Indice documento 1. Introduzione a. Scelta del dispositivo 2. Token Software su dispositivi mobili Step a. Installazione su iphone / ipad o Android Step 2 b. Installazione su BlackBerry Step 2 c. Installazione su Symbian (Nokia) o Java Phone 3. Token Software su PC o MAC 4. Come funziona il token 5. Risoluzione dei problemi frequenti a. L applicazione è installata ma non è presente alcun token b. Accesso al menu opzioni c. Come cambiare il PIN d. Cosa fare in caso di smarrimento o sostituzione dello Smart Phone e. Cosa fare se si dimentica il PIN f. Il token è bloccato g. Il token si chiude mentre si inserisce la OTP h. L authenticazione non funziona i. Resync Token 14 j. Come eliminare un token 14 k. Come visualizzare i log dei propri accessi 1 1 1-2 3,4 5-7 8 8 9-10 10 10 10-11 11 11 12 12,13 13 13 14 14 14 1. Introduzione ArGO IDentity è un sistema di Strong Authentication o 2 Factor Authentication semplice da utilizzare per l accesso sicuro alle vostre applicazioni aziendali. I token per la generazione di OTP sono disponibili in diversi formati, come illustrato nella figura seguente. Questo documento contiene le istruzioni per l installazione del token in base al dispositivo scelto e per il suo utilizzo nel logon alle applicazioni protette con ArGO IDentity. a. Scelta del dispositivo Nel caso di token hardware è evidente che per l accesso all applicazione bisogna avere con sé il token per la generazione della OTP. Nel caso di token software l utente potrebbe chiedersi qual è il dispositivo più adatto su cui installare il token. Un utente può avere più token software associati a lui stesso, ma ogni token software può essere installato SOLO su 1 dispositivo. Pertanto se l utente vuole accedere ad es. a un applicazione WEB protetta da IDentity da qualsiasi parte del mondo in qualsiasi momento, dovrà scegliere come dispositivo quello che porta sempre con sé (ad es. il proprio Smartphone o Tablet). RUN AG 17.12.2012 www.argo.bz.it 1
2. Token Software su dispositivi mobili Step 1 L installazione avviene con una procedura di Self-Enrollment. Rivolgetevi al nostro Business per richiedere un token o, se abilitati, effettuate la richiesta sul portale Online. Per la procedura è necessario fornire almeno i seguenti dati: Userid (utilizzata per l accesso alla Vostra applicazione) nome, cognome e-mail (per sistemi operativi Android, Apple ios e Blackberry vedere le istruzioni nei paragrafi seguenti per le restrizioni sull email) Al momento del rilascio del vostro token, riceverete una e-mail da <ArGO IDentity> Ogg: ArGO IDentity Self-Enrollment contenente le istruzioni da seguire e un link di enrollment. Da questo momento avete 14 giorni di tempo per completare la procedura. Il link non sarà più valido alla scadenza di questo periodo oppure dopo il completamento della procedura. Cliccando sul link si accede alla seguente pagina: Selezionate l opzione che fa al caso vostro. I passi successivi sono diversi a seconda del dispositivo scelto per l'installazione e sono descritti in dettaglio nei paragrafi successivi. RUN AG 17.12.2012 www.argo.bz.it 2
a. Installazione su iphone / ipad o Android Step 2 IMPORTANTE: l installazione avviene con il metodo Over the Air (OTA), questo significa che è possibile solo se il dispositivo può ricevere email con un client nativo di posta (non funziona con Web Mail). In questo caso, nella compilazione dei vostri dati, indicate come indirizzo email quello del vostro account di posta che è sincronizzato sul dispositivo. Allo STEP-1 selezionate l opzione iphone (nel caso di iphone o ipad) o Android (nel caso di Android Smart Phone o Tablet) e cliccare su Next. La pagina successiva conferma l invio di una email con le istruzioni di installazione del token. E possibile specificare in questa fase un indirizzo email diverso, se previsto dal vostro profilo. Il successivo messaggio e-mail DEVE essere aperto direttamente dallo Smart Phone utilizzando l e-mail client nativo (non utilizzare un browser o Web Mail). Seguite le istruzioni del messaggio eseguendo nell ordine le 2 fasi: Download dell applicazione MP-1. Questa fase installa l applicazione scaricandola da itunes Store o da Google Play Store (in base al dispositivo scelto). Al completamento di questa fase avrete sul dispositivo l icona della nuova APP. Non lanciate l applicazione in questa fase. RUN AG 17.12.2012 www.argo.bz.it 3
Installazione del token. Tornate ora all e-mail e cliccate sul link contenuto nello STEP. Aprite il file con l APP MP-1 installata al punto 1 (e non con il browser) Se l installazione è stata completata correttamente, l APP MP-1 mostrerà il nome e il serial number del token. Toccare il nome del token per attivarlo. Al primo utilizzo vi verrà richiesto di inserire e confermare un PIN personale di sicurezza di vostra scelta. Il Security PIN è composto di soli numeri, richiede come minimo 4 cifre e non sono ammessi PIN semplici (ad es. 1111). Inserite il PIN scelto e confermatelo nuovamente. L installazione termina al momento della conferma del PIN. Da questo momento, ogni volta che vorrete eseguire il login su una applicazione protetta con IDentity, non avrete bisogno né di copertura GSM né di collegamento a Internet. Semplicemente lanciate l APP e inserite il vostro PIN per ottenere una OTP. La OTP rimarrà visibile per circa 60 secondi. Se le operazioni allo STEP-2 non sono state eseguite correttamente e volete ripetere l operazione, potreste ottenere un messaggio tipo Unrecoverable Error Exception. Questo significa che il link non è più valido ma c è stato qualche problema durante l import del token. Rivolgiti alla nostra assistenza per risolvere il problema. RUN AG 17.12.2012 www.argo.bz.it 4
b. Installazione su BlackBerry Step 2 PREREQUISITI: l installazione avviene con il metodo Over the Air (OTA), questo significa che è possibile solo se il dispositivo può ricevere e-mail con un client nativo di posta (non funziona con Web Mail). La procedura Over the Air (OTA) descritta di seguito è valida alle condizioni seguenti: BlackBerry OS versione 6.0.0 e successive Dispositivi Blackberry standalone oppure gestiti da BES senza restrizioni su - accesso al BlackBerry App World - installazione di APP - connessioni esterne da parte delle APP installate Negli altri casi rivolgetevi alla nostra assistenza per una procedura personalizzata. PROCEDURA: Allo STEP-1 selezionate l opzione BlackBerry e cliccate su Next. La pagina successiva conferma l invio di una email con le istruzioni di installazione del token. E possibile specificare in questa fase un indirizzo email diverso, se previsto dal vostro profilo. Il successivo messaggio email DEVE essere aperto direttamente dal BlackBerry utilizzando l e-mail client nativo (non utilizzare un browser o Web Mail). RUN AG 17.12.2012 www.argo.bz.it 5
Seguite le istruzioni del messaggio eseguendo nell ordine le 2 fasi: Selezionate l icona in step-1 per il download e l installazione dell applicazione MP-1 da BlackBerry App World. Tornate all email per eseguire i passi contenuti nello step-2. Selezionate il codice di attivazione come indicato in figura. Eseguite l applicazione MP-1 installata al punto 1. L applicazione segnala che non ci sono token installati. Selezionate il tasto IMPORT. Selezionate il campo testo e poi il tasto PASTE. Cancellate eventuali spazi alla fine della stringa dopo BSID. RUN AG 17.12.2012 www.argo.bz.it 6
Selezionate il tasto IMPORT per completare l installazione del token Se l import è avvenuto correttamente, l applicazione ora chiede l inserimento di un PIN personale di vostra scelta. Il Security PIN è composto di soli numeri, richiede come minimo 4 cifre e non sono ammessi PIN semplici (ad es. 1111). Inserite il PIN scelto e confermatelo nuovamente. Ora il token è pronto per generare OTP. Per questa operazione selezionate nell applicazione il token (diventa blu chiaro quando è selezionato) ed eseguitelo, inserite il PIN scelto e ottenete così la OTP da usare nel login dell applicazione protetta da IDentity. Se il passo 5 non viene completato correttamente, ricevete dei messaggi di errore evidenziati in rosso, come quello indicato in figura. In questo caso l applicazione non riesce a contattare il server per ottenere il token, probabilmente a causa di qualche policy restrittiva sul dispositivo. In questo caso rivolgetevi alla nostra assistenza per avere ulteriori istruzioni. RUN AG 17.12.2012 www.argo.bz.it 7
c. Installazione su Symbian (Nokia) o Java Phone Nello STEP-1 scegliete l opzione Java Enabled Phone e cliccate su Next. Vi verrà presentata una pagina come quella indicata in figura con 2 opzioni Nel caso di dispositivi mobile che supportano Java (ad es. cellulari NOKIA), sono possibili 2 modalità di installazione: Over-The-Air (OTA), la procedura è simile a quella descritta per gli Smart Phone, si può scegliere solo se al momento dell installazione il dispositivo è connesso a Internet e riceve email direttamente in modo nativo. Installazione da PC attraverso il software di gestione Nokia per PC via cavo USB (o bluetooth). Non occorre né connessione a Internet né account email configurato sul dispositivo. Se preferite l installazione direttamente da PC via cavo USB seguite queste istruzioni: Scegliere l'opzione Desktop Suite Installation Cliccando Next si riceve una email con il PIN iniziale e 2 file da installare in allegato. Il primo link serve per il download