Tillfälligt tillträdeskort (TAP) för MFA-registrering

Den här guiden förklarar vad ett tillfälligt åtkomstkort (TAP) är och hur man använder det. Den ger också en översiktlig beskrivning av vad som krävs för att aktivera funktionen för din organisation.


Översikt

Ett tillfälligt inloggningspass (TAP) är en kortvarig engångskod som du kan använda istället för ditt lösenord för att logga in. eADM använder den för att du själv ska kunna registrera en ny inloggningsmetod, till exempel appen Microsoft Authenticator eller en säkerhetsnyckel, utan att behöva kontakta IT-supporten.

Artikel

Detalj

Var man ser det

En flik med texten ”TAP” bredvid ”Lösenord” i självbetjäningsportalen för lösenord, om din organisation har aktiverat den här funktionen åt dig

Hur länge det varar

10 minuter, och den kan bara användas en gång

Vad det är till för

Registrering av en ny inloggningsmetod, inte den vanliga inloggningen

Obs! Om du inte ser fliken ”TAP” i lösenordsportalen och anser att den borde finnas där, kontakta din organisations IT-support eller din Identum-partner.


Så här använder du den

  1. Öppna självbetjäningsportalen för lösenord och gå till fliken TAP.

  2. Klicka på ”Begär tillfälligt åtkomstkort”. En engångskod visas, tillsammans med en nedräkning som visar hur länge den är giltig.

  3. Gå till https://mysignins.microsoft.com/security-info och logga in med åtkomstkoden istället för ditt lösenord.

  4. Registrera din nya inloggningsmetod (autentiseringsapp, säkerhetsnyckel osv.) medan du är inloggad.

Lösenordet upphör att gälla efter 10 minuter och kan endast användas en gång. Om det upphör att gälla innan du är klar, begär ett nytt.


Konfigurera TAP för din organisation

Detta avsnitt kräver behörighet som organisationsadministratör (partneradministratör). Att aktivera TAP innebär ändringar både i Microsoft Entra och eADM, och funktionen är tillgänglig för Identum-partner och utvalda kunder med rätt teknisk behörighet. Om detta inte stämmer in på dig, kontakta din partner eller Identums support för att få TAP aktiverat för din organisation. Försök inte utföra stegen nedan på egen hand.

1. Aktivera TAP i Microsoft Entra

I Entra-administrationscentret, under ”Autentiseringsmetoder”, ”Policyer”, ”Tillfälligt åtkomstkort”, aktiverar du metoden för de avsedda användarna eller grupperna. Se till att det tillåtna giltighetsintervallet för hyresgästen omfattar 10 minuter. eADM begär alltid ett engångskort med 10 minuters giltighetstid.

2. Bevilja behörighet för Microsoft Graph API

Den Azure-appregistrering som eADM använder för synkronisering kräver ytterligare en behörighet för Microsoft Graph-applikationer:

Tillstånd

Typ

UserAuthenticationMethod.ReadWrite.All

Ansökan

Lägg till den under ”API-behörigheter” i appregistreringen och bevilja administratörsgodkännande. Behörigheten träder inte i kraft förrän godkännandet har beviljats. Utan detta godkännande avvisas varje TAP-förfrågan.

3. Aktivera inställningen i eADM

Uppsättning Allow temporary access pass = true i er organisations Entra-synkroniseringssteg i eADM (er partner eller Identums support kan göra detta åt er).

4. Granska villkorad åtkomst – ditt ansvar

Er organisations policyer för villkorad åtkomst finns helt och hållet inom er egen Entra-tenant. Identum har ingen insyn i dem och kan inte konfigurera eller felsöka dem å era vägnar. Om ni tillämpar phishing-resistent MFA (t.ex. FIDO2/Passkeys, Authenticator) för daglig inloggning, se till att era policyer fortfarande accepterar en TAP för åtgärden ”Registrera säkerhetsinformation” och testa särskilt flödet för en användare som redan har en gammal metod registrerad, inte bara en helt ny användare. Annars kan fliken TAP verka som om den inte gör någonting, eller så kan en användare som återställer en förlorad enhet fastna i en loop där hen ombeds ange just den metod som hen har förlorat.

Din partner eller Identums support kan hänvisa dig till detaljerad teknisk vägledning för allt ovanstående, men själva utformningen och testningen av villkorad åtkomst sker inom din egen tenant, av dina egna Entra-administratörer.


Senast uppdaterad: