого сайту, у нашому прикладі це `hideez.example.com.`&#x20;
{% endhint %}

```
 $ sudo mkdir /etc/nginx/certs
 $ sudo openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/nginx/certs/hes.key -out /etc/nginx/certs/hes.crt
```

```
Country Name (2 letter code) [AU]:.
State or Province Name (full name) [Some-State]:.
Locality Name (eg, city) []:.
Organization Name (eg, company) [Internet Widgits Pty Ltd]:.
Organizational Unit Name (eg, section) []:.
Common Name (e.g. server FQDN or YOUR name) []:hideez.example.com
Email Address []:.
```

### 4.3. Оновлення конфігурації Nginx

Ми підготували кілька конфігурацій Nginx для різних версій Linux і розмістили їх у каталозі `/opt/HES/Deploy`. Ви можете просто скопіювати відповідний файл або переглянути та відредагувати його відповідно до своїх потреб.

*CentOS 7:*

```
$ sudo cp /opt/HES/Deploy/CentOS7/nginx.conf /etc/nginx/nginx.conf
```

*Ubuntu 18:*

```
$ sudo cp /opt/HES/Deploy/Ubuntu18/nginx.conf /etc/nginx/nginx.conf
```

* видалити nginx як сайт за замовчуванням:

```
sudo rm  /etc/nginx/sites-enabled/default
```

*Ubuntu 20:*

```
$ sudo cp /opt/HES/Deploy/Ubuntu20/nginx.conf /etc/nginx/nginx.conf
```

* видалити nginx як сайт за замовчуванням:

```
sudo rm  /etc/nginx/sites-enabled/default
```

*Ubuntu 22:*

```
sudo cp /opt/HES/Deploy/Ubuntu22/nginx.conf /etc/nginx/nginx.conf
```

* видалити nginx як сайт за замовчуванням:

```
sudo rm  /etc/nginx/sites-enabled/default
```

Після копіювання файлу рекомендується перевірити налаштування nginx:&#x20;

```
$ sudo nginx -t
```

Результат має бути приблизно таким:

```
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
```

В іншому випадку слід уважно переглянути налаштування та виправити помилки.

### 4.4. Перезавантаження nginx

```
$ sudo systemctl restart nginx
```

### 4.5. Перевірте, чи встановлено та запущено службу nginx

```
$ sudo systemctl status nginx
```

Результат має буде приблизно таким:

```
* nginx.service - The nginx HTTP and reverse proxy server
   Loaded: loaded (/usr/lib/systemd/system/nginx.service; enabled; vendor preset: disabled)
   Active: active (running) since Sat 2020-01-25 08:22:56 UTC; 8min ago
  Process: 1702 ExecStart=/usr/sbin/nginx (code=exited, status=0/SUCCESS)
  Process: 1700 ExecStartPre=/usr/sbin/nginx -t (code=exited, status=0/SUCCESS)
  Process: 1699 ExecStartPre=/usr/bin/rm -f /run/nginx.pid (code=exited, status=0/SUCCESS)
 Main PID: 1704 (nginx)
   CGroup: /system.slice/nginx.service
           +-1704 nginx: master process /usr/sbin/nginx
           +-1705 nginx: worker process
```

{% hint style="info" %}
[Тут](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/linux) ви можете знайти посібник з оновлення для Linux.
{% endhint %}

{% hint style="info" %}
Облікові дані для доступ до нового сервера за замовчуванням:\
login - [admin@server<br>](mailto:admin@hideez.com)password - admin
{% endhint %}


# Docker

Ця демонструє, як встановити сервер HES за допомогою докер-контейнерів на Linux. Приклади команд наведені для CentOS 7 і Ubuntu (18.04, 20.04, 22.04), інші версії Linux не тестувалися.&#x20;

Перш за все, вам потрібно вирішити, який адреса URL буде для вашого майбутнього сервера HES. Це може бути щось на зразок *hideez.yurcompany.com*. Надалі це ім’я вказується як \<your\_domain\_name>. Ви можете скопіювати цю інструкцію в будь-який текстовий редактор і замінити всі екземпляри \<your\_domain\_name> на своє ім'я. Після цього ви можете виконувати більшість команд, просто скопіювавши їх із редактора.&#x20;

Вам потрібно додати доменне ім’я до налаштувань DNS вашого хостинг-провайдера.&#x20;

## 1. Підготовка (якщо ще не виконано)

### Встановіть Docker

Ви також завжди можете звернутися до офіційної документації щодо встановлення: <https://docs.docker.com/engine/install>

**CentOS**

```
$ sudo yum install -y yum-utils
$ sudo yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
$ sudo yum install -y docker-ce docker-ce-cli containerd.io docker-compose-plugin
$ sudo systemctl start docker
$ sudo systemctl enable docker
```

у разі невдалої інсталяції на Centos може знадобитися видалити деякі пакети:

```
$ sudo yum remove podman buildah -y
```

і повторити встановлення

**Ubuntu**

```
$ sudo apt-get install -y  apt-transport-https  ca-certificates curl gnupg lsb-release
$ curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /usr/share/keyrings/docker-archive-keyring.gpg
$ sudo echo \
  "deb [arch=amd64 signed-by=/usr/share/keyrings/docker-archive-keyring.gpg] https://download.docker.com/linux/ubuntu \
  $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
$ sudo apt update
$ sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin -y
```

**Щоб перевірити встановлену версію докера, виконайте наступну команду:**

```
$ docker --version
Docker version 20.10.16, build aa7e414
```

а також `docker compose`:

```
$ docker compose version
Docker Compose version v2.5.0
```

## 2. Встановлення HES в Docker&#x20;

### Завантажте шаблони

Ми підготували архів з шаблоном для побудови контейнерів

```
$ cd ~
$ curl -O https://update.hideez.com/hes/docker_latest.tar.gz
```

### Розпакування файлів і переміщення в директорію /opt та створення директорій для HES&#x20;

```
$ tar -xvf docker_latest.tar.gz
$ sudo mv HES /opt/ 
```

### Створення образу Docker

```
$ cd /opt/HES/
$ sudo docker build . -t hes
```

Під час роботи HES використовує сертифікат шифрування, який буде згенеровано в директорію `/opt/hes/hes-site/x509stores`. Оскільки сервер працюватиме під користувачем «root» всередині контейнера, вам потрібно змінити власника для директорії сертифіката.

```
$ sudo chown root.root /opt/HES/hes-site/x509stores
```

### Конфігурація HES

Ви можете запустити сервер:

```
$ cd /opt/HES
$ sudo docker compose up -d 
```

Після завантаження образів ви можете запустити HES.Wizard

```
sudo docker exec -it hes-site ./HES.Wizard
```

Дотримуйтесь порад та налаштуйте сервер

{% hint style="warning" %}
**Увага! Ім'я сервера, бази даних, користувача повинні збігатися з іменем контейнера MySQL  у /Opt/HES/docker-compose.yml**
{% endhint %}

Після завершення роботи HES.Wizard перезавантажте контейнер&#x438;**:**

```
sudo docker compose down
sudo docker compose up -d 
```

### Конфігурація Docker для MySQL (опціонально)

Відкрийте для редагування файл за наступною адресою `/opt/HES/docker-compose.yml`.&#x20;

У цьому файлі потрібно змінити кілька параметрів:

**MYSQL\_DATABASE** - введіть тут таку саму назву, як `database` у файлі `appsettings.Production.json` (наприклад, "db").

**MYSQL\_USER** - введіть тут таке саме ім'я як і `uid` у `appsettings.Production.json` (наприклад, "user").

**MYSQL\_PASSWORD** - введіть тут той самий пароль що й `password` у `appsettings.Production.json`

**MYSQL\_ROOT\_PASSWORD** - введіть тут пароль для облікового запису "root" у MySQL  (за замовчуванням це `"password"`)

### Конфігурація Docker для MS SQL (опціонально)

На цей момент HES може працювати з двома базами даних: MySQL або MSSQL. За замовчуванням ми використовуємо My SQL, але якщо ви хочете перейти на MS SQL, вам потрібно буде виконати кілька додаткових кроків, які будуть описані нижче.

**Пропустіть ці кроки, якщо ви використовуєте базу даних MySQL**

Отже, спочатку вам потрібно налаштувати файл `/opt/HES/docker-compose.yml`

Ми підготували шаблон файлу **yml** для роботи з контейнером MS SQL. Просто запустіть команду:&#x20;

```
$ sudo mv /opt/HES/docker-compose.mssql /opt/HES/docker-compose.yml
```

Вам потрібно знайти текст у цьому файлі:

`SA_PASSWORD: C00ll_Passwrd_here`

і встановити свій пароль користувача SA замість 'C00ll\_Passwrd\_here'. Пізніше цей пароль знадобиться для створення користувача та бази даних HES.

Запустіть тільки контейнер MS SQL:

```
$ sudo docker-compose up -d hes-mssql
```

Використовуйте команду `docker exec -it` для запуску інтерактивної оболонки bash у вашому запущеному контейнері:

```
$ sudo docker exec -it hes-mssql /opt/mssql-tools/bin/sqlcmd -S localhost -U SA -P "C00ll_Passwrd_here"
```

Замініть "C00ll\_Passwrd\_here" на пароль, який ви вказали у файлі `/opt/HES/docker-compose.yml`&#x20;

У наступних розділах описано використання sqlcmd і Transact-SQL для створення нової бази даних і користувача.&#x20;

```
> CREATE LOGIN [user]  WITH PASSWORD = 'user_password';
> GO
> CREATE DATABASE db;
> GO
> USE db; 
> GO
> CREATE USER [user] from login [user];
> GO
> GRANT CONTROL ON DATABASE::db  TO [user];
> GO
```

Змініть \<user\_password> на свій пароль.

Вам слід запам'ятати пароль користувача, він стане в пригоді пізніше.

Щоб вийти з консолі Transact-SQL, натисніть Ctrl+C.

Тепер вам потрібно налаштувати файл `/opt/HEL/hes-site/appsettings.Production.json` за допомогою HES.Wizard:

```
sudo docker exec -it hes-site ./HES.Wizard
```

### Конфігурація Nginx (опціонально)

Відкрийте для редагування файл  `/opt/HES/nginx/nginx.conf`. Розкоментуйте та замініть всі екземпляри \<your\_domain\_name> на ваше ім'я.

### Створення сертифікату SSL&#x20;

Тут ми надаємо інструкції щодо отримання самопідписаного сертифіката для шифрування SSL. Його можна використовувати для тестування або демонстрації. Для робочого сервера вам потрібно отримати сертифікат від Центру Сертифікації. Для самопідписаного сертифіката браузер сповістить вас, якщо сайт має проблеми з безпекою.

Виконайте наступну команду та дайте відповідь на кілька простих запитань:

```
$ sudo openssl req -x509 -nodes -days 3650 -newkey rsa:2048 -keyout /opt/HES/nginx/certs/hes.key -out /opt/HES/nginx/certs/hes.crt
```

Сертифікат буде згенеровано та скопійовано до каталогу HES.

### Запустіть сервер

Нарешті, коли конфігураційні файли оновлені та сертифікат готовий, ви можете запустити сервер:

```
$ cd /opt/HES
$ sudo docker compose up -d 
```

Після завантаження образів  ваш сервер готовий до роботи

### Перевірте статус

Ви можете перевірити статус докер-контейнерів, виконавши команду:

```
$ sudo docker compose ps
 Name                 Command               State                                   Ports                                 
---------------------------------------------------------------------------------------------------------------------------
hes-mysql      docker-entrypoint.sh --def ...   Up      0.0.0.0:3306->3306/tcp,:::3306->3306/tcp, 33060/tcp                   
hes-nginx   /docker-entrypoint.sh ngin ...   Up      0.0.0.0:443->443/tcp,:::443->443/tcp, 0.0.0.0:80->80/tcp,:::80->80/tcp
hes-site    ./HES.Web                        Up      5000/tcp           
```

Щоб переконатися, що все налаштовано правильно, відкрийте URL-адресу свого сайту в браузері (`https://<your_domain_name>`). Ви повинні побачити сторінку авторизації сервера. Увійдіть, використовуючи логін за замовчуванням "admin\@server" і пароль за замовчуванням "admin".

Якщо ви не можете увійти в HES, перегляньте файли журналу, розташовані в директорії `/opt/HES/hes-site/logs`

{% hint style="info" %}
[Тут](/korporativnii-server-hideez/rozgortannya/onovlennya-hes/docker) ви можете знайти посібник з оновлення для Docker.
{% endhint %}

{% hint style="info" %}
Облікові дані для доступ до нового сервера за замовчуванням:\
login - [admin@server<br>](mailto:admin@hideez.com)password - admin
{% endhint %}


# Розгортання без доступу до Інтернету

Сервер Hideez Enterprise без доступу до Інтернету

У цьому посібнику описано, як встановити сервер HES на комп’ютері, який не має доступу до Інтернету. Приклад взято для RedHat 7.9, в якому MySQL 8 і nginx відсутні в офіційних репозиторіях.

