Katrs šī bloga integrācijas ceļvedis sākas vienā un tajā pašā vietā: jums jau ir Notakey serveris, uz tā izveidots serviss un šajā servisā reģistrēts tālrunis. Tālāk ceļveži pievēršas VPN, maršrutētājam vai tīmekļa lietotnei. Ja līdz šai starta līnijai vēl neesat nokļuvis, Notakey puse tajos aprakstīta teikumā vai divos, bet pārējais jāizdomā pašam.
Šis ceļvedis ir tieši tā daļa, ko citi izlaiž. Tas beidzas ar testa pieprasījumu jūsu tālrunī un ar divām vērtībām, kuras prasa ikviena integrācija: servera resursdatora nosaukumu un servisa ID.
Viss turpmāk aprakstītais tika izdarīts jaunā mākoņa instancē un tieši šādā secībā.
1. solis — izveidojiet mākoņa instanci
Atveriet signup.notakey.com un izvēlieties Hosted Cloud Instance. Veidlapā jānorāda vārds, e-pasta adrese un valsts, kā arī Instance name. Mākoņa domēns šim nosaukumam tiek pievienots automātiski, un kopā tie veido jūsu resursdatora nosaukumu:
yourcompany.notakey.cloud

Ievērojiet domēnu: notakey.cloud, nevis notakey.com. Šis resursdatora
nosaukums ir pirmā no abām vērtībām, kas jums vēlāk būs vajadzīgas.
Skriptiem un spraudņiem to parasti norāda vienu pašu, bez https://
priekšā. Tālruņa lietotnei tas savukārt vajadzīgs ar https:// priekšā,
kā redzēsiet 5. solī.
Poga Continue to checkout aizved uz Stripe apmaksas lapu, kurā ievadāt kartes datus vai izmantojat Apple Pay. Licenču vietu skaits nav jāizvēlas. Pieteikuma lapā norādīts, ka kredītkarte ir obligāta un ka pieejams bezmaksas plāns, un pašā apmaksas lapā tajā dienā maksājamā summa ir nulle.
Pēc tam apmēram minūti redzams sagatavošanas ekrāns, un tad atveras jūsu jaunā instance ar četru soļu uzstādīšanas vedni: Welcome, Create user, Onboard user, Setup complete.
Solī Create user tiek izveidots pirmais administrators: lietotājvārds, jūsu izvēlēta parole un pilns vārds.

Solī Onboard user tiek reģistrēts jūsu paša tālrunis. Instalējiet Notakey Authenticator, noskenējiet lapā redzamo QR kodu un pieteicieties ar tikko izveidoto lietotājvārdu un paroli. Lapā aprakstīts arī manuālais ceļš: pievienot lietotnē sava servera adresi kā servisa domēnu un izvēlēties Administration Service.

Kad tālrunis ir reģistrēts, vednis noslēdzas un aizved jūs uz vadības paneli. Jūsu tālrunis tagad ir pievienots instances iebūvētajam servisam Administration Service. Tas noderēs 5. solī, jo nozīmē, ka jūsu domēns tālrunī jau ir.
2. solis — izveidojiet servisu
Serviss ir viena lieta, ko jūs aizsargājat. VPN ir viens serviss, pieteikšanās tīmekļa lietotnē — cits, un katram no tiem ir savi, atsevišķi lietotāji. Vadības panelī atveriet Services → Manage un nospiediet Create a service.

Obligāts ir tikai lauks Name. Izvēlieties to rūpīgi, jo tieši šo nosaukumu cilvēki redzēs savā tālrunī ikreiz, kad viņiem kaut kas būs jāapstiprina. “Office VPN” pasaka, ko viņi apstiprina. “Test 2” to nepasaka.

