Zum Einrichten der FIDO2-Authentifizierung im Omnissa Access-Dienst aktivieren Sie die FIDO2-Authentifizierung, konfigurieren die FIDO2-Einstellungen und aktivieren FIDO2 im integrierten Identitätsanbieter. Anschließend konfigurieren Sie Zugriffsrichtlinienregeln für die Authentifizierung mit FIDO2.
Die FIDO2-Authentifizierung ist für den Zugriff auf Web-Apps über die Workspace ONE Intelligent Hub-App und das Hub-Webportal verfügbar.
Hinweis: FIDO2 als primärer Authentifizierer wird im Google Chrome-Browser auf Android-Geräten nicht unterstützt.
Voraussetzungen
Systemanforderungen
| Browser | Betriebssystem | Authentifizierertyp |
|---|---|---|
| Google Chrome 85 oder höher | MacOS 10.15.7 | TouchID Extern (Yubikey) |
| Windows 10 | Windows Hello Extern (Yubikey) | |
| Safari 14.02 oder höher Hinweis: Derzeit können Benutzer ihren FIDO2-Authentifizierer aufgrund einer kürzlich von Apple vorgenommenen Änderung nicht über den Safari-Webbrowser registrieren. Benutzer können einen anderen unterstützten Browser verwenden, um ihren FIDO2-Authentifizierer zum ersten Mal zu registrieren. Nach der Registrierung des Authentifizierers können sich Benutzer mit dem Authentifizierer von Safari aus anmelden. | MacOS 10.15.7 | Extern (Yubikey) |
| Microsoft Edge Chromium 85 oder höher | Windows 10 | Windows Hello Extern (Yubikey) |
| Firefox 81 oder höher | Windows 10 | Extern (Yubikey) |
Vorgehensweise
-
Wählen Sie Integrationen > Authentifizierungsmethoden in der Omnissa Access-Konsole aus.
-
Wählen Sie FIDO2 aus und klicken Sie auf KONFIGURIEREN.
-
Konfigurieren Sie die FIDO2-Einstellungen.

FIDO2-Adapter aktivieren Aktivieren Sie die FIDO2-Authentifizierungsmethode im integrierten Identitätsanbieter. Registrierung während der Anmeldung aktivieren Diese Option ist standardmäßig deaktiviert. Wenn diese Option aktiviert ist, werden Benutzer bei der ersten Anmeldung aufgefordert, ihren FIDO2-Authentifizierer zu registrieren. Der folgende Text wird im ersten FIDO2-Anmeldedialogfeld angezeigt:

Wenn Sie den Sicherheitsschlüssel direkt in der Omnissa Access-Konsole unter Konten > Benutzer einrichten möchten, können Sie diese Einstellung deaktivieren.
Hinweis: Das FIDO2-Anmeldedialogfeld wird nur angezeigt, wenn die Option FIDO2-Anmeldedialogfeld aktiviert ist.
Zeitüberschreitung bei der Authentifizierung in Sekunden Geben Sie die Zeit in Sekunden ein, in der sich der Benutzer authentifizieren muss, bevor die Anforderung abläuft. Die empfohlene Zeit beträgt 180 Sekunden (3 Minuten). Zeitüberschreitung bei der Registrierung in Sekunden Geben Sie die Zeit in Sekunden ein, in der sich der Benutzer registrieren muss, bevor die Anforderung abläuft. Maximale Authentifizierungsversuche Gibt an, wie oft ein Benutzer versuchen kann, sich zu authentifizieren, bevor er eine „Zugriff verweigert“-Meldung erhält. Einstellung zur Benutzerüberprüfung Konfigurieren Sie, wie die Benutzerüberprüfung behandelt werden soll. Erforderlich ist der Standardwert. Diese Option bietet die höchste Sicherheit. - Nicht empfohlen. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung nicht möchte, dass die Benutzerüberprüfung während der Authentifizierung verwendet wird.
- Bevorzugt. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung, falls möglich, die Benutzerüberprüfung bevorzugt, der Vorgang jedoch nicht fehlschlägt, wenn für die Antwort das UV-Flag nicht festgelegt ist.
- Erforderlich. Der Standardwert. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung eine Benutzerüberprüfung für den Vorgang erfordert und der Vorgang fehlschlägt, wenn für die Antwort das UV-Flag nicht festgelegt ist.
Einstellung für den Authentifizierertyp Wählen Sie Plattformübergreifend aus, wenn Administratoren Benutzer registrieren. Wählen Sie eine Plattform aus, wenn Benutzer Geräte registrieren. Wählen Sie Alle aus, um beide Optionen zu verwenden. - Plattform. Authentifizierer, die an ein Gerät angeschlossen sind. Beispiel: ein Laptop, auf dem Windows Hello ausgeführt wird.
- Plattformübergreifend. Authentifizierer, die austauschbar und plattformübergreifend sind. Beispiel: ein YubiKey. Diese Authentifizierer können auf mehreren Geräten verwendet werden.
- Alle
Einstellung für die Übermittlung von Nachweisen Die vom Authentifizierer zurückgegebenen Nachweisdaten enthalten Informationen, die zur Verfolgung von Benutzern verwendet werden können. Mit dieser Option kann der Omnissa Access-Server angeben, wie wichtig die Nachweisdaten für das FIDO2-Registrierungsereignis sind. - Ohne. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung nicht an einem Authentifizierernachweis interessiert ist. Der empfohlene Wert für die Einstellung ist Keine.
- Indirekt. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung eine Übermittlung von Nachweisen bevorzugt, die überprüfbare Nachweisanweisungen liefert, aber dem Client ermöglicht, zu entscheiden, wie solche Nachweisanweisungen abgerufen werden.
- Direkt. Der Standardwert. Dieser Wert gibt an, dass die zugrunde liegende Drittanbieteranwendung den vom Authentifizierer generierten Nachweis erhalten möchte.
Hinweis: Wenn die Einstellung für die Übermittlung von Nachweisen „Direkt“ oder „Indirekt“ lautet, funktioniert der TouchID-Authentifizierer nicht.
Aktionstyp (Optional) Sie können Einschränkungen für Benutzer konfigurieren, um bestimmte FIDO2-Sicherheitsschlüssel basierend auf ihrer AAGUID zuzulassen oder bestimmte FIDO-Sicherheitsschlüssel basierend auf ihrer AAGUID zu blockieren.
Wenn Sie einen Aktionstyp ausgewählt haben, konfigurieren Sie die zu verwaltende Liste der Authentifizierer-AAGUIDs.
Der empfohlene Wert für die Einstellung ist Blockieren.Liste der Authentifizierer-AAGUIDs Führen Sie den FIDO2-Sicherheitsschlüssel AAGUID für alle Typen von Authentifizierern auf, die Sie zulassen oder blockieren möchten.
Jeder Authentifizierer sollte während der Registrierung eine AAGUID (Authenticator Attestation GUID, Authentifizierungs-Nachweis-GUID) bereitstellen. Eine AAGUID ist ein 128-Bit-Bezeichner, der den Typ angibt, z. B. „make“ und „model“ des Authentifizierers. Die AAGUID wird als Zeichenfolge dargestellt (z. B.7a98c250-6808-11cf-b73b-00aa00b117a7), die aus 5 hexadezimalen Zeichenfolgen besteht, die durch einen Bindestrich (-) getrennt sind.Dialogfeld „FIDO2-Anmeldung“ anzeigen Standardmäßig aktiviert. Wenn diese Option aktiviert ist, wird den Benutzern bei der Anmeldung das folgende Dialogfeld angezeigt, in dem sie sich mit einem FIDO2-Authentifizierer anmelden oder eine andere Anmeldemethode verwenden können.
Hinweis: Die Informationen und der Link zur Registrierung des FIDO2-Authentifizierers werden in diesem Dialogfeld nur angezeigt, wenn die Option Registrierung während der Anmeldung aktivieren ausgewählt ist.
Wenn die Option FIDO2-Anmeldedialogfeld anzeigen bei der Benutzeranmeldung deaktiviert ist, wird das obige Dialogfeld nicht angezeigt und die Benutzer werden direkt zur FIDO2-Authentifizierung aufgefordert. Unter Windows wird beispielsweise das folgende Dialogfeld angezeigt:

-
Klicken Sie auf SPEICHERN.
-
Navigieren Sie zur Seite Integrationen > Identitätsanbieter und wählen Sie den integrierten Identitätsanbieter aus, den Sie bereits konfiguriert haben.
-
Wählen Sie im Abschnitt Authentifizierungsmethoden die Option FIDO2 aus.
-
Klicken Sie auf Speichern.
-
Nächste Schritte
Erstellen Sie unter „Richtlinien“ eine FIDO2-Registrierungsrichtlinienregel und eine FIDO2-Authentifizierungsrichtlinienregel. Weitere Informationen finden Sie unter Erstellen von FIDO2-Authentifizierungsrichtlinien in Omnissa Access.
War diese Seite hilfreich?