Kiekvienas šio tinklaraščio integracijos vadovas prasideda nuo tos pačios vietos: turite Notakey serverį, jame – servisą, o tame servise jau užregistruotą telefoną. Toliau vadovai kalba apie VPN, maršrutizatorių ar žiniatinklio programą. Jei iki tos starto linijos dar neatėjote, Notakey pusę jie nupasakoja vienu ar dviem sakiniais ir palieka jums patiems susigaudyti.
Šis vadovas – būtent ta praleista dalis. Jis baigiasi bandomąja užklausa jūsų telefone ir dviem reikšmėmis, kurių prašo kiekviena integracija: serverio vardu ir serviso ID.
Viskas, kas aprašyta žemiau, atlikta naujame debesijos egzemplioriuje, būtent tokia eilės tvarka.
1 žingsnis: sukurkite debesijos egzempliorių
Eikite į signup.notakey.com ir pasirinkite Hosted Cloud Instance. Formoje nurodote savo vardą, el. pašto adresą, šalį ir Instance name. Debesijos domenas prie to vardo pridedamas automatiškai, ir kartu jie tampa jūsų serverio vardu:
yourcompany.notakey.cloud

Atkreipkite dėmesį į domeną: notakey.cloud, o ne notakey.com. Šis
serverio vardas – pirmoji iš dviejų reikšmių, kurių prireiks vėliau.
Skriptai ir papildiniai paprastai nori jo gryno, be https:// priekyje.
Telefono programėlei jo reikia su https:// priekyje, kaip pamatysite
5 žingsnyje.
Continue to checkout nuveda į Stripe apmokėjimo puslapį, kuriame įvedate kortelės duomenis arba sumokate per Apple Pay. Vietų skaičiaus rinktis nereikia. Registracijos puslapyje pažymėta, kad kredito kortelė būtina ir kad yra nemokamas planas, o pats apmokėjimas parodo, jog tą dieną mokėti nieko nereikia.
Po to maždaug minutę rodomas paruošimo ekranas, ir tada atsiveria naujasis egzempliorius su keturių žingsnių sąrankos vedliu: Welcome, Create user, Onboard user, Setup complete.
Žingsnyje Create user sukuriate pirmąjį administratorių: naudotojo vardą, savo pasirinktą slaptažodį ir vardą bei pavardę.

Onboard user tada užregistruoja jūsų paties telefoną. Įdiekite Notakey Authenticator, nuskaitykite puslapyje rodomą QR kodą ir prisijunkite ką tik sukurtu naudotojo vardu bei slaptažodžiu. Puslapyje nurodytas ir rankinis būdas: pridėkite savo serverio adresą programėlėje kaip serviso domeną ir pasirinkite Administration Service.

Užregistravus telefoną vedlys baigia darbą ir atsiduriate valdymo skydelyje. Jūsų telefonas dabar priklauso egzemplioriaus integruotam Administration Service servisui. Tai bus svarbu 5 žingsnyje, nes tai reiškia, kad jūsų domenas telefone jau yra.
2 žingsnis: sukurkite servisą
Servisas – tai vienas dalykas, kurį saugote. VPN yra servisas, prisijungimas prie žiniatinklio programos – kitas, ir kiekvienas turi savo atskirus naudotojus. Valdymo skydelyje atidarykite Services → Manage ir spauskite Create a service.

Privalomas tik Name. Rinkitės jį apgalvotai, nes būtent tai žmonės matys telefone kaskart, kai jų bus prašoma patvirtinti. „Office VPN“ pasako, ką jie tvirtina. „Test 2“ – ne.

Žemiau formoje esantys numatytieji nustatymai pirmam servisui yra tinkami,
todėl nė vieno nekeitėme: saugumo lygis – Hardware protected, kiekvienas
naudotojas gali užregistruoti vieną įrenginį, o supaprastinti naudotojų
vardai leidžiami, todėl naudotojas yra john, o ne john@domain.
Spauskite Create. Atsivėrusiame serviso puslapyje matoma antroji reikšmė, kurios prireiks; ji pažymėta Service ID (Access ID):