Noklusējuma vērtības tālāk veidlapā pirmajam servisam ir piemērotas, un mēs
tās neaiztikām: drošības līmenis ir Hardware protected, katrs lietotājs
drīkst reģistrēt vienu ierīci, un ir atļauti vienkāršotie lietotājvārdi,
tāpēc lietotājs ir john, nevis john@domain.
Nospiediet Create. Atvērtajā servisa lapā redzama otra vajadzīgā vērtība ar apzīmējumu Service ID (Access ID):

Dažādās integrācijās šo vērtību sauc dažādi. MikroTik skriptā tā ir
ntkAccessId, spraudņos to mēdz dēvēt par Access ID vai application ID.
Vienmēr runa ir par šo vienu UUID, un tas identificē servisu, nevis jūsu
kontu. Otram servisam būs cits.
3. solis — ieslēdziet reģistrācijas prasību
Tieši šo soli cilvēki izlaiž, un sekas ir mulsinošas: serviss pastāv, vadības panelis nerāda nekādu kļūdu, bet tālrunis servisu neatrod.
Jaunā servisā nevienam nav iespējas reģistrēties. Atveriet servisa izvēlnē Onboarding requirements, un lapa to pateiks tieši:

Reģistrācijas prasība ir veids, kā cilvēks apliecina savu identitāti brīdī, kad piesaista tālruni savam lietotāja kontam. Tādu ir četras:
- Simple Credentials. Lietotājs ievada lietotājvārdu un paroli, ko jūs esat iestatījis vadības panelī. Ātrākais veids, kā iekustināt nelielu komandu.
- Phone Number. Divpakāpju pārbaude ar SMS vai WhatsApp. Katra lietotāja kontā jābūt norādītam galvenajam tālruņa numuram.
- OpenID Connect. Lietotājs piesakās jūsu esošajā identitātes nodrošinātājā, un no turienes tiek nolasīti viņa atribūti.
- Manual (in-person). Kāds, kam ir piekļuve vadības panelim, katru reģistrāciju apstiprina ar roku.
Šajā aprakstā nospiediet Enable blakus Simple Credentials.

Par šo lapu vērts atcerēties vienu noteikumu: tālruņa lietotne servisu rāda kā pieejamu tikai tik ilgi, kamēr tam ieslēgta vismaz viena prasība. Ja prasības vēlāk noņemsiet, jau reģistrētajiem lietotājiem viss turpinās strādāt, taču pārējiem serviss no saraksta pazudīs un jauni lietotāji pievienoties nevarēs. Ja kāds kolēģis kādreiz ziņo, ka servisa “tur nav”, vispirms ieskatieties šeit.
4. solis — izveidojiet lietotāju
Servisa izvēlnē atveriet Users un nospiediet Create a new user.

Obligāti ir Username un Full name. Ja izmantojat Simple Credentials, jums pašam jāiestata arī Password — automātiski nekas netiek ģenerēts. Tieši šo paroli lietotājs nākamajā solī ievadīs savā tālrunī, tāpēc izvēlieties to, pierakstiet un nododiet tāpat kā jebkuru citu sākotnējo paroli.
Ja šis serviss aizsargās VPN vai pieteikšanos serverī, šeit ievadītajam
lietotājvārdam burtu burtā jāsakrīt ar lietotājvārdu attiecīgajā sistēmā.
Integrācija apstiprinājuma pieprasījumu adresē pēc lietotājvārda. john
maršrutētājā un john.snow Notakey pusē nozīmē klusu neveiksmi: ne push
paziņojuma, ne kļūdas ziņojuma. Tas ir biežākais iemesls, kāpēc pirmais
integrācijas tests šķietami nedara neko.
Ja jūsu lietotāji jau ir direktorijā
Veidot lietotājus ar roku ir pilnīgi normāli, ja to ir pāris. Visam uzņēmumam tie nav jāveido nemaz. Katram servisam izvēlnē blakus Users ir lapa User sources, kurā var pieslēgt direktoriju, kas jums jau darbojas. Piedāvāti ir trīs veidi: Active Directory, LDAP un RADIUS.
Kad lietotāju avots ir pieslēgts, cilvēki reģistrējas paši. Viņi lietotnē atver servisu un piesakās ar lietotājvārdu un paroli, kas viņiem direktorijā jau ir, un tajā pašā brīdī tiek izveidots viņu Notakey lietotājs. Prasība Phone Number strādā tāpat, ja vien direktorijā katram cilvēkam norādīts pareizais tālruņa numurs. Jums nav jāveido neviens lietotājs, un nav arī sākotnējo paroļu, ko izdalīt.
Turpmāk ceļvedī paliekam pie lietotāja, kuru izveidojāt ar roku, jo tā līdz pirmajam apstiprinājumam var nonākt, neko citu nekonfigurējot.
5. solis — reģistrējiet tālruni
Instalējiet Notakey Authenticator no App Store vai Google Play.
Lietotne servisus atrod pēc servera domēna. Sadaļā Settings → Service domains tā uztur serveru sarakstu un no katra servera nolasa visus servisus, kuriem ieslēgta reģistrācija.