#### У тестовому середовищі ми маємо «свіжий» сервер із SELinux і вимкненим фаєрволом

```
systemctl stop firewalld
systemctl disable firewalld
sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
reboot
```

#### Увімкніть локальний репозиторій

Для інсталяційних пакетів додатків. Якщо у вас немає локального сховища, вам потрібно підключити, наприклад, сховище з офіційним DVD-диском у "`/media/iso/`"

```
cp /media/iso/media.repo /etc/yum.repos.d/rhel7dvd.repo
chmod 644 /etc/yum.repos.d/rhel7dvd.repo
```

Потім відредагуйте файл `/etc/yum.repos.d/rhel7dvd.repo`

```
vi /etc/yum.repos.d/rhel7dvd.repo
```

і приведіть цей файл до такого вмісту:

```
[InstallMedia]
name=Red Hat Enterprise Linux 7.9
mediaid=1600369739.509793
metadata_expire=-1
gpgcheck=1
cost=500
enabled=1
baseurl=file:///media/iso/
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-redhat-release
```

Ось тут  "/media/iso/" це ваш DVD

нарешті, підключіть репозиторій:

```
yum clean all
yum repolist enabled
```

#### Видаліть mariadb-libs

```
yum remove mariadb-libs -y
```

#### Встановіть додаткові пакети зі сховища за замовчуванням (із CD-ROM  у вашого випадку)

```
yum install perl net-tools libicu cyrus-sasl -y
```

#### Завантажте файли

Нам потрібно буде встановити такі програми: HES, MySQL, nginx

Останні версії цих програм завжди можна знайти за посиланнями:

* HES - <https://update.hideez.com/hes/>
* MySQL - <https://dev.mysql.com/downloads/mysql/>\
  here we need the following packages:
  * mysql-community-client
  * mysql-community-client-plugins
  * mysql-community-common
  * mysql-community-libs
  * mysql-community-server
* nginx - <http://nginx.org/packages/>

Звичайно, ви завжди можете завантажити мануально з оригінальних сайтів і завантажити, або:

Варінт 1:&#x20;

Ми зберегли потрібні файли rpm на нашому сайті, за наступними посиланнями <https://update.hideez.com/hes/AdditionalLibraries/rpm/> and hes in <https://update.hideez.com/hes>

Варінт 2:\
Для автоматичного завантаження ми підготували невеликий скрипт, який завантажує останні версії пакетів на момент написання нашої інструкції:

* **Або для комп'ютерів Windows**

```
#!/bin/bash
# HES
curl -O https://update.hideez.com/hes/linux_x64_latest.tar.gz
# MySQL
curl -O https://cdn.mysql.com//Downloads/MySQL-8.0/mysql-community-server-8.0.27-1.el7.x86_64.rpm
curl -O https://cdn.mysql.com//Downloads/MySQL-8.0/mysql-community-client-8.0.27-1.el7.x86_64.rpm
curl -O https://cdn.mysql.com//Downloads/MySQL-8.0/mysql-community-client-plugins-8.0.27-1.el7.x86_64.rpm
curl -O https://cdn.mysql.com//Downloads/MySQL-8.0/mysql-community-libs-8.0.27-1.el7.x86_64.rpm
curl -O https://cdn.mysql.com//Downloads/MySQL-8.0/mysql-community-common-8.0.27-1.el7.x86_64.rpm
# nginx
curl -O http://nginx.org/packages/rhel/7/x86_64/RPMS/nginx-1.20.2-1.el7.ngx.x86_64.rpm
```

Ви можете зберегти його на комп’ютері з доступом до Інтернету під назвою «download.sh», а потім запустити:

```
bash download.sh
```

* **Або на комп'ютері Windows:**

```
# HES
$Name="linux_x64_latest.tar.gz"
Invoke-WebRequest https://update.hideez.com/hes/$Name -OutFile $Name

# MySQL
$Name="mysql-community-server-8.0.27-1.el7.x86_64.rpm"
Invoke-WebRequest https://cdn.mysql.com//Downloads/MySQL-8.0/$Name -OutFile $Name
$Name="mysql-community-client-8.0.27-1.el7.x86_64.rpm"
Invoke-WebRequest https://cdn.mysql.com//Downloads/MySQL-8.0/$Name -OutFile $Name
$Name="mysql-community-client-plugins-8.0.27-1.el7.x86_64.rpm"
Invoke-WebRequest https://cdn.mysql.com//Downloads/MySQL-8.0/$Name -OutFile $Name
$Name="mysql-community-libs-8.0.27-1.el7.x86_64.rpm"
Invoke-WebRequest https://cdn.mysql.com//Downloads/MySQL-8.0/$Name -OutFile $Name
$Name="mysql-community-common-8.0.27-1.el7.x86_64.rpm"
Invoke-WebRequest https://cdn.mysql.com//Downloads/MySQL-8.0/$Name -OutFile $Name

# nginx
$Name="nginx-1.20.2-1.el7.ngx.x86_64.rpm"
Invoke-WebRequest http://nginx.org/packages/rhel/7/x86_64/RPMS/$Name -OutFile $Name
```

Збережіть його на комп’ютері з доступом до Інтернету під назвою «download.ps1», а потім запустіть у PowerShell:

```
.\download.ps1
```

Неважливо, як ви завантажуєте файли, але врешті-решт на вашому комп’ютері повинні бути такі файли:

* linux\_x64\_latest.tar.gz
* mysql-community-client-8.0.27-1.el7.x86\_64.rpm
* mysql-community-client-plugins-8.0.27-1.el7.x86\_64.rpm
* mysql-community-common-8.0.27-1.el7.x86\_64.rpm
* mysql-community-libs-8.0.27-1.el7.x86\_64.rpm
* mysql-community-server-8.0.27-1.el7.x86\_64.rpm
* nginx-1.20.2-1.el7.ngx.x86\_64.rpm

Transfer these files to the computer on which you want to install HES and run the following commands

* встановлення MySQL і nginx:

```
rpm -ivh *.rpm
systemctl enable mysqld nginx
systemctl start mysqld nginx
```

* встановлення HES:

```
tar -xvf linux_x64_latest.tar.gz
mv HES /opt/
```

Потім дотримуйтеся наших інструкцій, опублікованих [тут](/korporativnii-server-hideez/rozgortannya/rozgortannya-servera-hes/linux), враховуючи, що MySQL, nginx і HES уже встановлено. Все, що вам потрібно зробити, це налаштувати їх.

{% hint style="info" %}
Облікові дані для доступу до нового сервера за замовчуванням:\
login - [admin@server<br>](mailto:admin@hideez.com)password - admin
{% endhint %}


# Усунення несправностей

### Не надходять сповіщення на електронну пошту&#x20;

Якщо ви вибрали Gmail як поштовий сервер і не отримуєте сповіщень електронною поштою від HES, спробуйте виконати наступну інструкцію:

* Перейдіть до [myaccount.google.com](https://myaccount.google.com/)
* Потім відкрийте вкладку "Security" -> розділ "Signing in to Google"
* Додайте будь-який зручний метод двоетапної перевірки (2-Step Verification). Наприклад, [OTP](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-otp-security-key-for-your-two-factor-authentication) або [ключ безпеки](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-u2f-security-key-for-your-two-factor-authentication#google)
* Потім поверніться на вкладку «Security» -> розділ «Signing in to Google».
* Оберіть опцію "App passwords"&#x20;
* Оберіть зі спадаючого списку "Select app" опцію "Other (Custom name)"
* Введіть назву програми("HES") і натисніть кнопку "Generate"&#x20;

### Якщо ви хочете змінити порти за замовчуванням

За замовчуванням .Net Core використовує порти 5000 і 5001. Тому, якщо на сервері працює лише один домен, номери портів можна пропустити. Але якщо передбачається запуск декількох сайтів на одному комп'ютері, то необхідно вказувати різні порти для кожного сайту в файлах JSON.&#x20;

Наприклад, щоб сайт "прослуховував" порти 6000 і 6001, після **«AllowedHosts»: «\*»** додайте наступне (через кому):&#x20;

```
,
 "Kestrel": {
    "Endpoints": {
      "Http": {
        "Url": "http://localhost:6000"
      },
      "Https": {
        "Url": "https://localhost:6001"
      }
    }
  }
```

### Включати значення, що містять крапку з комою, символ одинарних або подвійних лапок для паролю&#x20;

Основний формат рядка з’єднання включає серію пар **ключ:значення**, розділених крапкою з комою. Знак рівності (=) поєднує кожне ключове слово та його значення. Щоб включити значення, які містять крапку з комою, одинарні або подвійні лапки, значення має бути взято в подвійні лапки. Якщо значення містить як крапку з комою, так і подвійні лапки, значення можна взяти в одинарні лапки.

&#x20;Одинарні лапки також корисні, якщо значення починається з подвійних лапок. І навпаки, подвійні лапки можна використовувати, якщо значення починається з одинарних лапок. Якщо значення містить символи одинарних і подвійних лапок, символ лапки, який використовується для включення значення, потрібно подвоювати кожного разу, коли він зустрічається в значенні.

### Як увімкнути запис лог-файлів (logging) перед запуском HES (Windows)

Якщо в HES відсутня директорія для запису лог-файлів, виконайте наступні дії:

1. Відкрийте файл **web.config** який знаходиться за наступною адресою '**C:/Hideez/HES**' і перевірте чи встановлене значення: `stdoutLogEnabled="true"`. Якщо ні, то змініть його на "true" і збережіть зміни.
2. Перезапустіть HES в IIS. Це допоможе ввімкнути запис лог-файлів і файл журналу з’явиться в "**C:/Hideez/HES/logs**".

### **Увімкнення Virtual List View**

Якщо під час синхронізації користувачів або оновлення пароля виникає помилка "Unavailable Critical Extension", це може бути пов’язано з вимкненим Virtual List View (VLV). VLV дозволяє LDAP-додаткам ефективно запитувати великі каталоги в керованих частинах. За замовчуванням Virtual List View увімкнено в eDirectory.

**Увімкнення Virtual List View в Active Directory:**

1. Натисніть Пуск -> Виконати, введіть **Adsiedit.msc** і натисніть **ENTER**.
2. У інструменті **ADSI Edit** розгорніть вузол **Configuration\[DomainController]**.
3. Розгорніть контейнер **CN=Configuration,DC=DomainName**.
4. Розгорніть об'єкт **CN=Services**.
5. Розгорніть об'єкт **CN=Windows NT**.
6. Клацніть правою кнопкою миші на об'єкті **CN=Directory Service**.
7. Натисніть **Properties.**
8. У списку атрибутів натисніть **msds-Other-Settings > Редагувати**.
9. У списку значень натисніть на будь-який екземпляр **DisableVLVSupport=x**, де x не дорівнює 0, і натисніть **Remove.**
10. Натисніть **OK** двічі. Закрийте інструмент **ADSI Edit**.

<figure><img src="/files/JQoC1WC5amCcVyMH5U17" alt=""><figcaption></figcaption></figure>


# Оновлення HES

Ви можете знайти інформацію про оновлення для наступних розділів:


# Windows

## Найпростіший спосіб оновлення сервера HES

1. Зупинити сервер через IIS
2. Завантажити zip-файл <https://update.hideez.com/hes/windows_x64_latest.zip>
3. Розпакувати бінарні файли з zip-архіву до вашої теки HES
4. Запустити сервер з IIS

## Оновлення  сервер HES за допомогою резервної копії (рекомендований спосіб)

### 1. Резервне копіювання  бінарних конфігураційних файлів HES

* Скопіюйте наявну теку сервера HES з `C:\Hideez\HES` до `C:\Hideez\HES.old`

### 2. Резервне копіювання бази  даних SQL

Для MySQ&#x4C;**:**

* YOUR\_DB\_NAME - Назва бази даних може бути іншою, залежно від того, як ви назвали її під час інсталяції
* Вам потрібно буде ввести пароль 'root'-користувача MySQL

```
> cd "C:\Program Files\MySQL\MySQL Server 8.0\bin"
>  .\mysqldump -u root -p YOUR_DB_NAME > "C:\Hideez\HES.old\YOUR_DB_NAME.sql"
```

Для Microsoft SQL Server:

* Перейдіть до SQL Server Management Studio
* Натисніть правою кнопкою миші на назву бази даних. Виберіть Tasks -> Backup "Full", як тип резервної копії, виберіть "Disk" як місце призначення. Натисніть "Add...", щоб додати файл резервної копії та введіть`C:\Hideez\HES.old\YOUR_DB_NAME.bak`
* Натисніть "OK", потім  знову "OK", щоб створити резервну копію

### 3. Завантаження  та встановлення останньої версії HES

Завантажте zip-файл <https://update.hideez.com/hes/windows_x64_latest.zip>, розархівуйте його у наступну теку `C:\Hideez\HES`.

### 4.Відновлення конфігураційного файлу

Скопіюйте `C:\Hideez\HES.old\appsettings.Production.json` до `C:\Hideez\HES\appsettings.Production.json` у File Explorer

### 5. Запуск HES

Запустіть сайт за допомогою консолі IIS

## Якщо щось піде не так, ви можете відновити сервер HES за допомогою таких команд:

1. **Зупиніть сайт за допомогою консолі IIS, потім перейменуйте стару теку сервера на HES**
2. **Відновіть базу даних:**

**Для MySQL:**

```
> cd "C:\Program Files\MySQL\MySQL Server 8.0\bin"
> Get-Content  "C:\Hideez\HES_old\YOUR_DB_NAME.sql" | .\mysql.exe  -u root -p YOUR_DB_NAME
```

**Для бази даних Microsoft SQL Server:**

* У SQL Server Management Studio:
* У панелі навігації ліворуч натисніть правою кнопкою миші на `Databases`⁣, а потім на `Restore Database`.
* У розділі `Source` оберіть `Device` і натисніть кнопку з трьома крапками та введіть `C:\Hideez\HES.old\YOUR_DB_NAME.bak`
* У вікні, що спливає вікні, натисніть `Add` і знайдіть файл резервної копії. Натисніть `OK`.
* У лівому навігаційному меню натисніть `Options`.
* У панелі праворуч виберіть `Overwrite the existing database (WITH REPLACE) та Close existing connections to destination database`.
* Натисніть `OK`.

