Zakres: Artykuł dotyczy wykrywalnych poświadczeń FIDO2 (ang. discoverable FIDO2 credentials), powszechnie nazywanych kluczami dostępu (ang. passkeys), którymi można zarządzać na kluczu YubiKey. Niewykrywalne (ang. non-discoverable) poświadczenia kluczy bezpieczeństwa FIDO2 nie pojawiają się w widoku Passkeys w aplikacji Yubico Authenticator ani w wynikach polecenia ykman fido credentials list i nie można ich pojedynczo usuwać za pomocą polecenia ykman fido credentials delete. Rejestrację takich poświadczeń zwykle usuwa się po stronie usługi, w której zostały zarejestrowane. Na przykład, zarejestrowany klucz bezpieczeństwa FIDO2 należy jako administrator usunąć z rozwiązania Rublon MFA w zakładce FIDO Authenticators w konsoli Rublon Admin Console lub samodzielnie jako użytkownik w widoku Manage Authenticators (Zarządzaj uwierzytelniaczami).
Możesz usunąć klucz dostępu z klucza YubiKey bez resetowania całego klucza bezpieczeństwa. Dla większości użytkowników najprostszym sposobem jest użycie aplikacji Yubico Authenticator, która pozwala przeglądać zapisane klucze dostępu, sprawdzać ich szczegóły i usuwać pojedyncze wykrywalne poświadczenia. Jeśli wolisz wiersz poleceń, narzędzie YubiKey Manager CLI (ykman) udostępnia równoważne polecenia do zarządzania poświadczeniami.
Sprawdź uwierzytelnianie MFA odporne na phishing
Chcesz dowiedzieć się więcej? Wypróbuj nasze odporne na phishing uwierzytelnianie wieloskładnikowe przez 30 dni za darmo i przekonaj się, jakie to proste.
Klucz dostępu zapisany na kluczu YubiKey jest z technicznego punktu widzenia wykrywalnym poświadczeniem FIDO2 (ang. discoverable FIDO2 credentials), nazywanym również poświadczeniem rezydentnym (ang. resident credential). Takie poświadczenia są częścią szerszego modelu uwierzytelniania FIDO. Do zarządzania nimi i ich usuwania zazwyczaj potrzebny jest kod PIN FIDO2 chroniący klucz YubiKey.
Uwaga
Procedury opisane w tym artykule dotyczą wykrywalnych poświadczeń FIDO2, powszechnie nazywanych kluczami dostępu. Niewykrywalne poświadczenia kluczy bezpieczeństwa FIDO2 nie pojawiają się w widoku Passkeys w aplikacji Yubico Authenticator ani w wynikach polecenia ykman fido credentials list i nie można ich pojedynczo usuwać za pomocą polecenia ykman fido credentials delete.
Zarejestrowany klucz bezpieczeństwa należy usunąć z rozwiązania Rublon MFA z pomocą administratora w zakładce FIDO Authenticators w konsoli Rublon Admin Console lub samodzielnie w widoku Manage Authenticators (Zarządzaj uwierzytelniaczami).
Usunięcie klucza dostępu z klucza YubiKey jest nieodwracalne. Po usunięciu poświadczenia klucz YubiKey nie może już używać go do logowania na powiązane konto.
Uwaga
Przed usunięciem klucza dostępu upewnij się, że nadal możesz zalogować się na powiązane konto przy użyciu innego uwierzytelniacza lub zapasowego klucza YubiKey.
Szybka instrukcja: usuwanie klucza dostępu z klucza YubiKey w aplikacji Yubico Authenticator
Poniższe kroki dotyczą wykrywalnych poświadczeń FIDO2, czyli kluczy dostępu, zapisanych na kluczu YubiKey. Niewykrywalne poświadczenie klucza bezpieczeństwa FIDO2 nie pojawi się w widoku Passkeys i nie można go pojedynczo usunąć za pomocą polecenia ykman fido credentials delete.
- Podłącz klucz YubiKey do urządzenia.
- Otwórz aplikację Yubico Authenticator.
- Wybierz pozycję Passkeys (Klucze dostępu).
- Jeśli pojawi się monit, wprowadź kod PIN FIDO2 i odblokuj zarządzanie poświadczeniami.
- Wybierz klucz dostępu, który chcesz usunąć.
- Sprawdź identyfikator RP, nazwę użytkownika i pozostałe szczegóły poświadczenia, aby upewnić się, że wybrano właściwy klucz dostępu.
- Wybierz opcję Delete passkey (Usuń klucz dostępu).
- Potwierdź usunięcie.
Wolisz użyć wiersza poleceń? Użyj polecenia ykman fido credentials list --csv, aby zidentyfikować zapisane poświadczenie, a następnie uruchom polecenie ykman fido credentials delete <credential-id>, aby je usunąć.

- Szybka instrukcja: usuwanie klucza dostępu z klucza YubiKey w aplikacji Yubico Authenticator
- Wykrywalne a niewykrywalne poświadczenia klucza YubiKey
- Zanim usuniesz klucz dostępu z klucza YubiKey
- Metoda 1: usuwanie klucza dostępu za pomocą aplikacji Yubico Authenticator
- Metoda 2: usuwanie klucza dostępu z klucza YubiKey za pomocą narzędzia ykman
- Aplikacja Yubico Authenticator a narzędzie ykman: którą metodę wybrać?
- Dlaczego pamięć klucza YubiKey jest zapełniona kluczami dostępu?
- Czy usunięcie klucza dostępu z witryny usuwa go z klucza YubiKey?
- Co zrobić, jeśli nie pamiętasz kodu PIN FIDO2 na kluczu YubiKey?
- Kiedy należy zresetować aplikację FIDO2 na kluczu YubiKey?
- Rozwiązywanie problemów z usuwaniem kluczy dostępu z klucza YubiKey
- Najlepsze praktyki zarządzania kluczami dostępu na kluczu YubiKey
- Najczęściej zadawane pytania dotyczące usuwania kluczy dostępu z klucza YubiKey
- Podsumowanie
Wykrywalne a niewykrywalne poświadczenia klucza YubiKey
Przed rozpoczęciem zarządzania poświadczeniami za pomocą aplikacji Yubico Authenticator lub narzędzia ykman należy poznać różnicę między wykrywalnymi a niewykrywalnymi poświadczeniami FIDO2. Od niej zależy, czy poświadczenie pojawia się na liście Passkeys i czy można je pojedynczo usunąć z klucza YubiKey.
Standard FIDO2 rozróżnia poświadczenia wykrywalne (ang. discoverable) i niewykrywalne (ang. non-discoverable). To rozróżnienie decyduje o tym, czy poświadczenie może pojawić się w interfejsie zarządzania kluczami dostępu.
Poświadczenie wykrywalne przechowuje na uwierzytelniaczu wystarczająco dużo informacji, aby można było rozpoznać konto bez wcześniejszego przekazania identyfikatora poświadczenia przez usługę. Firma Yubico wyjaśnia, że takie poświadczenia są przechowywane na kluczu YubiKey i można je wyświetlać na podstawie identyfikatora usługi. Wcześniej nazywano je poświadczeniami rezydentnymi lub kluczami rezydentnymi. Zgodnie z obecną terminologią wykrywalne poświadczenie zgodne ze standardem WebAuthn jest zasadniczo uznawane za klucz dostępu.
Poświadczenie niewykrywalne działa inaczej. Podczas uwierzytelniania usługa musi przekazać identyfikator poświadczenia, aby klucz YubiKey mógł odtworzyć i wykorzystać odpowiednie poświadczenie. Nie zajmuje ono ograniczonej pamięci klucza YubiKey przeznaczonej na poświadczenia wykrywalne.
Oba typy są poświadczeniami FIDO i mogą zapewniać silne uwierzytelnianie. Klucze dostępu i klucze bezpieczeństwa są również ważnymi elementami uwierzytelniania MFA odpornego na phishing, ale nie każdą rejestrację FIDO na kluczu YubiKey należy określać jako zapisany klucz dostępu.
Dlaczego nie wszystkie poświadczenia FIDO są widoczne na liście Passkeys w aplikacji Yubico Authenticator?
Widok Passkeys w aplikacji Yubico Authenticator i inne narzędzia do zarządzania poświadczeniami wyświetlają wykrywalne poświadczenia zapisane na kluczu YubiKey. W przypadku poświadczenia niewykrywalnego usługa przekazuje jego identyfikator podczas uwierzytelniania, dlatego uwierzytelniacz nie udostępnia go jako zapisanego wpisu konta, który można wyświetlić na liście. Materiał klucza prywatnego pozostaje chroniony przez uwierzytelniacz i nie jest przechowywany przez usługę.
Firma Yubico w swoich wytycznych dotyczących zarządzania poświadczeniami wyraźnie zaznacza, że funkcja zarządzania poświadczeniami nie może wyświetlać poświadczeń niewykrywalnych, w tym poświadczeń opartych na standardzie U2F.
Komunikat „No passkeys stored” („Brak kluczy dostępu”) nie oznacza więc, że klucz YubiKey nie zawiera żadnych działających poświadczeń FIDO2 lub nigdy nie został zarejestrowany w żadnej usłudze. Klucz nadal może umożliwiać skuteczne uwierzytelnianie przy użyciu niewykrywalnego poświadczenia FIDO2, mimo że poświadczenie to nie pojawia się na liście Passkeys.
Zanim usuniesz klucz dostępu z klucza YubiKey
Przed usunięciem klucza dostępu upewnij się, że korzystasz z właściwego klucza YubiKey i nadal możesz uzyskać dostęp do powiązanego konta w inny sposób. Może to być drugi zarejestrowany klucz bezpieczeństwa, inny klucz dostępu lub metoda odzyskiwania konta.
Do zarządzania zapisanymi kluczami dostępu zazwyczaj potrzebny jest również kod PIN FIDO2 klucza YubiKey. Zgodnie z dokumentacją zarządzania poświadczeniami firmy Yubico usunięcie pojedynczego poświadczenia jest chronioną operacją, która wymaga weryfikacji użytkownika za pomocą kodu PIN.
Przed kontynuowaniem pamiętaj o następujących kwestiach:
- Podłącz właściwy klucz YubiKey. Jest to szczególnie ważne, jeśli używasz kilku kluczy bezpieczeństwa do różnych kont.
- Upewnij się, że znasz kod PIN FIDO2. Kod PIN chroni operacje zarządzania wykrywalnymi poświadczeniami FIDO2.
- Sprawdź, czy możesz zalogować się w inny sposób. Firma Yubico zaleca, aby przed usunięciem klucza dostępu dysponować innym poświadczeniem, ponieważ usuniętego poświadczenia nie można ponownie użyć do uzyskania dostępu do konta.
- Nie resetuj FIDO2 tylko po to, aby usunąć jeden klucz dostępu. Zgodne klucze YubiKey obsługują selektywne usuwanie wykrywalnych poświadczeń, dzięki czemu można usunąć nieaktualny zapisany klucz dostępu bez kasowania wszystkich poświadczeń FIDO.
- Dokładnie zidentyfikuj poświadczenie. Klucz dostępu zapisany na kluczu YubiKey jest wykrywalnym poświadczeniem FIDO2, nazywanym czasem poświadczeniem rezydentnym.
Sprzętowe klucze dostępu zapisane na kluczach bezpieczeństwa, takich jak klucze YubiKey, są jedną z form uwierzytelniania FIDO. Istotne jest tu rozróżnienie: usunięcie jednego zapisanego klucza dostępu to operacja zarządzania poświadczeniami, a nie reset całego klucza bezpieczeństwa.
Co się dzieje po usunięciu klucza dostępu z klucza YubiKey?
Usunięcie klucza dostępu powoduje usunięcie danego wykrywalnego poświadczenia z fizycznego klucza YubiKey. Klucz nie może już używać tego poświadczenia do uwierzytelniania na koncie, dla którego zostało zarejestrowane.
Usunięcie jest nieodwracalne. Dokumentacja aplikacji Yubico Authenticator wyraźnie ostrzega, że po usunięciu klucza dostępu klucz YubiKey nie może już używać go do logowania na powiązane konto lub do usługi. Aby ponownie korzystać z klucza YubiKey na tym koncie, trzeba zalogować się w inny sposób i zarejestrować nowe poświadczenie.
Usunięcie jednego klucza dostępu:
- usuwa tylko wybrane wykrywalne poświadczenie
- zwalnia pamięć zajmowaną przez to poświadczenie na kluczu YubiKey
- nie usuwa innych kluczy dostępu zapisanych na tym samym kluczu
- nie usuwa automatycznie rejestracji tego poświadczenia z konta w usłudze internetowej
To ostatnie rozróżnienie jest istotne, ponieważ klucz YubiKey i usługa internetowa przechowują różne elementy powiązania z poświadczeniem FIDO. Usunięcie poświadczenia po jednej stronie nie musi powodować usunięcia go po drugiej.
Czy można usunąć jeden klucz dostępu z klucza YubiKey bez resetowania klucza?
Tak. Obsługiwane klucze YubiKey udostępniają zarządzanie poświadczeniami FIDO2, które umożliwia usuwanie pojedynczych wykrywalnych poświadczeń.
Podczas zwykłego porządkowania kluczy dostępu bezpieczniejszym rozwiązaniem jest selektywne usuwanie:
Selektywne usuwanie kluczy dostępu
- Usuwa jedno wybrane poświadczenie.
- Pozostawia pozostałe zapisane klucze dostępu bez zmian.
- Zachowuje kod PIN FIDO2 i pozostałą konfigurację FIDO.
- Jest odpowiednie, gdy klucz dostępu jest nieaktualny, zduplikowany lub niepotrzebny.
Reset FIDO2
- Usuwa wszystkie poświadczenia FIDO objęte resetem.
- Usuwa kod PIN FIDO2.
- Wymaga ponownego zarejestrowania klucza YubiKey na kontach objętych resetem.
- Należy go stosować wyłącznie wtedy, gdy pełny reset jest rzeczywiście konieczny.
Dokumentacja narzędzia YubiKey Manager firmy Yubico potwierdza, że narzędzie ykman może usunąć pojedyncze poświadczenie rezydentne na podstawie jego identyfikatora, natomiast osobne polecenie resetowania FIDO usuwa wszystkie poświadczenia FIDO z klucza YubiKey. Jeśli chcesz jedynie usunąć stary klucz dostępu lub zwolnić miejsce na jedno poświadczenie, zazwyczaj nie ma powodu, aby resetować aplikację FIDO2.
Uznane standardy i materiały źródłowe dotyczące zarządzania kluczami dostępu na kluczach YubiKey
- Przewodnik użytkownika aplikacji Yubico Authenticator: klucze dostępu i zarządzanie poświadczeniami FIDO2 docs.yubico.com
- Przewodnik po narzędziu YubiKey Manager CLI: polecenia wyświetlania, usuwania i resetowania poświadczeń FIDO docs.yubico.com
- Instrukcja techniczna kluczy YubiKey: funkcje oprogramowania układowego i pojemność pamięci na poświadczenia FIDO2 docs.yubico.com
- Materiały firmy Yubico o kluczach dostępu: poświadczenia wykrywalne i niewykrywalne developers.yubico.com
- Przewodnik użytkownika aplikacji Yubico Authenticator: przywracanie ustawień fabrycznych aplikacji FIDO2 i usuwanie poświadczeń docs.yubico.com
- Wytyczne firmy Yubico: najlepsze praktyki wdrażania kluczy dostępu i zarządzania nimi docs.yubico.com
- Specyfikacja organizacji W3C: uwierzytelnianie w sieci Web, interfejs API dostępu do poświadczeń klucza publicznego, poziom 3 w3.org
Metoda 1: usuwanie klucza dostępu za pomocą aplikacji Yubico Authenticator
Dla większości użytkowników najprostszym sposobem usunięcia pojedynczego klucza dostępu jest użycie aplikacji Yubico Authenticator, która przed usunięciem wyświetla wykrywalne poświadczenia zapisane na kluczu jako klucze dostępu. Firma Yubico zapewnia obecnie obsługę przeglądania i usuwania kluczy dostępu w aplikacji Yubico Authenticator na komputerach i urządzeniach z systemem Android. Dokładny zakres obsługi połączeń USB i NFC zależy od modelu klucza YubiKey i platformy, co przedstawia aktualna tabela funkcjonalności aplikacji Yubico Authenticator firmy Yubico.
Jak wyświetlić klucze dostępu zapisane na kluczu YubiKey?
1. Zainstaluj i otwórz aktualną wersję aplikacji Yubico Authenticator.
2. Podłącz klucz YubiKey przez port USB lub przy użyciu obsługiwanego połączenia NFC.
3. W aplikacji Yubico Authenticator wybierz pozycję Passkeys (Klucze dostępu).
4. Gdy pojawi się monit, wprowadź kod PIN FIDO2.
5. Przejrzyj klucze dostępu zapisane na kluczu YubiKey.
Uwaga
Jeśli aplikacja Yubico Authenticator wyświetla komunikat „No passkeys stored” („Brak kluczy dostępu”), nie zakładaj, że klucz YubiKey nie ma żadnych rejestracji FIDO2. Klucz nadal może być zarejestrowany w usłudze przy użyciu niewykrywalnego poświadczenia FIDO2, które nie pojawia się na liście Passkeys.
W obsługiwanych konfiguracjach połączenia NFC trzymaj klucz YubiKey przy czytniku NFC przez cały czas wykonywania operacji.
Aplikacja Yubico Authenticator udostępnia kilka pól ułatwiających rozróżnianie poświadczeń:
- RP ID
- Display Name (Nazwa wyświetlana)
- User Name (Nazwa użytkownika)
- User ID
- Credential ID
Pole RP ID zazwyczaj wskazuje witrynę lub usługę, dla której utworzono poświadczenie, na przykład example.com.
Jak rozpoznać właściwy klucz dostępu przed usunięciem?
Przed usunięciem poświadczenia sprawdź więcej niż jedno pole. Pole RP ID wskazuje usługę, do której należy klucz dostępu, natomiast pola User Name i Display Name mogą pomóc w rozpoznaniu powiązanego konta.
Pole Credential ID zapewnia dokładniejszą identyfikację, gdy kilka zapisanych kluczy dostępu ma podobne nazwy. W razie jakichkolwiek wątpliwości otwórz ustawienia zabezpieczeń lub kluczy dostępu powiązanego konta w usłudze internetowej i porównaj dostępne informacje przed usunięciem czegokolwiek.
Wskazówka
Jeśli dwa poświadczenia wyglądają na powiązane z tą samą usługą, sprawdź konto i poświadczenie, zanim uznasz jedno z nich za duplikat.
Nie usuwaj klucza dostępu tylko dlatego, że nie rozpoznajesz jego etykiety. Poświadczenie może używać domeny lub identyfikatora konta, które różnią się od nazwy usługi widocznej dla użytkowników.
Jak usunąć wybrany klucz dostępu?
Po zidentyfikowaniu właściwego poświadczenia wykonaj poniższe kroki. Pozostaw klucz YubiKey podłączony przez cały proces usuwania. Jeśli korzystasz z połączenia NFC, trzymaj klucz przy czytniku NFC do zakończenia operacji.
1. Wybierz klucz dostępu w aplikacji Yubico Authenticator.
2. Przejrzyj jego szczegóły w sekcji Details (Szczegóły).
3. Sprawdź identyfikator RP, nazwę użytkownika i pozostałe dostępne identyfikatory.
4. Wybierz opcję Delete passkey (Usuń klucz dostępu).

5. Wprowadź kod PIN FIDO2, jeśli jest wymagany.
6. Potwierdź usunięcie.

Ostrzeżenie
Usunięcie klucza dostępu jest nieodwracalne. Przed potwierdzeniem usunięcia upewnij się, że możesz uzyskać dostęp do powiązanego konta w inny sposób.
Jak sprawdzić, czy klucz dostępu został usunięty?
Wróć do widoku Passkeys (Klucze dostępu) i upewnij się, że poświadczenie nie pojawia się już na liście. Aplikacja wyświetla liczbę zapisanych kluczy dostępu lub ilość dostępnego miejsca. Sprawdź również te informacje.
Jeśli poświadczenie zostało usunięte w celu zwolnienia pamięci na klucze dostępu na kluczu YubiKey, ponów rejestrację nowego klucza dostępu. W przypadku klucza YubiKey używanego z rozwiązaniem Rublon MFA rejestrację zastępczego sprzętowego klucza dostępu opisuje poradnik Jak zarejestrować klucz dostępu do uwierzytelniania MFA?
Możesz również sprawdzić ustawienia zabezpieczeń konta w usłudze internetowej i usunąć nieaktualną rejestrację po stronie serwera, jeśli pozostała tam po usunięciu poświadczenia z klucza YubiKey.

Wypróbuj
Metoda 2: usuwanie klucza dostępu z klucza YubiKey za pomocą narzędzia ykman
Narzędzie ykman jest interfejsem wiersza poleceń programu YubiKey Manager. Zapewnia bezpośredni dostęp do konfiguracji klucza YubiKey i funkcji zarządzania poświadczeniami, w tym wyświetlania i usuwania wykrywalnych poświadczeń FIDO2 zapisanych na kluczu.
