Välitetty todennus ja ehdollinen pääsy Warehouse Management -mobiilisovellukseen

Warehouse Management -mobiilisovellus tukee välityspalvelintodennusta, joka on kirjautumismenetelmä, jossa os-tason käyttäjätietojen välittäjä, kuten Microsoft Authenticator tai Intune Yritysportaali, käsittelee todentamisen ja tunnuksen hallinnan sovelluksen puolesta. Kun käytät välitettyä todentamista, välittäjä tarjoaa Microsoft Entra ID laitteen käyttäjätietojen, yhteensopivuuden tilan ja tietoturvasignaaleiden kanssa jokaisen todennuspyynnön aikana.

Välittäjätunnistus ei ole erillinen todennusmenetelmä. Se on käyttäjätunnus/salasana-todennusvaihtoehto, joka tekee kaksi asiaa: mahdollistaa kertakirjautumisen (SSO) ja tekee sovelluksesta yhteensopivan Ehdollinen Microsoft Entra -käyttöoikeus -käytäntöjen kanssa, jotka riippuvat laitteen signaaleista. Tämä artikkeli käsittelee molempia. Käytä sitä ainoana viitteenä välittäjätunnistuksen asettamiseen, käytätpä sitten ehdollista pääsyä vai et.

Välitetty todennus tekee sovelluksesta yhteensopivan Ehdollinen Microsoft Entra -käyttöoikeus käytäntöjen kanssa. Ehdollinen käyttöoikeus on valinnainen opt-in-käytännön moduuli Microsoft Entra ID jonka organisaatiosi IT-järjestelmänvalvojat voivat määrittää ohjaamaan käyttöoikeuksia esimerkiksi käyttäjätietojen, laitteen vaatimustenmukaisuuden, sijainnin ja riskitason perusteella. Voit esimerkiksi edellyttää monimenetelmäistä todentamista (MFA) tai estää pääsyn hallitsemattomilta laitteilta käyttämällä ehdollista käyttöoikeutta. Ehdollista käyttöoikeutta ei tarvita Warehouse Management -mobiilisovelluksen suorittamiseen – ota se käyttöön vain, jos organisaatiosi päättää toteuttaa nämä käytännöt.

Tärkeää

Warehouse Management -mobiilisovellus tukee yhdistämistä välitetyn tunnistautumisen kautta. Se ei määrittele, konfiguroi tai valvo ehdollisen pääsyn käytäntöjä, eikä se muuta sitä, miten käytännöt arvioidaan. Vastuut jaetaan seuraavasti:

  • Warehouse Management -mobiilisovellus (Microsoft) – Tukee välitettyä tunnistautumista, jotta välittäjä voi välittää laitteen identiteetin, vaatimustenmukaisuuden tilan ja tietoturvasignaalit Microsoft Entra ID:lle kirjautumisen aikana.
  • IT-osastosi – Päättää, käytetäänkö ehdollista pääsyä, ja suunnittelee, konfiguroi, testaa ja ylläpitää Microsoft Entra ID:n ja laitehallintaratkaisun käytännöt, laiterekisteröinti, vaatimustenmukaisuussäännöt sekä välittäjän käyttöönotto.

Koska politiikan suunnittelu riippuu organisaatiosi turvallisuusvaatimuksista, tämän artikkelin ohjeistus kattaa vain sovelluksen puolen asetelman. Politiikkopäätöksiä ja vianmäärityksiä varten työskentele Microsoft Entra ID:n ja laitehallinnan ylläpitäjien kanssa.

Note

Välittäjätunnistus on vapaaehtoinen, eikä sovelluksessa ole pakollista välittäjäriippuvuutta. Sovellus kirjaa työntekijät sisään järjestelmäselaimen tai natiivin verkkonäkymän kautta, kun välittäjätunnistus ei ole käytössä. Ota se käyttöön, kun ehdollisen pääsyn käytännöt riippuvat välittäjän tarjoamista laitesignaaleista, kuten laitevaatimustenmukaisuudesta.

Tässä artikkelissa kerrotaan, miten voit ottaa käyttöön välitystodennuksen Warehouse Management -mobiilisovelluksessa, jotta organisaatiosi voi pakottaa ehdolliset käyttöoikeuskäytännöt.

Miten välitetty todentaminen toimii

Kun käytät välitettyä todentamista, kirjautumisen aikana tapahtuu seuraava työnkulku:

  1. Warehouse Management -mobiilisovellus delegoi todennuksen laitteeseen asennettuun välityssovellukseen (Microsoft Authenticator tai Intune Yritysportaali).
  2. Välittäjä vahvistaa sovelluksen käyttäjätiedot ja noutaa laitteen ensisijaisen päivitystunnuksen (PRT), joka on laitteeseen sidottu tunnus, joka sisältää laitteen käyttäjätiedot ja yhteensopivuusvaatimukset.
  3. Välittäjä lähettää todennuspyynnön Microsoft Entra ID, mukaan lukien laitteen signaalit.
  4. Microsoft Entra ID arvioi kaikkia ehdollisia käyttöoikeuskäytäntöjä, jotka koskevat käyttäjää, laitetta tai sovellusta, ja joko myöntää tai estää käytön.
  5. Jos käyttöoikeus myönnetään, välittäjä palauttaa todennustunnuksen Warehouse Management -mobiilisovellukseen.

Tämä prosessi mahdollistaa ominaisuudet, kuten kertakirjautumisen (SSO) kaikissa sovelluksissa, monimenetelmäisen todentamisen ja laitteeseen sidotun tunnuksen suojauksen– kaikki nämä ilman, että Varastonhallinnan mobiilisovelluksella on oltava näiden suojausongelmien suora hallinta.

Laitteen vaatimukset

Jotta voit käyttää välitettyä todentamista, laitteesi on täytettävä seuraavat vaatimukset:

  • Käytössäsi olevan Varastonhallinnan mobiilisovelluksen version on oltava 4.0.28 tai uudempi.
  • Laitteessa on oltava käytössä supportoitu versio Windows, Androidista tai iOS:stä.
  • Laitteen on oltava rekisteröity Microsoft Entra ID:llä (Workplace Join tai Microsoft Entra -rekisteröinnin kautta). Tämä vaatimus perustuu välitettyyn tunnistautumiseen, ei itse sovellukseen. Ilman välitettyä tunnistautumista sovellus kirjautuu sisään laitteilla missä tahansa rekisteröintiosavaltiossa. Lue lisää laitteen rekisteröintivaatimuksista.
  • Laitteeseen on asennettava välityssovellus (katso seuraava taulukko).
Käyttöympäristö Välityssovellus vaaditaan
Windows Erillistä sovellusta ei tarvita. Käyttäjällä on oltava työtili laitteella, ja sisäänrakennettu Windows Web Account Manager (WAM) toimii välittäjänä.
Android Microsoft Authenticator tai Intune Yritysportaali täytyy asentaa.
Ios Microsoft Authenticator täytyy asentaa.

Microsoft Authenticator määrittäminen (Android ja iOS)

Määritä Microsoft Authenticator noudattamalla seuraavia ohjeita. Menettely on sama sekä Androidissa että iOS:ssä.

  1. Asenna Microsoft Authenticator laitteen sovelluskaupasta (Google Play for Android, App Store for iOS).
  2. Avaa sovellus ja valitse Valikko-painike .
  3. Valitse Asetukset.
  4. Valitse Laitteen rekisteröinti.
  5. Anna sähköpostiosoitteesi tai organisaatiotilisi.
  6. Valitse Rekisteröi laite.

Sovelluksen rekisteröiminen

Välitetty todentaminen toimii yleisen Microsoft Entra ID sovelluksen kanssa – et tarvitse manuaalista sovelluksen rekisteröintiä. Suosittelemme yleistä sovellusta, koska se on helpompi määrittää ja ylläpitää.

Yleinen sovellus toimitetaan Microsoft ensimmäisen osapuolen sovelluksena (FPA), ja se on saatavilla kaupallisessa pilvipalvelussa Azure. Jos ympäristösi on otettu käyttöön Yhdysvaltain valtionhallinnon pilvipalvelussa, kuten US Government Community Cloudissa (GCC) tai GCC Highissa, yleinen sovellus ei ole käytettävissä ja sinun on käytettävä manuaalista sovellusrekisteröintiä sen sijaan.

Jos käytät jo manuaalista sovelluksen rekisteröintiä muista syistä (kuten paikallisen ympäristön vaatimukset tai valtionhallinnon pilvipalvelun käyttöönotto), se toimii myös välitetyllä todennuksella. Lue lisää kohdasta Sovelluksen rekisteröinnin luonti manuaalisesti Microsoft Entra ID.

Laitteiden määrittäminen käyttämään välitettua todentamista

Kun käytät yleistä sovellusta, välitetty todennus on oletusarvoisesti käytössä kaikissa ympäristöissä. Voit määrittää laitteet manuaalisesti sovelluksen käyttöliittymän kautta tai automaattisesti jakamalla JSON-tiedoston QR-koodin tai MDM:n kautta.

Jos et halua käyttää välitettyä todennusta, määritä Välitetty todentaminen -kohdan arvoksi EiMuokkaa yhteyttä -sivulla (tai määritä "UseBroker": false JSON-määrityksessä). Jos laitteeseen ei ole asennettu Microsoft Authenticator, sovellus palaa tavalliseen käyttäjänimen ja salasanan yhteyteen.