3. **Потім запустіть сайт за допомогою консолі IIS.**

## Оновлення за допомогою скрипту

В останніх версіях існує ще один спосіб оновлення сервера — за допомогою скрипту у  PowerShell **update.ps1**, який знаходиться в директорії з сервером (C:/Hideez/HES/update.ps1). Цей скрипт має такі параметри командного рядка:

-service - Назва сайту IIS. За замовчуванням - HES

-url - адреса для завантаження файлу оновлення. За замовчуванням, URL-адреса буде: <https://update.hideez.com/hes/build.json>

Але ви можете змінити ці параметри. Наприклад, щоб оновити HES в режимі офлайн, з файлу «windows\_x64\_latest.zip», розташованого в директорії C:/Updates, ви можете запустити сценарій у PowerShell, як описано нижче:&#x20;

`update.ps1 -url file://C:/Updates/windows_x64_latest.zip`


# Linux

## Щоб оновити сервер HES для Linux, вам потрібно зробити наступне:

1\. Відключити захист даних на HES.&#x20;

2\. Оновити сервер, використовуючи інструкцію нижче.

3\. Знову увімкніть захист даних.

## Варіант 1 (за допомогою скрипту)

Щоб оновити сервер, ви можете використовувати скрипт `update.sh`, який знаходиться в каталозі HES (за замовчуванням `/opt/HES`). Ви можете запустити його вручну або через веб-інтерфейс (натиснувши на версію сервера). Якщо оновлення доступне, вам буде запропоновано оновити сервер за допомогою сценарію. Якщо ви змінили розташування сервера, назву служби для запуску, ви можете вручну оновити необхідні параметри в скрипті.

Сценарій має такі параметри командного рядка:

\--dir - шлях до бінарної директорії HES. За замовчуванням `/opt/HES`&#x20;

\--service  - ім'я HES-сервісу. За замовчуванням HES&#x20;

\--url  - URL для завантаження файлу оновлення. За замовчуванням, URL-адреса буде взята з <https://update.hideez.com/hes/build.json&#x20>;

Але ви можете змінити ці параметри. Наприклад, щоб оновити HES в офлайн режимі, з файлу «linux\_x64\_latest.tar.gz», розташованого в домашній директорії користувача, ви можете запустити сценарій таким чином:&#x20;

`/opt/HES/update.sh --url file://~/linux_x64_latest.tar.gz`

або, якщо оновлення знаходиться на іншому вашому ресурсі:\
`update.ps1 --url https://<your_resource/linux_x64_latest.tar.gz`

## Варіант 2 (без використання скрипту)

### 2.1. Зупинення служби HES

```
  $ sudo systemctl stop HES
```

### 2.2. Резервне копіювання бінарного і конфігураційного файлів HES

```
  $ sudo mv /opt/HES /opt/HES.old
```

### 2.3. Резервне копіювання бази даних

* Для MySQL:

Наступна команда створить копію (dump) бази `hesdb` у файлі `hesdb.sql` у директорії `/opt/HES.old`:

```
  $ sudo mysqldump -uroot -p<MySQL_root_password>  hesdb > /opt/HES.old/hesdb.sql
```

Змініть `<MySQL_root_password>`  на ваш реальний пароль.

* Для Microsoft SQL Server:

Наступна команда створить резервну копію бази даних `hesdb` у файлі `hesdb.bak` у директорії `/var/opt/mssql/data`:

```
sqlcmd -S localhost -U SA -Q "BACKUP DATABASE [hesdb] TO DISK = N'/var/opt/mssql/data/hesdb.bak' WITH NOFORMAT, NOINIT, NAME = 'db-full', SKIP, NOREWIND, NOUNLOAD, STATS = 10"
```

### 2.4.Завантажте нову версію HES

```
$ cd ~
$ curl -O https://update.hideez.com/hes/linux_x64_latest.tar.gz
$ tar -xvf linux_x64_latest.tar.gz
$ sudo mv HES /opt/
```

### 2.5. Відновіть конфігураційний файл

```
  $ sudo cp /opt/HES.old/appsettings.Production.json /opt/HES/appsettings.Production.json
```

### 2.6. Перезапустіть HES і перевірте його статус

```
  $ sudo systemctl restart HES
  $ sudo systemctl status HES

  
  ● HES-hideez.example.com.service - Hideez Enterprise Service
   Loaded: loaded (/usr/lib/systemd/system/HES-hideez.example.com.service; enabled; vendor preset: disabled)
   Active: active (running) since Wed 2020-03-25 10:48:12 UTC; 16s ago
 Main PID: 4657 (HES.Web)
   CGroup: /system.slice/HES.service
           └─4657 /opt/HES/HES.Web

Mar 25 10:48:12 hesservertest systemd[1]: Started Hideez Enterprise Service.
```

**Перевіривши, що оновлення пройшло успішно і все працює нормально, ви можете видалити копії бази даних і сервера:**

```
$ sudo rm -rf /opt/HES.old
```

## Якщо щось піде не так, ви можете відновити сервер HES за допомогою наступних команд

Відновити директорію з попередньою версією HES:

```
$ sudo systemctl stop HES
$ sudo mv /opt/HES.old /opt/HES
```

Відновити базу даних:

* Для MySQL database:

```
$ sudo mysql -uroot -p<MySQL_root_password> hesdb < /opt/HES.old/hesdb.sql
```

Змінити `<MySQL_root_password>` на ваш реальний пароль.

* Для Microsoft SQL Server:

```
$ sqlcmd -S localhost -U SA -Q "RESTORE DATABASE [hesdb] FROM DISK = N'/var/opt/mssql/data/hesdb.bak' WITH FILE = 1, NOUNLOAD, REPLACE, STATS = 5"
```

Потім перезапустіть HES:

```
$ sudo systemctl start HES
```


# Docker

### Щоб оновити сервер HES для Docker, вам потрібно:

1. Оновіть усі програми Hideez Client до 3.16.Х.&#x20;
2. Вимкніть захист даних на HES.
3. Оновіть сервер, дотримуючись інструкцій нижче.
4. Увімкніть захист даних знову (див. крок 2)

### Створіть директорію для резервного копіювання

```
$ sudo mkdir /opt/HES.old
```

Резервне копіювання бази даних (оптимально для можливого подальшого відновлення):&#x20;

* MySQL Database:

Наступна команда створить копію бази даних (dump) у файлі `db.sql` у директорії  /opt/HES.old (на хості) з контейнера з назвою `hes-mysql:`

```
$ cd /opt/HES/
$ sudo sh -c "docker exec hes-mysql /usr/bin/mysqldump -u root --password=password db > /opt/HES.old/db.sql"
```

* MS SQL Database:

Наступна команда створить резервну копію бази даних `db` у файлі `db.bak` у локальній директорії `/opt/HES/mssql/data/`:&#x20;

```
 $ cd /opt/HES/
 $ sudo docker exec -it hes-mssql /opt/mssql-tools/bin/sqlcmd -S localhost -U SA -P "C00ll_Passwrd_here"  -Q "BACKUP DATABASE [db] TO DISK = N'/var/opt/mssql/data/db.bak' WITH NOFORMAT, NOINIT, NAME = 'db-full', SKIP, NOREWIND, NOUNLOAD, STATS = 10"
```

Замініть "C00ll\_Passwrd\_here", ввівши свій пароль, який ви вказали у файлі `/opt/HES/docker-compose.yml`.

### Зупинка контейнерів:

```
$ cd /opt/HES/
$ sudo docker compose down
```

(Оптимально) Збережіть образ HES у файл tar (для можливого подальшого відновлення):

```
$ sudo docker save -o /opt/HES.old/hes.tar hes
```

### Remove image of HES:

```
$ sudo docker rmi hes --force
```

Щоб оновити сервер до останньої версії, виконайте команди:

```
$ sudo docker build . -t hes
```

І перезапустіть контейнери:

```
$ sudo docker compose up -d
```

### Якщо щось піде не так, ви можете відновити сервер HES за допомогою таких команд:

Зупинити контейнери:

```
$ cd /opt/HES/
$ sudo docker compose down
```

Видалити образи HES:

```
$ sudo docker rmi hes --force
```

Відновити базу даних

* My SQL:

Запустити тільки контейнер MySQL:

```
$ sudo docker compose up -d hes-mysql
```

Відновити базу даних MySQL з  dump -файлу

```
$ sudo cat /opt/HES.old/db.sql | sudo docker exec -i hes-mysql /usr/bin/mysql -u root --password=password db
$ sudo docker compose down 
```

* MS SQL:

Запустіть лише контейнер MS SQL:

```
$ sudo docker compose up -d hes-mssql
```

Відновити базу даних MS SQL з bak-файлу:

```
 $ cd /opt/HES/
 $ sudo docker exec -it hes-mssql /opt/mssql-tools/bin/sqlcmd -S localhost -U SA -P "C00ll_Passwrd_here"  -Q "RESTORE DATABASE [db] FROM DISK = N'/var/opt/mssql/data/db.bak' WITH FILE = 1, NOUNLOAD, REPLACE, STATS = 5"
```

Замініть "C00ll\_Passwrd\_here", ввівши свій пароль, який ви вказали у файлі `/opt/HES/docker-compose.yml`&#x20;

Відновити старий образ HES з файлу tar:

```
$ sudo docker load -i /opt/HES.old/hes.tar
```

і початкові контейнери:

```
$ sudo docker compose up -d
```

### Перевіривши, що оновлення пройшло успішно і все працює нормально, ви можете видалити копії бази даних і сервера:&#x20;

```
$ sudo rm -rf /opt/HES.old
```


# Публікація локального сервера HES для віддалених користувачів

{% hint style="info" %}
Публікація локального сервера потрібна, щоб надати віддаленим користувачам доступ до **Hideez Enterprise Server (HES)** з підключенням до локальної Active Directory (AD).&#x20;
{% endhint %}

<figure><img src="/files/3iuIy0t8sOB6pA1JHSpp" alt="" width="563"><figcaption></figcaption></figure>

### Щоб надати віддаленим користувачам доступ до **Hideez Enterprise Server (HES)** з підключенням до локальної Active Directory (AD), виконайте наступні кроки:

**1. Розгортання HES у корпоративній мережі**

* Встановіть та налаштуйте **HES** у корпоративній мережі, переконавшись, що він може підключатися до локальної **Active Directory** (AD).

**2. Використання Azure AD Application Proxy для віддаленого доступу**

* **Azure AD Application Proxy** дозволяє безпечно надавати доступ до локальних додатків (наприклад, HES), не відкриваючи додаткові порти брандмауера або впроваджуючи VPN.

**Кроки для налаштування Azure AD Application Proxy:**

1. **Переконайтеся, що у вас є підписка на Azure AD**:
   * Потрібна підписка **Azure AD Premium P1 або P2**, щоб використовувати **Azure AD Application Proxy**.
2. **Налаштуйте Application Proxy Connector**:
   * Встановіть **Application Proxy Connector** на сервері у корпоративній мережі, який має доступ до **HES**.
3. **Опублікуйте HES через Application Proxy**:
   * У **Azure AD Portal** перейдіть до **Enterprise Applications** та додайте **HES** як локальний додаток.
   * Встановіть внутрішній URL для **HES** (наприклад, `https://hes.mycompany.local`).
   * Вкажіть зовнішній URL, який використовуватимуть віддалені користувачі для доступу до **HES** (наприклад, `https://hesproxy.mycompany.com`).
4. **Налаштуйте автентифікацію та авторизацію**:
   * Налаштуйте автентифікацію користувачів через **Azure AD** для забезпечення безпечного доступу.
   * Якщо потрібно, увімкніть **Single Sign-On (SSO)**.
5. **Перевірте віддалений доступ**:
   * Переконайтеся, що віддалені користувачі можуть отримати доступ до **HES** через зовнішній URL і що сервер може взаємодіяти з локальною **AD** для автентифікації.

Для детальної інформації можна ознайомитися з офіційною документацією Microsoft щодо [**Azure Active Directory Application Proxy**](https://learn.microsoft.com/en-us/azure/active-directory/app-proxy/).


# Адміністрування сервера

Адміністрування Hideez Enterprise Server

Одразу після встановлення сервера за замовчуванням буде створено адміністратора з іменем користувача **admin\@server** і паролем "**admin**", налаштованим у базі даних.&#x20;

Рекомендується видалити користувача admin\@server із бази даних після додавання іншого адміністратора. Якщо ви будете використовувати admin\@server, ви не зможете отримувати сповіщення електронною поштою від сервера або відновити забутий пароль.


# Замовлення ліцензій для співробітників

{% hint style="info" %}
Для коректної роботи сервера Hideez кожен користувач повинен мати дійсну ліцензію. Ліцензію необхідно замовити у Hideez та імпортувати на сервер.

Щоб замовити ліцензії, будь ласка, зв’яжіться з [**нашим**](mailto:support@hideez.com) агентом.
{% endhint %}


# Імпорт ліцензій

{% hint style="info" %}
Для коректної роботи сервера Hideez кожен користувач повинен мати дійсну ліцензію. Ліцензію необхідно замовити у Hideez та імпортувати на сервер.

Після того, як ви отримали файл із ліцензією вам потібно імпорувати його на сервер Hideez.
{% endhint %}

## Для того, щоб імпортувати ліцензію на сервер Hideez  виконайте наступні кроки:

1. Увійдіть на сервер адміністратором
2. Перейдіть до **Налаштування -> Параметри ->Ліцензування**
3. Імпортуйте ліцензію на сервер.

<div><figure><img src="/files/AqBUY1yH59IpnCAvuK8F" alt=""><figcaption></figcaption></figure> <figure><img src="/files/herqrfuF8xQAdDcsZXgo" alt=""><figcaption></figcaption></figure></div>


# Як змінити пароль для облікового запису адміністратора?

Hideez Enterprise Server – Зміна пароля

### Крок 1

У верхньому правому куті вікна натисніть на значок профілю та виберіть у спадному списку вкладку "**Профіль"**.

