Iga selle blogi integratsioonijuhend algab samast kohast: teil on Notakey server, sellel üks teenus ja sellesse teenusesse registreeritud telefon. Edasi tegelevad juhendid juba VPN-i, ruuteri või veebirakendusega. Kui te pole veel sellele stardijoonele jõudnud, antakse Notakey pool teile paari lausega kätte ja ülejäänu jääb endal välja mõelda.
See juhend ongi just see osa, mille teised vahele jätavad. Lõpus on teie telefonis katsepäring ja käes kaks väärtust, mida iga integratsioon küsib: serveri hostinimi ja teenuse ID.
Kõik allpool kirjeldatu tehti värskel pilveinstantsil, just selles järjekorras.
1. samm – looge pilveinstants
Minge aadressile signup.notakey.com ja valige Hosted Cloud Instance. Vorm küsib teie nime, e-posti aadressi ja riiki ning välja Instance name. Pilvedomeen lisatakse sellele nimele automaatselt ja koos moodustavad nad teie hostinime:
yourcompany.notakey.cloud

Pange domeeni tähele: notakey.cloud, mitte notakey.com. See hostinimi on
esimene kahest väärtusest, mida hiljem vaja läheb. Skriptid ja pluginad
tahavad seda tavaliselt paljalt, ilma https:// alguseta. Telefonirakendus
vajab seda koos https://-ga, nagu näete 5. sammus.
Continue to checkout viib teid Stripe’i makselehele, kus sisestate kaardiandmed või kasutate Apple Payd. Kasutajakohtade arvu valima ei pea. Registreerimisleht märgib, et krediitkaart on nõutav ja et saadaval on tasuta pakett, ning makselehel endal ei kuulu sel päeval tasumisele midagi.
Seejärel töötab umbes minuti jagu ettevalmistusekraan ja siis avaneb teie uus instants neljasammulise seadistusnõustajaga: Welcome, Create user, Onboard user, Setup complete.
Sammus Create user loote esimese administraatori: kasutajanimi, teie valitud parool ja täisnimi.

Onboard user registreerib seejärel teie enda telefoni. Paigaldage Notakey Authenticator, skannige lehel olev QR-kood ja logige sisse äsja loodud kasutajanime ja parooliga. Leht näitab ka, kuidas teha sama käsitsi: lisage rakenduses oma serveri aadress teenusedomeenina ja valige teenus Administration Service.

Kui telefon on registreeritud, lõpetab nõustaja töö ja viib teid haldusliidesesse. Teie telefon kuulub nüüd instantsi sisseehitatud teenusesse Administration Service. See loeb 5. sammus, sest tähendab, et teie telefonil on teie domeen juba olemas.
2. samm – looge teenus
Teenus on üks asi, mida te kaitsete. VPN on üks teenus, veebi sisselogimine teine, ja kummalgi on oma eraldi kasutajad. Avage haldusliideses Services → Manage ja vajutage Create a service.

Kohustuslik on ainult Name. Valige see hoolega, sest just seda näevad inimesed oma telefonis iga kord, kui neilt kinnitust küsitakse. „Office VPN” ütleb neile, mida nad kinnitavad. „Test 2” ei ütle.

Vormi ülejäänud vaikeväärtused sobivad esimese teenuse jaoks hästi ja me ei
puutunud neist ühtegi: turbetase on Hardware protected, iga kasutaja
tohib registreerida ühe seadme ja lihtsustatud kasutajanimed on lubatud, nii
et kasutaja on john, mitte john@domain.
Vajutage Create. Avanev teenuse leht näitab teist väärtust, mida vaja läheb; see kannab silti Service ID (Access ID):

Integratsioonid nimetavad seda väärtust eri moodi. MikroTiku skript nimetab
seda ntkAccessId, pluginad räägivad tavaliselt Access ID-st või rakenduse
ID-st. Alati on tegu sellesama UUID-ga ja see tähistab teenust, mitte teie
kontot. Teine teenus saab omaette väärtuse.
3. samm – lülitage sisse registreerimisnõue
Just selle sammu jätavad inimesed vahele ja tulemus ajab segadusse: teenus on olemas, haldusliides ei näita ühtegi viga, aga telefon ei leia teenust üles.
Uues teenuses pole kellelgi võimalust end registreerida. Avage teenuse menüüs Onboarding requirements ja leht ütleb seda otse välja:

Registreerimisnõue on viis, kuidas inimene tõendab oma isikut sel hetkel, mil ta oma telefoni kasutajakontoga seob. Neid on neli:
- Simple Credentials. Kasutaja sisestab kasutajanime ja parooli, mille olete haldusliideses määranud. Kiireim viis väike tiim käima saada.
- Phone Number. Kaheastmeline kontroll SMS-i või WhatsAppi kaudu. Iga kasutaja kontol peab olema põhitelefoninumber.
- OpenID Connect. Kasutaja logib sisse teie olemasolevas identiteedipakkujas ja tema atribuudid loetakse sealt.
- Manual (in-person). Keegi, kellel on ligipääs haldusliidesele, kinnitab iga registreerimise käsitsi.
Selle läbimängu jaoks vajutage rea Simple Credentials juures Enable.

Üks reegel, mida selle lehe kohta meeles pidada: telefonirakendus näitab teenust saadaolevana ainult seni, kuni sellel on vähemalt üks nõue sisse lülitatud. Kui eemaldate nõuded hiljem, töötab kõik edasi neil, kes on juba registreeritud, aga kõigi teiste jaoks kaob teenus loendist ja uued kasutajad liituda ei saa. Kui kolleeg kunagi teatab, et teenust „ei ole”, vaadake kõigepealt siia.
4. samm – looge kasutaja
Avage teenuse menüüs Users ja vajutage Create a new user.

