Každý návod na integraci na tomto blogu začíná na stejném místě: máte server Notakey, na něm službu a k té službě zaregistrovaný telefon. Dál se už návody věnují VPN, routeru nebo webové aplikaci. Pokud na této startovní čáře ještě nestojíte, odbydou stranu Notakey jednou dvěma větami a zbytek nechají na vás.
Tento návod je právě ta vynechaná část. Končí testovací žádostí na vašem telefonu a dvěma hodnotami, na které se ptá každá integrace: hostname serveru a ID služby.
Všechno, co následuje, proběhlo na čerstvé cloudové instanci, v tomto pořadí.
Krok 1: Vytvořte cloudovou instanci
Na signup.notakey.com zvolte Hosted Cloud Instance. Formulář se ptá na jméno, e-mail a zemi a na Instance name. Cloudová doména se k tomuto názvu doplní sama a dohromady tvoří váš hostname:
yourcompany.notakey.cloud

Všimněte si domény: notakey.cloud, ne notakey.com. Tento hostname je první
ze dvou hodnot, které budete později potřebovat. Skripty a pluginy ho obvykle
chtějí holý, bez https:// na začátku. Aplikace v telefonu ho naopak
potřebuje s https://, jak uvidíte v kroku 5.
Tlačítko Continue to checkout vás přenese na platební stránku Stripe, kde zadáte kartu nebo použijete Apple Pay. Počet licencí se nikde nevybírá. Registrační stránka upozorňuje, že platební karta je nutná a že je k dispozici bezplatný tarif; samotná platební stránka pak ukazuje nulovou částku k úhradě.
Poté zhruba minutu běží zřizovací obrazovka a pak se nová instance otevře se čtyřkrokovým průvodcem nastavením: Welcome, Create user, Onboard user, Setup complete.
V kroku Create user vytvoříte prvního administrátora: uživatelské jméno, heslo podle svého výběru a celé jméno.

Krok Onboard user pak zaregistruje váš vlastní telefon. Nainstalujte Notakey Authenticator, naskenujte QR kód na stránce a přihlaste se uživatelským jménem a heslem, které jste právě vytvořili. Stránka nabízí i ruční postup: přidat adresu svého serveru do aplikace jako service domain a vybrat Administration Service.

Jakmile je telefon zaregistrovaný, průvodce skončí a přejdete do dashboardu. Váš telefon je od této chvíle součástí vestavěné služby Administration Service. To se hodí v kroku 5 – znamená to, že vaši doménu už telefon má.
Krok 2: Vytvořte službu
Služba je jedna věc, kterou chráníte. VPN je jedna služba, přihlášení do webové aplikace druhá a každá má vlastní, oddělené uživatele. V dashboardu otevřete Services → Manage a stiskněte Create a service.

Povinné je jen Name. Volte ho s rozmyslem, protože právě tohle uvidí lidé na svém telefonu pokaždé, když mají něco schválit. „Office VPN“ jim řekne, co schvalují. „Test 2“ ne.

Výchozí hodnoty dál ve formuláři jsou pro první službu rozumné a nechali jsme
je všechny být: úroveň zabezpečení je Hardware protected, každý uživatel
smí zaregistrovat jedno zařízení a zjednodušená uživatelská jména jsou
povolená, takže uživatel je john, a ne john@domain.
Stiskněte Create. Na stránce služby, která se otevře, najdete druhou potřebnou hodnotu, označenou Service ID (Access ID):

Integrace této hodnotě říkají různě. Skript pro MikroTik ji nazývá
ntkAccessId, pluginy mluví o Access ID nebo o application ID. Vždycky jde o
jedno a totéž UUID, které identifikuje službu, ne váš účet. Druhá služba
dostane jiné.
Krok 3: Zapněte požadavek na registraci
Tento krok lidé přeskakují a příznaky jsou matoucí: služba existuje, dashboard nehlásí žádnou chybu a telefon ji přesto nenajde.
Nová služba nenabízí nikomu způsob, jak se zaregistrovat. Otevřete v menu služby Onboarding requirements a stránka to říká zcela jasně:

Požadavek na registraci je způsob, jakým člověk prokáže, kdo je, ve chvíli, kdy připojuje telefon ke svému uživatelskému účtu. Jsou čtyři:
- Simple Credentials. Uživatel zadá uživatelské jméno a heslo, která mu nastavíte v dashboardu. Nejrychlejší cesta, jak rozjet malý tým.
- Phone Number. Dvoukrokové ověření přes SMS nebo WhatsApp. Každý uživatel musí mít na účtu hlavní telefonní číslo.
- OpenID Connect. Uživatel se přihlásí u vašeho stávajícího poskytovatele identity a odtud se načtou i jeho atributy.
- Manual (in-person). Každou registraci ručně schválí někdo s přístupem do dashboardu.
Pro tento návod stiskněte Enable u Simple Credentials.

Jedno pravidlo si z této stránky odneste: aplikace v telefonu nabídne službu jako dostupnou jen dokud má zapnutý aspoň jeden požadavek. Když požadavky později zrušíte, už zaregistrovaným lidem to bude fungovat dál, ale pro všechny ostatní služba ze seznamu zmizí a nový uživatel se nepřidá. Pokud vám kolega někdy nahlásí, že tam služba „není“, podívejte se nejdřív sem.
Krok 4: Vytvořte uživatele
Otevřete v menu služby Users a stiskněte Create a new user.