![](/files/-MXab89RhQwKvrpk6qzD)

### Крок  2

У цьому вікні перейдіть до розділу **Пароль**, натисніть **Змінити**.

![](/files/TIfk3hZ2quMlv3towCR7)

Потім введіть поточний і новий пароль у відповідні поля та натисніть "**Зберегти".**

![](/files/Y0wzrx5t6EPnd45qRcwU)

Пароль облікового запису адміністратора змінено.

{% hint style="info" %}
It is not recommended to use the **<admin@hideez.com>** account because you will not be able to recover a forgotten password by email. [Create your own account](/korporativnii-server-hideez/administration/adding-an-admin-account) with the correct email address.
{% endhint %}


# Як відновити забутий пароль адміністратора?

Hideez Enterprise Server – відновлення забутого пароля

Щоб відновити пароль адміністратора, необхідно:

### Крок 1

Введіть адресу електронної пошти на сторінці входу та натисніть **"Далі".**

![](https://gblobscdn.gitbook.com/assets%2F-MGy_Ptr2B3G4_AX4N2N%2F-MWP0rhu28FZcxLswBHF%2F-MWP3Y7WrtkQ9QBOPgYp%2Flogin_1.jpg?alt=media\&token=819901de-b68e-4980-a9d8-9e89e1bad481)

### Крок 2 <a href="#shag-2" id="shag-2"></a>

Натисніть "**Забули пароль?**" на сторінці входу.

![](/files/ZBCi9wH6GvNI1kU5uPgo)

### Крок 3&#x20;

Перевірте адресу електронної пошти адміністратора та натисніть **"Підтвердити".**

![](/files/ajy4ojka1iYipm9VoYxz)

### Крок 4

Відкрийте лист і перейдіть за посиланням в отриманому листі, щоб скинути пароль.

<figure><img src="/files/zmsgJjtrV9Pl3sKGlPit" alt=""><figcaption></figcaption></figure>

### Крок 5

&#x20;Введіть новий пароль, підтвердьте його і збережіть зміни..

<figure><img src="/files/v8GC85pFY5KBmK4OP4lu" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Не рекомендується використовувати обліковий запис admin\@server, оскільки ви не зможете відновити забутий пароль електронною поштою. [Створіть власний обліковий запис](/korporativnii-server-hideez/administration/adding-an-admin-account) із правильною електронною адресою.

{% endhint %}


# Додавання облікового запису адміністратора

Hideez Enterprise Server – Додавання акаунта адміністратора

{% embed url="<https://youtu.be/yDThFLsE-Fs>" %}

Щоб додати адміністратора до свого сервера HES, вам потрібно додати співробітника (або вибрати існуючого) у розділі меню "**Співробітники"** та призначити йому роль **"Адміністратор".**

### Додавання нового адміністратора

Якщо ви хочете створити нового співробітника, ви можете встановити роль під час створення:

![](/files/OKw132fv0rCgYCSromWu)

Виберіть опцію **"Адміністратор"** у спадному списку ролей:

![](/files/JUfgEas359LL8lrpN897)

### Зміна ролі користувача

Якщо ви хочете призначити будь-якого співробітника адміністратором, будь ласка, дотримуйтесь інструкції нижче:

#### Крок 1  (опціонально)

Дотримуйтесь [цієї інструкцій](/korporativnii-server-hideez/employees/how-to-add-an-employee), щоб додати нового співробітника.

#### Крок 2

Виберіть потрібного користувача зі списку в розділі "**Співробітники"** та натисніть кнопку "**Змінити роль"**.&#x20;

![](/files/l195LsfAzLVXvZKotzPg)

#### Крок 3

Виберіть **«Адміністратор»** і натисніть кнопку "**Підтвердити"** в розділі "**Роль"**.&#x20;

![](/files/nOrE5jN6Zc2x0zHZSIhi)

#### Крок 4 **(опціонально)**

Якщо користувача щойно додано, новий адміністратор має відкрити лист і перейти за посиланням.

![](/files/-MFBaEj5hwoGgu87CLoi)

Якщо електронний лист не надійшов на вказану електронну адресу або ви бачите, що запрошення не було прийнято протягом тривалого часу, ви можете надіслати його повторно. Натисніть на рядок з потрібним адміністратором і натисніть кнопку "**Повторно надіслати запрошення"**.<br>

![](/files/qD8eCwrlBW9YETVB7p28)

{% hint style="info" %}
Виконайте всі ці кроки для всіх людей, яким ви хочете надати права адміністратора.
{% endhint %}


# Видалення облікового запису адміністратора

Hideez Enterprise Server – Видалення акаунта адміністратора

Ви можете видалити будь-якого доданого адміністратора.

### Варіант 1. Позбавити прав адміна

### Крок 1 <a href="#step-1" id="step-1"></a>

Перейдіть до **"Співробітники"**.

![](/files/zuEwIkEJeZrRo2ZxjjzO)

### Крок 2 <a href="#step-2" id="step-2"></a>

Виберіть потрібного користувача зі списку в розділі **«Співробітники»** та натисніть кнопку **«Змінити роль»**.

![](/files/0J04NF7606VG2XY1vcdD)

### Крок 3 <a href="#step-3" id="step-3"></a>

Оберіть User і натисніть **"Підтвердити"**.

![](/files/O2NPw5ANSwyzNmXZlBWu)

### Варіант 2. Видалити обліковий запис адміністратора

### Крок 1

Виберіть потрібного користувача зі списку в розділі "**Співробітники"** та натисніть кнопку "**Видалити"**

![](/files/5dx7VmwPfOZrdfM1w2aa)

### Крок 2

Натисніть кнопку "**Видалити"**

![](/files/3y8V9tIUZ872YTqnAi4l)


# Як увімкнути двофакторну автентифікацію на сервері Hideez Enterprise Server?

Hideez Enterprise Server – Увімкнення Two-factor authentication (2FA)

{% hint style="info" %}
Примітка: у цьому розділі пояснюється, як увімкнути двофакторну автентифікацію One-time password (OTP) лише для входу у веб-інтерфейс HES. Щоб увійти з OTP на інші сайти, ви повинні використовувати відповідні налаштування на цих сайтах.
{% endhint %}

## Ввімкнення  2FA на сервері HES <a href="#enabling-2fa-at-hes" id="enabling-2fa-at-hes"></a>

### Увімкнення для облікового запису адміністратора

### Крок 1 <a href="#step-1" id="step-1"></a>

У верхньому правому куті вікна клацніть значок профілю та виберіть "**Профіль"** зі спадного списку.

![](/files/-MQv7wPDCGelCoNfY2dV)

### Крок 2 <a href="#step-2" id="step-2"></a>

Перейдіть до розділу "**Одноразовий пароль"** і натисніть  "**Додати OTP автентифікатор"**.

<figure><img src="/files/thvgaVzwkxm9dh2D5Ij5" alt=""><figcaption></figcaption></figure>

### Крок 3 <a href="#step-3" id="step-3"></a>

Дотримуйтесь інструкцій.

![](/files/KmZrqaWDuRnUwcl4TFvo)

{% hint style="info" %}
Ви можете використати застосунок [Hideez Authenticator](/desktopna-programa-hideez-client-korporativna-versiya/mobilnii-zastosunok-hideez-authenticator) для генерування OTP кодів.
{% endhint %}

### Крок 4 <a href="#step-4" id="step-4"></a>

Після успішного ввімкнення двофакторної автентифікації вам буде запропоновано зберегти коди відновлення (10 кодів). Кожен з яких складається з 8 символів. З їх допомогою можна авторизуватися, якщо з якоїсь причини не вдається ввести OTP-код.

[Вхід за допомогою кодів відновлення.​](/korporativnii-server-hideez/administration/how-to-enable-two-factor-authentication-at-hideez-enterprise-server#log-in-with-recovery-code)

![](/files/g0TEPwL7e8t1N9lEkeEe)

Двофакторна аутентифікація налаштована. Тепер ви можете використовувати її із застосунком Hideez Authenticator.

## Додавання акаунта адміністратора HES з увімкненим OTP до Hideez Key  <a href="#adding-hes-admins-account-with-otp-to-hideez-key" id="adding-hes-admins-account-with-otp-to-hideez-key"></a>

Якщо ви хочете використовувати Hideez Key для створення OTP кодів, створіть акаунт адміністратора та введіть секретний ключ у відповідне поле.

Секретний ключ - це 32 алфавітне значення з [Кроку 3](#step-3)

![](/files/Az3UlWGPUeIv7tbHBQMd)

\
[Дізнайтеся більше про створення акаунта через Hideez Client](/desktopna-programa-hideez-client-korporativna-versiya/account-management/account-creation). \
[Дізнайтеся більше про створення акаунта на сервері HES](/korporativnii-server-hideez/accounts/how-to-work-with-personal-employee-accounts). \
[Як ввести облікові дані за допомогою Hideez key](/aparatnii-klyuch-bezpeki-hideez-key-korporativna-versiya/how-to-enter-credentials-with-hideez-key).

## Відключення 2FA на сервері HES

Щоб вимкнути двофакторну автентифікацію на сервері HES, перейдіть на вкладку **«Профіль».** У розділ **«Одноразовий пароль»** натисніть **«Вимкнути 2FA».**

![](/files/6hmWpwaUfuC3RDfhF0vG)

Підтвердіть дію.

![](/files/re9Wkat4iiHYPf4Og27I)

Двофакторна аутентифікація вимкнена. Але ви завжди можете відновити його.

### Скидання кодів відновлення на сервері HES

Коли ви [вимкнете 2FA на HES](#vidklyuchennya-2fa-na-serveri-hes) і [ввімкнете](#enabling-2fa-at-hes) його знову, ваші коди відновлення будуть скинуті.&#x20;

Зверніть увагу: якщо ви просто скинете застосунок для OTP, коди відновлення не будуть скинуті.&#x20;

### Вхід за допомогою коду відновлення

Якщо з якихось причин ви не можете ввести код OTP на етапі авторизації, скористайтеся раніше згенерованими кодами відновлення.

#### Крок 1 <a href="#step-1-1" id="step-1-1"></a>

Введіть логін і пароль для свого облікового запису.

![](/files/oG1xKib2Nv4IjqcV8LQv)![](/files/9fDje8x1XCqIsaP9p9o3)

#### Крок 2

Натисніть  **One-Time Password.**

![](/files/eSWh0QYPbpTEhgFOwcrq)

#### &#x20;Крок 3 <a href="#step-2-1" id="step-2-1"></a>

Натисніть **Увійти за допомогою коду відновлення**.

![](/files/28C0or6IxD9GedQtKWNQ)

#### Крок 4 <a href="#step-3-1" id="step-3-1"></a>

Введіть один із раніше збережених кодів відновлення та натисніть **Увійти**.

![](/files/BJ49ZG6sddpsczQguj4s)


# Авторизація на сервері HES через ключ FIDO

Hideez Enterprise Server – Авторизація через ключ FIDO

Для обох типів облікових записів, адміністратора або користувача, на сервері Hideez Enterprise Server доступні наступні варіанти автентифікації:

* [Вхід за допомогою апаратних ключів Hideez як другого фактора (FIDO U2F)](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-u2f-security-key-for-your-two-factor-authentication)
* [Безпарольний вхід за допомогою апаратних ключів Hideez (FIDO/WebAuthn)](#passwordless-login)
* [Двофакторна автентифікація за допомогою апаратних ключів](/scenariyi-vikoristannya/klyuch-bezpeki-hideez-key/using-hideez-key-as-u2f-security-key-for-your-two-factor-authentication) від [інших виробників](broken://pages/9oK6GzqoTrasSFNoWNmt) (FIDO U2F)
* [Безпарольний вхід](#passwordless-login) за допомогою [апаратних ключів від інших виробників](/scenariyi-vikoristannya/klyuch-bezpeki-fido/aparatni-klyuchi-bezpeki-vid-inshikh-virobnikiv) (FIDO/WebAuthn)
* Вхід за допомогою мобільного застосунку [Hideez Authenticator ](https://authenticator-ua.hideez.com/)(Biometric passwordless login / two-factor authentication) - Android / iOS.&#x20;
* [Платформенна автентифікація](/korporativnii-server-hideez/administration/platformenna-autentifikaciya-na-serveri-hes) за допомогою Windows / macOS / iOS / Android&#x20;
* Автентифікація через [Passkeys](https://fidoalliance.org/passkeys/)

Ви можете налаштувати авторизацію на сервері HES через ключ FIDO. Ви можете використовувати як апаратний зовнішній ключ FIDO, так і платформенний ключ безпеки.

{% hint style="info" %}
Ви також можете ввімкнути параметр атестації FIDO2 для ключів і вимкнути платформенні ключі, якщо потрібно. Атестація гарантує, що пристрій є справжнім і походить від перевіреного сертифікованого виробника.&#x20;

Платформенні ключі — це параметр, який дозволяє користувачеві використовувати свій пристрій для входу за допомогою Touch ID, Face ID або Windows Hello. Спростіть автентифікацію користувача за допомогою вбудованих функцій входу в ноутбук або смартфон, таких як PIN-код і біометричний вхід. [Тут](/korporativnii-server-hideez/administration/setting-hes-server-parameters#fido2) ви можете знайти посібники для цих функцій.
{% endhint %}

### Крок 1. Додавання ключа <a href="#shag-1-dobavlenie-klyucha" id="shag-1-dobavlenie-klyucha"></a>

Відкрийте **Профіль,** перейдіть у розділ **Автентифікатори FIDO2** і натисніть **Додати автентифікатор FIDO2**.&#x20;

<figure><img src="/files/grKumqfO1ljLOBqWmGct" alt=""><figcaption></figcaption></figure>

Потім виберіть тип ключа і натисніть **«Далі»**.