Määritä yhteys manuaalisesti

Voit määrittää yhteyden manuaalisesti noudattamalla seuraavia ohjeita jokaisessa laitteessa:

  1. Avaa Varastonhallinnan mobiilisovellus ja avaa Muokkaa yhteyttä -sivu tekemällä jokin seuraavista toimista:

    • Jos laitteessasi ei vielä ole määritettyjä yhteyksiä, luo uusi valitsemalla Yhdistä .
    • Jos haluat muokata aiemmin luotua yhteyttä, valitse Muuta napauttamalla, valitse kohdeyhteys ja valitse sitten Muokkaa yhteysasetuksia.
    • Jos haluat lisätä uuden yhteyden, valitse Määritä yhteys ja valitse sitten Syöte manuaalisesti.
  2. Tee seuraavat asetukset Muokkaa yhteyttä -sivulla:

    • Todennusmenetelmä – Määritä käyttäjänimeksi ja salasanaksi.
    • Cloud – Aseta arvoksi Azure Global (suositus). Jos käytät mukautettua sovellusrekisteröintiä, aseta tämä kenttä Manuaali-tilaksi ja anna Microsoft Entra ID:n asiakas-ID-arvo.

    Määritä kaikki muut asetukset kohdassa Sovelluksen manuaalinen määrittäminen kuvatulla tavalla.

  3. Valitse Tallenna.

  4. Kirjaudu sisään työntekijän Microsoft Entra -tunnistetiedoilla.

Yhteyden määrittäminen QR-koodin tai MDM-järjestelmän avulla

Jos haluat valmistautua automaattisten yhteyksien määrityksiin, jotka on jaettu QR-koodin tai MDM-järjestelmän avulla, luo JSON-tiedosto, joka sisältää yhteyden tiedot. Lisätietoja on artikkelissa Sovelluksen määrittäminen tuomalla yhteysasetuksia.

Kaikissa ympäristöissä yhteyden on käytettävä käyttäjänimen/salasanan todennusta, jonka määrität JSON-tiedostossa seuraavasti:

  • "ConnectionType": "UsernamePassword"

Kun käytät globaalia sovellusta ("AuthCloud": "AzureGlobal"), välittäjätunnistus on oletuksena päällä, joten sinun ei tarvitse asettaa "UseBroker" sitä erikseen.

Seuraavassa esimerkissä näytetään JSON-määritys, joka käyttää yleistä sovellusta, jossa välitetty todennus on käytössä:

{
    "ConnectionList": [
        {
            "ConnectionName": "Connection1",
            "ActiveDirectoryResource": "https://yourenvironment.cloudax.dynamics.com",
            "Company": "USMF",
            "ConnectionType": "UsernamePassword",
            "AuthCloud": "AzureGlobal"
        }
    ]
}

Note

Jos käytät mukautettua sovellusrekisteröintiä globaalin sovelluksen sijaan, aseta "AuthCloud": "Manual" ja lisää arvo ."ActiveDirectoryClientAppId"

Lue lisää JSON-tiedoston jakamisesta laitteillesi Read connection -asetuksista QR-koodilla ja Massakäyttöönotosta mobiilisovellus käyttäjäpohjaisella tunnistautumisella.

Ehdollisen käyttökäytännön määritys

Kun olet ottanut välitetyn tunnistautumisen käyttöön laitteillasi, organisaatiosi IT-ylläpitäjät päättävät, mitä ehdollisen pääsyn käytäntöjä sovelletaan ja konfiguroivat ne Microsoft Entra -hallintakeskus. Seuraavat esimerkit osoittavat, millaisia politiikkoja organisaatiot yleisesti soveltavat. Ne ovat vain esimerkkejä, eivät suosituksia, ja valinta riippuu organisaatiosi turvallisuusvaatimuksista:

  • Edellytä MFA – Edellytä monimenetelmäinen todentaminen kaikille käyttäjille tai tietyille ryhmille.
  • Edellytä yhteensopivaa laitetta – Estä käyttö laitteilta, jotka eivät täytä organisaatiosi yhteensopivuusvaatimuksia.
  • Sijaintipohjainen käyttö – Rajoita käyttö tiettyihin verkkosijainteihin tai IP-alueisiin.
  • Risk-pohjainen käyttöoikeus – Estä tai haasta kirjautumiset, jotka Microsoft Entra ID havaitsevat riskialttiiksi.

Warehouse Management -mobiilisovellus ei tarvitse ylimääräisiä asetuksia toimiakseen näiden käytäntöjen kanssa, eikä siinä ole asetuksia, jotka ohittaisivat niitä. Kun käytät välitettyä todentamista, välittäjä välittää tarvittavan laitteen ja käyttäjäsignaalet Microsoft Entra ID, joka arvioi käytännöt ja myöntää tai estää käytön vastaavasti. Jos kirjautuminen estetään, politiikan arviointi tapahtui Microsoft Entra ID:ssä, joten IT-ylläpitäjien täytyy tarkistaa käytäntö ja kirjautumislokit siellä.

Lisätietoja on Ehdollinen Microsoft Entra -käyttöoikeus-dokumentaatiossa.