Povinné jsou Username a Full name. U Simple Credentials musíte sami nastavit i Password – nic se negeneruje. Právě toto heslo uživatel v dalším kroku zadá na telefonu, takže ho zvolte, poznamenejte si ho a předejte ho stejně jako kterékoli jiné počáteční heslo.
Pokud má tato služba chránit VPN nebo přihlášení k serveru, musí se
uživatelské jméno znak po znaku shodovat s uživatelským jménem na daném
systému. Integrace adresuje žádost o schválení podle uživatelského jména.
Kombinace john na routeru a john.snow v Notakey selže potichu, bez push
notifikace a bez chybového hlášení, a je to nejčastější důvod, proč první test
integrace vypadá, jako by se vůbec nic nedělo.
Když už uživatele máte v adresáři
Zakládat uživatele ručně je v pořádku, jde-li o hrstku lidí. Pro celou firmu je zakládat vůbec nemusíte. Každá služba má stránku User sources, hned vedle Users v menu, kde připojíte adresář, který už provozujete. Na výběr jsou tři typy: Active Directory, LDAP a RADIUS.
Jakmile je zdroj uživatelů připojený, lidé se registrují sami. V aplikaci otevřou službu, přihlásí se uživatelským jménem a heslem, které už v adresáři mají, a v tu chvíli jejich uživatel v Notakey vznikne. Stejně funguje i požadavek Phone Number, pokud adresář u každého člověka drží správné telefonní číslo. Nikoho nezakládáte a nerozdáváte žádná počáteční hesla.
Zbytek návodu zůstává u uživatele založeného ručně, protože tahle cesta vede k prvnímu schválení bez dalšího nastavování.
Krok 5: Zaregistrujte telefon
Nainstalujte Notakey Authenticator z App Store nebo Google Play.
Aplikace hledá služby podle domény serveru. V Settings → Service domains si drží seznam serverů a z každého z nich načte všechny služby, které mají zapnutou registraci.

Váš vlastní telefon už vaši doménu má z průvodce nastavením. Všichni ostatní ji mohou přidat dvěma způsoby:
- zadat
https://yourcompany.notakey.clouddo Service domains a stisknout Add domain, nebo - naskenovat kód skrytý pod QR code add service na stránce služby.
Adresu zadávejte s https:// na začátku. Bez toho se cloudový hostname
nenajde. Aplikace odpoví počtem nalezených služeb, což je samo o sobě užitečná
kontrola: tady jsou dvě, Administration Service a služba Office VPN z kroku 2.

Tvar bez https://, tedy holý hostname, je určený pro on-premise zařízení,
která pro svou doménu publikují DNS service record. Tomu se věnuje poznámka
DNS SRV záznamy.

Jakmile je doména přidaná, otevřete v aplikaci Services. Office VPN je v seznamu pod Available.

Klepněte na ni a aplikace si řekne o důkaz, který jste zvolili v kroku 3. U Simple Credentials je to uživatelské jméno a heslo nastavené v kroku 4:

Za okamžik aplikace potvrdí, že je služba zapnutá. Telefon teď drží klíč pro tohoto uživatele v této službě a heslo splnilo svůj úkol: od této chvíle je schválení jedno klepnutí.

Krok 6: Pošlete testovací žádost o schválení
Zatím nic nepřipojujte. Nejdřív si ověřte, že se žádost dostane z vašeho serveru do toho telefonu, bez VPN, skriptu nebo pluginu v cestě.
V dashboardu otevřete uživatele, kterého jste vytvořili. Stránka ukazuje zaregistrované zařízení a tlačítko Notification test.

Stiskněte ho a žádost dorazí do Inboxu v aplikaci:

Všimněte si, co karta ukazuje: název služby, který jste zvolili, server, ze kterého žádost přišla, co se po uživateli chce a jak dlouho žádost platí. Přesně tuhle kartu uvidí vaši uživatelé i při skutečném přihlášení, jen se skutečným popisem místo testovacího textu. Schvalte ji, nebo zamítněte. Tak či tak teď víte, že celý řetězec funguje.
Pokud nedorazí nic, je problém mezi serverem a telefonem, ne v tom, co jste teprve chtěli integrovat – přesně proto tento test předchází integraci. Zkontrolujte, že aplikace má v telefonu povolené notifikace a že je zařízení opravdu uvedené na stránce uživatele.
Co teď máte
Dvě hodnoty:
| Co potřebujete | Kde to najdete | V tomto návodu |
|---|---|---|
| Hostname serveru | název instance zadaný při registraci | yourcompany.notakey.cloud |
| Service ID (Access ID) | stránka služby v dashboardu | jedno UUID na každou službu |
A jednu funkční cestu ze serveru do telefonu. Odsud si vyberte návod podle toho, co chráníte:
- MikroTik VPN 2FA pomocí skriptů RouterOS.
Hostname patří do
ntkHost, Service ID dontkAccessId. - VPN 2FA s RADIUS pro jakoukoli VPN, kterou lze nasměrovat na RADIUS server.
- Linux SSH 2FA s pam_radius.
- Windows Credential Provider pro vzdálenou plochu.
Až přijde na řadu zbytek týmu, opakují se jen kroky 4 a 5: jeden uživatel na každého člověka a každý si sám přidá doménu a zaregistruje svůj telefon. S připojeným zdrojem uživatelů odpadá i krok 4 a na každého zbývá jen krok 5.