Teljes útmutató a YubiKey biztonsági kulcsok helyi számítógépeken történő beállításához

Utolsó frissítés: Május 22, 2026
Szerző: Izsák
  • A YubiKeys többtényezős és jelszó nélküli hitelesítést tesz lehetővé FIDO2, WebAuthn, PIV és OTP használatával, megerősítve a helyi hardveres bejelentkezést.
  • A Windows, a LastPass és a Bitwarden könnyen integrálható a YubiKey-vel, ehhez a kulcs fizikai jelenléte, valamint a konfigurációtól függően érintés és PIN-kód szükséges.
  • Az NFC, a jelszótárolás és az akár 5 kulcs támogatása a jelszókezelőkben fokozza a rugalmasságot és a biztonságot.
  • Vállalati környezetekben a YubiKeys megosztható a hálózaton keresztül, és a környezeti változók módosíthatók az OTP-k érvényesítéséhez, miközben szigorú hozzáférési szabályzatokat tartanak fenn.

YubiKey fizikai biztonsági kulcs konfigurációja

Védje bejelentkezéseit eszközein fizikai biztonsági kulccsal, például a YubiKey-vel Ez az egyik leghatékonyabb módja a jelszólopás elleni védelemnek. adathalászat vagy rosszindulatú programNem csak egy újabb lépés hozzáadásáról van szó, hanem egy olyan kriptográfiai eszköz integrálásáról, amely a hitelesítést a támadó által ellenőrzött hardveren kényszeríti ki.

Amikor beszélünk „Fizikai biztonsági kulcsok (YubiKey) konfigurálása helyi hardveres bejelentkezéshez” Több elem is szerepet játszik: A FIDO2, PIV vagy OTP aktiválásaBemutatjuk, hogyan használható a kulcs Windows rendszerben, hogyan kombinálható jelszókezelőkkel, mint például a LastPass vagy a Bitwarden, sőt, azt is, hogyan osztható meg távolról üzleti környezetben, amikor csak egyetlen fizikai eszköz áll rendelkezésre. Mindezt higgadtan, de gyakorlatias megközelítéssel fogjuk megvizsgálni, hogy megértsd, mit csinálsz és miért.

Mi az a YubiKey és miért olyan biztonságos?

A YubiKey egy hardveres biztonsági kulcs, amelyet többtényezős és jelszó nélküli hitelesítéshez terveztek.Kompatibilis olyan szabványokkal, mint a FIDO2 és a WebAuthn. Az SMS-kódokkal vagy hitelesítési alkalmazásokkal ellentétben a privát kulcsot maga az eszköz generálja és tárolja, ami drasztikusan csökkenti a visszaélések esélyét... lopás vagy lehallgatás.

A YubiKey mögött álló filozófia egyszerűA bejelentkezéshez vagy a hitelesítés jóváhagyásához a kulcsnak fizikailag jelen kell lennie (USB-n keresztül csatlakoztatva vagy NFC-n keresztül a közelbe helyezve), és sok esetben emberi beavatkozást (egy érintést) igényel annak megerősítésére, hogy nem egy automatikusan hitelesítést megkísérlő programról van szó.

A YubiKey 5 sorozatú modellek Jelenleg ezek a legelterjedtebbek, és a hardverhez való alkalmazkodáshoz különböző változatokat kínálnak: USB-A, USB-C, Lightning csatlakozós verziók az Apple ökoszisztémához, valamint NFC-vel ellátott modellek mobileszközökhöz. Létezik még a YubiKey 5 FIPS család is, amelyet kormányzati szervezetek vagy szabályozott ágazatok számára terveztek, amelyeknek szigorú biztonsági szabványoknak kell megfelelniük.

Ezen túlmenően, A YubiKeys kombinálható a meglévő kiberbiztonsági megoldásokkalpéldául jelszókezelők, vállalati rendszerek, felhőszolgáltatás-hitelesítés és jelszó nélküli trezorhozzáférés. Ez megkönnyíti integrációjukat olyan vállalatokba, amelyek már rendelkeznek valamilyen biztonsági infrastruktúrával.

NFC-vel rendelkező telefonok is használhatják a YubiKey-t a kulcsot a készülék hátuljához közelítve. Ez nagyon hasznos a gyors hitelesítéshez mobilalkalmazásokban és böngészőkben, ugyanolyan szintű védelmet biztosítva, mint az asztali számítógépen.

YubiKey konfigurálása Windows bejelentkezéshez és helyi hardverhez

YubiKey helyi hardveres bejelentkezéshez

Az egyik legérdekesebb felhasználási mód az Konfigurálja a YubiKey-t Windows számítógépre való bejelentkezéshezEz felváltja vagy megerősíti a tipikus felhasználónév/jelszó kombinációt. A Yubico kínálja a Yubico Login for Windows eszközt, amely integrálja a kulcsot az operációs rendszer bejelentkezési folyamatába.

Egy tipikus gyakorlati esetben a felhasználó megnyitja YubiKey menedzser és engedélyezi a kulcs FIDO2 és PIV funkcióit. Ezután, PIN és PUK konfigurálása Ezeknél a csatolóknál, a speciális beállítások részben programozza a 2. foglalatot egy véletlenszerűen generált titkos kóddal, amely OTP hitelesítő adatként vagy bejelentkezéshez szükséges kérdés-válaszként szolgál.

Miután befejezte ezt az előkészületet, A „Biztonsági kulcs” opció megjelenik a Windows bejelentkezési képernyőjén.A normál folyamat a következő: kiválasztod ezt a módszert, csatlakoztatod a YubiKey-t, majd a rendszer kéri a felhasználónevedet és jelszavadat. A kulcs egy második tényezőként szolgál, amelyet ekkor ellenőriznek.

Ez egy meglehetősen gyakori kérdést vet fel: Bizonyos konfigurációk lehetővé teszik a bejelentkezést egyszerűen a YubiKey behelyezésével, fizikai érintés nélkül.Sok felhasználó úgy véli, hogy ez csökkenti a biztonságot, mivel pontosan az emberi interakció (a kulcs gombjának megérintése) biztosítja, hogy ne legyenek automatizált rendszerek vagy rosszindulatú programok, amelyek a hátad mögött használják a kulcsot.

A technikai valóság az, hogy Az érintéses vagy érintésmentes viselkedés a YubiKey módtól és a konfigurált hitelesítés típusától függ.A FIDO2/WebAuthn esetében a művelet megerősítéséhez általában érintésre van szükség, míg egyes helyi bejelentkezéshez használt OTP vagy PIV folyamatokban az érintés nem feltétlenül kötelező, ha a slotot ilyen követelmény nélkül konfigurálták. A programozott slot szabályzatainak áttekintése és szükség esetén a hitelesítő adatok kötelező érintéssel történő újragenerálása kulcsfontosságú a várt biztonsági szint eléréséhez.

  Játékmódok Windows 11 rendszeren ROG Xbox Ally konzolhoz: teljes útmutató

Jelszó nélküli és többtényezős hitelesítés a YubiKey segítségével

Ezen eszközök egyik nagy erőssége, hogy Lehetővé teszik mind a klasszikus többtényezős hitelesítést (a jelszó utáni második lépésként), mind a jelszó nélküli hozzáférést., amelyben a YubiKey a FIDO2-nek köszönhetően a fő tényező.

Elméletben, FIDO2/WebAuthn hitelesítés Ez egy kulcspár (nyilvános és privát) generálását jelenti a YubiKey-n. A nyilvános kulcs regisztrálva van a szolgáltatásnál (weboldal, alkalmazás, operációs rendszer), és a privát kulcs soha nem hagyja el a kulcsot. Minden hitelesítés egy kriptográfiai aláírás, amelyet az eszközön belül hajtanak végre, jellemzően egy PIN-kód megadása és – a szabályzattól függően – a kulcs megérintése után.

Más rendszerekkel kombinálva, A YubiKey további tényezőként működhet Ez a felhasználónév és jelszó mellett érvényes, vagy önmagában is használható jelszómentes rendszerben. A vállalatoknál jellemzően az MFA minden bizalmas fiókra érvényes, és a jelszómentes hozzáférést rendszergazdák, informatikai csapatok vagy nagyon magas kockázatú profilok számára tartják fenn.

Ezen túlmenően, A YubiKeys képes hozzáférési kulcsokat (jelszavakat) tárolniA jelszómentes jövőre való áttérés során ezek az eszközök egy kis FIDO2 hitelesítőadat-tárolóként működnek. Jelenleg sok modell akár 25 különböző hozzáférési kulcsot is képes tárolni, ami elegendő az intenzív professzionális használathoz.

YubiKey használata a LastPass-szal: MFA és jelszó nélküli hozzáférés

A LastPasshoz hasonló jelszókezelőkben A YubiKey-t hatékony második hitelesítési tényezőként használjákEz azt jelenti, hogy még ha valaki meg is tudja a fő jelszavát, akkor sem tud majd belépni a trezorjába a kulcs fizikai birtoklása nélkül.

Felhasználók a LastPass Premium, Családi, Csapat vagy Üzleti csomagok Aktiválhatják ezt a fajta védelmet. A szokásos eljárás a YubiKey csatlakoztatása az eszköz USB-portjához, vagy NFC használata mobileszközökön, regisztráció a fiók biztonsági beállításaiban, és ettől kezdve minden alkalommal szükség lesz rá, amikor egy olyan eszközről szeretné elérni a trezort, amelyet nem jelöltek meg megbízhatóként.

A kombináció nagyon sokoldalú, mivel A LastPass minden nagyobb böngészőn és platformon működik (beleértve az iOS-t és az Androidot a mobilalkalmazáson keresztül), és a YubiKey lefedi mind az USB, mind az NFC használatát. Ez lehetővé teszi, hogy ugyanazt a kulcsot használd a biztonságos hozzáféréshez asztali számítógépeden, laptopodon és okostelefonodon.

A LastPass emellett lehetőséget kínál a következőkre is: Hozzáférés a trezorhoz jelszó nélkül YubiKey 5 használatávalközvetlenül kihasználva az eszköz FIDO2 képességeit. Ebben a módban a fő jelszó megadása helyett a rendszer kéri a kulcs csatlakoztatását és a kapcsolódó hitelesítési folyamat befejezését.

Ehhez csak Jelszó nélküli hozzáférés engedélyezése minden megbízható eszközhöz A fiókbeállításaidból. Ha engedélyezve van, amikor megpróbálsz hozzáférni a LastPass-tárolódhoz, egy üzenet jelenik meg, amely arra kéri, hogy csatlakoztasd a regisztrált YubiKey-t. A képernyőn megjelenő utasításokat követve befejezheted a bejelentkezési folyamatot.

YubiKey, mint hozzáférési kulcstároló

A LastPass és más FIDO2-kompatibilis szolgáltatások kontextusában A YubiKey egy kis tárolóként működik a hozzáférési kulcsok (jelszavak) számáraMinden alkalommal, amikor hitelesítési módszerként regisztrálja a kulcsot egy támogatott szolgáltatásban, egy további FIDO2 hitelesítő adat kerül tárolásra a memóriájában.

Jelenleg A YubiKeys akár 25 hozzáférési kulcsot is képes kezelniEz lehetővé teszi számos kritikus szolgáltatás fiókjainak lefedését: e-mail, adminisztrációs felületek, jelszókezelők, vállalati eszközök stb. Ez teszi a fizikai kulcsot a biztonságos digitális identitásod középpontjává.

Azoknak a szervezeteknek, amelyek jelszómentes ökoszisztémára térnek át, A YubiKeys továbbra is a fő attrakciómivel egyesítik a FIDO2/WebAuthn szabványokkal való kompatibilitást a vállalaton belül könnyen leltározható, tanúsított hardverek robusztusságával.

Ezen túlmenően, A fizikai kulcsok használata leegyszerűsíti a belső szabályzatokatA jelszóösszetételre, lejárati dátumokra és emlékeztetőkre vonatkozó összetett szabályok kezelése helyett előírható egy vállalati YubiKey eszköz használata, amelyet egy rövid PIN-kód és megfelelő őrzési szabályzat egészít ki.

  Milyen pszichológiai thrillert érdemes megnézni?

A YubiKey használata második tényezőként a Bitwardenben

Egy másik nagyon népszerű jelszókezelő, a Bitwarden. Kétlépcsős bejelentkezést tesz lehetővé a YubiKey használatával OTP formátumbanEz egy további védelmi réteget ad a fő jelszóhoz anélkül, hogy túlságosan bonyolítaná a napi hozzáférési folyamatot.

Kétlépcsős bejelentkezés a YubiKey segítségével Prémium felhasználók számára érhető el, beleértve a fizetési szervezetek (családok, csapatok vagy vállalkozások) tagjait is. Kompatibilis minden olyan YubiKey-vel, amely támogatja az OTP-t: az összes YubiKey 4-es és 5-ös sorozatú, valamint a YubiKey NEO és a YubiKey NFC.

A Bitwarden lehetővé teszi Akár öt YubiKeys-t is hozzáadhatsz ugyanahhoz a fiókhozEz nagyon hasznos biztonsági mentések készítéséhez (egy otthon, egy az irodában, egy a széfben), vagy vállalati környezetben ellenőrzött hozzáférés biztosításához.

A tipikus regisztrációs folyamat a következő: belépsz a Bitwarden webes alkalmazásba, hozzáférsz a Beállítások → Biztonság → Kétlépcsős bejelentkezésKeresd meg a YubiKey OTP biztonsági kulcs opciót, és kattints a „Kezelés” gombra. A fő jelszó megadása után csatlakoztasd a YubiKey-t az USB-porthoz, válassz ki egy üres kulcsregisztrációs mezőt, és nyomd meg a YubiKey gombját az OTP kód megadásához.

Ha NFC-vel rendelkező mobileszközön szeretnéd használni a YubiKey-t, Be kell jelölnie azt a négyzetet, amely jelzi, hogy az egyik kulcsa támogatja az NFC-t.A befejezés és a mentés után a Bitwarden egy zöld állapotüzenetet jelenít meg, amely jelzi, hogy a YubiKey-vel történő kétlépcsős bejelentkezés sikeresen engedélyezve lett.

A YubiKey használatával elérheti a Bitwarden széfjét

A konfigurálás után A YubiKey használata a Bitwarden-tároló eléréséhez meglehetősen egyszerűAz általános folyamat a következő: megadod az e-mail címedet és a fő jelszavadat, és a rendszer megkér, hogy a kulcs használatával töltsd ki a második tényezőt.

számítógépen, Helyezze be a YubiKey-t az USB-portba Amikor az OTP mező aktív, egyszerűen csak meg kell érinteni a kulcson lévő gombot a kód elküldéséhez. NFC-képes telefonokon a kulcsot a készülék hátuljához kell helyezni, amikor az alkalmazás kéri, és a folyamat automatikusan befejeződik.

Ha NFC nélküli YubiKey-t használ mobileszközön (például USB-adapterrel), az eljárás kissé eltér: Csatlakoztasd a kulcsot, töröld az NFC-kérést, ha megjelenik, koppints a szövegbeviteli mezőre, majd nyomd meg a YubiKey gombját. hogy helyesen illessze be az OTP kódot.

