SammanfattningOm användaren har ett användarnamn (domäninloggningsnamn) angivet i HSA när certifikatet eller kortet beställs inkluderas det i certifikatet som ett “User Principal Name”. Certifikatet får då också övriga egenskaper som behövs för att det ska gå att använda vid interaktiv inloggning till Windows istället för angivande av användarnamn och lösenord. Vid denna typ av interaktiv inloggning kommer även inloggning till övriga applikationer som hanterar autentisering med hjälp av samma samma AD-miljö att kunna hanteras via PIN-SSO/Pin-cache. För mer information se rubriken Autentiseringslösningar för SITHS på denna sida. FörutsättningarNågot av följande krävs för att ge stöd för interaktiv inloggning till Windows tillsammans med SITHS eID på kort: Lokalt i er organisationAtt ni installerar EN av nedan mjukvaror på klientdatorerna i er organisation. Information om och nedladdning av mjukvaror för SITHS finns här Programvaror och tillbehör för SITHS Alt 1 - Installera SITHS eID-app med tillägget MD (minidriver) på aktuella Windows-datorer Alt 2 - Net iD Enterprise.
Att ni konfigurerar er lokala AD-installation och aktuella AD-konton enligt instruktioner från Microsoft för hur man implementerar stöd för inloggning till Microsoft AD med certifikat från en tredjepartsutfärdare (SITHS) Se Guidlines for enabling smart card logon with third-party certification authorities Samt from. 2022Instruktion - Förändring vid inloggning till Windows med SITHS-certifikat
DetaljerInteraktiv inloggning till en dator (“lokal datorinloggning”) med Windows styrs enligt Windows-arkitekturen av s k autentiseringsmoduler (authentication providers) i operativsystemet. Microsoft rekommenderar inte att byta ut de inbyggda autentiseringsmodulerna till tredje-parts-programvara. Det gör att de autentiseringsmöjligheter som finns är begränsade till det som tillhandahålls i Windows. En sådan möjlighet är att använda smarta kort som följer Microsofts Minidriver-specifikation. I miljöer där säker åtkomst till applikationerna är det primära och klientdatorerna ses som delade arbetsplatser, kan det vara lämpligast att endast kräva SITHS-kort vid applikationsåtkomst och inte för inloggning till klientdatorn. Om man vill använda SITHS-kortet för den interaktiva inloggningen till Windows-datorer, kan SITHS eID-appen för Windows installationspaket med tillägget MD användas. I dessa paketeringar ingår Image Removed Image AddedSteg 1 | Steg 2 | Steg 3 | Steg 4 | Felhantering |
---|
![](https://inera.atlassian.net/wiki/download/attachments/2675638710/bild-20220930-131108.png?version=1&modificationDate=1664543471106&cacheVersion=1&api=v2) | ![](https://inera.atlassian.net/wiki/download/thumbnails/2675638710/bild-20220930-131127.png?version=1&modificationDate=1664543489560&cacheVersion=1&api=v2&width=340) | ![](https://inera.atlassian.net/wiki/download/thumbnails/2675638710/bild-20220930-131207.png?version=1&modificationDate=1664543528830&cacheVersion=1&api=v2&width=340) | Image Removed Image Added | ![](https://inera.atlassian.net/wiki/download/attachments/2675638710/bild-20220930-131312.png?version=1&modificationDate=1664543594530&cacheVersion=1&api=v2) ![](https://inera.atlassian.net/wiki/download/attachments/2675638710/bild-20220930-131424.png?version=1&modificationDate=1664543666186&cacheVersion=1&api=v2) |
Notera att inloggningen med SITHS-kortet sker lokalt mot Windows/AD med hjälp av det inbyggda stödet för smarta kort i Windows. I Windows/AD-miljön ställs ut s.k. Kerberos-biljetter för att användaren ska få åtkomst till olika Windows-resurser. Denna teknik är dock inte kopplad till den IdP-baserade inloggning som beskrevs ovan, vilket medför att kortinloggning i Windows/AD i sig inte ger SSO-funktionalitet mot tjänster som är kopplade till IdP. Dock har Minidrivern stöd för cachning av pin på datorn vilket i vissa. Minidrivern eller Net iDs funktion är att agera drivrutin mot SITHS-kortet och importera certifikaten till Windows-datorns “MyStore” och därigenom göras dem valbara för användaren vid Windows inloggningsskärm förutsatt att AD-miljön har konfigurerats korrekt. Referenser |