Integracijos šią reikšmę vadina skirtingai. MikroTik skripte ji vadinama
ntkAccessId; papildiniuose dažniausiai sakoma Access ID arba application
ID. Tai visada tas pats vienas UUID, ir jis identifikuoja servisą, o ne jūsų
paskyrą. Antras servisas gauna kitą.
3 žingsnis: įjunkite registracijos reikalavimą
Būtent šį žingsnį žmonės praleidžia, o simptomas klaidina: servisas yra, valdymo skydelis jokios klaidos nerodo, o telefonas serviso neranda.
Naujame servise niekas neturi jokio būdo užsiregistruoti. Atidarykite serviso meniu punktą Onboarding requirements, ir puslapis tai pasako tiesiai:

Registracijos reikalavimas – tai būdas žmogui įrodyti, kas jis yra, tuo momentu, kai jis susieja telefoną su savo naudotojo paskyra. Jų yra keturi:
- Simple Credentials. Naudotojas įveda naudotojo vardą ir slaptažodį, kuriuos nustatote valdymo skydelyje. Greičiausias būdas paleisti nedidelę komandą.
- Phone Number. Dviejų pakopų patikra SMS žinute arba per WhatsApp. Kiekvienas naudotojas savo paskyroje turi turėti pagrindinį telefono numerį.
- OpenID Connect. Naudotojas prisijungia prie jūsų esamo tapatybės teikėjo, iš kurio nuskaitomi ir jo atributai.
- Manual (in-person). Kiekvieną registraciją rankiniu būdu patvirtina žmogus, turintis prieigą prie valdymo skydelio.
Šiai apžvalgai spauskite Enable šalia Simple Credentials.

Vieną šio puslapio taisyklę verta įsiminti: telefono programėlė servisą rodo kaip pasiekiamą tik tol, kol jam įjungtas bent vienas reikalavimas. Jei reikalavimus vėliau pašalinsite, jau užsiregistravusiems viskas veiks toliau, bet visiems kitiems servisas iš sąrašo dings ir nauji naudotojai prisijungti nebegalės. Jei kolega kada pasakys, kad serviso „nėra“, pirmiausia žiūrėkite čia.
4 žingsnis: sukurkite naudotoją
Serviso meniu atidarykite Users ir spauskite Create a new user.

Privalomi Username ir Full name. Naudojant Simple Credentials taip pat turite patys nustatyti Password – niekas negeneruojama už jus. Būtent šį slaptažodį naudotojas kitame žingsnyje įves telefone, todėl jį pasirinkite, užsirašykite ir perduokite taip, kaip perduotumėte bet kurį kitą pirminį slaptažodį.
Jei šis servisas saugos VPN arba prisijungimą prie serverio, čia nurodytas
naudotojo vardas turi raidė į raidę sutapti su naudotojo vardu toje
sistemoje. Integracija patvirtinimo užklausą adresuoja pagal naudotojo
vardą. john maršrutizatoriuje ir john.snow Notakey sistemoje tyliai
nesuveiks – nei push pranešimo, nei klaidos pranešimo; būtent dėl to
dažniausiai atrodo, kad pirmasis integracijos bandymas nieko nedaro.
Jei jūsų naudotojai jau yra kataloge
Kurti naudotojus rankomis puikiai tinka, kol jų yra keletas. Visai įmonei jų kurti apskritai nereikia. Kiekvienas servisas turi puslapį User sources, meniu esantį šalia Users, kuriame galite prijungti jau turimą katalogą. Siūlomi trys tipai: Active Directory, LDAP ir RADIUS.
Prijungus naudotojų šaltinį, žmonės registruojasi patys. Jie programėlėje atidaro servisą ir prisijungia tuo naudotojo vardu bei slaptažodžiu, kuriuos kataloge jau turi, o Notakey naudotojas sukuriamas tą pačią akimirką. Lygiai taip pat veikia ir reikalavimas Phone Number, jei tik kataloge kiekvienam žmogui nurodytas teisingas telefono numeris. Jums nereikia nieko kurti ir nereikia dalyti jokių pirminių slaptažodžių.
Likusioje vadovo dalyje toliau naudojamas rankomis sukurtas naudotojas, nes taip pirmąjį patvirtinimą pasieksite nieko daugiau nekonfigūravę.
5 žingsnis: užregistruokite telefoną
Įdiekite Notakey Authenticator iš App Store arba Google Play.
Programėlė servisus randa pagal serverio domeną. Skiltyje Settings → Service domains ji saugo serverių sąrašą ir kiekviename iš jų nuskaito visus servisus, kuriems įjungta registracija.