Kohustuslikud on Username ja Full name. Nõude Simple Credentials puhul tuleb teil ka väli Password ise täita; midagi ei genereerita teie eest. Just selle parooli sisestab kasutaja järgmises sammus oma telefoni, nii et valige see, pange kirja ja andke edasi samamoodi, nagu annaksite iga teise esmase parooli.
Kui see teenus hakkab kaitsma VPN-i või serverisse sisselogimist, peab siinne
kasutajanimi selle süsteemi kasutajanimega tähemärgi täpsusega kattuma.
Integratsioon adresseerib kinnituspäringu kasutajanime järgi. john ruuteris
ja john.snow Notakeys ebaõnnestub vaikselt – ei tule tõuketeadet ega
veateadet – ja just see on kõige levinum põhjus, miks esimene
integratsioonikatse näib mitte midagi tegevat.
Kui teie kasutajad on juba kataloogis
Käsitsi kasutajate loomine sobib hästi mõne üksiku inimese puhul. Terve ettevõtte jaoks ei pea te neid üldse looma. Igal teenusel on menüüs kohe Users järel leht User sources, kus saate ühendada kataloogi, mida te niigi juba haldate. Valikus on kolm tüüpi: Active Directory, LDAP ja RADIUS.
Kasutajaallika olemasolul registreerivad inimesed end ise. Nad avavad rakenduses teenuse ja logivad sisse kasutajanime ja parooliga, mis neil kataloogis juba on, ning nende Notakey kasutaja luuakse samal hetkel. Nõue Phone Number töötab samamoodi, kui kataloogis on iga inimese kohta õige telefoninumber. Te ei loo kedagi ega pea esmaseid paroole välja jagama.
Ülejäänud juhend jääb käsitsi loodud kasutaja juurde, sest nii jõuate esimese kinnituseni ilma midagi muud seadistamata.
5. samm – registreerige telefon
Paigaldage Notakey Authenticator App Store’ist või Google Playst.
Rakendus leiab teenused serveridomeeni järgi. Jaotises Settings → Service domains hoiab ta serverite loendit ja loeb igalt serverilt kõik teenused, millel on registreerimine sisse lülitatud.

Teie enda telefonil on teie domeen seadistusnõustajast juba olemas. Kõigi teiste jaoks on selle lisamiseks kaks võimalust:
- sisestage jaotisse Service domains aadress
https://yourcompany.notakey.cloudja vajutage Add domain, või - skannige QR-kood, mis avaneb teenuse lehel valiku QR code add service taga.
Sisestage aadress koos https:// algusega. Ilma selleta pilve hostinime ei
leita. Rakendus vastab leitud teenuste arvuga, mis on omaette kasulik
kontroll: siin on neid kaks, Administration Service ja 2. sammus loodud
Office VPN.

Paljas hostinimi on mõeldud kohapealsetele seadmetele, mis avaldavad oma domeeni kohta DNS-i teenusekirje. Seda seadistust kirjeldab märkus DNS SRV kirjete kasutamine.

Kui domeen on paigas, avage rakenduses Services. Office VPN on loendis pealkirja Available all.

Puudutage seda ja rakendus küsib tõendit, mille valisite 3. sammus. Nõude Simple Credentials puhul on selleks kasutajanimi ja 4. sammus määratud parool:

Hetke pärast kinnitab rakendus, et teenus on aktiveeritud. Telefonis on nüüd selle kasutaja võti selles teenuses ja parool on oma töö ära teinud: edaspidi piisab kinnitamiseks puudutusest.

6. samm – saatke katsepäring
Ärge veel midagi ühendage. Tõestage kõigepealt, et päring jõuab teie serverist sellesse telefoni, ilma et vahel oleks VPN-i, skripti või pluginat.
Avage haldusliideses äsja loodud kasutaja. Leht näitab registreeritud seadet ja nuppu Notification test.

Vajutage seda ja päring jõuab rakenduse loendisse Inbox:

Vaadake, mida kaart näitab: teie valitud teenuse nime, serveri, kust päring tuli, mida küsitakse ja kui kaua päring kehtib. Täpselt sama kaarti näevad teie kasutajad päris sisselogimisel, ainult katseteksti asemel on seal päris kirjeldus. Kinnitage see või keelake. Nii või teisiti teate nüüd, et kogu ahel töötab.
Kui midagi ei saabu, on viga serveri ja telefoni vahel, mitte selles, mida te integreerima asusite – just seepärast tulebki see katse enne integratsiooni. Kontrollige, kas telefon lubab rakendusel teateid näidata ja kas seade on kasutaja lehel tõepoolest kirjas.
Mis teil nüüd on
Kaks väärtust:
| Mida vajate | Kust selle leiab | Selles läbimängus |
|---|---|---|
| Serveri hostinimi | registreerimisel antud instantsi nimi | yourcompany.notakey.cloud |
| Service ID (Access ID) | teenuse enda leht haldusliideses | üks UUID teenuse kohta |
Ja üks töötav tee serverist telefoni. Edasi valige juhend selle järgi, mida te kaitsete:
- MikroTiku VPN-i 2FA RouterOS-i skriptidega.
Hostinimi läheb välja
ntkHost, Service ID väljantkAccessId. - VPN-i 2FA RADIUS-ega iga VPN-i jaoks, mis oskab osutada RADIUS-serverile.
- Linuxi SSH 2FA pam_radius-ega.
- Windows Credential Provider kaugtöölauale.
Kui hakkate lahendust ülejäänud tiimile jagama, korduvad ainult 4. ja 5. samm: üks kasutaja inimese kohta ning iga inimene lisab domeeni ja registreerib oma telefoni. Ühendatud kasutajaallika korral pole ka 4. sammu enam vaja ja iga inimese jaoks jääb alles ainult 5. samm.