Panduan lengkap untuk menyediakan kunci keselamatan YubiKey pada komputer setempat

Kemaskini terakhir: Mei 22, 2026
Pengarang Ishak
  • YubiKeys mendayakan pengesahan berbilang faktor dan tanpa kata laluan menggunakan FIDO2, WebAuthn, PIV dan OTP, sekali gus mengukuhkan log masuk perkakasan setempat.
  • Windows, LastPass dan Bitwarden mudah disepadukan dengan YubiKey, memerlukan kehadiran fizikal kekunci dan, bergantung pada konfigurasi, sentuhan dan PIN.
  • NFC, storan kunci laluan dan sokongan sehingga 5 kekunci dalam pengurus kata laluan mempertingkatkan fleksibiliti dan keselamatan penggunaan.
  • Dalam persekitaran perusahaan, YubiKeys boleh dikongsi melalui rangkaian dan pembolehubah persekitaran boleh dilaraskan untuk mengesahkan OTP, sambil mengekalkan dasar akses yang ketat.

Konfigurasi kunci keselamatan fizikal YubiKey

Lindungi log masuk pada peranti anda dengan kunci keselamatan fizikal seperti YubiKey Ia merupakan salah satu cara paling kukuh untuk melindungi akses daripada kecurian kata laluan. pancingan data atau perisian hasadIa bukan sekadar menambah satu lagi langkah, tetapi tentang mengintegrasikan peranti kriptografi yang memaksa pengesahan berlaku pada perkakasan yang anda kawal, bukan penyerang.

Apabila kita bercakap tentang "Mengkonfigurasi kunci keselamatan fizikal (YubiKey) untuk log masuk perkakasan setempat" Beberapa elemen memainkan peranan: Cara mengaktifkan FIDO2, PIV atau OTPKami akan membincangkan cara menggunakan kunci dalam Windows, cara menggabungkannya dengan pengurus kata laluan seperti LastPass atau Bitwarden, malah cara berkongsinya dari jauh dalam persekitaran perniagaan apabila hanya satu peranti fizikal yang tersedia. Kami akan melihat semua ini dengan tenang, tetapi dengan pendekatan praktikal supaya anda memahami apa yang anda lakukan dan mengapa.

Apakah itu YubiKey dan mengapa ia begitu selamat?

YubiKey ialah kunci keselamatan perkakasan yang direka untuk pengesahan berbilang faktor dan tanpa kata laluanSesuai dengan piawaian seperti FIDO2 dan WebAuthn. Tidak seperti kod SMS atau aplikasi pengesahan, kunci peribadi dijana dan disimpan dalam peranti itu sendiri, sekali gus mengurangkan kemungkinan... kecurian atau pemintasan.

Falsafah di sebalik YubiKey adalah mudahUntuk log masuk atau meluluskan pengesahan, kunci mesti ada secara fizikal (disambungkan melalui USB atau dibawa dekat melalui NFC) dan, dalam banyak kes, memerlukan interaksi manusia (sentuhan) untuk mengesahkan bahawa ia bukan program yang cuba mengesahkan secara automatik.

Model siri YubiKey 5 Ini adalah yang paling meluas pada masa ini dan menawarkan pelbagai varian untuk disesuaikan dengan perkakasan: USB-A, USB-C, versi dengan penyambung Lightning untuk ekosistem Apple dan model dengan NFC untuk peranti mudah alih. Terdapat juga keluarga YubiKey 5 FIPS, yang direka untuk organisasi kerajaan atau sektor yang dikawal selia yang mesti mematuhi piawaian keselamatan yang ketat.

Selain itu, YubiKeys boleh digabungkan dengan penyelesaian keselamatan siber sedia adaseperti pengurus kata laluan, sistem korporat, pengesahan perkhidmatan awan dan akses peti besi tanpa kata laluan. Ini memudahkan penyepaduan mereka ke dalam syarikat yang sudah mempunyai beberapa infrastruktur keselamatan.

Telefon dengan NFC boleh menggunakan YubiKey dengan mendekatkan kunci ke bahagian belakang peranti. Ini sangat berguna untuk pengesahan pantas dalam aplikasi mudah alih dan pelayar, mengekalkan tahap perlindungan yang sama seperti pada desktop.

Mengkonfigurasi YubiKey untuk log masuk Windows dan perkakasan setempat

YubiKey untuk log masuk perkakasan tempatan

Salah satu kegunaan yang paling menarik ialah Konfigurasikan YubiKey untuk log masuk ke komputer WindowsIni menggantikan atau mengukuhkan kombinasi nama pengguna/kata laluan yang biasa. Yubico menawarkan alat Yubico Log Masuk untuk Windows, yang mengintegrasikan kunci ke dalam proses log masuk sistem pengendalian.

Dalam kes praktikal yang biasa, pengguna membuka Pengurus YubiKey dan mendayakan fungsi FIDO2 dan PIV pada kekunci tersebut. Kemudian, Konfigurasikan PIN dan PUK Untuk antara muka ini, dan dalam bahagian pilihan lanjutan, programkan Slot 2 dengan rahsia yang dijana secara rawak, yang berfungsi sebagai kelayakan OTP atau respons cabaran untuk log masuk.

Setelah selesai membuat persediaan ini, Pilihan "Kunci Keselamatan" muncul pada skrin log masuk Windows.Aliran biasa ialah: anda memilih kaedah tersebut, sambungkan YubiKey, dan kemudian sistem akan meminta nama pengguna dan kata laluan anda. Kunci bertindak sebagai faktor kedua yang disahkan pada masa itu.

Ini menimbulkan persoalan yang agak biasa: Sesetengah konfigurasi membolehkan anda log masuk hanya dengan memasukkan YubiKey, tanpa memerlukan sentuhan fizikal.Ramai pengguna percaya ini mengurangkan keselamatan, kerana interaksi manusia (menyentuh butang kekunci) adalah tepat yang memastikan tiada sistem automatik atau perisian hasad yang menggunakan kekunci di belakang anda.

Realiti teknikalnya ialah Tingkah laku sentuh atau tiada sentuh bergantung pada mod YubiKey dan jenis pengesahan yang dikonfigurasikan.Dalam FIDO2/WebAuthn, secara reka bentuknya, sentuhan biasanya diperlukan untuk mengesahkan operasi, manakala dalam beberapa aliran OTP atau PIV yang digunakan untuk log masuk setempat, sentuhan mungkin tidak wajib jika slot telah dikonfigurasikan tanpa keperluan ini. Menyemak dasar slot yang diprogramkan dan, jika perlu, menjana semula kelayakan dengan sentuhan wajib adalah kunci untuk mencapai tahap keselamatan yang dijangkakan.

  Bagaimana untuk membuang Daemon Mailer?

Pengesahan tanpa kata laluan dan berbilang faktor dengan YubiKey

Salah satu kekuatan besar peranti ini ialah Ia membenarkan pengesahan berbilang faktor klasik (sebagai langkah kedua selepas kata laluan) dan akses tanpa kata laluan, yang mana YubiKey bertindak sebagai faktor utama hasil daripada FIDO2.

Secara teorinya, Pengesahan FIDO2/WebAuthn Ini melibatkan penjanaan pasangan kunci (awam dan persendirian) pada YubiKey. Kunci awam didaftarkan dengan perkhidmatan (laman web, aplikasi, sistem pengendalian), dan kunci persendirian tidak pernah meninggalkan kunci tersebut. Setiap pengesahan ialah tandatangan kriptografi yang dilakukan dalam peranti, biasanya selepas memasukkan PIN dan, bergantung pada dasar, menyentuh kunci tersebut.

Dalam kombinasi dengan sistem lain, YubiKey boleh berfungsi sebagai faktor tambahan Ini adalah tambahan kepada nama pengguna dan kata laluan, atau ia boleh digunakan sebagai satu-satunya faktor dalam sistem tanpa kata laluan. Reka bentuk biasa dalam syarikat melibatkan pengaktifan MFA pada semua akaun sensitif dan menempah akses tanpa kata laluan untuk pentadbir, pasukan IT atau profil berisiko tinggi.

Selain itu, YubiKeys boleh menyimpan kunci akses (kunci laluan)Dalam peralihan kepada masa depan tanpa kata laluan, peranti ini berfungsi sebagai peti besi kelayakan FIDO2 yang kecil. Pada masa ini, banyak model boleh memuatkan sehingga 25 kunci akses yang berbeza, cukup untuk kegunaan profesional yang intensif.

Menggunakan YubiKey dengan LastPass: MFA dan akses tanpa kata laluan

Dalam pengurus kata laluan seperti LastPass, YubiKey digunakan sebagai faktor pengesahan kedua yang berkuasaIni bermakna walaupun seseorang mengetahui kata laluan induk anda, mereka tidak akan dapat memasuki peti besi anda tanpa mempunyai kunci anda secara fizikal.

Pengguna dengan Pelan Premium LastPass, Keluarga, Pasukan atau Perniagaan Mereka boleh mengaktifkan jenis perlindungan ini. Prosedur biasa adalah menyambungkan YubiKey ke port USB peranti atau menggunakan NFC pada peranti mudah alih, mendaftarkannya dalam tetapan keselamatan akaun, dan sejak itu ia akan diperlukan setiap kali anda ingin mengakses peti besi daripada peranti yang belum ditanda sebagai dipercayai.

Gabungan ini sangat serba boleh, kerana LastPass berfungsi pada semua pelayar dan platform utama (termasuk iOS dan Android melalui aplikasi mudah alih), dan YubiKey merangkumi penggunaan USB dan NFC. Ini membolehkan anda menggunakan kekunci yang sama untuk mendapatkan akses yang selamat pada desktop, komputer riba dan telefon pintar anda.

LastPass juga menawarkan pilihan untuk Akses peti besi tanpa kata laluan menggunakan YubiKey 5memanfaatkan keupayaan FIDO2 peranti secara langsung. Dalam mod ini, sistem akan meminta anda untuk menyambungkan kunci dan melengkapkan proses pengesahan yang berkaitan dan bukannya memasukkan kata laluan induk.

Untuk melakukan ini, hanya Dayakan akses tanpa kata laluan untuk setiap peranti yang dipercayai Daripada tetapan akaun anda. Setelah diaktifkan, apabila anda cuba mengakses peti besi LastPass anda, anda akan melihat mesej yang meminta anda menyambungkan YubiKey berdaftar anda. Mengikuti arahan pada skrin akan melengkapkan proses log masuk.

YubiKey sebagai peti besi kunci akses

Dalam konteks LastPass dan perkhidmatan lain yang serasi dengan FIDO2, YubiKey berfungsi sebagai peti besi kecil untuk kunci akses (kunci laluan)Setiap kali anda mendaftarkan kunci sebagai kaedah pengesahan pada perkhidmatan yang disokong, kelayakan FIDO2 tambahan disimpan dalam memorinya.

Pada masa ini, YubiKeys boleh mengurus sehingga 25 kunci aksesIni membolehkan anda melindungi akaun merentasi pelbagai perkhidmatan kritikal: e-mel, panel pentadbir, pengurus kata laluan, alatan korporat dan sebagainya. Ini menjadikan kunci fizikal teras identiti digital selamat anda.

Bagi organisasi yang sedang berhijrah ke ekosistem tanpa kata laluan, YubiKeys terus menjadi tarikan utamakerana ia menggabungkan keserasian dengan piawaian FIDO2/WebAuthn dengan kekukuhan perkakasan yang diperakui yang mudah diinventori dalam syarikat.

Selain itu, Menggunakan kekunci fizikal memudahkan dasar dalamanDaripada menguruskan peraturan kompleks untuk komposisi kata laluan, tarikh luput dan peringatan, penggunaan peranti YubiKey korporat mungkin diperlukan, dilengkapi dengan PIN pendek dan dasar penjagaan yang sesuai.

  Bagaimana untuk menukar kertas dinding Facebook?

Menggunakan YubiKey sebagai faktor kedua dalam Bitwarden

Satu lagi pengurus kata laluan yang sangat popular, Bitwarden, Membolehkan log masuk dua langkah menggunakan YubiKey dalam format OTPIni menambah lapisan perlindungan ke atas kata laluan induk tanpa merumitkan aliran akses harian.

Log masuk dua langkah dengan YubiKey Ia tersedia untuk pengguna Premium, termasuk ahli organisasi pembayaran (keluarga, pasukan atau perniagaan). Ia serasi dengan mana-mana YubiKey yang menyokong OTP: semua siri YubiKey 4 dan 5, serta YubiKey NEO dan YubiKey NFC.

Bitwarden membenarkan Tambahkan sehingga lima YubiKeys ke akaun yang samaIni sangat berguna untuk mempunyai sandaran (satu di rumah, satu di pejabat, satu di dalam peti besi) atau untuk menyediakan akses terkawal dalam konteks korporat.

Proses pendaftaran biasa ialah: anda memasuki aplikasi web Bitwarden, anda mengakses Tetapan → Keselamatan → Log masuk dua langkahCari pilihan Kunci Keselamatan OTP YubiKey dan klik "Urus". Selepas memasukkan kata laluan induk anda, sambungkan YubiKey ke port USB, pilih medan pendaftaran kunci kosong dan tekan butang pada YubiKey untuk memasukkan kod OTP.