Jūsų paties telefone jūsų domenas jau yra – iš sąrankos vedlio. Visiems kitiems yra du būdai jį pridėti:
- lauke Service domains įveskite
https://yourcompany.notakey.cloudir spauskite Add domain, arba - nuskaitykite kodą, slypintį po QR code add service serviso puslapyje.
Adresą įveskite su https:// priekyje. Be jo debesijos serverio vardas
nerandamas. Programėlė atsako, kiek servisų aptiko, – tai savaime naudinga
patikra: čia jų du, Administration Service ir 2 žingsnyje sukurtas Office
VPN servisas.

Gryno serverio vardo forma skirta savo infrastruktūroje veikiantiems įrenginiams, kurie savo domenui skelbia DNS SRV įrašą. Ta sąranka aprašyta pastaboje DNS SRV įrašai.

Pridėjus domeną, programėlėje atidarykite Services. Office VPN rodomas skiltyje Available.

Bakstelėkite jį, ir programėlė paprašys to įrodymo, kurį pasirinkote 3 žingsnyje. Naudojant Simple Credentials tai yra naudotojo vardas ir 4 žingsnyje nustatytas slaptažodis:

Po akimirkos programėlė patvirtina, kad servisas įjungtas. Telefonas dabar saugo šio naudotojo raktą šiame servise, o slaptažodis savo darbą atliko: nuo šiol patvirtinimas – vienas bakstelėjimas.

6 žingsnis: išsiųskite bandomąją užklausą
Kol kas nieko neprijunkite. Pirmiausia įrodykite, kad užklausa gali nukeliauti nuo jūsų serverio iki to telefono, kai kelyje nėra nei VPN, nei skripto, nei papildinio.
Valdymo skydelyje atidarykite ką tik sukurtą naudotoją. Puslapyje matomas užregistruotas įrenginys ir mygtukas Notification test.

Paspauskite jį, ir užklausa atsiduria programėlės skiltyje Inbox:

Atkreipkite dėmesį, ką rodo kortelė: jūsų pasirinktą serviso pavadinimą, serverį, iš kurio užklausa atėjo, ko prašoma ir kiek laiko užklausa galioja. Lygiai tokią pačią kortelę jūsų naudotojai matys per tikrą prisijungimą, tik vietoj bandomojo teksto bus tikras aprašymas. Patvirtinkite ją arba atmeskite. Bet kuriuo atveju dabar žinote, kad visa grandinė veikia.
Jei neatkeliauja nieko, problema yra tarp serverio ir telefono, o ne tame, ką ruošėtės integruoti – būtent todėl šis bandymas atliekamas prieš integraciją. Patikrinkite, ar telefonas leidžia programėlei rodyti pranešimus ir ar įrenginys tikrai matomas naudotojo puslapyje.
Ką dabar turite
Dvi reikšmes:
| Ko reikia | Kur tai rasti | Šioje apžvalgoje |
|---|---|---|
| Serverio vardas | egzemplioriaus vardas iš registracijos | yourcompany.notakey.cloud |
| Service ID (Access ID) | serviso puslapis valdymo skydelyje | po vieną UUID kiekvienam servisui |
Ir vieną veikiantį kelią nuo serverio iki telefono. Toliau rinkitės vadovą pagal tai, ką saugote:
- MikroTik VPN 2FA su RouterOS skriptais.
Serverio vardas įrašomas į
ntkHost, Service ID – įntkAccessId. - VPN 2FA su RADIUS bet kuriam VPN, kurį galima nukreipti į RADIUS serverį.
- Linux SSH 2FA su pam_radius.
- Windows Credential Provider nuotoliniam darbalaukiui.
Diegiant likusiai komandai kartojasi tik 4 ir 5 žingsniai: po vieną naudotoją kiekvienam žmogui, o domeną prideda ir savo telefoną užregistruoja kiekvienas pats. Prijungus naudotojų šaltinį, 4 žingsnio nebereikia, ir kiekvienam lieka tik 5 žingsnis.