注册群晖硬件安全密钥前,先把域名、受信任证书与浏览器三件事备齐

痛点场景

管理员决定给 NAS 上硬件安全密钥,增强登录安全。结果设置向导一路红灯:要么提示环境不合规,要么注册到一半失败,要么换台电脑密钥就识别不了。反复折腾之后开始怀疑密钥本身有问题——实际上,官方知识库把注册失败的源头基本都归到了前置条件上。

官方口径:注册硬件安全密钥的三项要求

按官方知识库,要使用硬件安全密钥登录,需要满足以下条件:

  • 为存储系统设置域名。没有域名,密钥就没有注册的锚点。对于 DSM,官方给出的落地路径是通过配置 DDNS 来设置域名,没有固定公网 IP 的环境也能满足这条要求;
  • **设置密钥时须使用带受信任证书的 HTTPS 连接。**官方给出的有效地址示例形如 sample.synology.com:5001,你的硬件安全密钥将注册到该域名上。注意这里有两个关键词:受信任证书、HTTPS,自签证书与裸 HTTP 都不行;
  • **通过支持 WebAuthn 的浏览器和平台访问。**不同操作系统和浏览器对硬件安全密钥的支持情况不同,注册前先确认手头环境在支持列表里,别在浏览器这一环空耗时间。

证书来源官方同样给了口径:可以使用通过创建证书签发请求(CSR)为 DSM 和 DSM Enterprise 取得的证书,也可以使用仅面向 DSM 的 Let’s Encrypt 证书。两条路各自怎么走,本站均有专文拆解。

两个高频疑问的官方解释

**为什么有的密钥要输 PIN,有的不用?**官方支持符合 FIDO2 标准及其前身 U2F 标准的硬件安全密钥,具体机制因密钥类型而异:使用 FIDO2 密钥时需要输入 PIN 码,使用 U2F 密钥则无需输入。所以同事的密钥不弹 PIN、你的弹了,先看看两人手里是不是不同标准的密钥,不必怀疑系统配置。

**设置向导提示 Windows Hello 或 Touch ID 尚未设置怎么办?**官方的解释是:在设置硬件安全密钥之前,请确保计算机支持 Windows Hello 或 Touch ID,并且已经设置好内置密钥。具体的设置步骤属于操作系统侧的操作,按官方指引参阅相应的 Windows Hello 和 Touch ID 帮助页面即可,NAS 这边不需要改动。

官方注意事项里的两条硬约束

注册环节还有两条容易被忽略的官方注意事项:

  • **必须在 Synology 系统中设置硬件安全密钥。**密钥注册动作发生在系统里,而不是在某个客户端应用里完成;
  • **确保正在设置密钥的用户可以访问操作系统,且默认的 HTTPS 5001 端口没有访问限制。**端口被防火墙拦掉、账号没有登录权限,注册都会卡住。排查注册失败时,这条值得放在检查清单靠前的位置。

运维视角:三项前置一次备齐再动手

按官方口径倒排,注册前的工作清单其实很短:DDNS 域名配好、受信任证书就位、浏览器支持 WebAuthn、5001 端口放行。四项确认完,设置向导基本一遍过。诚鑫致达科技交付新机做初始化时,域名和证书这两项没落实之前不会启动安全密钥设置——前置条件先齐,后面就不再来回返工。