Jika anda akan menggunakan YubiKey pada peranti mudah alih dengan NFC, Anda mesti menanda kotak yang menunjukkan bahawa salah satu kekunci anda menyokong NFCSetelah selesai dan menyimpan, Bitwarden memaparkan mesej status hijau yang menunjukkan bahawa log masuk dua langkah dengan YubiKey telah berjaya diaktifkan.

Akses peti keselamatan Bitwarden menggunakan YubiKey

Setelah dikonfigurasikan, Menggunakan YubiKey untuk mengakses peti besi Bitwarden anda agak mudahAliran amnya ialah: anda memasukkan e-mel dan kata laluan induk anda, dan sistem akan meminta anda melengkapkan faktor kedua menggunakan kekunci tersebut.

pada komputer, masukkan YubiKey ke dalam port USB Dan apabila medan OTP aktif, anda hanya perlu mengetik butang pada kekunci untuk menghantar kod tersebut. Pada telefon yang didayakan NFC, anda meletakkan kekunci di bahagian belakang peranti apabila digesa oleh aplikasi, dan ia akan selesai secara automatik.

Jika anda menggunakan YubiKey tanpa NFC pada peranti mudah alih (contohnya, dengan penyesuai USB), prosedurnya sedikit berbeza: Sambungkan kekunci, batalkan gesaan NFC jika ia muncul, ketik medan input teks dan kemudian tekan butang pada YubiKey. untuk memasukkan kod OTP dengan betul.

Selepas klik pada “Teruskan”, Sesi ini selesai dan anda tidak akan diminta untuk faktor kedua lagi. Semasa anda log masuk. Mulai dari itu, kunci peti besi diuruskan dengan pilihan tamat masa Bitwarden dan tidak melibatkan pengulangan keseluruhan proses MFA melainkan anda log keluar sepenuhnya.

Jika YubiKey dikonfigurasikan sebagai kaedah keutamaan tertinggi untuk log masuk dua langkahSistem akan meminta kaedah ini terlebih dahulu sebelum menawarkan sebarang alternatif. Ini berguna untuk memaksa faktor terkuat yang ada dan membiarkan faktor lain (seperti TOTP atau e-mel) hanya sebagai pilihan terakhir.

Pengesahan dan konfigurasi NFC pada YubiKey

Kadang-kadang Fungsi NFC YubiKey mungkin tidak berfungsi seperti yang dijangkakan dengan peranti mudah alih tertentu, terutamanya Android. Sebelum menjadi terdesak, adalah idea yang baik untuk menyemak tetapan kedua-dua peranti dan dongle.

Langkah pertama yang disyorkan ialah Pasang Pengurus YubiKeySambungkan kekunci dan akses tab Antara Muka. Di sana anda boleh menyemak sama ada semua kotak dalam bahagian NFC telah ditanda. Jika mana-mana yang tidak ditanda, fungsi tertentu mungkin tidak tersedia apabila menggunakan kekunci jarak.

Kemudian anda boleh menggunakan Alat penyesuaian YubiKey Untuk melaraskan tingkah laku NDEF (format data yang dihantar melalui NFC), pergi ke tab Alatan, pilih pilihan Pengaturcaraan NDEF, pilih slot konfigurasi yang anda ingin gunakan untuk NFC dan klik "Program" untuk menggunakan perubahan.

Pada Android terdapat beberapa perkara tambahan untuk diulas: Pastikan anda telah menanda kotak dalam Bitwarden (atau apa sahaja perkhidmatannya) bahawa salah satu kekunci anda menyokong NFCPastikan peranti anda benar-benar menyokong NFC dan serasi dengan YubiKey NEO atau YubiKey 5 NFC, dan semak dalam Tetapan untuk memastikan NFC telah diaktifkan.

  Apakah warna yang menjadikan biru dan merah?

Akhir sekali, adalah wajar untuk mengesahkan bahawa papan kekunci peranti adalah dalam format QWERTYmemandangkan mod papan kekunci alternatif tertentu boleh mengganggu tafsiran kod yang betul yang disimulasikan oleh YubiKey semasa "menaip" menghantar OTP.

Akses jauh ke YubiKey dalam persekitaran perusahaan

Dalam syarikat, Tidak selalunya boleh dilaksanakan untuk menyediakan setiap pengguna dengan YubiKey mereka sendiriAtau mungkin terdapat sistem kritikal yang bergantung pada satu kunci fizikal untuk mengesahkan akses istimewa. Dalam kes ini, cabaran timbul tentang cara berkongsi sumber tersebut dengan selamat antara beberapa rakan sekerja atau dari lokasi yang berbeza.

