Midlertidigt adgangskort (TAP) til MFA-registrering

Denne vejledning forklarer, hvad et midlertidigt adgangskort (TAP) er, og hvordan man bruger det. Den giver desuden et overordnet overblik over, hvad der kræves for at aktivere funktionen i jeres organisation.


Oversigt

Et midlertidigt adgangskort (TAP) er en kortvarig engangskode, som du kan bruge i stedet for din adgangskode til at logge ind. eADM bruger det til at give dig mulighed for selv at registrere en ny log-in-metode, f.eks. Microsoft Authenticator-appen eller en sikkerhedsnøgle, uden at skulle kontakte din IT-support.

Vare

Detaljer

Hvor man kan se det

En TAP -fane ved siden af »Adgangskode« i selvbetjeningsportalen til adgangskoder, hvis din organisation har aktiveret denne funktion for dig

Hvor længe det varer

10 minutter, og den kan kun bruges én gang

Hvad det bruges til

Registrering af en ny log-in-metode, ikke den daglige log-in

Bemærk: Hvis du ikke kan se fanen »TAP« i adgangskodeportalen, og du mener, at den burde være der, skal du kontakte din organisations IT-support eller din Identum-partner.


Sådan bruges det

  1. Åbn selvbetjeningsportalen til adgangskoder, og gå til fanen TAP.

  2. Klik på »Anmod om midlertidigt adgangskort«. Der vises en engangskode med en nedtælling, der angiver, hvor længe den er gyldig.

  3. Gå til https://mysignins.microsoft.com/security-info og log ind med adgangskoden i stedet for dit kodeord.

  4. Registrer din nye log-in-metode (Authenticator-app, sikkerhedsnøgle osv.), mens du er logget ind.

Adgangskoden udløber efter 10 minutter og kan kun bruges én gang. Hvis den udløber, før du er færdig, skal du anmode om en ny.


Opsætning af TAP i din organisation

Dette afsnit kræver adgang som organisationsadministrator (partneradministrator). Aktivering af TAP indebærer ændringer i både Microsoft Entra og eADM og er tilgængelig for Identum-partnere og udvalgte kunder med den rette tekniske adgang. Hvis dette ikke gælder for dig, bedes du kontakte din partner eller Identum-support for at få TAP aktiveret for din organisation. Forsøg ikke selv at udføre nedenstående trin.

1. Aktiver TAP i Microsoft Entra

I Entra-administrationscentret skal du under »Godkendelsesmetoder«, »Politikker« og »Midlertidig adgangskode« aktivere metoden for de pågældende brugere eller grupper. Sørg for, at det tilladte gyldighedsinterval for lejer omfatter 10 minutter. eADM anmoder altid om en engangsadgangskode, der er gyldig i 10 minutter.

2. Tildel tilladelse til Microsoft Graph API

Den Azure-appregistrering, som eADM bruger til synkronisering, kræver én yderligere Microsoft Graph-applikationstilladelse:

Tilladelse

Type

UserAuthenticationMethod.ReadWrite.All

Ansøgning

Tilføj den under »API-tilladelser« i app-registreringen, og giv administratortilladelse. Tilladelsen har ingen virkning, før der er givet tilladelse. Uden denne tilladelse afvises alle TAP-anmodninger.

3. Aktivér indstillingen i eADM

Sæt Allow temporary access pass = true i din organisations Entra-synkroniseringstrin i eADM (din partner eller Identums support kan gøre dette for dig).

4. Gennemgang af betinget adgang – dit ansvar

Din organisations politikker for betinget adgang findes udelukkende i din egen Entra-tenant. Identum har ikke indsigt i disse og kan ikke konfigurere eller fejlfinde dem på dine vegne. Hvis I anvender phishing-resistent MFA (f.eks. FIDO2/Passkeys, Authenticator) til daglig login, skal I sikre jer, at jeres politikker stadig accepterer en TAP til handlingen "Registrer sikkerhedsoplysninger", og I skal specifikt teste forløbet for en bruger, der allerede har en gammel metode registreret, ikke blot en helt ny bruger. Ellers kan fanen »TAP« virke som om den ikke gør noget, eller en bruger, der gendanner en mistet enhed, kan sidde fast i en løkke, hvor vedkommende bliver bedt om netop den metode, vedkommende har mistet.

Din partner eller Identum-supporten kan henvise dig til detaljerede tekniske vejledninger vedrørende alle ovenstående punkter, men selve udformningen og testningen af den betingede adgang foregår inden for din egen tenant og udføres af dine egne Entra-administratorer.


Senest opdateret: