A blog minden integrációs útmutatója ugyanonnan indul: van egy Notakey-szervere, azon egy szolgáltatás, és egy telefon, amely ebbe a szolgáltatásba van regisztrálva. Onnantól az útmutatók a VPN-nel, a routerrel vagy a webalkalmazással foglalkoznak. Ha viszont még nem tart ott, a Notakey-oldalt egy-két mondatban elintézik, a többit pedig Önre bízzák.
Ez az útmutató éppen azt a részt írja le, amelyet a többi kihagy. A végén egy tesztkérés érkezik a telefonjára, és a kezében lesz az a két érték, amelyet minden integráció kér: a szerver hosztneve és a szolgáltatás azonosítója.
Az alábbiakat mind egy vadonatúj felhős példányon végeztük el, ebben a sorrendben.
1. lépés: Hozza létre a felhős példányt
Nyissa meg a signup.notakey.com oldalt, és válassza a Hosted Cloud Instance lehetőséget. Az űrlap a nevét, az e-mail-címét és az országát kéri, valamint egy Instance name értéket. A felhős domaint a rendszer hozzáfűzi ehhez a névhez, és a kettő együtt adja ki a hosztnevét:
yourcompany.notakey.cloud

Figyeljen a domainre: notakey.cloud, nem notakey.com. Ez a hosztnév a
később szükséges két érték közül az első. A szkriptek és a bővítmények
rendszerint csupaszon kérik, https:// nélkül. A telefonos alkalmazásnak
viszont https:// előtaggal kell megadni, ahogy az 5. lépésben látni
fogja.
A Continue to checkout gomb egy Stripe fizetési oldalra visz, ahol bankkártyát ad meg, vagy Apple Pay-jel fizet. Felhasználószámot nem kell választani. A regisztrációs oldal jelzi, hogy bankkártya szükséges, és hogy van ingyenes csomag is, a fizetési oldalon pedig aznapra nulla a fizetendő összeg.
Ezután körülbelül egy percig fut egy előkészítő képernyő, majd megnyílik az új példány egy négylépéses varázslóval: Welcome, Create user, Onboard user, Setup complete.
A Create user lépésben hozza létre az első adminisztrátort: felhasználónév, egy Ön által választott jelszó és a teljes név.

Az Onboard user lépés ezután az Ön saját telefonját regisztrálja. Telepítse a Notakey Authenticatort, olvassa be az oldalon látható QR-kódot, és jelentkezzen be az imént létrehozott felhasználónévvel és jelszóval. Az oldal a kézi utat is megmutatja: vegye fel a szerver címét szolgáltatási domainként az appban, majd válassza az Administration Service-t.

Amint a telefon regisztrálva van, a varázsló befejeződik, és az irányítópultra visz. A telefonja ettől kezdve a példány beépített Administration Service szolgáltatásának része. Ez az 5. lépésben lesz fontos: azt jelenti, hogy a saját domainje már szerepel a telefonján.
2. lépés: Hozzon létre egy szolgáltatást
Egy szolgáltatás egyetlen védett dolgot jelent. A VPN az egyik szolgáltatás, egy webes bejelentkezés a másik, és mindegyiknek saját, a többitől független felhasználói vannak. Az irányítópulton nyissa meg a Services → Manage menüpontot, és kattintson a Create a service gombra.

Csak a Name mező kötelező. Válassza meg gondosan, mert a felhasználók ezt a nevet látják a telefonjukon minden egyes jóváhagyási kérésnél. Az „Office VPN” elárulja nekik, mit hagynak jóvá. A „Test 2” nem.

Az űrlap alsóbb részén álló alapértelmezett értékek egy első szolgáltatáshoz
észszerűek, ezért mindegyiket érintetlenül hagytuk: a biztonsági szint
Hardware protected, minden felhasználó egy készüléket regisztrálhat, és
az egyszerűsített felhasználónevek engedélyezettek, vagyis a felhasználó
john, nem pedig john@domain.
Kattintson a Create gombra. A megnyíló szolgáltatásoldalon ott a második szükséges érték, Service ID (Access ID) néven:

Az integrációk más-más néven hivatkoznak erre az értékre. A
MikroTik-szkriptben ntkAccessId a neve, a bővítmények jellemzően Access
ID-t vagy application ID-t írnak. Mindig ugyanerről az egy UUID-ről van
szó, és a szolgáltatást azonosítja, nem az Ön fiókját. Egy második
szolgáltatás már másikat kap.
3. lépés: Kapcsoljon be egy regisztrációs követelményt
Ezt a lépést szokták kihagyni, és a tünete megtévesztő: a szolgáltatás létezik, az irányítópult nem jelez hibát, a telefon mégsem találja.
Egy új szolgáltatásba senki sem tud regisztrálni. Nyissa meg a szolgáltatás menüjében az Onboarding requirements oldalt, és ezt maga az oldal is kimondja:

A regisztrációs követelmény az a mód, ahogyan a felhasználó igazolja a személyazonosságát abban a pillanatban, amikor a telefonját a saját felhasználói fiókjához köti. Négy ilyen van:
- Simple Credentials. A felhasználó beír egy felhasználónevet és egy jelszót, amelyet Ön állított be az irányítópulton. Egy kisebb csapatnál ez a leggyorsabb út.
- Phone Number. Kétlépéses ellenőrzés SMS-ben vagy WhatsAppon. Minden felhasználó fiókjában szerepelnie kell egy fő telefonszámnak.
- OpenID Connect. A felhasználó a meglévő identity providerénél jelentkezik be, az attribútumait pedig onnan olvassa ki a rendszer.
- Manual (in-person). Egy irányítópult-hozzáféréssel rendelkező munkatárs kézzel hagyja jóvá az egyes regisztrációkat.
Ehhez az útmutatóhoz kattintson a Simple Credentials melletti Enable gombra.

Egy szabályt érdemes megjegyezni erről az oldalról: a telefonos alkalmazás csak addig sorolja fel elérhetőként a szolgáltatást, amíg legalább egy követelmény be van kapcsolva. Ha később eltávolítja a követelményeket, a már regisztrált felhasználóknak minden működik tovább, a szolgáltatás viszont eltűnik mindenki más listájáról, és új felhasználó nem tud csatlakozni. Ha egy kollégája valaha azt jelzi, hogy a szolgáltatás „nincs ott”, először ide nézzen.
4. lépés: Hozzon létre egy felhasználót
Nyissa meg a szolgáltatás menüjében a Users oldalt, és kattintson a Create a new user gombra.

A Username és a Full name kötelező. A Simple Credentials használatához a Password mezőt is Önnek kell kitöltenie: a rendszer nem generál jelszót. Ezt a jelszót írja majd be a felhasználó a következő lépésben a telefonján, ezért válassza meg, jegyezze fel, és úgy adja át, ahogy bármely más kezdeti jelszót.
Ha ez a szolgáltatás egy VPN-t vagy egy szerveres bejelentkezést fog védeni,
az itteni felhasználónévnek karakterről karakterre egyeznie kell az ottani
rendszerben használttal. Az integráció felhasználónév alapján címzi a
jóváhagyási kérést. Ha a routeren john, a Notakey-ben pedig john.snow
szerepel, a folyamat némán hiúsul meg: nincs push, nincs hibaüzenet – és
leggyakrabban éppen ez az oka annak, hogy egy első integrációs teszt
látszólag nem csinál semmit.
Ha a felhasználói már egy címtárban vannak
Néhány ember esetében a kézi felvétel teljesen rendben van. Egy egész cégnél viszont egyáltalán nem kell felhasználókat létrehoznia. Minden szolgáltatásnak van egy User sources oldala a menüben, a Users mellett, ahol összekötheti a már üzemeltetett címtárával. Három típus közül választhat: Active Directory, LDAP és RADIUS.
Ha a felhasználói forrás már be van állítva, mindenki maga regisztrál: megnyitja a szolgáltatást az appban, bejelentkezik a címtárban már meglévő felhasználónevével és jelszavával, és a Notakey-felhasználója ebben a pillanatban jön létre. A Phone Number követelmény ugyanígy működik, feltéve, hogy a címtár mindenkinél a helyes telefonszámot tárolja. Így senkit nem kell létrehoznia, és nincsenek szétosztandó kezdeti jelszavak sem.
Az útmutató hátralévő része a kézzel létrehozott felhasználóval halad tovább, mert azzal jut el az első jóváhagyásig anélkül, hogy bármi mást be kellene állítania.
5. lépés: Regisztrálja a telefont
Telepítse a Notakey Authenticator alkalmazást az App Store-ból vagy a Google Play-ről.
Az alkalmazás a szerver domainje alapján találja meg a szolgáltatásokat. A Settings → Service domains menüpontban tartja a szerverek listáját, és mindegyiknél beolvassa az adott szerver összes olyan szolgáltatását, amelynél a regisztráció engedélyezve van.

A saját telefonján a domain már szerepel, még a beállítási varázslóból. Mindenki más kétféleképpen veheti fel:
- gépelje be a
https://yourcompany.notakey.cloudcímet a Service domains alatt, majd koppintson az Add domain gombra, vagy - olvassa be a szolgáltatás oldalán a QR code add service mögött található kódot.
A címet https:// előtaggal írja be: enélkül egy felhős hosztnevet nem
talál meg az alkalmazás. Válaszul kiírja, hány szolgáltatást fedezett fel,
ami önmagában is hasznos ellenőrzés: itt kettőt, az Administration
Service-t és a 2. lépésben létrehozott Office VPN szolgáltatást.

A csupasz hosztnév azoknál a helyben telepített Notakey-készülékeknél használható, amelyek DNS-szolgáltatásrekordot tesznek közzé a domainjükhöz. Ezt a felállást a DNS SRV-rekordok című jegyzet írja le.

Ha a domain már fel van véve, nyissa meg az appban a Services menüpontot. Az Office VPN az Available csoportban jelenik meg.

Koppintson rá, és az alkalmazás bekéri a 3. lépésben választott igazolást. A Simple Credentials esetében ez a 4. lépésben beállított felhasználónév és jelszó:

Egy pillanattal később az alkalmazás visszaigazolja, hogy a szolgáltatás aktív. A telefon ettől kezdve kulcsot tárol ehhez a felhasználóhoz ebben a szolgáltatásban, a jelszó pedig elvégezte a dolgát: innentől a jóváhagyás egyetlen koppintás.

6. lépés: Küldjön egy tesztkérést
Még ne kössön be semmit. Előbb bizonyosodjon meg róla, hogy egy kérés valóban eljut a szerveréről arra a telefonra, anélkül, hogy VPN, szkript vagy bővítmény állna az útjában.
Az irányítópulton nyissa meg a létrehozott felhasználót. Az oldalon látható a regisztrált készülék és egy Notification test gomb.

Kattintson rá, és a kérés megérkezik az alkalmazás Inbox képernyőjére:

Érdemes megnézni, mit mutat a kártya: az Ön által választott szolgáltatásnevet, a kérést küldő szervert, azt, hogy mit kérnek, és azt, hogy meddig érvényes a kérés. Pontosan ezt a kártyát látják majd a felhasználói egy valódi bejelentkezésnél is, csak a tesztszöveg helyén a valódi leírással. Hagyja jóvá vagy utasítsa el: akárhogy dönt, ezzel már tudja, hogy a teljes lánc működik.
Ha semmi nem érkezik, a hiba a szerver és a telefon között van, nem abban, amit integrálni készült – pontosan ezért előzi meg ez a teszt az integrációt. Ellenőrizze, hogy a telefon engedélyezi-e az alkalmazás értesítéseit, és hogy a készülék valóban szerepel-e a felhasználó oldalán.
Mi van most a kezében
Két érték:
| Amire szüksége van | Hol találja | Ebben az útmutatóban |
|---|---|---|
| A szerver hosztneve | a regisztrációnál megadott példánynév | yourcompany.notakey.cloud |
| Service ID (Access ID) | a szolgáltatás oldala az irányítópulton | szolgáltatásonként egy UUID |
És egy működő útvonal a szervertől a telefonig. Innentől válassza ki azt az útmutatót, amely ahhoz tartozik, amit védeni szeretne:
- MikroTik VPN 2FA RouterOS-szkriptekkel.
A hosztnév az
ntkHost, a Service ID pedig azntkAccessIdértéke lesz. - VPN 2FA RADIUS-szal bármely VPN-hez, amely egy RADIUS-szerverre irányítható.
- Linux SSH 2FA pam_radius-szal.
- Windows Credential Provider távoli asztalhoz.
Amikor a bevezetést a csapat többi tagjára is kiterjeszti, csak a 4. és az 5. lépés ismétlődik: személyenként egy felhasználó, és mindenki maga veszi fel a domaint, majd regisztrálja a saját telefonját. Ha van csatlakoztatott felhasználói forrás, a 4. lépésre sincs szükség, és mindenkinek csak az 5. lépés marad.