A „Tovább” gombra kattintás után, A munkamenet befejeződött, és a második tényezőt már nem kell újra megadnia. Amíg be van jelentkezve. Innentől kezdve a trezor zárolását a Bitwarden időtúllépési beállításaival lehet kezelni, és nem jár a teljes MFA-folyamat megismétlésével, kivéve, ha teljesen kijelentkezik.

Ha a YubiKey a következőképpen van konfigurálva: legmagasabb prioritású módszer a kétlépcsős bejelentkezéshezA rendszer először ezt a módszert fogja megkérdezni, mielőtt bármilyen alternatívát kínálna fel. Ez akkor hasznos, ha a legerősebb elérhető tényezőt szeretnéd kikényszeríteni, és másokat (például a TOTP-t vagy az e-mailt) csak végső megoldásként szeretnél használni.

NFC-hitelesítés és konfiguráció a YubiKey-n

Néha, Előfordulhat, hogy a YubiKey NFC funkciója nem a várt módon működik. bizonyos mobileszközökkel, különösen Androiddal. Mielőtt kétségbeesésbe esnénk, érdemes ellenőrizni mind az eszköz, mind a dongle beállításait.

Az első ajánlott lépés a YubiKey Manager telepítéseCsatlakoztasd a kulcsot, és lépj be az Interfészek fülre. Ott ellenőrizheted, hogy az NFC részben minden négyzet be van-e jelölve. Ha bármelyik nincs bejelölve, előfordulhat, hogy bizonyos funkciók nem érhetők el a közelségi kulcs használatakor.

Akkor használhatod a YubiKey testreszabási eszköz Az NDEF (az NFC-n keresztül továbbított adatformátum) viselkedésének módosításához lépjen az Eszközök lapra, válassza az NDEF programozás lehetőséget, válassza ki az NFC-hez használni kívánt konfigurációs helyet, majd kattintson a „Program” gombra a módosítások alkalmazásához.

Androidon van néhány további szempont, amit érdemes figyelembe venni: Győződj meg róla, hogy a Bitwardenben (vagy bármilyen szolgáltatásban) bejelölted, hogy az egyik kulcsod támogatja az NFC-t.Ellenőrizd, hogy az eszközöd valóban támogatja-e az NFC-t, és kompatibilis-e a YubiKey NEO vagy a YubiKey 5 NFC-vel, majd a Beállításokban ellenőrizd, hogy az NFC engedélyezve van-e.

  Dolby Atmos vagy Windows Sonic térhatású hang beállítása fejhallgatóhoz

Végül érdemes ellenőrizni, hogy a készülék billentyűzete QWERTY formátumúmivel bizonyos alternatív billentyűzetmódok zavarhatják a YubiKey által szimulált kódok "gépelését" OTP küldésekor.

YubiKey távoli elérése vállalati környezetben

A vállalatoknál, Nem mindig lehetséges minden felhasználónak saját YubiKey-t biztosítani.Vagy lehetnek olyan kritikus rendszerek, amelyek egyetlen fizikai kulcsra támaszkodnak a privilegizált hozzáférés hitelesítéséhez. Ilyen esetekben felmerül a kihívás, hogyan lehet biztonságosan megosztani ezt az erőforrást több kolléga vagy különböző helyszínekről származó személyek között.

Itt játszanak Speciális szoftvermegoldások biztonságos USB-adapterek hálózaton keresztüli megosztásáhozAz olyan eszközök, mint az USB Network Gate, lehetővé teszik, hogy egy fizikai számítógéphez csatlakoztatott USB-eszközt elérhetővé tegyen, és távolról elérhetővé tegye azt más jogosult számítógépekről, mintha helyben lenne csatlakoztatva.