Ta metoda przydaje się, jeśli wolisz terminal, potrzebujesz bardziej szczegółowych informacji o poświadczeniach lub zarządzasz kilkoma kluczami YubiKey. Jeśli narzędzie ykman nie jest zainstalowane, firma Yubico udostępnia aktualne pakiety instalacyjne dla systemów Windows, macOS i Linux w instrukcji instalacji narzędzia YubiKey Manager CLI.
Jak sprawdzić, czy narzędzie ykman wykrywa klucz YubiKey?
Podłącz klucz YubiKey i uruchom polecenie:
ykman list
Polecenie wyświetla listę podłączonych kluczy YubiKey. W zależności od urządzenia wynik może zawierać model klucza YubiKey i jego numer seryjny.
Jeśli podłączono więcej niż jeden klucz YubiKey, przed usunięciem jakiegokolwiek poświadczenia upewnij się, że pracujesz z właściwym urządzeniem. Numer seryjny jest szczególnie przydatny, gdy podłączonych jest kilka podobnych kluczy.
Klucz YubiKey może być również używany jako klucz bezpieczeństwa FIDO2 do uwierzytelniania MFA, dlatego poprawne rozpoznanie fizycznego klucza jest istotne, gdy różne klucze chronią różne konta.
Jak wyświetlić klucze dostępu zapisane na kluczu YubiKey za pomocą narzędzia ykman?
W systemie Windows uruchamiaj polecenia rozpoczynające się od ykman fido w wierszu polecenia lub w powłoce PowerShell z uprawnieniami administratora.
Uruchom polecenie:
ykman fido credentials list --csv
Polecenie wyświetla listę wykrywalnych poświadczeń, zwanych również poświadczeniami rezydentnymi, które są zapisane w aplikacji FIDO2 na kluczu YubiKey i którymi można zarządzać. Zarządzanie poświadczeniami wymaga skonfigurowanego kodu PIN FIDO2. Narzędzie ykman prosi o jego wprowadzenie, gdy jest to konieczne.
Uwaga
Polecenie to nie wyświetla niewykrywalnych poświadczeń FIDO2. Klucz YubiKey może więc być zarejestrowany w usłudze i działać z nią nawet wtedy, gdy polecenie ykman fido credentials list nie zwraca odpowiadającego jej poświadczenia.
Wynik polecenia pomaga zidentyfikować poświadczenie przed usunięciem. Zwróć szczególną uwagę na informacje o koncie i identyfikator poświadczenia, zamiast polegać wyłącznie na znajomo brzmiącej nazwie.
Jak usunąć jeden klucz dostępu za pomocą narzędzia ykman?
Po zidentyfikowaniu poświadczenia uruchom polecenie:
ykman fido credentials delete <credential-id>
Zastąp <credential-id> identyfikatorem z listy poświadczeń wyświetlonej przez poprzednie polecenie.
Polecenie może usunąć tylko wykrywalne poświadczenie dostępne za pośrednictwem funkcji zarządzania poświadczeniami FIDO2. Niewykrywalnego poświadczenia FIDO2, które nie pojawia się w wynikach polecenia ykman fido credentials list, nie można pojedynczo usunąć za pomocą polecenia ykman fido credentials delete.
Firma Yubico dopuszcza użycie jako wartości parametru CREDENTIAL_ID unikalnego fragmentu pełnego identyfikatora poświadczenia. Użyj tylu znaków, aby wskazywały wyłącznie wybrane poświadczenie. Jeśli fragment może pasować do więcej niż jednego wpisu, użyj dłuższego fragmentu identyfikatora.
Narzędzie ykman prosi o kod PIN FIDO2, gdy jest wymagany, oraz o potwierdzenie usunięcia. Możliwe jest również użycie opcji:
--force
Ta opcja potwierdza usunięcie bez interaktywnego monitu. Większość użytkowników jej nie potrzebuje, a jej użycie eliminuje ważne zabezpieczenie przed przypadkowym usunięciem. Korzystaj więc ze standardowego potwierdzenia, chyba że masz konkretny powód administracyjny, aby je pominąć.

Jak potwierdzić, że narzędzie ykman usunęło klucz dostępu?
Ponownie uruchom polecenie wyświetlające listę poświadczeń:
ykman fido credentials list
Upewnij się, że usunięte poświadczenie nie pojawia się już wśród kluczy dostępu zapisanych na kluczu YubiKey.
Jeśli usunięto jakieś niepotrzebne poświadczenie, bo na kluczu YubiKey nie było już miejsca, spróbuj teraz ponownie zarejestrować nowy klucz. Pomyślna rejestracja potwierdza zarówno usunięcie nieaktualnego poświadczenia jak i dostępność wystarczającej ilości pamięci na poświadczenia FIDO2.
Aplikacja Yubico Authenticator a narzędzie ykman: którą metodę wybrać?
Zarówno aplikacja Yubico Authenticator, jak i narzędzie ykman pozwalają usunąć pojedynczy klucz dostępu bez wpływu na pozostałe zapisane poświadczenia. Główna różnica dotyczy interfejsu. Aplikacja Yubico Authenticator udostępnia interfejs graficzny, natomiast narzędzie ykman umożliwia zarządzanie poświadczeniami z wiersza poleceń.
| Metoda | Najlepsze zastosowanie | Wyświetla szczegóły poświadczenia | Wymaga terminala | Usuwa jeden klucz dostępu | Ryzyko |
| Aplikacja Yubico Authenticator | Większość użytkowników | Tak | Nie | Tak | Niższe |
| Narzędzie ykman | Administratorzy i zaawansowani użytkownicy | Tak | Tak | Tak | Umiarkowane |
| Reset FIDO2 | Całkowite wyczyszczenie i odzyskiwanie dostępu | Nie dotyczy | Zależy od metody | Nie, usuwa wszystkie | Wysokie |
Uwaga
Te metody selektywnego usuwania dotyczą wyłącznie wykrywalnych poświadczeń. Niewykrywalnymi poświadczeniami kluczy bezpieczeństwa FIDO2 nie można zarządzać pojedynczo za pomocą widoku Passkeys ani polecenia ykman fido credentials delete.
- Użyj aplikacji Yubico Authenticator, jeśli chcesz po prostu usunąć stary lub nieużywany klucz dostępu. Jej graficzny interfejs ułatwia sprawdzenie poświadczenia przed potwierdzeniem usunięcia.
- Użyj narzędzia ykman, jeśli wolisz narzędzia wiersza poleceń, potrzebujesz szczegółowych informacji o poświadczeniach lub rozwiązujesz problemy z kluczem YubiKey z poziomu terminala.
Nie resetuj aplikacji FIDO2 tylko po to, aby usunąć jeden klucz dostępu. Zgodnie z dokumentacją resetowania aplikacji FIDO2 firmy Yubico reset FIDO2 usuwa kod PIN oraz wszystkie zapisane klucze dostępu, poświadczenia FIDO2 niebędące kluczami dostępu i odciski palców. Selektywne usuwanie poświadczeń jest więc odpowiednią metodą zwykłego porządkowania wykrywalnych poświadczeń. Rejestracje niewykrywalnych poświadczeń FIDO2 zazwyczaj usuwa się natomiast po stronie usługi.

Dlaczego pamięć klucza YubiKey jest zapełniona kluczami dostępu?
Sprzętowy klucz dostępu jest przechowywany bezpośrednio na uwierzytelniaczu, a nie synchronizowany za pośrednictwem dostawcy programowych kluczy dostępu. Każde wykrywalne poświadczenie zajmuje więc miejsce w pamięci klucza YubiKey przeznaczonej na poświadczenia FIDO2.
Ta pamięć ma ograniczoną pojemność, która zależy od modelu klucza YubiKey i wersji oprogramowania układowego. Ma to znaczenie przy zarządzaniu wieloma sprzętowymi kluczami dostępu. Sprzętowe i programowe klucze dostępu FIDO2 korzystają z tego samego standardu uwierzytelniania, ale tylko poświadczenia wykrywalne zajmują ograniczoną liczbę miejsc w pamięci klucza YubiKey przeznaczonych na takie poświadczenia. Niewykrywalne poświadczenia FIDO2 nie zajmują tych miejsc.
Ile kluczy dostępu może przechowywać klucz YubiKey?
Nie ma jednej pojemności obowiązującej dla wszystkich kluczy YubiKey. Aktualna tabela możliwości oprogramowania układowego firmy Yubico wskazuje różne limity przechowywania poświadczeń FIDO2 dla poszczególnych generacji oprogramowania układowego.
| Rodzina kluczy YubiKey i oprogramowania układowego | Liczba przechowywanych poświadczeń wykrywalnych |
| Odpowiednie starsze wersje oprogramowania układowego i modele | Do 25 |
| Oprogramowanie układowe z rozszerzoną pamięcią FIDO2 | Do 100 |
W przypadku kluczy z serii YubiKey 5 wersje oprogramowania układowego sprzed generacji z rozszerzoną pamięcią zazwyczaj obsługują 25 wykrywalnych poświadczeń. Nowsze oprogramowanie układowe obsługuje do 100 kluczy dostępu. Firma Yubico podaje rozszerzoną pojemność wynoszącą 100 wykrywalnych poświadczeń FIDO2 dla odpowiednich urządzeń z oprogramowaniem układowym generacji 5.7 i nowszym.
Zawsze sprawdzaj specyfikację konkretnego klucza YubiKey i wersji oprogramowania układowego, zamiast zakładać, że każdy klucz YubiKey ma limit 25 lub 100 kluczy dostępu.
Co oznaczają komunikaty „security key is full” lub „not enough space”?
Gdy usługa próbuje utworzyć nowe wykrywalne poświadczenie, na kluczu YubiKey musi być wolne miejsce na poświadczenie FIDO2. Jeśli wszystkie dostępne miejsca są zajęte, rejestracja nie może zostać ukończona.
Zależność jest prosta: zarejestrowanie nowego klucza dostępu wymaga wykrywalnego poświadczenia. Brak wolnego miejsca na poświadczenie powoduje błąd pamięci.
W zależności od przeglądarki lub usługi komunikat może informować, że klucz bezpieczeństwa jest pełny, brakuje miejsca lub nie ma miejsca na kolejne poświadczenie.
Firma Yubico w swoich wytycznych dotyczących wdrażania kluczy dostępu zwraca uwagę na ograniczoną pamięć uwierzytelniaczy sprzętowych przeznaczoną na wykrywalne poświadczenia. Jeśli klucz YubiKey jest pełny, standardowym rozwiązaniem jest zidentyfikowanie i usunięcie nieużywanego zapisanego klucza dostępu. Pełny reset FIDO2 jest zbędny, gdy można bezpiecznie usuwać pojedyncze poświadczenia.
Czy usunięcie klucza dostępu z witryny usuwa go z klucza YubiKey?
Nie. Usunięcie klucza dostępu z konta w usłudze internetowej i usunięcie odpowiadającego mu wykrywalnego poświadczenia z klucza YubiKey to osobne operacje.
Dane związane z poświadczeniem zgodnym ze standardem WebAuthn są przechowywane po obu stronach uczestniczących w uwierzytelnianiu:
Usługa internetowa, czyli strona ufająca
- Przechowuje informacje o kluczu publicznym poświadczenia i wiąże je z Twoim kontem.
- Wykorzystuje tę rejestrację do weryfikowania kolejnych prób uwierzytelnienia.
Klucz YubiKey, czyli uwierzytelniacz
- Chroni materiał klucza prywatnego zarówno wykrywalnych, jak i niewykrywalnych poświadczeń FIDO2.
- W przypadku poświadczenia wykrywalnego przechowuje również wystarczające informacje o usłudze i użytkowniku, aby można było odnaleźć poświadczenie i zarządzać nim bezpośrednio na uwierzytelniaczu.
Specyfikacja standardu WebAuthn traktuje wycofanie poświadczenia po stronie serwera i usunięcie go z uwierzytelniacza jako osobne procesy.
W przypadku niewykrywalnego poświadczenia FIDO2 na liście Passkeys klucza YubiKey może nie być odpowiadającego mu wpisu, który można usunąć. W takiej sytuacji usunięcie rejestracji po stronie usługi jest zazwyczaj prawidłowym sposobem wycofania pojedynczego poświadczenia.
Co się stanie po usunięciu klucza YubiKey z konta Google, Microsoft, GitHub lub innego konta?
Usunięcie klucza dostępu powiązanego z kluczem YubiKey z konta sprawia, że usługa przestaje akceptować dane poświadczenie podczas kolejnych logowań. Jednak nie musi to powodować usunięcia wykrywalnego poświadczenia zapisanego na fizycznym kluczu YubiKey.
Ta zależność działa również w drugą stronę. Jeśli usuniesz klucz dostępu bezpośrednio z klucza YubiKey, usługa internetowa może nadal wyświetlać starą rejestrację w ustawieniach zabezpieczeń, dopóki jej tam nie usuniesz.
Z powodu tego rozdzielenia nieaktualny klucz dostępu może pozostać na kluczu YubiKey i nadal zajmować pamięć na poświadczenia, nawet po unieważnieniu go na koncie w usłudze internetowej.
Czy należy usunąć klucz dostępu zarówno z konta, jak i z klucza YubiKey?
W przypadku trwałego wycofywania wykrywalnego klucza dostępu zazwyczaj tak:
- Upewnij się, że dostępna jest inna metoda logowania.
- Usuń lub unieważnij klucz dostępu na koncie w usłudze internetowej.
- Usuń odpowiadające mu wykrywalne poświadczenie z klucza YubiKey.
- Sprawdź, czy zarówno konto, jak i fizyczny klucz są w oczekiwanym stanie.
Jeśli podczas rejestracji użyto niewykrywalnego poświadczenia FIDO2, usunięcie go za pomocą aplikacji Yubico Authenticator lub narzędzia ykman może nie być możliwe. W takim przypadku usuń lub unieważnij rejestrację klucza bezpośrednio w usłudze, w której został zarejestrowany.
W przypadku ważnych kont zapasowy uwierzytelniacz zmniejsza ryzyko utraty dostępu. Na przykład rozwiązanie Rublon MFA pozwala użytkownikom zarejestrować dodatkowy klucz bezpieczeństwa FIDO2 przed wycofaniem istniejącego poświadczenia.
Dokładne procedury usuwania rejestracji z konta zależą od usługi.
Co zrobić, jeśli nie pamiętasz kodu PIN FIDO2 na kluczu YubiKey?
Kod PIN FIDO2 chroni wrażliwe operacje na kluczu YubiKey, w tym zarządzanie poświadczeniami kluczy dostępu. Jeśli nie znasz kodu PIN, nie możesz go po prostu pominąć, aby usunąć zapisany klucz dostępu.
Jeśli nie pamiętasz kodu PIN aplikacji FIDO2, nie próbuj go zgadywać. Klucz YubiKey ogranicza liczbę błędnych prób, aby chronić przed atakami polegającymi na odgadywaniu kodu PIN. Domyślny limit wynosi osiem prób. Aby sprawdzić, ile prób Ci pozostało, podłącz klucz YubiKey i uruchom polecenie ykman fido info. W systemie Windows wykonaj je w wierszu polecenia lub powłoce PowerShell uruchomionej jako administrator.
Czy można usunąć klucz dostępu bez kodu PIN FIDO2?
Nie. Jeśli aplikacja FIDO2 na kluczu YubiKey jest chroniona kodem PIN, musisz go podać, aby usunąć pojedynczy klucz dostępu.
Czy można odzyskać kod PIN FIDO2 na kluczu YubiKey?
Nie. Nie można wyświetlić ani odczytać istniejącego kodu PIN FIDO2 z klucza YubiKey.
Jeśli znasz obecny kod PIN, możesz go zmienić. Dokumentacja kodu PIN FIDO2 firmy Yubico potwierdza, że zmiana istniejącego kodu PIN wymaga podania zarówno obecnego, jak i nowego kodu PIN.
Jeśli nie pamiętasz kodu PIN i nie możesz go podać, pozostałym rozwiązaniem może być reset FIDO2. To nie jest odzyskiwanie kodu PIN. Reset FIDO2 usuwa kod PIN i kasuje poświadczenia zapisane w aplikacji FIDO2.
Ostrzeżenie
Nie resetuj aplikacji FIDO2, dopóki nie potwierdzisz, że możesz uzyskać dostęp w inny sposób do każdego konta objętego resetem. Poświadczeń usuniętych podczas resetu nie można już używać do uwierzytelniania za pomocą tego klucza YubiKey.
Kiedy należy zresetować aplikację FIDO2 na kluczu YubiKey?
Reset FIDO2 powinien być ostatecznością, a nie zwykłym sposobem usuwania starego klucza dostępu. Jeśli możesz zidentyfikować i usunąć pojedyncze wykrywalne poświadczenie za pomocą aplikacji Yubico Authenticator lub narzędzia ykman, selektywne usunięcie pozwoli zachować pozostałe poświadczenia FIDO na kluczu.
Reset FIDO2 jest odpowiedni, gdy celowo chcesz wyczyścić dane i konfigurację FIDO lub nie możesz już zarządzać poświadczeniami, na przykład z powodu zablokowanego albo zapomnianego kodu PIN FIDO2.
Czy reset FIDO2 usuwa wszystkie klucze dostępu z klucza YubiKey?
Tak. Firma Yubico podaje, że reset aplikacji FIDO2 usuwa jej kod PIN oraz wszystkie zapisane w niej klucze dostępu, poświadczenia FIDO2 niebędące kluczami dostępu i odciski palców.
Nie jest to więc odpowiednia metoda usuwania pojedynczego nieaktualnego klucza dostępu.
Ostrzeżenie
Resetowanie aplikacji FIDO2 powoduje utratę danych. Zanim przejdziesz dalej, upewnij się, że możesz uzyskać dostęp do każdego konta objętego resetem przy użyciu innego zarejestrowanego uwierzytelniacza lub metody odzyskiwania dostępu.
Jeśli konieczny jest pełny reset, narzędzie ykman udostępnia następujące polecenie:
ykman fido reset
Reset wymaga fizycznej interakcji z kluczem YubiKey i nie można go cofnąć.
Czy reset FIDO2 resetuje cały klucz YubiKey?
Zazwyczaj nie, chyba że używasz klucza YubiKey Bio Multi-protocol Edition. Klucze YubiKey mogą zawierać osobne aplikacje obsługujące standardy FIDO2, FIDO U2F, OATH, PIV i OpenPGP, hasła OTP oraz inne funkcje, z osobnymi obszarami pamięci na poświadczenia. Jest to również powód, dla którego klucz YubiKey i klucz bezpieczeństwa FIDO2 nie są dokładnie tym samym.
W większości modeli reset jednej aplikacji nie resetuje pozostałych. Firma Yubico opisuje ważny wyjątek dotyczący kluczy z serii YubiKey Bio Series Multi-protocol Edition, w których aplikacje FIDO2 i PIV współdzielą kod PIN, a reset przebiega inaczej.
Przed wykonaniem jakiegokolwiek resetu sprawdź instrukcję dotyczącą konkretnego modelu klucza YubiKey.
Rozwiązywanie problemów z usuwaniem kluczy dostępu z klucza YubiKey
Większość problemów z usuwaniem klucza dostępu z klucza YubiKey dotyczy typu poświadczenia, weryfikacji kodu PIN, zgodności oprogramowania, wyboru urządzenia lub nieukończonego usuwania.
Dlaczego sekcja Passkeys w aplikacji Yubico Authenticator jest pusta?
Pusta sekcja Passkeys (Klucze dostępu) nie musi oznaczać, że klucz YubiKey nigdy nie został zarejestrowany na żadnym koncie.
Sprawdź następujące kwestie:
- Upewnij się, że podłączono właściwy klucz YubiKey.
- Potwierdź, że poświadczenie jest poświadczeniem wykrywalnym zapisanym na kluczu.
- Pamiętaj, że niewykrywalne poświadczenia FIDO nie pojawiają się jako zapisane klucze dostępu.
- Sprawdź, czy klucz YubiKey, system operacyjny i sposób połączenia obsługują zarządzanie kluczami dostępu w aktualnej wersji aplikacji Yubico Authenticator. Firma Yubico publikuje szczegółowe wymagania dotyczące platform i połączeń.
- Porównaj wynik z wynikiem polecenia:
ykman fido credentials list
Jeśli aplikacja Yubico Authenticator wyświetla komunikat „No passkeys stored” („Brak kluczy dostępu”), a polecenie ykman fido credentials list nie wyświetla żadnego wykrywalnego poświadczenia, klucz YubiKey nadal może być zarejestrowany w usłudze i działać z nią przy użyciu niewykrywalnego poświadczenia FIDO2. Takiego poświadczenia nie można pojedynczo usunąć za pomocą polecenia ykman fido credentials delete. Jego rejestrację zazwyczaj usuwa się po stronie usługi.
Na przykład rejestracja klucza YubiKey jako klucza bezpieczeństwa FIDO2 w rozwiązaniu Rublon MFA wykorzystuje poświadczenie niewykrywalne. W takim przypadku klucz YubiKey może działać prawidłowo podczas uwierzytelniania, mimo że aplikacja Yubico Authenticator wyświetla komunikat „No passkeys stored” („Brak kluczy dostępu”). Rejestrację należy usunąć z rozwiązania Rublon MFA jako administrator w zakładce FIDO Authenticators w konsoli Rublon Admin Console lub jako użytkownik w widoku Manage Authenticators (Zarządzaj uwierzytelniaczami), a nie za pomocą funkcji zarządzania kluczami dostępu na kluczu YubiKey.
