In der Welt der Identity sprechen wir oft davon, dass der Goldstandard der Zugriffskontrolle hardwaregeschützt, Phishing-resistent und dennoch nahtlos für den Endbenutzer ist. In der Vergangenheit bedeutete das Erreichen dieses Sicherheitsniveaus auf dem Desktop – insbesondere für macOS – jedoch, komplexe Zertifikatsbereitstellungen zu bewältigen oder sich mit „gut genug"-Lösungen wie der Passwort-Synchronisierung zufriedenzugeben.

Wir bei Okta sind der Überzeugung, dass Sicherheit mit Höchstmaß an Sicherheit nicht auf Kosten der User Experience gehen sollte. Aus diesem Grund unterstützt Okta Device Access jetzt Secure Enclave-gestützte Schlüssel über Okta Single Sign-On (SSO) für macOS. Diese Konfiguration verlagert die Authentifizierung weg von der Passwortsynchronisierung und vollständig hin zu einer hardwaregebundenen Identity.

Durch die direkte Verankerung der Authentifizierung in der sicheren, manipulationssicheren Hardware moderner Macs können IT-Teams verifizieren, dass Geräte genau das sind, was sie laut ihrem Claim sind, während Benutzer eine reibungslose Authentifizierungs-User Experience genießen.

Wie geht Platform SSO über die Passwort-Synchronisierung hinaus? 

Eines der größten Missverständnisse über Plattform SSO ist, dass es nur eine weitere Möglichkeit ist, Ihr Okta-Passwort mit Ihrem lokalen Mac-Account zu synchronisieren. Obwohl Okta Desktop Passwort Sync unterstützt, ändert die Konfiguration der Plattform SSO-Authentifizierungsmethode zur Verwendung eines Secure Enclave-gestützten Schlüssels die zugrunde liegende Sicherheitsarchitektur.

In diesem Modus ist keine Passwortsynchronisierung erforderlich. Stattdessen nutzt Okta die Platform SSO-Erweiterung, um einen eindeutigen kryptografischen, hardwaregebundenen Schlüssel zu erstellen. Im Rahmen des Registrierungsprozesses für Platform SSO wird der Benutzer auch automatisch für Okta FastPass registriert, und dieser neue hardwaregebundene Schlüssel wird direkt mit der FastPass-Registrierung des Benutzers verknüpft.

Screenshot of a macOS desktop showing the User Account settings window configured for Platform SSO via Secure Enclave.

Dieser durch die Secure Enclave gesicherte Schlüssel ist nach einer erfolgreichen Mac-Anmeldung oder -Entsperrung verfügbar. Wenn ein Benutzer versucht, sich bei einer Okta-geschützten Anwendung anzumelden, kann er für eine Phishing-resistente, passwortlose Authentifizierung über FastPass darauf zugreifen.

Beseitigung von Reibungsverlusten bei der Authentifizierung mit hardwaregeschützten Sessionen

Für Okta-Administratoren besteht der leistungsstärkste Aspekt dieser Funktion darin, wie sie mit Ihren Authentifizierungsrichtlinien interagiert.

Wenn vor dieser Funktion eine Richtlinie eine FastPass-Authentifizierung mit Benutzerverifizierung (z. B. Biometrie oder eine PIN) für den Zugriff auf vertrauliche Unternehmensressourcen erforderte, sah ein Benutzer, der sich bereits an seinem Mac angemeldet hatte, eine zusätzliche Okta Verify-Aufforderung oder eine biometrische Prüfung.

Der durch die Secure Enclave gestützte Schlüssel ist untrennbar mit Oktas Device-Bound SSO verbunden, das nach dem Geräte-Login eine hardwaregeschützte SSO-Session für den nahtlosen Zugriff auf Ihre nachgelagerten Apps initiiert. Das bedeutet, dass Sie durch die Nutzung von Platform SSO mit einem durch die Secure Enclave gesicherten Schlüssel die Session effektiv auf Hardwareebene vorab verifizieren würden. Und als Ergebnis erhalten Sie:

  • Vertrauen durch Geräte-Login: Wenn sich der Benutzer an seinem macOS-Gerät anmeldet, ist die daraus resultierende SSO-Session von Anfang an inhärent an die Hardware gebunden.
  • App-Richtlinien sind erfüllt: Da diese Session kryptografisch an die FastPass-Registrierung des Benutzers gebunden und durch den ersten Login des Benutzers (oft über Touch ID) verifiziert ist, erkennt Okta dies als Erfüllung jeder Richtlinie an, die FastPass mit Benutzerverifizierung erfordert
  • Reduzierter Login-Aufwand: Der Benutzer kann ohne zusätzliche Aufforderungen mit der Arbeit beginnen – einfach nahtloser, Phishing-resistenter Zugriff auf seine Apps.
Vidyard video

Sicherheitsvorteile hardwaregebundener Identity

Indem wir uns von Passwörtern abwenden und zu hardwaregebundenen Authentifizierungsmethoden übergehen, schließen wir die Tür für die häufigsten Angriffspunkten:

  • Phishing-Angriffe: Da die Authentifizierung an einen privaten Schlüssel in der Secure Enclave gebunden ist, gibt es kein Passwort, das ein Benutzer versehentlich auf einer Phishing-Webseite eingeben könnte.
  • Session-Replay: Selbst wenn ein Angreifer ein Sitzungs-Token stehlen würde, wäre es ohne den physischen Hardwareschlüssel, an den es gebunden ist, nutzlos.

Mit dieser erweiterten Unterstützung für Platform SSO macht Okta Device Access den Mac selbst zu einem hochsicheren Authentifizierungsfaktor. Es verlagert das Vertrauen auf die Hardware und stellt dabei sicher, dass die richtige Anmeldemethode auch die schnellste ist.

Möchten Sie mehr erfahren? Erfahren Sie, wie Sie in Ihrer Umgebung Plattform SSO aktivieren können, indem Sie die neueste Dokumentation zum Okta-Gerätezugriff lesen.

 

Jegliche Erwähnung zukünftiger Produkte, Funktionen, Funktionalitäten oder Zertifizierungen in diesem Blog dient ausschließlich Informationszwecken. Diese Punkte stellen keine Lieferverpflichtungen dar und sollten nicht als Grundlage für Kaufentscheidungen herangezogen werden.

Setzen Sie Ihre Identity Journey fort