del software Nokia Suite, se è già installato andare al passo successivo. Collegare il cellulare al PC e installare i 2 file allegati alla mail sulla memoria del telefono. Dal menu del dispositivo individuare l applicazione e lanciarla. Inserire il PIN comunicato nella e-mail. Alla prima attivazione verrà chiesto di cambiare il PIN. NB: in questo caso il dispositivo supporta l'installazione di 1 solo token 3. Token Software su PC o MAC Per l installazione su PC MS Windows cliccare sul link ricevuto nella prima mail, e nelle opzioni di installazione scegliere: Install Locally In seguito riceverete una email con le istruzioni per il download del software e l installazione su PC. Per l installazione su MAC scegliere l opzione MAC Os X Lion. Anche in questo caso si riceve una email con le istruzioni dettagliate per l installazione. RUN AG 17.12.2012 www.argo.bz.it 8
4. Come funziona il token Dal momento della conferma del PIN scelto, il token software è attivo e può generare password a ogni digitazione del PIN. Ecco come si presenta la APP e la OTP su un iphone e come la OTP ottenuta si utilizza ad esempio in ArGO Mail RUN AG 17.12.2012 www.argo.bz.it 9
L utilizzo è semplice e efficace, è sufficiente capire i seguenti concetti: Il PIN protegge la Vostra identità, proteggete il vostro Security PIN come quello del Bancomat e della carta di credito. Non riutilizzate mai la stessa password ma generate sempre una nuova one-time password ad ogni logo Se si inserisce per 3 volte di seguito una OTP non valida nell applicazione a cui volete accedere, il vostro account viene bloccato per 15 minuti per evitare utilizzi fraudolenti. In questo caso attendete la fine del blocco oppure contattate l'help desk per lo sblocco immediato Se si digita per 3 volte un PIN errato nella APP del token, questo si blocca, per evitare che qualcuno possa tentare di indovinare il vostro PIN. Leggete le istruzioni alla sezione token bloccato o PIN dimenticato per riabilitarlo. Potete cambiare il PIN in qualsiasi momento in autonomia Nel caso di cambio del mobile device il token non può essere trasferito sul nuovo dispositivo. Rivolgetevi al nostro Help Desk che provvederà a revocare il vecchio token e ad emetterne uno nuovo. Il Server IDentity e il vostro token non comunicano in nessun modo (infatti dopo l installazione il collegamento Internet non è più necessario). Il Server IDentity calcola le OTP che verranno generata dal token allo stesso modo in cui la calcola il Vostro token. Per questo motivo, se generate tante OTP senza utilizzarle nei logon, il Server può richiedere di ri- sincronizzarsi con la sequenza generata dal vostro token Per lo stesso motivo se generate tante OTP senza utilizzarle, la prossima OTP che userete realmente durante un login automaticamente invaliderà le precedenti OTP generate, anche se queste non sono mai state utilizzate. Questo vi protegge da utilizzi fraudolenti. 5. Risoluzione dei problemi frequenti a. L applicazione è installata ma non è presente alcun token Se state installando il token su uno Smart Phone. Chiudete l applicazione MP-1. Tornate alla seconda email ricevuta sul vostro SmartPhone e aprite i link indicato nello Step-2. Se il link funziona, aprite il file con l applicazione MP-1. Se il link non è più attivo (messaggio di ERROR) ma non avete caricato il token nella APP, significa che lo Step-2 non è stato eseguito correttamente e la procedura non è più valida. Rivolgetevi al Service Desk per riavviare una nuova procedura di Self-Enrollment b. Accesso al menu opzioni Per cambiare il PIN, risincronizzare il token o altre opzioni, è necessario accedere al menu opzioni. Di seguito le istruzioni per uno Smart Phone (nel caso di Java Phone le opzioni si trovano nel menu Tools dell applicazione) Lanciate la APP. Alla richiesta di inserimento del PIN selezionare Cancel RUN AG 17.12.2012 www.argo.bz.it 10
Click su Edit (1), poi click sul token (2). Il token ora è in modalità Edit. Click sul simbolo > (3). (Non cliccare sul simbolo perché rimuove il token). Inserite il PIN di sicurezza. Si arriva così al menu delle opzioni c. Come cambiare il PIN Seguite la procedura di Accesso al menu opzioni Selezionate Change PIN, inserite il nuovo PIN e confermatelo re-inserendolo per la seconda volta d. Cosa fare in caso di smarrimento o sostituzione dello Smart Phone In caso di smarrimento la generazione della OTP è comunque protetta dal PIN. Contattate il nostro Service Desk, per disattivare comunque il token. Nel caso di sostituzione dello Smart Phone, il token non può essere trasferito dal vecchio al nuovo dispositivo. Contattate il nostro Service Desk, che provvederà a disattivare il vecchio token e a emetterne uno nuovo. Sarà sufficiente seguire la stessa procedura di installazione. RUN AG 17.12.2012 www.argo.bz.it 11
