Безпарольний вхід до Entra ID за допомогою віртуальних смарт-карток і Hideez Authenticator
Last updated
Last updated
Ця інструкція описує налаштування безпарольного входу до робочої станції Windows, яка підключена до домену Entra ID, за допомогою технології віртуальних смарт-карток і мобільного застосунку Hideez Authenticator
Користувач сканує QR-код на екрані заблокованої робочої станції через застосунок Hideez Authenticator.
Проходить аутентифікацію у застосунку за допомогою біометрії або PIN-коду.
Обирає обліковий запис і розблокує ПК — без введення пароля.
Завдяки цій технології немає потреби змінювати пароль доменного облікового запису.
Обліковий запис адміністратора Hideez Enterprise Server
Обліковий запис Entra ID з правами додавання сертифікатів
Кореневий сертифікат із сервера Hideez Enterprise Server завантажено до Entra ID
Користувач існує з однаковим email у Hideez Enterprise Server і в Entra ID
Після успішного підключення — завантажте сертифікат для подальшого використання у Entra ID.
Створіть a Public Key Infrastructure:
Protection → Security Center → Public Key Infrastructure → Create PKI
Перейдіть у створений PKI і додайте сертифікаційний центр (CA)
Натисніть Add CA → Завантажте файл сертифіката з Hideez Enterprise Server Certificate Revocation List URL — залиште порожнім.
Збережіть зміни
На цьому кроці потрібно дозволити користувачам входити в систему без пароля, використовуючи сертифікат від Hideez Enterprise Server і Hideez Authenticator App.
Створіть групу користувачів
Перейдіть: Users → Groups
Створіть Security Group (наприклад: Smartcard logon
)
Додайте до неї користувачів, які будуть використовувати Hideez Authenticator App для аутентифікації в робочу станцію.
Увімкніть метод автентифікації для групи користувачів
Перейдіть до Protection → Authentication Methods → Certificate-Based Authentication
Натисніть Add Group
Активуйте метод і додайте створену групу
Оберіть вибрану групу і натисніть “Configure”
Налаштуйте Authentication binding наступним чином:
Налаштуйте Username Binding
Натисніть Ad rule та оберіть Certificate field - PrincipalName
Натисніть Ad rule і оберіть Certificate field - RFC822Name
Це забезпечує відповідність між сертифікатом та обліковим записом Entra ID
Увімкніть багатофакторну автентифікацію (MFA) (опціонально)
Якщо політика безпеки вашого тенанту вимагає MFA — переконайтеся, що вона активна для цієї групи
Увійдіть до облікового запису Entra ID на робочому ПК
Запустіть Hideez Client → Mobile → Passwordless Authorization
Скануйте QR-код через мобільний застосунок Hideez Authenticator
Застосунок створить обліковий запис для безпарольного входу
Надалі ви зможете входити в систему без пароля
У разі відсутності інтернет-з’єднання ви можете скористатися офлайн-кодами для розблокування робочої станції. Ці коди генеруються у мобільному застосунку Hideez Authenticator та автоматично оновлюються після кожної успішної авторизації в онлайн-режимі і зберігаються у TPM модулі вашого ПК.
Як скористатися офлайн-кодом:
На екрані блокування комп’ютера натисніть "Розблокувати за допомогою офлайн-коду".
У мобільному застосунку Hideez Authenticator:
Оберіть відповідний акаунт у розділі Робочі станції.
Натисніть Показати офлайн-код.
Введіть згенерований код на комп’ютері для автентифікації
Увійдіть до Microsoft Entra Admin Center -
Докладніше:
Докладніше: