Monivaiheisen tunnistautumisen (Multi-Factor Authentication, MFA) päätarkoituksena on estää käyttäjätunnuksen väärinkäytöt. Käytännössä MFA tarkoittaa sitä, että varmistat kirjautumisesi palveluun liitetyllä matkapuhelimella. Koska kirjautumiseen tarvitaan sinun puhelintasi, ei mikään ulkopuolinen taho pääse väärinkäyttämään tunnustasi.
Varmennus vaaditaan, kun kirjaudut Microsoft-tunnistusta käyttävään yliopiston palveluun.
MFA on käytössä kaikilla yliopiston ja Oamkin Microsoft-tileillä eli M365/O365-tunnuksilla. Käytännössä MFA on kytketty henkilökunnan, opiskelijoiden ja myös yliopiston ulkopuolisten eli ns. UFO-tunnusten käyttöön. MFA on käytössä myös Teams-ryhmiin kutsutuilla Oulun korkeakoulujen ulkopuolisilla vierastunnuksilla, lue lisää: MFA vierastunnuksilla (ict.oulu.fi/).
Mikäli MS-tilisi turvatiedosta puuttuu tieto, miten todennuspyyntö sinulle lähetetään, ohjataan sinut ilmoituksella ”Pidetään tilisi suojattuna” (englanniksi “Lets keep your account secure”) lisäämään todennusmenetelmäsi turvatietoon välittömästi.
Authenticatorin asettaminen
Microsoft Authenticator
Valitse ensisijaiseksi todennusmenetelmäksi Microsoft Authenticator -sovellus, jos käytössäsi on älypuhelin, ts. puhelin, johon voi asentaa sovelluksia. Microsoft Authenticator on suositeltavin valinta todennusmenetelmäksi. Sen käyttö mahdollistaa joidenkin uusien ominaisuuksien hyödyntämisen, esimerkiksi salasanan nollaamisen ilman Suomi.fi-tunnistautumista.
Tee näin:
Hae ilmainen Microsoft Authenticator mobiililaitteesi sovelluskaupasta (Android / iOS).
Avaa Microsoft Authenticator -sovellus.
Salli ilmoitukset sekä kameran käyttö.
Oikeasta yläkulmasta löydät + merkin, klikkaa siitä. Tämän jälkeen valitse Työ tai koulutili/Work or school account, sitten joko Kirjaudu sisään tai Lue QR-koodi/Scan QR code.
Kirjaudu sisään tai skannaa QR-koodi.
QR-koodin näet jos kirjaudut tunnuksellesi tietokoneella esimerkiksi osoitteessa https://o365.oulu.fi.
Pitäisi avautua näkymä Pidetään tilisi suojattuna, klikkaa Seuraava ja vielä seuraavasta näkymästä uudestaan Seuraava.
QR-koodin skannaamisen jälkeen paina Seuraava.
Jos painoit Kirjaudu sisään, sovellus haluaa jatkaa selaimessa, klikkaa Avaa selaimessa.
Klikkaa kahdesta seuraavasta näkymästä Seuraava.
Klikkaa nyt linkkiä Yhdistä tilisi sovellukseen painamalla tätä linkkiä.
Kun tilin lisääminen onnistuu, palaa selaimeen ja paina Seuraava.
Tämän jälkeen Authenticator-sovelluksessa saat ilmoituksen ”Hyväksytäänkö kirjautumisyritys?”, näppäile kirjautumisikkunassa näkemäsi numero sovellukseen ja paina Kyllä/Yes. Paina myös kirjautumisikkunassa Seuraava/Next.
Authenticator on nyt lisätty tilillesi, paina Valmis/Done.
Jos et saa ”Pidetään tilisi suojattuna/Lets keep your account secure” -ilmoitusta, vaan kirjautuminen menee läpi ja suoraan M365 portaaliin, voit tehdä näin:
Avaa tilin tiedot vasemman alareunan Profiili-valikosta valitsemalla Näytä tili/View account
Avaa Turvatiedot/Security info painamalla Päivitä tiedot/Update info
Paina + Lisää tunnistusmenetelmä/+ Add sign-in method ja valitse Microsoft Authenticator
+ Lisää tunnistusmenetelmä/+ Add sign-in method -painikkeen alla olevasta listasta voit myös poistaa aiemmat tunnistusmenetelmät.
Valitse Microsoft Authenticator ensisijaiseksi menetelmäksi. Se tarkoittaa se sitä, että jatkossa hyväksyt tai hylkäät tunnuksesi kirjautumiset mobiililaitteeseesi asennetun Microsoft Authenticator -sovelluksen avulla.
Puhelimessa on oltava datayhteys ja sen on oltava aina saatavillasi.
Jos käsittelet samalla laitteella yliopiston sähköposteja tai kalentereita, tulee siinä käyttää Outlookia tai jotain muuta sovellusta, joka tukee M365 Modern Authetication -ominaisuutta.
Voit käyttää sovellusta muidenkin tiliesi, myös yksityisten, autentikointiin lisäämällä kyseiset tilit sovellukseen.
Kun olet ottanut Authenticatorin käyttöösi, voit ottaa käyttöön todentamisavaimen (Passkeyn).
Huom! Passkeyn käyttöönotto vaatii laitteen jossa on käyttöjärjestelmäversiona iOS 17 tai uudempi / Android 14 tai uudempi.
Avaa Authenticator -sovellus ja päänäkymästä klikkaa tiliä jolle haluat asettaa Passkeyn.
Klikkaa Luo todentamisavain.
Klikkaa Kirjaudu sisään ja vahvista sisäänkirjautuminen.
Passkey on nyt asetettu onnistuneesti.
Vaihtoehtoinen tunnistautumistapa (FIDO2)
Jos et voi, tai et halua käyttää puhelinsovellusta tunnistautumiseen, voit vaihtoehtoisesti käyttää FIDO2-avainta. FIDO2-avain toimii USB-liitännällä ja maksaa noin 50-100 euroa. FIDO2-avain toimii läppärissä tai pöytätietokoneessa, jossa on USB-liitäntä.
Henkilökunta voi hankkia avaimen Netoxilta, keskustele asiasta oman yksikkösi hankinnoista vastaavan henkilön kanssa. Opiskelijat voivat hankkia avaimen tietokonealan kaupoista.
Ohjeessa käytetty avain on Identiv uTrust FIDO2 NFC -avain.
Huom! FIDO2-avaimen käyttöönotto vaatii, että olet ensin ottanut Authenticatorin käyttöösi. Voit poistaa Authenticator-linkityksen ja -sovelluksen FIDO2-avaimen käyttöönoton jälkeen.
Huom! Ohje on tehty Windows -käyttöjärjestelmällä ja Edge -selaimella. Selaimesta ja käyttöjärjestelmästä riippuen käyttöönoton vaiheet voivat hieman erota.
Jos sinulla ei ole mahdollisuutta tunnistautua suomi.fi -palvelun kautta, ota yhteyttä ict@oulu.fi tai käy Linnanmaan kampuksen palvelupisteellä tilassa KE1020.
Toistaiseksi on vielä mahdollista käyttää tekstiviesti (SMS) -vaihtoehtoa väliaikaisen koodin saamiseen, tämä tulee kuitenkin poistumaan.
MFA:n käyttö
Kun MS-tilisi turvatiedossa on toimiva todentamismenetelmä, puhelimeesi tulee varmistuspyyntöjä Authenticator -sovellukseen.
Varmistuspyynnöt koskevat vain niitä kirjautumisia, joissa käytät yliopiston M365-tunnusta. Pyynnöt tulevat niin sisäverkossa kuin sen ulkopuolellakin.
Jatkossa todentamisen tarve vähenee, kun käyttämiisi laitteisiin syntyy luottosuhteita.
Kirjautumisikkunassa voit käyttää todentamiseen varamenetelmää, jos ensisijaista menetelmää ei voi sillä hetkellä käyttää. Tämän takia on suositeltavaa, että turvatiedossasi on ainakin kaksi toimivaa menetelmää tallennettuna.