e. Cosa fare se si dimentica il PIN Per proteggere il token da accessi non autorizzati, non è possibile effettuare in autonomia il RESET del PIN. Contattate il nostro Service Desk che provvederà innanzitutto a verificare la vostra identità e vi guiderà nella procedura di sblocco, che è identica a quella del token bloccato. Pertanto inserite il PIN errato, dopo 3 tentativi il token si blocca e seguirete la stessa procedura indicata nel caso di token bloccato f. Il token è bloccato Il token si blocca e non genera più OTP se avete digitato per 3 volte un PIN errato. Per proteggere il token da accessi non autorizzati, non è possibile effettuare in autonomia il RESET del PIN. Contattate il nostro Service Desk che, dopo aver verificato la vostra identità, vi guideranno nella seguente procedura di riattivazione: Token bloccato RUN AG 17.12.2012 www.argo.bz.it 12
Selezionate il token LOCKED. Compare la scritta Unlock Challenge con una stringa di caratteri. Comunicate al Service Desk questa stringa di caratteri. Il Service Desk vi comunicherà la stringa di caratteri di risposta da inserire nel campo Enter Unlock Code. Inseritela e selezionate il tasto Done. Se l inserimento è corretto, viene chiesto di inserire un nuovo PIN che dovrà essere diverso dall ultimo PIN utilizzato. g. Il token si chiude mentre si inserisce la OTP Generate una nuova OTP inserendo di nuovo il PIN personale. h. L autenticazione non funziona Probabilmente durante il login nell'applicazione avete digitato una OTP sbagliata. Non utilizzate mai la stessa OTP, generatene sempre una nuova ad ogni logon, controllate inoltre se state utilizzando correttamente il tastierino numerico o i tasti multifunzione, e se state inserendo la OTP nell applicazione nel campo corretto. L OTP potrebbe essere errata perché state utilizzando un token che non è più valido, ad es. il token è stato sostituito con uno nuovo ma non avete eseguito correttamente l installazione e state utilizzando ancora il vecchio token. Dopo 3 tentativi di inserimento di OTP errate l account viene bloccato per 15 minuti, per evitare attacchi o utilizzi fraudolenti. In questo caso attendete la fine del blocco oppure contattate il Service Desk. Un altra causa di autenticazione non funzionante può essere la generazione di troppe OTP che non sono state utilizzate. In questo caso seguite la procedura di risincronizzazione del token. RUN AG 17.12.2012 www.argo.bz.it 13
i. Resync Token Il Server IDentity può richiedere la ri-sincronizzazione con il token quando sono state generate tante OTP che non sono mai state utilizzate. La ri-sincronizzazione può avvenire in diversi modi: i1. Automatico Se l applicazione lo supporta, al momento del login con OTP, vi viene chiesto di generare e inserire la OTP successiva. Se sono corrette, la sincronizzazione viene ripristinata i2. Attraverso il Portale Self-Service. Se l autenticazione non funziona, è possibile che l applicazione non supporta il metodo 1. Potete provare voi stessi la risincronizzazione attraverso il portale Self Service. Per gli utenti ArGO il portale si trova al link: https://ss.safenet-inc.com/blackshieldss/o/xh013jl65f/index.aspx Cliccate sull icona Resync Token Seguite le istruzioni che chiedono di inserire (in sequenza) User ID Serial del token A questo punto viene fornita la stringa di Challenge (nell esempio qui sotto è 93232951) e vi viene chiesto di inserire la risposta. Per ottenere la stringa di risposta eseguite sul dispositivo mobile i passi da 1 a 3 descritti nella sezione per l accesso al menu opzioni e selezionate l opzione Resync Token. Inserite la stringa ottenuta nella fase b, cliccate su Done. Ottenete la stringa di risposta da inserire nella pagina WEB nel campo Response Confermate l operazione e riceverete la conferma di sincronizzazione del token. i3. Con l assistenza di un operatore di Service Desk. L operatore vi guiderà nell esecuzione dei passi da 1 a 3 descritte in Accesso al menu opzioni dove dovrete selezionare Resync Token e inserire la stringa che vi sarà fornita dall operatore. Otterrete così una stringa di risposta che dovrete comunicare all operatore. j. Come eliminare un token Per Smart Phone: eseguite i passi da 1 a 2 descritti in Accesso al menu opzioni, selezionate l icona e successivamente confermate la cancellazione del token. k. Come visualizzare i log dei propri accessi Potete visualizzare i log dei vostri accessi attraverso il portale di Self-Service (se abilitati al servizio) selezionando l icona My Profile ed eseguendo il login con uno dei metodi disponibili RUN AG 17.12.2012 www.argo.bz.it 14