Dlaczego polecenie „ykman fido credentials list” prosi o kod PIN?
Ponieważ wyświetlanie wykrywalnych poświadczeń i zarządzanie nimi jest chronioną operacją zarządzania poświadczeniami FIDO2.
Monit o kod PIN jest oczekiwanym zachowaniem, a nie błędem. Firma Yubico wymaga skonfigurowania kodu PIN FIDO2, zanim narzędzie ykman będzie mogło zarządzać poświadczeniami rezydentnymi.
Dlaczego narzędzie ykman wyświetla komunikat „command not found”?
Powłoka nie może znaleźć pliku wykonywalnego ykman.
Najpierw sprawdź wynik polecenia:
ykman --version
Jeśli polecenie nadal jest niedostępne:
- Upewnij się, że narzędzie YubiKey Manager CLI jest zainstalowane.
- Po instalacji otwórz nowy terminal.
- Sprawdź, czy katalog instalacyjny jest dostępny za pośrednictwem systemowej zmiennej PATH.
- W razie potrzeby uruchom narzędzie ykman z jego katalogu instalacyjnego.
Przewodnik firmy Yubico dotyczący korzystania z interfejsu wiersza poleceń narzędzia ykman zawiera polecenia pozwalające zlokalizować plik wykonywalny i rozwiązać problemy ze zmienną PATH.
Dlaczego nie mogę usunąć widocznego klucza dostępu?
Zacznij od sprawdzenia najprostszych przyczyn:
- Upewnij się, że wprowadzono prawidłowy kod PIN FIDO2.
- Upewnij się, że zarządzasz właściwym fizycznym kluczem YubiKey.
- Zaktualizuj aplikację Yubico Authenticator lub narzędzie ykman, jeśli używasz starszej wersji.
- Jeśli komunikacja nie działa, odłącz i ponownie podłącz klucz.
- Potwierdź, że poświadczenie jest wykrywalne i można nim zarządzać.
- W narzędziu ykman użyj fragmentu identyfikatora poświadczenia o długości wystarczającej do dopasowania tylko jednego poświadczenia.
Unikaj resetowania FIDO2, dopóki nie wykluczysz przyczyn, które można wyeliminować mniej radykalnymi metodami.
Dlaczego klucz YubiKey nadal jest pełny po usunięciu klucza dostępu?
Najpierw sprawdź, czy poświadczenie rzeczywiście zostało usunięte:
- Odłącz i ponownie podłącz klucz YubiKey.
- Ponownie wyświetl listę zapisanych kluczy dostępu.
- Upewnij się, że usunięte poświadczenie już się na niej nie znajduje.
- Jeśli potrzebujesz więcej miejsca, usuń kolejny klucz dostępu, którego rzeczywiście nie używasz.
- Upewnij się, że zgłoszony błąd dotyczy pamięci na klucze dostępu FIDO2, a nie innej funkcji klucza YubiKey lub problemu z rejestracją po stronie konta.
- Ponów rejestrację nowego klucza dostępu.
Jeśli rejestracja się powiedzie, oznacza to, że wymagana ilość pamięci na wykrywalne poświadczenia jest ponownie dostępna.
Czy można usunąć zduplikowane klucze dostępu z klucza YubiKey?
Tak, jeśli są to osobne wykrywalne poświadczenia i potrafisz wskazać to, które nie jest już potrzebne.
Nie zakładaj, że dwa wpisy są duplikatami tylko dlatego, że ich nazwy wyglądają podobnie. Porównaj identyfikator RP, nazwę użytkownika, nazwę wyświetlaną i identyfikator poświadczenia, a następnie upewnij się, że nadal masz dostęp do powiązanego konta, zanim usuniesz którekolwiek poświadczenie.
Jeśli oba klucze dostępu celowo zarejestrowano jako osobne poświadczenia zapasowe, zachowaj je, chyba że masz pewność, iż jeden z nich nie jest już potrzebny.
Najlepsze praktyki zarządzania kluczami dostępu na kluczu YubiKey
Prawidłowe zarządzanie kluczami dostępu zmniejsza zarówno ryzyko utraty dostępu do konta, jak i niepotrzebnego gromadzenia poświadczeń na kluczu YubiKey.
- Zarejestruj zapasową metodę uwierzytelniania. W przypadku ważnych kont rozważ zarejestrowanie drugiego klucza bezpieczeństwa lub skonfigurowanie innej bezpiecznej metody odzyskiwania dostępu. Zrób to zawczasu, zanim taka metoda okaże się potrzebna. Firma Yubico zaleca korzystanie z wielu kluczy dostępu, aby w razie utraty uwierzytelniacza można było odzyskać dostęp do konta.
- Regularnie przeglądaj zapisane klucze dostępu. Usuwaj poświadczenia dla kont, których już nie używasz, lub klucze, które zostały zastąpione.
- Wycofując poświadczenie, usuń je po obu stronach. W razie potrzeby usuń nieaktualną rejestrację z konta i odpowiadające jej wykrywalne poświadczenie z klucza YubiKey.
- Sprawdzaj przed usunięciem. Porównuj identyfikator RP, nazwę użytkownika, nazwę wyświetlaną i identyfikator poświadczenia, zamiast polegać wyłącznie na etykiecie.
- Reset FIDO2 pozostaw na wyjątkowe sytuacje. Podczas zwykłego porządkowania korzystaj z selektywnego usuwania poświadczeń.
- Aktualizuj oprogramowanie firmy Yubico do zarządzania kluczami. Nowe wersje mogą poprawiać zgodność i obsługę zarządzania poświadczeniami.
- Prowadź ewidencję fizycznych kluczy używanych do kont o krytycznym znaczeniu. Jeśli zarządzasz kilkoma kluczami YubiKey, zapisuj, gdzie zarejestrowano poszczególne klucze.
Użytkownicy rozwiązania Rublon MFA mogą przeglądać i usuwać zarejestrowane uwierzytelniacze w widoku Manage Authenticators (Zarządzaj uwierzytelniaczami). Jest to szczególnie istotne w przypadku rejestracji klucza bezpieczeństwa FIDO2 wykorzystującej poświadczenie niewykrywalne, ponieważ nie pojawia się ono na liście Passkeys (Klucze dostępu) w aplikacji Yubico Authenticator i nie można go pojedynczo usunąć za pomocą polecenia ykman fido credentials delete.

W przypadku wdrożeń firmowych udokumentuj pełny cykl życia poświadczeń, w tym ich wydawanie, klucze zapasowe, wymianę, unieważnianie, odzyskiwanie i utylizację. Porządkowanie kluczy dostępu powinno być częścią zdefiniowanego procesu zarządzania uwierzytelniaczami, a nie zadaniem wykonywanym doraźnie.
Najczęściej zadawane pytania dotyczące usuwania kluczy dostępu z klucza YubiKey
Jak usunąć klucz dostępu z klucza YubiKey?
Aby usunąć wykrywalny klucz dostępu zapisany na kluczu YubiKey, otwórz aplikację Yubico Authenticator, podłącz klucz YubiKey, wybierz pozycję Passkeys (Klucze dostępu), odblokuj zarządzanie poświadczeniami za pomocą kodu PIN FIDO2, wybierz poświadczenie, sprawdź jego szczegóły i wybierz opcję Delete passkey (Usuń klucz dostępu).
