Сильное подтверждение

Ключи доступа и MFA перед доступом к рабочим приложениям

Пользователь может зарегистрировать ключ доступа, входить без ввода пароля и повторно подтвердить доступ перед запуском внутреннего приложения. Подтверждение живёт недолго, поэтому открытая сессия браузера не превращается в вечный доступ.

TOTP, регистрация ключа доступа, вход без пароля и повторное подтверждение перед запуском приложения реализованы. Политика MFA на всю рабочую область и дополнительная проверка для чувствительных административных операций остаются отдельным слоем политик.

Регистрация ключа доступа WebAuthnВход по ключу доступа без ввода логинаTOTP-коды из приложенияСвежая проверка перед запуском

Сценарий пользователя

Проверяется человек, а не только сессия браузера

Перед открытием чувствительного внутреннего приложения BusinessProxy может запросить свежую проверку TOTP или ключом доступа. Серверная часть проверяет, что фактор принадлежит пользователю и что подтверждение не истекло.

Face ID, Touch ID, Windows Hello

Ключи доступа используют платформенный аутентификатор или менеджер паролей, выбранный пользователем и браузером.

Резервный TOTP-код

TOTP можно использовать как практичный фактор там, где ключи доступа ещё не внедрены у всех пользователей.

Короткоживущее подтверждение

Запуск приложения получает ограниченный по времени токен подтверждения, а не переиспользует пароль аккаунта.

Где применяется

Портал, брендированные страницы и мобильный запуск

Одни и те же механизмы MFA поддерживают настройку учётной записи, вход по ключу доступа, запуск внутренних приложений из веб-портала и мобильный запуск.

  • Настройка ключа доступа требует подтверждения пользователя.
  • Брендированные домены приложений используют собственный WebAuthn RP ID.
  • Истёкшие или недействительные подтверждения MFA закрывают доступ.
  • Пользователь видит прикладные действия: настроить, подтвердить и открыть.

Текущая граница

MFA уже доступна; обязательные правила для всей организации — следующий слой

Ключи доступа и TOTP уже доступны для входа и свежего подтверждения перед запуском приложения. Обязательные правила MFA на всю рабочую область и дополнительная проверка для чувствительных административных действий относятся к следующему слою корпоративной политики.

  • Не обещает абсолютную защиту от фишинга.
  • Проверка состояния устройства не относится к MFA.
  • Обязательная MFA-политика на всю рабочую область внедряется отдельно.

Следующий шаг

Проверьте детали внедрения до включения

В документации показано, что настроить, как проверить запуск и какие эксплуатационные границы учесть перед внедрением.