<figure><img src="/files/jxcVN5akCHDcvdnnCSC7" alt=""><figcaption></figcaption></figure>

Дотримуйтесь інструкцій вашого ключа FIDO. Follow the instructions of your FIDO key. Якщо ви використовуєте Hideez Key, зверніться до [цього](/pochatok-roboti-pokrokova-instrukciya/fido2-and-u2f-authentication-guide) посібника. Якщо ви використовуєте платформенний ключ безпеки - до [цього](https://enterprise.hideez.com/hideez-enterprise-server/administration/platform-authentication-on-the-hes-server).

Ви можете додати кілька ключів.

### Крок 2. Авторизація через ключ FIDO <a href="#shag-2-avtorizaciya-s-pomoshyu-fido-klyucha" id="shag-2-avtorizaciya-s-pomoshyu-fido-klyucha"></a>

#### Вхід без пароля

Якщо ви зареєстрували свій ключ без опції «Використовувати без імені користувача» :&#x20;

<figure><img src="/files/0rM07TUBaq8pJZUDpxLb" alt=""><figcaption></figcaption></figure>

Виконайте наступну інструкцію:

1. Введіть свою електронну пошту

![](https://gblobscdn.gitbook.com/assets%2F-MGy_Ptr2B3G4_AX4N2N%2F-MWj_nKxm3nSUJmcNYUW%2F-MWjfr1z-w0N_uRwceFk%2Ffido6.jpg?alt=media\&token=a05be001-35d7-41f1-a282-e1c8d32f56bd)

2. Виберіть параметр входу за допомогою ключа безпеки.

![](/files/YT3tCPBZrWdSHgNeECKd)

3. Дотримуйтесь інструкцій на екрані.

![](/files/R7fx9ECoarGRX9YsX781)

![](/files/IwvWxr0QBW3PIk9ZUQhk)

![](/files/HYaxsOkBfg2fleT7n8hQ)

![](/files/cKGlIgGk3GhfGWgkLiRj)

Після введення ПІН-коду, підтвердження його і натискання кнопки на ключі під час блимання зеленого світлодіода, ви авторизуєтесь на сервері HES.

#### Вхід без імені та пароля&#x20;

Якщо ви зареєстрували свій ключ з опцією «Використовувати без імені користувача»:

<figure><img src="/files/5yRz45phvPIuhKLQCtw6" alt=""><figcaption></figcaption></figure>

Дотримуйтесь наступних інструкцій.

1. Виберіть параметр входу за допомогою ключа безпеки

![](/files/Vy5XwONKSimHMozFNDBo)

2. Дотримуйтесь інструкцій на екрані.

![](/files/R7fx9ECoarGRX9YsX781)

![](/files/IwvWxr0QBW3PIk9ZUQhk)

![](/files/HYaxsOkBfg2fleT7n8hQ)

![](/files/cKGlIgGk3GhfGWgkLiRj)

Після введення ПІН-коду, підтвердження його і натискання кнопки на ключі під час блимання зеленого світлодіода, ви авторизуєтесь на сервері HES.

### Крок 3. Керування ключами

Ви можете змінити назви ключів або видалити їх за допомогою відповідних кнопок.

![](/files/1E0QRZCIdBoRGU3DfipA)

<figure><img src="/files/182WjPwUCxTvxlUm32br" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/tviG4GmIAYfizyYKjz1R" alt=""><figcaption></figcaption></figure>


# Платформенна аутентифікація на сервері HES

Hideez Enterprise Server – Платформенна аутентифікація на сервері HES

Якщо ваш пристрій обладнано біометричним датчиком, ви можете встановити його як ключ FIDO. Ви також можете використовувати PIN-код (Windows 10/11, Android).

### Додавання ключа

### Windows 10/11

#### Крок 1

\
Увімкніть параметр входу за відбитком пальця Windows Hello або PIN-кодом.

![](/files/xPzphOBdOsC2FhJ4qUlC)

#### Крок 2

Додаючи ключ FIDO для автентифікації на сервері, відскануйте свій відбиток пальця за допомогою сканера або увійдіть за допомогою PIN-коду.

![](/files/o1mtIJQ0fYHyLXxy7vvV)

#### Крок 3

Назвіть ключ і натисніть **«Готово»**.

<figure><img src="/files/DZZY3YArZNparPLhN0JQ" alt=""><figcaption></figcaption></figure>

### Apple iPhone

#### Крок 1

Налаштуйте Touch ID.

#### Крок 2

Додаючи ключ FIDO для автентифікації на сервері, скануйте свій відбиток пальця за допомогою датчика.

![](/files/fZoeDEcyMt3WdRog2q5H)

#### Крок 3

Назвіть ключ і натисніть **«Готово»**.

![](/files/s1Flj5OgTYVooFZzn5tV)

### Android

#### Крок 1

Увімкніть розблокування відбитком пальця або PIN-кодом на пристрої Android.

#### Крок 2

Додаючи ключ FIDO для автентифікації на сервері, відскануйте відбиток пальця за допомогою датчика або увійдіть за допомогою PIN-коду

Натисніть **Почати.**

![](/files/oDDb7dSuFaVqlrVAfV8j)

Потім виберіть параметр Використовувати цей пристрій із блокуванням екрана.

![](/files/HbryzU19sN2YtYZIEE01)

\
Якщо ви налаштували розблокування відбитком пальця, скануйте відбиток пальця за допомогою датчика:<br>

![](/files/60mixi0E4L2stM848zkY)

Якщо ви налаштували розблокування PIN-кодом, натисніть Використовувати блокування екрана та введіть свій PIN-код у наступному вікні.

![](/files/v3mXX5XWAJvw2wPdD8lx)

#### &#x20;Крок 3

Назвіть ключ і натисніть **«Готово»**

![](/files/GcJem7WtMpzCTZIaxgZN)

## Авторизація через платформенний ключ  <a href="#shag-2-avtorizaciya-s-pomoshyu-fido-klyucha" id="shag-2-avtorizaciya-s-pomoshyu-fido-klyucha"></a>

### Windows 10/11

#### Крок 1

Виберіть опцію **«Увійти за допомогою ключа безпеки»**.

![](/files/cWOwT7STj6V763z4nYqx)

#### Крок 2

У наступному вікні виберіть користувача та натисніть **OK**.

![](/files/Skr7qiDTHtWmZuNLRsVf)

#### Крок 3

Відскануйте відбиток пальця за допомогою датчика або увійдіть за допомогою PIN-коду.

![](/files/MvIOqx0fVTgZkygvWuiY)

### Apple iPhone

#### Крок 1

Виберіть опцію **«Увійти за допомогою ключа безпеки».**

![](/files/2IooRyowtJaRdPiUtwSa)

#### Крок 2

Скануйте свій відбиток пальця за допомогою датчика.

![](/files/uhvffXanUzuQxH9paAYk)

### Android

{% hint style="info" %}
Пристрої Android не підтримують автентифікацію FIDO без імені користувача.
{% endhint %}

#### Крок 1

Введіть вашу електронну адресу і натисніть **Далі.**

![](/files/IsPYJj59AqZdOfo9Pjsp)

#### Крок 2

Виберіть опцію **«Увійти за допомогою ключа безпеки».**

![](/files/VDnWNSDF6LcyhclGdEQl)

#### Крок 3

Відскануйте відбиток пальця за допомогою датчика або увійдіть за допомогою PIN-коду..

Якщо ви налаштували розблокування відбитком пальця, скануйте відбиток пальця за допомогою датчика:

![](/files/R5RD9YIoa4Q2GrdtsCO1)

Якщо ви налаштували розблокування PIN-кодом, натисніть Використовувати блокування екрана та введіть свій PIN-код у наступному вікні.

![](/files/ZEra5kchCYJ9e0iAc8cL)

{% hint style="info" %}
Крім того, ви можете використовувати платформенний ключ як **другий фактор**. Налаштуйте так само, як описано вище, потім на екрані входу введіть логін, пароль і виберіть «Ключ безпеки» зі списку методів двофакторної аутентифікації.
{% endhint %}


# Підключення сервера Linux до Active Directory

Hideez Enterprise Server – Підключення сервера Linux до Active Directory

Відредагуйте файл /etc/hosts, додайте (або відредагуйте) рядок із зазначенням FQDN для цього хосту (змініть його на ім’я свого хосту та \<Domain\_Name> на ім’я домену):

```
127.0.1.1       <hostname>.<Domain_Name>  <hostname>
```

Залежно від налаштувань мережі може знадобитися додати FQDN для сервера AD.

```
<server_ip>       <Server_Name>.<Domain_Name>  <Server_Name>
```

Сервер AD повинен бути встановлений як сервер DNS для правильного підключення до AD. Якщо у вашій мережі працює DHCP, як правило, адміністратор вже призначив правильні налаштування для вашого сервера. Ви можете побачити список поточних DNS у файлі resolv.conf:

```
cat /etc/resolv.conf
```

IP-адреса сервера AD відображатиметься як DNS-сервер. В іншому випадку ви можете вручну призначитиDNS-сервер. Під час використання DHCP ви не можете змінити resolv.conf напряму, тому необхідно буде виконати кілька простих кроків.

### Ubuntu 18.04

Давайте встановимо пакет resolvconf

```
sudo apt update
sudo apt install resolvconf
sudo systemctl enable resolvconf.service
```

Потім вам потрібно буде відредагувати файл /etc/resolvconf/resolv.conf.d/head. Додайте рядок:

```
nameserver  <server_ip>
```

і виконаємо:

```
sudo systemctl start resolvconf.service
```

### Centos 7

Необхідно додати наступні рядки

```
PEERDNS=no
DNS1=<server_ip>
```

у файл \`/etc/sysconfig/network-scripts/ifcfg-\* Тут вам потрібно замінити ifcfg-\* на назву вашого мережевого інтерфейсу та перезапустити NetworkManager

```
sudo systemctl restart  NetworkManager
```

Ще раз перевірте файл resolv.conf, щоб переконатися, що все правильно

<pre><code><strong>cat /etc/resolv.conf
</strong></code></pre>

Переконайтеся, що доменне ім’я розпізнається. **Примітка:** у Centos 7 може знадобитися встановити пакет bind-utils:

```
sudo yum install bind-utils -y
```

```
nslookup <Domain_Name>
```

Встановіть необхідні пакети

#### Ubuntu 18.04

```
sudo apt install realmd samba-common-bin samba-libs sssd-tools krb5-user adcli
```

#### Centos 7

```
sudo yum install sssd realmd oddjob oddjob-mkhomedir adcli samba-common samba-common-tools krb5-workstation openldap-clients policycoreutils-python -y
```

Ви повинні підтвердити домен під час встановлення Kerberos і вказати ім’я сервера. Давайте перевіримо, чи наш домен видно в мережі:

```
realm discover <Domain_Name>
```

Приєднайте машину до домену:

```
sudo realm --verbose join <Domain_Name> -U <YourDomainAdmin> --install=/
```

Якщо помилки немає, все пройшло добре. Ви можете перейти до контролера домену та перевірити, чи наш сервер Linux відображається в домені. Якщо сервер Active Directory використовує самопідписні сертифікати, вам потрібно відредагувати файл `ldap.conf.` В ubuntu він зберігається в `/etc/ldap/ldap.conf`, в Centos - `/etc/openldap/ldap.conf`. Необхідно вказати (додати в кінець файлу) цей параметр:

```
TLS_REQCERT never
```

### Перевірка встановлення

Наприклад, щоб отримати всіх користувачів (потрібно ввести пароль):

```
ldapsearch -x -H "ldaps://<Domain_Name>" -D "<YourDomainAdmin>@<Domain_Name>" -W  -b "dc=<dc>,dc=<dc>, ..." "objectCategory=person" name
```

Якщо у нас є домен hideez.example.com і адміністратор з іменем «administrator», команда виглядатиме так::

```
ldapsearch -x -H "ldaps://hideez.example.com" -W -D "administrator@hideez.example.com" -b "dc=hideez,dc=example,dc=com"  "objectCategory=person" name
```

У разі помилки ви можете додати ключ -d1 і прочитати опис помилки.


# Налаштування параметрів сервера Hideez

Hideez Enterprise Server – Налаштування параметрів HES Server

Для коректної роботи вам необхідно вказати деякі основні параметри.

Увійдіть у сервер HES, відкрийте **Налаштування ->Параметри**&#x20;

<figure><img src="/files/L2rwYR9QaajQwzDDR2Rk" alt="" width="563"><figcaption></figcaption></figure>

### **Сервер**

Налаштування назви домену

<figure><img src="/files/NOHp0Xr8XFAB8FiJnC4e" alt="" width="563"><figcaption></figcaption></figure>

### **Ліцензування**

Натисніть **Імпорт ліцензії.**

<figure><img src="/files/L8EeYkNv3oCWUxPce9YS" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/HNFHiJJ5eElhYUKfzVHm" alt="" width="337"><figcaption></figcaption></figure>

{% hint style="info" %}
Імпортуйте ліцензію з файлу, який ви завантажили з [порталу Hideez](https://portal.hideez.com/). Або ви можете [запитати нас](mailto:support@hideez.com), і ми створимо для вас ліцензію.
{% endhint %}

## **Пошта**

Адміністратори можуть налаштувати облікові дані для надсилання користувачам електронних листів із сервісними повідомленнями. Такі повідомлення використовуються для запрошення нових співробітників, скидання паролів співробітників, зміни пошти для співробітників, надсилання кодів активації для Hideez Key тощо.

