Стабильно

Ключи доступа и MFA перед доступом к рабочим приложениям

Используйте TOTP и ключи доступа WebAuthn для защиты учётной записи, входа без пароля и повторного подтверждения перед запуском внутреннего приложения.

Шаги

Выполняйте по порядку.

  1. 01Проверяется человек, а не только сессия браузераПеред открытием чувствительного внутреннего приложения BusinessProxy может запросить свежую проверку TOTP или ключом доступа. Серверная часть проверяет, что фактор принадлежит пользователю и что подтверждение не истекло.
  2. 02Портал, брендированные страницы и мобильный запускОдни и те же механизмы MFA поддерживают настройку учётной записи, вход по ключу доступа, запуск внутренних приложений из веб-портала и мобильный запуск.
  3. 03MFA уже доступна; обязательные правила для всей организации — следующий слойКлючи доступа и TOTP уже доступны для входа и свежего подтверждения перед запуском приложения. Обязательные правила MFA на всю рабочую область и дополнительная проверка для чувствительных административных действий относятся к следующему слою корпоративной политики.

Справочник

Детали реализации для настройки и проверки.

Сильное подтверждениеПользователь может зарегистрировать ключ доступа, входить без ввода пароля и повторно подтвердить доступ перед запуском внутреннего приложения. Подтверждение живёт недолго, поэтому открытая сессия браузера не превращается в вечный доступ.
  • Регистрация ключа доступа WebAuthn
  • Вход по ключу доступа без ввода логина
  • TOTP-коды из приложения
  • Свежая проверка перед запуском
Проверяется человек, а не только сессия браузераПеред открытием чувствительного внутреннего приложения BusinessProxy может запросить свежую проверку TOTP или ключом доступа. Серверная часть проверяет, что фактор принадлежит пользователю и что подтверждение не истекло.
  • Face ID, Touch ID, Windows Hello: Ключи доступа используют платформенный аутентификатор или менеджер паролей, выбранный пользователем и браузером.
  • Резервный TOTP-код: TOTP можно использовать как практичный фактор там, где ключи доступа ещё не внедрены у всех пользователей.
  • Короткоживущее подтверждение: Запуск приложения получает ограниченный по времени токен подтверждения, а не переиспользует пароль аккаунта.
Портал, брендированные страницы и мобильный запускОдни и те же механизмы MFA поддерживают настройку учётной записи, вход по ключу доступа, запуск внутренних приложений из веб-портала и мобильный запуск.
  • Настройка ключа доступа требует подтверждения пользователя.
  • Брендированные домены приложений используют собственный WebAuthn RP ID.
  • Истёкшие или недействительные подтверждения MFA закрывают доступ.
  • Пользователь видит прикладные действия: настроить, подтвердить и открыть.
MFA уже доступна; обязательные правила для всей организации — следующий слойКлючи доступа и TOTP уже доступны для входа и свежего подтверждения перед запуском приложения. Обязательные правила MFA на всю рабочую область и дополнительная проверка для чувствительных административных действий относятся к следующему слою корпоративной политики.
  • Не обещает абсолютную защиту от фишинга.
  • Проверка состояния устройства не относится к MFA.
  • Обязательная MFA-политика на всю рабочую область внедряется отдельно.