Di sini mereka mula bermain Penyelesaian perisian khusus untuk berkongsi dongle USB selamat melalui rangkaianAlat seperti USB Network Gate membolehkan anda mendedahkan peranti USB yang disambungkan ke komputer fizikal dan menjadikannya boleh diakses dari jauh dari komputer lain yang dibenarkan, seolah-olah ia dipasang secara setempat.

Senario biasa ialah: anda ada akaun korporat yang dilindungi dengan YubiKey pada PC pejabatTetapi anda bekerja dari rumah dan perlu log masuk dengan kelayakan peringkat tinggi. Dengan sistem pengalihan USB, anda boleh menyambung ke PC tersebut dan menggunakan YubiKey yang ada di sana secara fizikal, dari komputer rumah anda.

Contoh yang lain: satu YubiKey yang mesti digunakan oleh beberapa ahli pasukan mengikut syif atau proses dalaman. Daripada menyerahkan kunci dari tangan ke tangan atau menghantarnya melalui kurier, ia dikongsi melalui pelayan peranti USB yang selamat dan akses dikawal dengan dasar rangkaian, VPN dan kebenaran pengguna.

Penting untuk diberi perhatian, walaupun secara teknikalnya peranti itu boleh dialihkan melalui rangkaianDari sudut pandangan keselamatan, langkah-langkah yang paling ketat mesti diambil: penyulitan saluran, kawalan akses yang ketat, log penggunaan dan, jika boleh, mengekalkan keperluan sentuhan fizikal atau PIN untuk mengelakkan automasi yang tidak diingini.

Pembolehubah persekitaran dan keperluan untuk mengintegrasikan YubiKey dengan perkhidmatan

Apabila YubiKey disepadukan sebagai kaedah pengesahan pusat dalam sesebuah organisasiAnda bukan sahaja perlu mengkonfigurasi kunci, tetapi juga perkhidmatan yang akan bergantung padanya. Banyak sistem memerlukan parameter khas atau kunci API untuk berkomunikasi dengan infrastruktur pengesahan OTP Yubico.

Dalam kes pentadbir organisasi yang menggunakan Bitwarden layan diri, sebagai contoh, Adalah perlu untuk mengkonfigurasi pembolehubah persekitaran tertentu dalam fail seperti global.override.env supaya pelayan boleh membuat panggilan yang betul ke API pengesahan OTP YubiKey.

Ideanya adalah bahawa pelayan mengesahkan kod sekali guna (OTP) yang dijana oleh kunci terhadap infrastruktur Yubico atau terhadap pelayan tersuai yang serasi. Jika pembolehubah ini tidak ditakrifkan dengan baik, Bitwarden tidak akan dapat mengesahkan faktor kedua, dan pengalaman pengguna akan terjejas.

Oleh itu, dalam pelaksanaan korporat, Penyelarasan antara pasukan IT dan pengurus keselamatan adalah pentingAdalah perlu untuk menentukan dasar penggunaan YubiKey, perkhidmatan mana yang disepadukan, apa yang tinggal sebagai faktor sandaran dan bagaimana kes kunci yang hilang atau rosak diuruskan.

Selain itu, Strategi pemulihan mesti dipertimbangkan jelas (kunci ganti, kaedah akses alternatif, tiket sokongan dalaman) supaya keselamatan tidak menjadi halangan yang tidak dapat diatasi apabila insiden harian timbul.

Dengan semua perkara di atas, jelaslah bahawa Konfigurasi kunci keselamatan fizikal YubiKey untuk log masuk perkakasan setempat Ia jauh lebih daripada sekadar memasang peranti: ia melibatkan pemahaman tentang cara FIDO2, PIV dan OTP berfungsi, cara kekunci disepadukan dengan Windows, LastPass dan Bitwarden, peranan interaksi fizikal (sentuhan) dalam keselamatan, cara memanfaatkan NFC pada peranti mudah alih dan cara berkongsi atau memusatkan penggunaan peranti dalam persekitaran perusahaan tanpa menjejaskan model keselamatan. Gabungan perkakasan khusus, piawaian moden dan amalan operasi terbaik inilah yang menjadikan YubiKey alat yang begitu berkuasa untuk melindungi akses kepada sistem dan data sensitif.

Cipta pemacu USB jenis U2F yang selamat
Artikel berkaitan:
Cara mencipta dan menggunakan pemacu USB U2F yang selamat untuk akaun anda