Щоб перевірити поточні облікові дані, які ви використовуєте для відправки листів, вам потрібно розгорнути розділ Пошта:

<figure><img src="/files/Aowdu720JoFQkAeDFKfP" alt="" width="563"><figcaption></figcaption></figure>

#### Щоб налаштувати облікові дані електронної пошти, заповніть наступні поля:

**Хост** - це адреса поштового сервера, до якого ви хочете підключитися. Наприклад, для Gmail хостом SMTP може бути "smtp.gmail.com", а хостом IMAP - "imap.gmail.com". Реальний хост може відрізнятися залежно від постачальника послуг електронної пошти та конкретного протоколу, який ви використовуєте.&#x20;

**Порт** - це цифровий код, який визначає конкретний мережевий порт для встановлення з'єднання з поштовим сервером за допомогою певного поштового протоколу.&#x20;

**SSL** (Так) - це опція, яка вказує, чи використовувати SSL (протокол захищених сокетів) для встановлення захищеного з'єднання з поштовим сервером. SSL шифрує дані, що передаються між вашим комп'ютером і сервером, щоб захистити конфіденційну інформацію під час передачі.&#x20;

**Електронна пошта** - адреса електронної пошти, яку ви використовуєте для надсилання та отримання повідомлень.&#x20;

**Пароль** - пароль, пов'язаний з вашою адресою електронної пошти. Він використовується для аутентифікації та підтвердження вашої особи при підключенні до сервера.

**Налаштована пошта може виглядати наступним чином:**

<figure><img src="/files/AWCZfDATVPYNHRwYAYmb" alt=""><figcaption></figcaption></figure>

### Active Directory

{% hint style="success" %}
Якщо вам потрібно делегувати права для користувачів Active Directory, які можуть змінювати і паролі і імпортувати співробіників будь ласка перегляньте цей посібник:

* Налаштування доступу до Active Directory та делегування прав.
  {% endhint %}

#### Підключення Hideez Server до Active Directory (On-premises)&#x20;

{% hint style="info" %}
Ці параметри необхідно вказати, якщо ви будете використовувати сценарії HES для роботи з AD.\
[Імпорт та синхронізація користувачів з Active Directory](/integraciyi-servera-hideez/integraciyi-z-active-directory-ta-entra-id/import)\
[Імпорт та синхронізація користувачів з Active Directory зі зміною доменного пароля](/integraciyi-servera-hideez/integraciyi-z-active-directory-ta-entra-id/pervichnyi-import-polzovatelei-iz-active-directory-so-smenoi-im-parolya-v-domennyi-akkaunt)
{% endhint %}

{% embed url="<https://youtu.be/NE32IXCqp20>" %}

Натисніть кнопку **Додати домен:**

<figure><img src="/files/CMe48qZddBGJ5LwJ2rN6" alt="" width="563"><figcaption></figcaption></figure>

#### Заповніть і збережіть наступні параметри (у локальному каталозі Active Directory):

* **Доменне ім’я**: *введіть свій домен Active Directory. Це необхідно для імпорту користувачів із раніше створених груп в AD.*
* **Ім’я входу користувача**: *ім’я для входу адміністратора AD із дозволами на отримання користувачів і груп із AD і зміну паролів користувачів.*
* **Пароль**: *пароль адміністратора AD із дозволом отримувати користувачів і групи з AD і змінювати паролі користувачів.*

{% hint style="info" %}
Якщо вам потрібно делегувати права користувачам Active Directory, які можуть змінювати паролі та імпортувати співробітників, або якщо ви бажаєте надати такі права конкретному користувачеві Active Directory без використання облікових даних адміністратора, будь ласка, перегляньте цей посібник:

* [**Налаштування доступу до Active Directory та делегування прав**](/integraciyi-servera-hideez/integraciyi-z-active-directory-ta-entra-id/import/nalashtuvannya-dostupu-do-active-directory-ta-deleguvannya-prav)
  {% endhint %}

* **Автоматична зміна пароля (Днів):** *кількість днів, після якої необхідно змінити пароль від облікового запису домену користувачам із групи **Security Key Auto Password Change.***

* **Ім'я групи синхронізації користувачів \* -**  *Користувачі, додані до групи синхронізації у директорії Active Directory, автоматично імпортуватимуться до HES під час синхронізації. Якщо користувача вилучено з групи, він залишається у списку співробітників HES. Синхронізація з Active Directory відбувається один раз на годину.*

{% hint style="info" %}
Ви можете задати будь-які стандартні назви для груп, але ці назви повинні відповідати групам у вашому локальному Active Directory для синхронізації користувачів або автоматичної зміни паролів.
{% endhint %}

* **Ім'я групи користувачів автоматичної зміни паролю \* -** *Якщо користувач є членом як групи синхронізації, так і групи автоматичної зміни паролю, то обліковий запис домену буде імпортовано під час синхронізації, і буде створено новий пароль. Коли новий пароль записується одночасно в Hideez Key, він також буде змінений у Active Directory. З цього моменту користувач повинен використовувати свій Ключ Безпеки для входу. Подальші заплановані зміни паролю будуть виконуватись за тим самим алгоритмом. Якщо користувач вилучений із групи автоматичної зміни паролю, логіка автоматичної зміни паролю припиняє працювати.*

<div><figure><img src="/files/1YGyVyXu8f8wauvoFiFl" alt=""><figcaption></figcaption></figure> <figure><img src="/files/AnNQcNOli822gPIr0aFA" alt=""><figcaption></figcaption></figure></div>

#### **Поведінка при видаленні користувача з групи синхронізації:**

* **Залишити** – Користувач залишиться на сервері Hideez після видалення його з групи синхронізації в Active Directory. Він зможе використовувати SSO-вхід у вебсервіси та розблоковувати ПК.
* **Деактивувати** – Користувач буде деактивований на сервері Hideez, але не видалений після виключення з групи синхронізації в Active Directory. У такому стані він не зможе використовувати SSO-вхід у вебсервіси, але зможе розблоковувати ПК. Щоб знову активувати користувача, адміністратор повинен вручну активувати його в системі.
* **Видалити** – Користувач буде повністю видалений із сервера Hideez після його виключення з групи синхронізації в Active Directory. Він втратить доступ до SSO-входу у вебсервіси та можливість розблокування ПК.\
  Щоб додати користувача знову, адміністратор має:
  * Додати його до групи синхронізації в Active Directory та виконати синхронізацію.
  * Додати користувача вручну.
  * Дочекатися автоматичної синхронізації (раз на годину сервер Hideez автоматично синхронізується з Active Directory, імпортує користувачів із групи синхронізації та оновлює дані про них).

#### Вимкнути синхронізацію з доменом

Якщо вам не потрібно імпортувати співробітників, але потрібно лише налаштувати робочі станції, приєднані до домену Avtive Directory On-Premises ви можете увімкнути наступне налаштування:

* #### Вимкнути синхронізацію з доменом

<figure><img src="/files/Ra0IzajjyId5knh7K8rK" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
При увімкненому параметрі імпорт співробітників із Avtive Directory не відбувається оскільки On-Premises синхронізація не увімкнена.
{% endhint %}

#### Підключення Hideez Server до Azure AD (entra ID)

Щоб підключити Azure AD до HES, спочатку налаштуйте програму Azure AD:

* Увійдіть в [**Azure portal**](https://portal.azure.com/)
* Перейдіть в **Azure Active Directory -> App registrations**

![](/files/k4AdCJW8f7QHlJDhVGC9)

* **New Registration**

<figure><img src="/files/ByroyQpqWlW108VQz0Pj" alt=""><figcaption></figcaption></figure>

* Перейдіть до огляду програми, скопіюйте **Application (client) ID, Directory (tenant) ID** і вставте ці значення в налаштування домену на сервері Hideez.

<figure><img src="/files/BrxEMv5sEUyXiWN6Fr5u" alt=""><figcaption></figcaption></figure>

* Перейдіть до **Certificates & secrets → New client secret** а потім додайте та скопіюйте **Client Secret.**

<div><img src="/files/uADvq7IiO38AbCfnoabV" alt=""> <figure><img src="/files/s88neWhMjDxPMMLDlIeG" alt=""><figcaption></figcaption></figure></div>

* Скопіюйте секрет зі стовпчика Value і вставте його в поле Client Secret на Hideez Server

<figure><img src="/files/CSrERgTPXxaIaS5yctZG" alt="" width="563"><figcaption></figcaption></figure>

* На порталі Azure перейдіть до дозволів **API permissions -> Add permission -> Microsoft Graph**

<div><figure><img src="/files/cX8XLCyN5aoiBKsnTiCW" alt="" width="563"><figcaption></figcaption></figure> <figure><img src="/files/7jxFz0y3k5T0Dm8u3udz" alt=""><figcaption></figcaption></figure></div>

#### Перейдіть у **API permissions -> Add a permission -> Microsoft Graph**. Натисніть *Application permissions*, потім оберіть *Directory* -> *Directory.ReadWrite.All* permission

<figure><img src="/files/RTZvNqrL1l9TnFxK1jbd" alt="" width="563"><figcaption></figcaption></figure>

* Додайте наступні дозволи:

**Для імпорту користувачів:**

* `User.Read.All`
* `Group.Read.All`
* `Domain.Read.All`\
  (або використовуйте `Directory.Read.All` як більш загальний варіант)

**Для керування паролями:**

* `User.ReadWrite.All`
* `User-PasswordProfile.ReadWrite.All`

Ці дозволи дозволяють серверу Hideez змінювати паролі безпосередньо в облікових записах Microsoft Entra ID.

{% hint style="info" %}
Паролі оновлюватимуться автоматично згідно з інтервалом, вказаним у полі **Auto Password Change (days)** на сервері Hideez.
{% endhint %}

Заповніть і збережіть наступні параметри HES (Azure AD):

* **Ідентифікатор програми:** введіть свій ідентифікатор програми Azure AD.
* **Секрет клієнта:** введіть секрет клієнта Azure AD.
* **Ідентифікатор орендаря:** введіть свій ідентифікатор клієнта Azure AD.
* **Автоматична зміна пароля (Днів):** кількість днів, після якої необхідно змінити пароль від облікового запису домену користувачам із групи **Security Key Auto Password Change**.

Після збереження даних **параметри входу** в налаштуваннях не відображаються.

### **Поведінка при видаленні користувача з групи синхронізації:**

* **Залишити** – Користувач залишиться на сервері Hideez після видалення його з групи синхронізації в Active Directory. Він зможе використовувати SSO-вхід у вебсервіси та розблоковувати ПК.
* **Деактивувати** – Користувач буде деактивований на сервері Hideez, але не видалений після виключення з групи синхронізації в Active Directory. У такому стані він не зможе використовувати SSO-вхід у вебсервіси, але зможе розблоковувати ПК. Щоб знову активувати користувача, адміністратор повинен вручну активувати його в системі.
* **Видалити** – Користувач буде повністю видалений із сервера Hideez після його виключення з групи синхронізації в Active Directory. Він втратить доступ до SSO-входу у вебсервіси та можливість розблокування ПК.\
  Щоб додати користувача знову, адміністратор має:
  * Додати його до групи синхронізації в Active Directory та виконати синхронізацію.
  * Додати користувача вручну.
  * Дочекатися автоматичної синхронізації (раз на годину сервер Hideez автоматично синхронізується з Active Directory, імпортує користувачів із групи синхронізації та оновлює дані про них).

{% hint style="warning" %}
Якщо ви використовуєте Linux і вам потрібна інтеграція AD, [приєднайте свій сервер Linux до AD](/korporativnii-server-hideez/administration/pidklyuchennya-servera-linux-do-active-directory)&#x20;
{% endhint %}

{% hint style="danger" %}
Увага! Щойно ви видалите логін і пароль адміністратора AD із налаштувань, усі сценарії синхронізації AD перестануть працювати.
{% endhint %}

{% hint style="info" %}
За допомогою цієї інструкції ви можете додати на сервер кілька доменів одночасно. Кожен домен управляється окремо
{% endhint %}

#### Інші налаштування домену

<figure><img src="/files/ZJh7LuijjWmPVYBhoIoi" alt=""><figcaption></figcaption></figure>

* **Налаштування домену -** Ці облікові дані будуть використані для підключення до Active Directory через LDAPS.
* #### **Параметри єдиного входу користувачів за замовчуванням**

  Цей параметр застосовується до всіх користувачів, синхронізованих із Active Directory. Під час імпорту користувачів із Active Directory для кожного з них буде автоматично увімкнено SSO-вхід у вебсервіси. Також на електронну пошту кожного співробітника буде надіслано запрошення на сервер Hideez із можливістю вибору методу автентифікації.

  За потреби ви можете змінити налаштування єдиного входу для окремих користувачів у їхніх індивідуальних параметрах.

<figure><img src="/files/gI0fAvXMCoCZHEsDXGVv" alt="" width="563"><figcaption></figcaption></figure>

* **Налаштування безпарольного входу на робочу станцію** - Оновіть параметри безпарольного входу на робочу станцію

<figure><img src="/files/JwvAhGsBCokbKY8NFsku" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/KXOnXr3bsbdFogpg0WVt" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
[Дізнайтеся більше про налаштування безпарольного входу на робочу станцію](/mobilnii-zastosunok-hideez-authenticator/nalashtuvannya-hideez-authenticator-dlya-administratoriv/nalashtuvannya-dlya-autentifikaciyi-u-robochu-stanciyu-windows/nalashtuvannya-dlya-vkhodu-v-robochu-stanciyu-bez-parolya/nalashtuvannya-servera-hideez-dlya-bezparolnogo-vkhodu-u-robochu-stanciyu-active-directory-on-prem)
{% endhint %}

### Splunk

Також тут можна встановити налаштування **Splunk**.

