Ich habe meine Tests zum Yubikey nochmals intensiviert und einige neue Informationen gewonnen...
Also erstmal mit zittrigen Fingern versuchen, ob das Teil gebrickt ist - nein, Root-Shell öffnen funktioniert wie gehabt - puuh!
Dann das Teil an Windows angestöpselt Konfiguration schreiben - funktioniert! Hmmm... Wieder zurück zu Linux - anderen USB-Port probieren - geht nicht, ebensowenig wie der Versuch, das Ganze als root zu probieren. Die Sorgenfalten werden tiefer... Schließlich die Erleuchtung: beim initialen Konfigurieren habe ich nicht die GUI aus dem Repository genommen, sondern mir selbst eine übersetzt! Damit funktionierte es dann auch.
Fazit: Wenn man eine Variante hat, die mit dem Key funktioniert - gut aufheben!!
Ich habe in diesem Test auch nur das lokale Login geprüft - das über AD konnte und wollte ich nicht checken - schließlich betreibe ich zu Hause keinen Windows Server, sondern habe nur einen Reserve-Rechner stehen, falls mich mal die Lust auf überkommt oder ich eine neue Version Inkscape bauen will...
Fazit ist auf jeden Fall: Konfiguration ist kinderleicht, die Funktion ist tadellos - man sollte sich aber vorher Gedanken darüber machen, dass man gegebenenfalls einen Yubi nachkaufen muss, falls der benutzte verlorengeht. Alle Daten zur Wiederherstellung eines identischen Schlüssels müssen außerhalb des geschützten Rechners verwahrt werden.
Die Alternative ist, ein weiteres Administratorkonto ohne Yubi einzurichten, das mir Zugriff auch dann gewährt, wenn der Yubi verlorengeht. Aber dannbrauche ich auch keine Mehrfaktor-Authentifizierung...
Und dann ist es natürlich eine feine Sache, wenn man den Schlüssel beim Verlassen des Schreibtisches an sich nimmt und dadurch die Arbeitsstation sperrt.
Noch eine interessante Facette ist, dass man in diesem Artikel auch Informationen dazu findet, wie man die Konsolen ebenfalls sperrt und beendet - das ist etwas, das ich noch ausprobieren muss...
Ich habe im Zuge der Arbeiten auch gleich meinen Laptop auf den U2F-K5 umgestellt, was problemlos möglich war und ebenfalls die Gelegenheit gibt, Aktionen über udev anzustoßen, wenn das Gerät entfernt wird.
13.10.2018
Ich hatte hier ja schon verschiedentlich über Möglichkeiten des Einsatzes meines Yubi-Key berichtet - nun kam noch eine hinzu...
Android als Smartcard (NFC) II
05.05.2019
Das letzte Mal war das ganze eher grobe Bastelei. Nachdem ich nun ein neues Smartphone angeschafft habe, wollte ich probieren, ob es inzwischen einfacher funktioniert - und ich wurde über alle Erwartungen hinaus überrascht...
Weiterlesen...Android Basteln C und C++ Chaos Datenbanken Docker dWb+ ESP Wifi Garten Geo Git(lab|hub) Go GUI Gui Hardware Java Jupyter Komponenten Links Linux Markdown Markup Music Numerik PKI-X.509-CA Python QBrowser Rants Raspi Revisited Security Software-Test sQLshell TeleGrafana Verschiedenes Video Virtualisierung Windows Upcoming...
Wie bereits in einem früheren Artikel beschrieben treibe ich derzeit Anstrengungen voran, die sQLshell attraktiver für Nutzer zu machen, die mit Geodatenbanken arbeiten.
Weiterlesen...Ich habe mich neulich einmal ein wenig auf Rosetta Code umgesehen und bin über die Rubrik Draft Programming Tasks gestolpert, wo ich sofort eine Aufgabe fand, die mich ansprach.
Weiterlesen...Es gibt seit vielen Jahren immer mal wieder Leute, die im Internet fragen, ob man in Javas diversen Methoden zum Zeichnen von Graphiken das Koordinatensystem so ändern könnte, dass sich der Koordinatenursprung links unten befindet und die positive y-Achse nach oben weist. Meist sind die Antworten dann, dass eine Affine Transformation eingeschaltet werden solle, die das Bild spiegelt.
Weiterlesen...Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.
Wer daran teilhaben und eventuell sogar davon profitieren möchte, muß damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.
Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...
PS: Meine öffentlichen GitHub-Repositories findet man hier - meine öffentlichen GitLab-Repositories finden sich dagegen hier.