Jūsu paša tālrunī domēns jau ir — no uzstādīšanas vedņa. Visiem pārējiem to pievienot var divējādi:
- sadaļā Service domains ierakstīt
https://yourcompany.notakey.cloudun nospiest Add domain, vai - noskenēt kodu, kas servisa lapā slēpjas aiz QR code add service.
Adresi rakstiet ar https:// priekšā. Bez tā mākoņa resursdatora nosaukums
netiek atrasts. Lietotne atbild ar atrasto servisu skaitu, un tas jau pats par
sevi ir noderīga pārbaude: šeit to ir divi — Administration Service un 2.
solī izveidotais Office VPN.

Forma bez https:// domāta pašu uzturētām iekārtām, kas savam
domēnam publicē DNS servisa ierakstu. Šis gadījums aprakstīts piezīmē
DNS SRV ieraksti.

Kad domēns ir pievienots, lietotnē atveriet Services. Office VPN ir redzams sadaļā Available.

Pieskarieties tam, un lietotne pieprasīs 3. solī izvēlēto apliecinājumu. Simple Credentials gadījumā tas ir 4. solī iestatītais lietotājvārds un parole:

Pēc brīža lietotne apstiprina, ka serviss ir ieslēgts. Tālrunī tagad glabājas šī lietotāja atslēga šajā servisā, un parole savu uzdevumu ir paveikusi: turpmāk apstiprināšana ir viens pieskāriens.

6. solis — nosūtiet testa pieprasījumu
Vēl neko nepieslēdziet. Vispirms pārliecinieties, ka pieprasījums no jūsu servera spēj nonākt līdz šim tālrunim — bez VPN, skripta vai spraudņa pa vidu.
Vadības panelī atveriet izveidoto lietotāju. Lapā redzama reģistrētā ierīce un poga Notification test.

Nospiediet to, un pieprasījums nonāks lietotnes sadaļā Inbox:

Ieskatieties, kas kartītē redzams: jūsu izvēlētais servisa nosaukums, serveris, no kura pieprasījums nācis, kas tiek prasīts un cik ilgi pieprasījums paliek spēkā. Tieši tādu pašu kartīti jūsu lietotāji redzēs arī īstā pieteikšanās reizē — tikai testa teksta vietā būs īstais apraksts. Apstipriniet to vai noraidiet. Tā vai tā, tagad jūs zināt, ka visa ķēde strādā.
Ja nekas nepienāk, problēma ir starp serveri un tālruni, nevis tajā, ko gatavojāties integrēt — tieši tāpēc šis tests notiek pirms integrācijas. Pārbaudiet, vai tālrunis lietotnei atļauj paziņojumus un vai ierīce tiešām ir redzama lietotāja lapā.
Kas jums tagad ir
Divas vērtības:
| Kas vajadzīgs | Kur tas atrodams | Šajā aprakstā |
|---|---|---|
| Servera resursdatora nosaukums | pieteikumā norādītais instances nosaukums | yourcompany.notakey.cloud |
| Service ID (Access ID) | servisa lapa vadības panelī | viens UUID katram servisam |
Un viens strādājošs ceļš no servera līdz tālrunim. Tālāk izvēlieties ceļvedi atbilstoši tam, ko aizsargājat:
- MikroTik VPN 2FA ar RouterOS skriptiem.
Resursdatora nosaukums nonāk vērtībā
ntkHost, servisa ID — vērtībāntkAccessId. - VPN 2FA ar RADIUS jebkuram VPN, ko var novirzīt uz RADIUS serveri.
- Linux SSH 2FA ar pam_radius.
- Windows Credential Provider attālajai darbvirsmai.
Ieviešot to pārējai komandai, atkārtojas vienīgi 4. un 5. solis: viens lietotājs katram cilvēkam, un katrs cilvēks pats pievieno domēnu un reģistrē savu tālruni. Ja ir pieslēgts lietotāju avots, arī 4. solis vairs nav vajadzīgs un katram cilvēkam paliek tikai 5. solis.