{% hint style="info" %}
**Splunk** – це платформа для збору, аналізу та візуалізації машинних даних у реальному часі. Вона допомагає організаціям моніторити системи, виявляти загрози та усувати проблеми шляхом обробки логів та інших даних.
{% endhint %}

<figure><img src="/files/7NFzsFpczByCCE3reEjE" alt=""><figcaption></figcaption></figure>

### **FIDO2**

<figure><img src="/files/YOUmv3f9T84zleXxezqO" alt=""><figcaption></figcaption></figure>

Якщо функцію **«Дозволити автентифікатори платформи»** ввімкнено, ви можете вибрати тип ключа безпеки, який [реєструєте для користувача](/korporativnii-server-hideez/administration/authorization-on-the-hes-server-via-a-fido-key) (за замовчуванням він кросплатформний):

<figure><img src="/files/8CT3Ol2frtOZUGPwfo77" alt=""><figcaption></figcaption></figure>

Отже, список ключів FIDO користувача буде виглядати так:

![](/files/LOwhKmhharJdwL9kE11j)

### SAML

Більше про налаштування **SAML**  ви можете дізнатися за [цим посиланням](/korporativnii-server-hideez/configuring-saml-protocol).

### OIDC

Налаштування OpenID Connect можна встановити у розділі OIDC.

<figure><img src="/files/z7Ad9P1AUuTVqkhna1mn" alt=""><figcaption></figcaption></figure>

### Зовнішній вигляд

У цьому розділі ви можете налаштувати головні логотипи для сервера, логотип бічної панелі та логотип для електронного листа.&#x20;

<figure><img src="/files/PyYR72xNgOA668hFP9qq" alt=""><figcaption></figcaption></figure>


# Налаштування DNS-сервера

Hideez Enterprise Server – Налаштування DNS-сервера

{% hint style="info" %}
Примітка. Щоб функціонал імпорту груп і користувачів із Microsoft Active Directory працював, сервер HES має бути встановлено на платформі Windows.&#x20;

Якщо ви використовуєте Linux і вам потрібна інтеграція з AD, [приєднайте свій сервер Linux до AD](/korporativnii-server-hideez/administration/pidklyuchennya-servera-linux-do-active-directory).
{% endhint %}

В мережевих налаштуваннях сервера потрібно вказати адресу сервера AD як DNS:

![](/files/-MXcaak-_ecph0wzxpIX)


# Network Filter: обмеження доступу до адмінпанелі за мережею

### Огляд

Налаштування `NetworkFilter` дозволяє обмежити доступ до адміністративної панелі сервера залежно від мережі користувача:

* Повний доступ до адмін-панелі дозволений лише з внутрішньої (локальної або корпоративної) мережі
* Зовнішні користувачі (через Інтернет) не можуть отримати доступ до інтерфейсу адміністратора
* Протоколи автентифікації (SAML, OIDC, WS-Fed) та підключення пристроїв (ПК/мобільні) продовжують працювати з зовнішніх мереж

### Приклад використання

Системний адміністратор хоче запобігти несанкціонованому доступу до адмін-панелі Hideez Enterprise Server ззовні. Увімкнувши `NetworkFilter`, лише користувачі, які підключаються з корпоративної мережі (наприклад, офіс або VPN), зможуть керувати системою. Зовнішні користувачі зможуть автентифікуватися в сервісах, але не матимуть доступу до налаштувань сервера.

### Системні вимоги

Щоб ця функція працювала, необхідно:

1. Розгорнутий сервер Hideez Enterprise Server (HES) із доступом до редагування `appsettings.json`
2. Встановлений та налаштований **NGINX на Linux-сервері**, який працює як зворотній проксі перед HES
3. Адміністративний доступ до налаштування обох компонентів – як HES, так і NGINX

{% hint style="info" %}
Ця функція працює лише за умови **двостороннього налаштування** – на стороні сервера Hideez і на стороні NGINX, встановленого на Linux.
{% endhint %}

### Як увімкнути NetworkFilter

Увімкнення `NetworkFilter` відбувається у **два етапи**:

### &#x20;Етап 1: Налаштування Hideez Server (`appsettings.json`)

На стороні сервера відкрийте файл `appsettings.json` (у директорії встановлення HES) і додайте або переконайтеся, що є наступне:

```
"ServerSettings": {
  "NetworkFilter": true
}
```

Це активує механізм фільтрації всередині сервера Hideez. Визначення мережевого походження запиту відбуватиметься через заголовок HTTP від NGINX.

### &#x20;Етап 2: Налаштування NGINX на Linux

На стороні NGINX (встановленого на Linux) потрібно налаштувати перевірку IP-адреси клієнта і передати відповідний заголовок на сервер.

**Додайте перед `location`-блоком у конфігурації NGINX наступне:**

```
# Визначення, чи IP-адреса належить внутрішній мережі
geo $is_local {
    default 0;
    # Приклад внутрішньої мережі
    192.168.1.0/24 1;
    # Приклад окремої IP-адреси
    10.10.100.1/32 1;
}

# Призначення значення для заголовка X-Local-Network
map $is_local $x_source_type {
    1 "true";
    0 "false";
}
```

Ця конфігурація встановлює змінну `$x_source_type` у `"true"` для внутрішніх IP і `"false"` — для всіх інших.

**Оновіть блок `location`:**

```
location / {
    proxy_pass http://HES;
    proxy_http_version 1.1;
    proxy_set_header Upgrade $http_upgrade;
    proxy_set_header Connection $connection_upgrade;
    proxy_set_header Host $host;
    proxy_cache_bypass $http_upgrade;
    proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
    proxy_set_header X-Forwarded-Proto $scheme;
    proxy_set_header X-Local-Network $x_source_type;
}
```

#### Приклад файлу конфігурації `appsettings.json`

```
{
  "ConnectionStrings": {
    "DefaultConnection": "server=127.0.0.1;port=3306;database=db;uid=user;pwd=password",
    "Provider": "MySql"
  },
  "Logging": {
    "LogLevel": {
      "Default": "Debug",
      "Microsoft": "Warning",
      "Microsoft.Hosting.Lifetime": "Information"
    }
  },
  "ServerSettings": {
    "NetworkFilter": true
  },
  "AllowedHosts": "*"
  }
```


# Налаштування проксі-серверу для HES

{% hint style="info" %}
**Проксі-сервер потрібен для перенаправлення мобільного застосунку Hideez Authenticator із зовнішньої мережі до локальної мережі, в якій працює Hideez Enterprise Server (HES).**
{% endhint %}

### **Налаштування проксі для доступу мобільного додатку до HES через інтернет**

**Крок 1: Встановлення сервера Reverse Proxy**

1. Встановіть сервер проксі на Windows або Linux (в залежності від вашого середовища):
   * Для Windows можна використовувати **IIS** або **Nginx**.
   * Для Linux підійдуть **Nginx** або **Apache**.
2. Забезпечте доступ з інтернету до проксі-сервера:
   * Відкрийте потрібні порти (наприклад, 80 для HTTP або 443 для HTTPS).
   * Налаштуйте доменне ім'я (наприклад, **hesproxy.hideez.com**), щоб клієнти могли звертатися до нього з інтернету.

**Крок 2: Налаштування взаємодії проксі з HES**

1. Забезпечте, щоб проксі мав доступ до локальної мережі, де працює HES, і міг надсилати та отримувати запити.
   * Переконайтеся, що правила брандмауера дозволяють вхідний та вихідний трафік між проксі-сервером і HES.
2. Переконайтеся, що HES може надсилати відповіді через проксі до зовнішнього інтернету.

**Крок 3: Налаштування appsettings.json на проксі-сервері**

1. Відкрийте файл **appsettings.json** на сервері проксі.
2. Знайдіть блок конфігурації, який відповідає за Reverse Proxy:

   ```json
   jsonCopy code"ReverseProxy": {
     "Clusters": {
       "cluster1": {
         "Destinations": {
           "destination1": {
             "Address": "https://localhost/"
           }
         }
       }
     }
   }
   ```
3. Змініть значення `"Address": "https://localhost/"` на ім'я хоста вашого HES-сервера, наприклад:

   ```json
   "Address": "https://hes.mycompany.local"
   ```

**Крок 4: Проброс проксі на інтернет**

1. Виконайте прикидання проксі, використовуючи публічну адресу (наприклад, **<https://hesproxy.hideez.com>**), щоб мобільний додаток міг звертатися до HES через інтернет.
2. Налаштуйте SSL/TLS сертифікати для безпечного з'єднання через HTTPS.

**Крок 5: Налаштування HES**

1. Зайдіть в HES.
2. Перейдіть у налаштування: **Settings > Parameters > Reverse Proxy**.
3. Вкажіть URL вашого проксі-сервера, наприклад: **<https://hesproxy.hideez.com>**.


# Як створити та налаштувати профілі доступу до сховища пристрою

Hideez Enterprise Server – Створення та налаштування профілів доступу до сховища пристрою

{% embed url="<https://www.youtube.com/watch?v=IbqywP2tmuo>" %}

Адміністратор може налаштувати окремі параметри доступу для кожного ключа Hideez. Параметри доступу можна встановити лише через HES. Налаштування згруповані в профілі. Перший профіль - Default - створюється під час інсталяції HES, решту додає адміністратор. [Дізнайтеся більше про налаштування профілю за умовчанням.](#default-profile-settings)

Для налаштування профілів перейдіть в **Апаратні сховища ->** вкладка **Профілі доступу**.

![](/files/lEuCzezcT3fqhoeqnMDj)

Ви можете [редагувати наявний](/korporativnii-server-hideez/administration/how-to-create-and-set-device-access-profiles#edit-an-existing-profile), [створити новий](/korporativnii-server-hideez/administration/how-to-create-and-set-device-access-profiles#create-a-new-profile), або [видалити](/korporativnii-server-hideez/administration/how-to-create-and-set-device-access-profiles#delete-profile) профіль.

{% hint style="warning" %}
Не забудьте встановити [потрібний профіль для Hideez Key](#set-a-profile-for-the-device).
{% endhint %}

### Редагувати наявний профіль

#### Крок 1

Щоб редагувати наявний профіль, потрібно вибрати його зі списку, натиснути на нього, а потім натиснути **Редагувати**.

![](/files/QQPPRCZCTinfUWNfmpwr)

#### Крок 2

Внесіть усі необхідні зміни та натисніть **Зберегти**. [Дізнайтеся більше про налаштування профілю.](#profile-settings-explanation)

![](/files/n5vADal9veCkRGm75F7L)

### Створити новий профіль

#### Крок 1

Щоб створити новий профіль, натисніть **Створити профіль**.

![](/files/HjoHjCJDNpsY6jube8jT)

#### Крок 2

Виконайте всі необхідні налаштування та натисніть **Створити**. [Дізнайтеся більше про налаштування профілю.](#profile-settings-explanation)

![](/files/CyHA6ZKzBNJKm3o5XW4a)

## **Видалити профіль**

#### Крок 1

Щоб видалити наявний профіль, потрібно вибрати його зі списку, а потім натиснути **Видалити.**

![](/files/6t3R0RT3l6NM3iN880nQ)

#### **Крок 2**

Підтвердьте дію, натиснувши **Видалити**.

![](/files/6IVrfCkZvnlqxMuNhIpZ)

{% hint style="warning" %}
Ви можете видалити лише ті профілі, які не використовуються апаратними сховищами. В іншому випадку вам потрібно спочатку призначити інші профілі апаратним сховищам, а потім видали профіль який не використовується жодним ключем.
{% endhint %}

## Встановіть профіль для пристрою

Щоб створений вами  профіль працював, його необхідно призначити пристрою.

[Як призначити профіль пристрою](/korporativnii-server-hideez/hardware-vaults/set-a-profile-for-a-hardware-vault)

Коли адміністратор змінює налаштування профілю, створюються завдання для віддалених апаратних сховищ. Ці завдання будуть виконані, як тільки пристрій буде приєднано до робочої станції.

### Пояснення з налаштувань профілю

**Сполучення** - перше підключення пристрою до робочої станції (Bluetooth-сполучення).

**Підключення** - повторне підключення до робочої станції (відновлення зв'язку з пристроєм після відключення пристрою в додатку або після блокування робочої станції).

**Доступ до сховища** — відкриття додаткового каналу шифрування (щоразу, коли ви хочете використовувати облікові дані, що зберігаються в пам’яті пристрою, запитується доступ до сховища на пристрої).

Для кожної з трьох подій (**Сполучення, Підключення, Доступ до сховища**) можливі три типи підтвердження для активації цієї події: натискання кнопки на пристрої, введення PIN-коду, підтвердження авторизації на сервері.

{% hint style="info" %}
Примітка! Установлений прапорець **Підтвердження сервера** не дозволить вам розблокувати комп’ютер без підключення до сервера.
{% endhint %}

**Термін дії PIN-коду** - час, після якого потрібно буде повторно ввести PIN-код (1 хвилина - 48 годин).

**Довжина PIN-коду**  - Довжина PIN-коду (4 - 8 символів).

**Кількість неправильного PIN-коду** - кількість невдалих спроб вводу PIN-коду (3-10 спроб).

### Параметри профілю за замовчуванням

За замовчуванням всі співробітники мають профіль **Default** з такими параметрами:

![](/files/XaWRllxW6bP3POUHKQGT)

* Для **Сполучення** (перше підключення до ПК) Співробітник повинен натиснути кнопку та ввести PIN-код. Крім того, робоча станція повинна бути підключена до HES.
* Кожні 24 години співробітник повинен вводити PIN-код повторно.
* **Довжина PIN-коду** - 4 цифри.
* 10 спроб для невдалого введення PIN-коду.&#x20;


# Як керувати компаніями та відділами?

Hideez Enterprise Server – Керівництво компаніями та відділами

У вас може бути необмежена кількість компаній і відділів. Вони повинні відображати організаційну структуру вашої компанії або групи компаній. Кожен співробітник або робоча станція може належати до одного з відділів, який, у свою чергу, є частиною однієї з компаній.&#x20;

Завдяки цьому ви можете фільтрувати та групувати дані в таблицях за відділами та компаніями, а також будувати звіти за відділами та компаніями (докладніше про ці параметри читайте в розділі [Аудит](/korporativnii-server-hideez/audit)).&#x20;

Щоб керувати компаніями, відділами та посадами, перейдіть до **Налаштування -> Організаційна структура.**

![](/files/3qBjYXr53zvgJKmDF6Jn)

## Додавання компанії

#### &#x20;Крок 1 <a href="#step-1" id="step-1"></a>

Натисніть кнопку **Створити компанію** у вкладці **Компанії** у розділі **Структура організації.**

![](/files/TQ566cojgPbkj5rVH9X7)

#### Крок 2 <a href="#step-2" id="step-2"></a>

Введіть назву компанії та натисніть **Створити.**

![](/files/CII9F6cqpRL4PFvWsX1A)

Компанія буде додана та відображена в списку в алфавітному порядку.