Możesz też użyć polecenia ykman fido credentials list, aby zidentyfikować poświadczenie, oraz polecenia ykman fido credentials delete <credential-id>, aby je usunąć.
Jak sprawdzić, jakie klucze dostępu są zapisane na kluczu YubiKey?
Otwórz aplikację Yubico Authenticator i wybierz pozycję Passkeys (Klucze dostępu), aby wyświetlić wykrywalne poświadczenia zapisane na kluczu.
W wierszu poleceń uruchom:
ykman fido credentials list
Zapisane klucze dostępu mogą zawierać informacje identyfikacyjne, takie jak identyfikator usługi, nazwa użytkownika i identyfikator poświadczenia.
Żadna z tych metod nie wyświetla niewykrywalnych poświadczeń FIDO2. Ich rejestracje należy usunąć lub unieważnić po stronie usługi.
Czy można usunąć tylko jeden klucz dostępu z klucza YubiKey?
Tak. Zarządzanie poświadczeniami pozwala usuwać pojedyncze wykrywalne poświadczenia bez usuwania pozostałych kluczy dostępu zapisanych na kluczu YubiKey.
Selektywne usuwanie jest zalecaną metodą, gdy trzeba jedynie usunąć nieaktualne poświadczenie lub zwolnić miejsce na jedno poświadczenie.
Czy usunięcie klucza dostępu z klucza YubiKey usuwa go z konta w usłudze internetowej?
Nie. Usunięcie poświadczenia z fizycznego klucza YubiKey nie musi powodować usunięcia odpowiadającej mu rejestracji z usługi internetowej.
Jeśli trwale wycofujesz klucz dostępu, sprawdź ustawienia zabezpieczeń konta i usuń nieaktualną rejestrację również tam.
Czy usunięcie klucza dostępu z konta Google lub Microsoft usuwa go z klucza YubiKey?
Niekoniecznie. Usunięcie klucza dostępu z konta Google, Microsoft lub innej usługi usuwa rejestrację po stronie konta, ale wykrywalne poświadczenie może pozostać zapisane na kluczu YubiKey.
Jeśli nie potrzebujesz już tego poświadczenia, usuń je osobno z klucza YubiKey, aby odzyskać zajmowane przez nie miejsce w pamięci.
Czy usunięcie klucza dostępu zwalnia miejsce na kluczu YubiKey?
Tak. Usunięcie wykrywalnego poświadczenia zapisanego na kluczu YubiKey zwalnia zajmowane przez nie miejsce.
Jeśli wcześniej rejestracja nie powiodła się z powodu zapełnienia klucza bezpieczeństwa, upewnij się, że poświadczenie zniknęło z listy Passkeys (Klucze dostępu), i ponów próbę utworzenia nowego klucza dostępu.
Ile kluczy dostępu mieści się na kluczu YubiKey?
Pojemność zależy od modelu klucza YubiKey i oprogramowania układowego. Firma Yubico podaje limit do 25 wykrywalnych poświadczeń dla odpowiednich urządzeń YubiKey 5 z oprogramowaniem układowym od wersji 5.0 do 5.6.x oraz do 100 poświadczeń dla wersji 5.7 i nowszych.
Dlaczego aplikacja Yubico Authenticator nie wyświetla żadnych kluczy dostępu?
Aplikacja Yubico Authenticator wyświetla wykrywalne poświadczenia zapisane jako klucze dostępu na kluczu YubiKey. Niewykrywalne poświadczenie FIDO2 nie pojawia się na tej liście i nie jest również zwracane przez polecenie ykman fido credentials list.
Komunikat „No passkeys stored” („Brak kluczy dostępu”) nie oznacza więc, że klucz YubiKey nie ma działających poświadczeń FIDO2. Nadal może on służyć do prawidłowego uwierzytelniania jako klucz bezpieczeństwa FIDO2 przy użyciu poświadczenia niewykrywalnego.
Czy można usunąć niewykrywalne poświadczenie FIDO2 za pomocą aplikacji Yubico Authenticator lub narzędzia ykman?
Nie. Niewykrywalne poświadczenie FIDO2 nie pojawia się na liście Passkeys (Klucze dostępu) w aplikacji Yubico Authenticator ani w wynikach polecenia ykman fido credentials list, dlatego nie można go pojedynczo usunąć za pomocą polecenia ykman fido credentials delete. Aby wycofać takie poświadczenie, usuń lub unieważnij jego rejestrację w usłudze, w której zarejestrowano klucz YubiKey.
Czy można usunąć klucz dostępu z klucza YubiKey bez kodu PIN?
Nie. Zarządzanie zapisanymi wykrywalnymi poświadczeniami wymaga podania kodu PIN FIDO2 klucza YubiKey.
Jeśli nie pamiętasz kodu PIN, unikaj wielokrotnego zgadywania. Jeśli nie można przywrócić dostępu do zarządzania poświadczeniami, ostatecznie konieczny może być reset FIDO2, który jednak powoduje utratę danych.
Jaka jest różnica między usunięciem klucza dostępu a resetem aplikacji FIDO2?
Usunięcie klucza dostępu usuwa jedno wybrane wykrywalne poświadczenie.
Reset FIDO2 czyści dane i konfigurację FIDO i usuwa poświadczenia objęte resetem. Służy do całkowitego wyczyszczenia lub odzyskiwania dostępu, a nie do rutynowego usuwania jednego starego klucza dostępu.
Czy można odzyskać klucz dostępu usunięty z klucza YubiKey?
Nie. Klucza dostępu usuniętego z klucza YubiKey nie można przywrócić.
Jeśli nadal masz dostęp do konta w usłudze internetowej przy użyciu innej metody uwierzytelniania, możesz ponownie zarejestrować klucz YubiKey i utworzyć nowe poświadczenie.
Podsumowanie
Przy standardowym usuwaniu wykrywalnego klucza dostępu aplikacja Yubico Authenticator zapewnia najprostszy sposób sprawdzenia i usunięcia poświadczenia. Narzędzie ykman oferuje równoważne możliwości zarządzania wykrywalnymi poświadczeniami administratorom i użytkownikom, którzy wolą narzędzia wiersza poleceń.
Jeśli klucz YubiKey jest pełny, usuń tylko wykrywalne poświadczenia, których już nie potrzebujesz, zamiast resetować aplikację FIDO2. Jeśli nie pamiętasz kodu PIN FIDO2 i nie możesz już zarządzać poświadczeniami, rozważ reset FIDO2 wyłącznie jako ostateczność, która wiąże się z utratą danych.
Przy trwałym wycofywaniu klucza dostępu pamiętaj, że poświadczenie zapisane na kluczu YubiKey i jego rejestracja na koncie w usłudze internetowej mogą wymagać osobnego usunięcia.
Niewykrywalne poświadczenia kluczy bezpieczeństwa FIDO2 nie są wyświetlane przez te narzędzia i nie można ich pojedynczo usuwać za pomocą polecenia ykman fido credentials delete. Ich rejestrację zazwyczaj usuwa się po stronie usługi.
Przed usunięciem poświadczeń uwierzytelniających zawsze sprawdź, czy możesz uzyskać dostęp do konta w inny sposób.