Egy tipikus forgatókönyv a következő lenne: van egy YubiKey-vel védett vállalati fiók egy irodai számítógépenDe otthonról dolgozol, és magas szintű hitelesítő adatokkal kell bejelentkezned. Egy USB átirányító rendszerrel csatlakozhatsz ehhez a számítógéphez, és használhatod a fizikailag ott lévő YubiKey-t az otthoni számítógépedről.

Egy másik példa: egyetlen YubiKey, amelyet több csapattagnak kell használnia műszakok vagy belső folyamatok szerint. Ahelyett, hogy a kulcsot kézről kézre adnák, vagy futárral küldenék, egy biztonságos USB-eszközszerveren keresztül osztják meg, és a hozzáférést hálózati házirendekkel, VPN-nel és felhasználói engedélyekkel szabályozzák.

Fontos felhívni a figyelmet, bár technikailag az eszköz átirányítható a hálózaton keresztülBiztonsági szempontból a szélsőséges intézkedéseket kell megtenni: csatornatitkosítást, szigorú hozzáférés-vezérlést, használati naplókat, és ahol lehetséges, a fizikai érintés vagy PIN-kód követelményének fenntartását a nem kívánt automatizálás elkerülése érdekében.

Környezeti változók és követelmények a YubiKey szolgáltatásokkal való integrálásához

Amikor a YubiKey integrálva van központi hitelesítési módszer egy szervezetbenNemcsak a kulcsot kell konfigurálni, hanem a tőle függő szolgáltatásokat is. Sok rendszer speciális paramétereket vagy API-kulcsokat igényel a Yubico OTP-érvényesítési infrastruktúrájával való kommunikációhoz.

Az önkiszolgáló Bitwarden-t telepítő szervezetek rendszergazdái esetében például Bizonyos környezeti változók konfigurálása szükséges olyan fájlokban, mint a global.override.env, hogy a szerver helyesen hívhassa meg a YubiKey OTP ellenőrző API-t.

Az ötlet az a szerver validálja a kulcs által generált egyszer használatos kódokat (OTP) a Yubico infrastruktúrájával vagy egy kompatibilis egyéni szerverrel szemben. Ha ezek a változók nincsenek jól definiálva, a Bitwarden nem lesz képes validálni a második tényezőt, és ez hatással lesz a felhasználói élményre.

Ezért a vállalati telepítések során Az informatikai csapat és a biztonsági vezetők közötti koordináció elengedhetetlenMeg kell határozni a YubiKey használati szabályzatait, hogy mely szolgáltatások integrálhatók, mi marad tartalék tényezőként, és hogyan kezelik az elveszett vagy sérült kulcsok eseteit.

Ezen túlmenően, Át kell gondolni egy helyreállítási stratégiát egyértelmű (tartalékkulcsok, alternatív hozzáférési módok, belső támogatási jegyek), hogy a biztonság ne váljon leküzdhetetlen akadályává a mindennapi incidensek során.

Mindezek alapján egyértelmű, hogy YubiKey fizikai biztonsági kulcs konfigurációja helyi hardveres bejelentkezéshez Messze túlmutat az eszköz egyszerű csatlakoztatásán: magában foglalja a FIDO2, a PIV és az OTP működésének megértését, a kulcs Windows, LastPass és Bitwarden rendszerekkel való integrációját, a fizikai interakció (érintés) szerepét a biztonságban, az NFC mobileszközökön való kihasználását, valamint az eszközhasználat megosztását vagy központosítását vállalati környezetben a biztonsági modell veszélyeztetése nélkül. A dedikált hardver, a modern szabványok és a legjobb üzemeltetési gyakorlatok kombinációja teszi a YubiKey-t ilyen hatékony eszközzé az érzékeny rendszerekhez és adatokhoz való hozzáférés védelmében.

Hozzon létre egy biztonságos U2F típusú USB-meghajtót
Kapcsolódó cikk:
Hogyan hozhat létre és használhat biztonságos U2F USB-meghajtót fiókjaihoz