## Керувати компанією <a href="#manage-a-company" id="manage-a-company"></a>

Ви можете редагувати та видаляти будь-яку компанію, яку ви створили. Натисніть відповідні кнопки **Редагувати** та **Видалити** біля назви компанії. біля назви компанії.

![](/files/UKcs4PjLYxdcaSwzN6Eq)

Разом із видаленням компанії буде видалено усі її відділи.&#x20;

## Додавання відділення <a href="#adding-a-department" id="adding-a-department"></a>

#### Крок 1 <a href="#step-1-1" id="step-1-1"></a>

Натисніть кнопку **Створити відділ** біля відповідної компанії.

![](/files/vsfKzMGO5bVKPMFTWR88)

#### Крок 2 <a href="#step-2-1" id="step-2-1"></a>

Введіть назву відділу та натисніть **Створити**.

![](/files/JeUgMIe0RVrtWDHKzPlF)

## Керування відділами

Ви можете редагувати та видаляти будь-який відділ, який ви створили в компанії. Натисніть відповідні кнопки **Змінити** та **Видалити** біля назви відділу. Відділи відсортовані за алфавітним порядком.

![](/files/EDbLUzXP6VYmXoOwbcUp)


# Як керувати посадами?

Hideez Enterprise Server – Керування посадами

Структура позицій використовується для пошуку та фільтрації даних за посадою в таблиці **Співробітники**. Кожному працівнику може бути призначена одна посада.

Щоб керувати посадами, перейдіть до **Налаштування -> Організаційна структура** та натисніть вкладку **Позиції.**

## Додавання посади <a href="#adding-a-position" id="adding-a-position"></a>

Натисніть кнопку **Створити позицію:**

![](/files/3M2KlaTmWGWFWkI6bUjL)

Введіть назву посади та натисніть **Створити.**

![](/files/N4LDm5OREc1R6O0NXlVD)

Посада буде додана та відображена в списку в алфавітному порядку.

## Керування посадами <a href="#manage-a-position" id="manage-a-position"></a>

Ви можете редагувати та видаляти будь-яку створену позицію. Натисніть відповідні кнопки **Редагувати** або **Видалити** біля назви посади. Позиції відсортовані в алфавітному порядку.

![](/files/lFOETfNsrLwbJsez1BVi)


# Ввімкнення балансування навантаження

Hideez Enterprise Server – Увімкнути балансування навантаження

В деяких випадках, необхідно забезпечити відмовостійкість сервера HES.

Можна умовно розділити відмовостійкість сервера бази даних (MySQL) та відмовостійкість самого HES.

Що стосується відмовостійкості баз даних, то цей процес детально розписаний у відповідній документації, наприклад - [тут](https://www.mysql.com/products/cluster/mcm/).

Тут будемо вести мову тільки про HES, і далі йде невелика інструкція як це зробити.

Розглянемо приклад, коли маємо окремий сервер MySQL, три окремих сервери HES, та проксі Nginx, через який кінцевий клієнт має доступ до групи серверів HES. Розподіл навантаження, у такому випадку буде полягати в тому, що nginx буде намагатися рівномірно розподіляти запити до трьох серверів HES, а відмовостійкість у тому, що при "падінні" якогось із серверів, користувачі будуть продовжувати користуватись сервером HES.

В такому разі, в доповнення до наших інструкцій до встановлення, потрібно зробити наступне:

* В налаштуваннях сервера MySQL потрібно дозволити віддалене підключення користувачів. За замовчуванням,  доступ до бази мають тільки локальні користувачі, тому у файлі налаштування MySQL /etc/mysql/mysql.conf.d/mysqld.cnf треба внести зміни - замість

```
bind-address = 127.0.0.1
```

потрібно зробити

```
bind-address = 0.0.0.0
```

(можна просто додати цей рядок до секції \[mysqld], якщо його там немає).

Після перезавантаження сервера MySQL ви зможете мати до нього доступ з віддалених серверів HES.

* При створенні користувача MySQL замість команди&#x20;

```
CREATE USER 'user'@'127.0.0.1' IDENTIFIED BY '<user_password>';
```

слід використовувати

```
CREATE USER 'user'@'%' IDENTIFIED BY '<user_password>';
```

Це дасть змогу користувачу `user`’ підключитись до бази з будь-якого комп'ютера.

* При редагуванні файлу /opt/HES/appsettings.Production.json слід зробити наступне:

1\) у рядку

```
"ConnectionStrings":
{
"DefaultConnection":
"server=127.0.0.1;
port=3306;
database=db;
uid=user;
pwd=<user_password>"
},
```

127.0.0.1 потрібно змінити на ip Вашого серверу MySQL

appsettings.Production.json має бути однаковим, на всіх серверах!

Однак, якщо ви хочете візуально “бачити” який сервер зараз обробляє Ваші дані, то допускається невеликі відмінності в параметрах ServerFullName та ServerShortName.

```
"ServerFullName": "Hideez Enterprise Server",
"ServerShortName": "HES",
```

2\) за замовчуванням сервер HES отримує запити тільки з localhost, але оскільки проксі з nginx у нас може бути розміщений за іншою адресою, то потрібно дозволити доступ з інших адрес. Зробити це можна, додавши в /opt/HES/appsettings.Production.json наступні рядки, after "AllowedHosts": "\*" add the following (via comma):

```
,
"Kestrel": {
"Endpoints": {
"Http": {
"Url": "http://0.0.0.0:5000"
}
}
}
```

* у файлі nginx.conf на сервері nginx, потрібно закоментувати рядок

```
server localhost:5000;
```

та розкоментувати рядки:

```
#ip_hash;
#server <ip or name of hes1 server>:5000 weight=3;
#server <ip or name of hes2 server>:5000;
#server <ip or name of hes1 server>:5000;
```

Та ввівши відповідні ip-адреси своїх трьох серверів HES.

Звичайно необхідно також налаштувати правила фаєрволів.\
\
Зважайте на те, що MySQL зазвичай використовує TCP порт 3306 а HES порт TCP 5000.


# Захист Даних (Data Protection)

Hideez Enterprise Server – Захист даних

{% hint style="info" %}
Захист Даних забезпечує безпечне зберігання чутливої інформації в базі даних, такої як ключі шифрування пристроїв, паролі та OTP секрети.
{% endhint %}

### **Захищені Дані:**

* **Ключі Пристроїв**: Ключі шифрування для Security Keys.
* **Паролі**: Включаючи паролі для "Спільного Облікового Запису".
* **OTP Секрети**: Тимчасово зберігаються під час передачі на пристрої.

### **Як це працює**<br>

Чутливі поля в базі даних шифруються за допомогою алгоритму AES-256. Головний ключ шифрування також зашифрований сертифікатом, встановленим у системі. Цей ключ розшифровується під час запуску сервера, а всі захищені дані розшифровуються за потребою.

### Як налаштувати Захист Даних

1. Перейдіть на **Dashboard** і натисніть **Налаштувати** в розділі Захист Даних, або перейдіть до **Налаштування → Захист Даних**.

<figure><img src="/files/3m15zlWm2W5e0aubjlh5" alt="" width="563"><figcaption></figcaption></figure>

2. Введіть пароль для сертифіката та завантажте сертифікат.\
   (Якщо у вас немає сертифіката, можна створити самопідписаний сертифікат.)

<figure><img src="/files/PfVDlweGH54FZY6snhYl" alt="" width="563"><figcaption></figcaption></figure>

3. Натисніть **Увімкнути Захист**.
4. Виберіть завантажений сертифікат і введіть пароль зі кроку 2.
5. Поставте галочки:
   * "Я зробив резервну копію і усвідомлюю потенційні ризики"
   * "Я вимкнув усі резервні сервери і встановлю сертифікат після їх перезапуску"
6. Натисніть **Далі**, щоб завершити налаштування.
7. Виберіть **Перезавантажити зараз** або **Перезавантажити пізніше**, щоб застосувати зміни.

<div><figure><img src="/files/SsIRUxKpejxZrmK5kLQw" alt=""><figcaption></figcaption></figure> <figure><img src="/files/JjcaZ58LyNySrMm3C6Cp" alt=""><figcaption></figcaption></figure> <figure><img src="/files/drDchAfKJ2vvJUOrhM78" alt=""><figcaption></figcaption></figure></div>

**Захист Даних увімкнено.**

<figure><img src="/files/EQ3xiplNADoq9ShBK4qf" alt="" width="563"><figcaption></figcaption></figure>

Ви також можете:

<figure><img src="/files/MKWc0DfPc1JtZs4jLpZc" alt="" width="563"><figcaption></figcaption></figure>

* **Змінити Сертифікат Захисту Даних** або&#x20;

<figure><img src="/files/mKdQmSfqk3PVK73fRRsc" alt="" width="279"><figcaption></figcaption></figure>

* **Вимкнути Захист Даних**, якщо це потрібно.

<figure><img src="/files/OEEbSbFZohtOPdw9iQGO" alt="" width="279"><figcaption></figcaption></figure>


# Панель моніторингу

Hideez Enterprise - Панель моніторингу

Панель моніторингу — це інструмент адміністрування, який дозволяє швидко переглядати важливу інформацію про стан усієї інфраструктури.


# Інформація про сервер

Hideez Enterprise Server – Інформація про сервер

**Версія HES** - поточна версія встановленого сервера

![](/files/mMMTmPWyyB6m5oIoyaQp)

**Завдання апаратних сховищ** - завдання, які відправляються сервером на ключі Hideez, але ще не виконані через те, що HK не підключилися до сервера.

**Завдання, що довго розглядаються** - завдання, які були відправлені сервером на ключі Hideez, але не були виконані через те, що HK не підключалися до сервера більше доби.

**Завдання апаратних сховищ** та **Завдання, що довго розглядаються** є посиланнями, які дозволяють переглядати ці завдання.

![](/files/lZGiixymInR85jmqfDR4)

**Типи завдань:**

**Profile** - завдання оновлення профілю користувача\
**Update** - завдання оновлення облікових даних\
**Create** - завдання створення облікового запису\
**Delete** - завдання видалення облікового запису\
**Link** - завдання зв'язку Hideez Key і користувача\
**UnlockPin** - завдання скидання PIN-кода, який був введений декілька разів підряд.                                                                             **Restore** - завдання відновлення резервної копії на ключі

Як тільки Hideez Key під'єднається до сервера, всі завдання будуть виконані.


# Інформація про співробітників

Hideez Enterprise Server – Співробітники

![](/files/vIJG2fLeVLaiXJezeihE)

**Зареєстровано** - кількість зареєстрованих співробітників.&#x20;

{% hint style="info" %}
Зверніть увагу, що це кількість всіх користувачів, вони можуть бути без призначених ключів.
{% endhint %}

**Відкриті сесії** - кількість запущених сеансів на зареєстрованих робочих станціях.

**Попередження про ліцензію** - співробітники, у яких скоро закінчується термін дії ліцензії.\
**Ручне розблокування (24 години)** - кількість запущених сеансів на робочих станціях без використання ключів Hideez за останні 24 години.

Всі посилання активні та дозволяють переходити до більш детальної інформації.


# Інформація про Апаратні сховища

Hideez Enterprise Server – Апаратні сховища

![](/files/RlJio8DZwF8lJeWHwq2T)

**Низький заряд батареї** - кількість ключів, які мають заряд батареї нижче 30%. Заряд акумулятора оновлюється при підключенні ключа до сервера. Якщо тривалий час немає зв'язку, то дані про нарахування не будуть актуальні.\
**Помилка пристрою** - кількість Hideez Key, що перейшли в стан помилки.\
**Термін дії ліцензії закінчився** - кількість Hideez Key, термін дії ліцензії яких закінчився.\
**Ліцензійне попередження** - кількість Hideez Key, термін дії ліцензії яких закінчується через 3 місяці.\
**Зареєстровано** - кількість Hideez Key, які зареєстровані на сервері.                                   **Готові** - кількість Hideez Key, які зареєстровані на сервері, але не прив'язані до конкретних користувачів.


# Інформація про Робочі станції

Hideez Enterprise Server – Робочі станції

![](/files/hXZy6DCPFWf3RetdSyCH)

**Зареєстровано** – комп’ютери Windows, на яких встановлено Hideez Client. Це число включає як схвалення, так і скасування схвалення комп’ютерів адміністратором.

**В онлайні** - комп'ютери, на яких встановлено Hideez Windows Client і які зараз працюють.

**Очікування схвалення** - комп'ютери, які очікують підтвердження від адміністратора.


# Співробітники

Hideez Enterprise Server – Співробітники




---

[Next Page](/llms-full.txt/1)

