Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Smartcard voor authenticatie o.b.v. ActiveDirectory

Pagina: 1
Acties:

  • gvanh
  • Registratie: April 2003
  • Laatst online: 02-12-2023

gvanh

Webdeveloper

Topicstarter
Binnen onze kantooromgeving zijn we aan het experimenteren met het opzetten van een authenticatie systeem op basis van (certificaten op) smartcards, zodat kan worden geauthenticeerd tegen een Active Directory service.

Niet direct relevant voor de vraag, maar wellicht nuttig als achtergrond:Bovenstaande hebben we grotendeels in een "Proof of Concept" omgeving draaien. Lijkt allemaal te werken; het is goed om te zien dat het systeem dus zou kunnen werken. Daarbij hebben we nu een paslezer en smartcard met certificaat van ESG gebruikt. Het zelf-gegenereerde persoonsgebonden certificaat hebben we daarbij via een omweg op de pas weten te krijgen. Een omweg, die je voor een productie-omgeving niet wilt gebruiken. Bovendien werkt dit maar half (Firefox "ziet" met de PKCS#11-module het eigen certificaat niet).

De omweg was nodig, omdat het toevoegen van "eigen" certificaten door het systeem van ESG (volgens verklaringen van hen zelf) niet wordt ondersteund. Nu zijn we dus op zoek naar een leverancier van smartcards + paslezers, die:
  1. Gebruikt kunnen worden voor authenticatie met Windows-clients (win 7/8/10)
  2. De pas beveiligen met een pincode (3x foute pincode = blokkeren)
  3. Ondersteuning bieden voor PKCS#11
  4. De mogelijkheid bieden om zelf-gegenereerde certificaten te gebruiken
Daarbij hebben we uiteraard graag een leverancier die goed bereikbaar is en ook "morgen" nog bestaat, aangezien we onze infrastructuur redelijk afhankelijk maken van dit systeem.

De reden dat ik deze vraag hier stel, en niet aan Google, is dat een zoektocht via Google een hele hoop rotzooi oplevert, inclusief schimmige incidentele aanbieders. Wegens een gebrek aan ervaring, ben ik niet goed in staat om het kaf van het koren te scheiden; ik hoop dus dat iemand hier zijn of haar ervaringen wil delen.

  • Brabix
  • Registratie: April 2012
  • Laatst online: 30-06 17:49
Ik heb dit wel eens gemaakt met eToken van SafeNet (ook met samba en een eigen CA en in het verleden met de microsoft oplossing). Werkt goed.

Eventueel kun je ook kijken naar kaarten of ePass (feitelijk een kaart in USB vorm met de reader ingebouwd) van Feitian. Deze werken ook met opensc en dat spaart een stuk in de kosten t.o.v. de eToken oplossing.

  • Paul
  • Registratie: September 2000
  • Laatst online: 22:34
Waarom per se eigen certificaten? Is het importeren van bestaande pasjes niet mogelijk? Niet wenselijk?

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
Zelf heb ik ervaring met eTokens, maar dat is jaren geleden.
Bekende merken zijn eToken van Safenet, Vasco (Rabobank eReader) en RSA.
Gewoon je vraag bij resellers van deze merken uitzetten en kijken waar ze mee komen.
(Eventueel met een proof of concept die in productie wel werkt.)

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~


  • Bockelaar
  • Registratie: Juli 2001
  • Laatst online: 20:55
safesign, nederlands bedrijf uit Arnhem. Enthousiast en grote marktspeler.

Remember: A CRAY is the only computer that runs an endless loop in just 4 hours...


  • bvk
  • Registratie: Maart 2002
  • Laatst online: 02:01

bvk

Het gaat nooit snel genoeg!

Of Gemalto misschien, wordt bijvoorbeeld door ING gebruikt voor hun I-dentity smartcards in combinatie met Vasco DP870 readers.

https://www.pki.ing.com/index.php?a=dyn&id=90

Specs


  • gvanh
  • Registratie: April 2003
  • Laatst online: 02-12-2023

gvanh

Webdeveloper

Topicstarter
Dank jullie wel voor de reacties tot zover.
Ik ga ermee aan de slag.

@Bockelaar: bedoel je met Safesign deze? https://www.aeteurope.nl/contact/

  • pieterrr
  • Registratie: Juni 2009
  • Niet online
Hi,

Ik heb redelijk wat ervaring met SafeNet & Gemalto. Kun je je DM eens aanzetten? De beschreven usecase vormt in elk geval geen probleem.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 08-11 13:28

mutsje

Certified Prutser

@Pieterrr als jullie uit gedm't zijn is het handig om het hier te posten zodat andere tweakers er ook nog wat aan hebben straks.
Pagina: 1