Sommige desktop applicaties, zoals de Microsoft Office desktop of mobile applicatie en de Mac OSX Calender en Mail werken met een ingebouwde browser die de FIDO/webauthn standaard (nog) niet ondersteunt. De login met een FIDO token werkt dan ook niet voor deze applicaties.

Achtergrond

FIDO is een technologie waarmee veilig kan worden ingelogd op websites met een authenticator. Zo'n authenticator kan een USB token zijn, maar ook een mobiele telefoon of iets wat is ingebouwd in een laptop en wat kan worden gebruikt via bij voorbeeld gezichtsherkenning of een vingerafdrukscanner). Sommige authenticators zijn geschikt voor gebruik in 2-factor authenticatie. Deze tokens worden dan ook ondersteund in SURFsecureID. Lees het blog "Veilig inloggen voor iedereen" voor meer achtergrond over FIDO2. 

Voor gebruik in SURFsecureID worden de volgende eisen gesteld aan authenticators:

Kort samengevat worden FIDO authenticators ondersteund door SURFsecureID als aan de volgende voorwaarden wordt voldaan:

  1. De FIDO authenticator voldoet aan de FIDO standaard (FIDO/U2F of FIDO2/CTAP).
  2. De FIDO authenticator beschikt over een attestation certificaat van de fabrikant waarmee het type authenticator kan worden bepaald.
  3. De FIDO authenticator maakt gebruik van cryptografische hardware om private keys te beschermen.
  4. De FIDO authenticator is FIDO certified.

Ondersteunde browsers

Om met een FIDO2 token te kunnen werken moet de browser van de gebruiker de "Webauthn" standaard ondersteunen. Moderne browsers ondersteunen dit, maar oudere browsers niet. Onderstaand figuur geeft een overzicht van de browser versies die Webauthn ondersteunen:

Bron en voor meer details: https://caniuse.com/?search=webauthn

Zie ook dit overzicht van Yubico.

Ondersteunde FIDO tokens

SURFsecureID ondersteunt het gebruik van FIDO tokens (ook authenticators of security keys genoemd). Zowel FIDO U2F als FIDO2 tokens kunnen hierbij als 2e factor worden gebruikt.

De FIDO protocollen zijn gestandaardiseerd, waardoor tokens van verschillende fabrikanten gebruikt kunnen worden. Zie hieronder voor de FIDO tokens die nu ondersteund worden. Als een ander FIDO token aan de hierboven genoemde eisen voldoet kan deze toegestaan worden voor gebruik in SURFsecureID. Neem dan contact op met support@surfconext.nl.

Feitian

De volgende type Feitian-tokens zijn geschikt voor FIDO met SURFsecureID.

Zie de website van Feitian voor een overzicht van de verschillende FIDO tokens.

Instellingen in het hoger onderwijs en onderzoek kunnen Feitian tokens met korting kopen bij de officiële resellers voor Feitian in Nederland:

Google

De volgende type Google-tokens zijn geschikt voor FIDO met SURFsecureID:

De Titan Key van Google is momenteel niet verkrijgbaar in Nederland

Solokeys (pending)

De volgende type Solokeys zijn momenteel in onderzoek om toegevoegd te kunnen worden in SURFsecureID:

NB: de Solo Hacker zal niet ondersteund worden

Yubikey

De volgende type YubiKey-tokens zijn geschikt voor FIDO met SURFsecureID.

Zie de website van Yubico voor een overzicht van de verschillende YubiKeys. Mocht je niet weten welke Yubikey je hebt, dan kun je dit hier op de website van Yubico nagaan.

54NeoSecurity Keys


Instellingen kunnen Yubikeys op verschillende plekken kopen. Geadviseerd wordt om dit bij officiële Yubico resellers te doen.

Token 2

De FIDO2 sleutels van Token 2 kunnen ook gebruikt worden voor SURFsecureID