---
title: "Hardware-Bound FIDO2/WebAuthn Enterprise IdP | Zero-Trust Architecture Canon"
description: "Ortadaki-saldırgan (AitM) oltalama saldırılarına karşı matematiksel olarak bağışık, WebAuthn ve donanım güvenlik anahtarları (YubiKey / Secure Enclave) ile çalışan parolasız kurumsal kimlik mimarisi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_architectures_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/architectures/sso-fido2-webauthn-phishing-resistant"
locale: "tr"
---

# Hardware-Bound FIDO2/WebAuthn Enterprise IdP (`zt-arch-03`)

> **Sütun**: IDENTITY | **Arketip**: IDENTITY_ATTESTATION
> **Engellenen MITRE ATT&CK Teknikleri**: T1539, T1556, T1110, T1078

## Mimari Özeti

Ortadaki-saldırgan (AitM) oltalama saldırılarına karşı matematiksel olarak bağışık, WebAuthn ve donanım güvenlik anahtarları (YubiKey / Secure Enclave) ile çalışan parolasız kurumsal kimlik mimarisi.

## Saldırgan Modeli

Saldırganın ters vekil oltalama araçlarıyla kullanıcı adı, parola ve TOTP doğrulama kodlarını eşzamanlı olarak çalması.

## NIST SP 800-207 Temel İlkeleri

- Access to individual enterprise resources is granted on a per-session basis.
- Authentication and authorization are strictly dynamic and strictly enforced before access is allowed.

## 3 Kademeli Olgunluk Yapılandırmaları

### INITIAL Seviyesi

- **Uygulama Kapsamı**: WebAuthn offered as an optional second factor for privileged admin accounts.
- **Kimlik Doğrulama Zorlaması**: Password + Security Key (FIDO2) fallback to TOTP allowed.
- **Ağ İzolasyonu**: Standard HTTPS TLS 1.3 edge termination.

### ADVANCED Seviyesi

- **Uygulama Kapsamı**: Mandatory FIDO2 WebAuthn across 100% of employees; all password inputs removed from UI.
- **Kimlik Doğrulama Zorlaması**: Resident Discoverable Credentials (passkeys) with user presence PIN validation.
- **Ağ İzolasyonu**: Origin validation enforced cryptographically at the browser-token boundary.

### OPTIMAL Seviyesi

- **Uygulama Kapsamı**: Enterprise-wide hardware-bound passkeys integrated with ephemeral SSH certificates and cloud IAM.
- **Kimlik Doğrulama Zorlaması**: Strict AAGUID allowlisting restricted to FIPS 140-3 Level 3 validated hardware modules.
- **Ağ İzolasyonu**: Cross-origin binding with strict Certificate Transparency monitoring.

## Terraform HCL Manifest

```hcl
resource "keycloak_realm" "realm" {
  realm                = "tinycto"
  enabled              = true
  web_authn_policy_rp_entity_name = "TinyCTO Enterprise"
  web_authn_policy_signature_algorithms = ["ES256", "EdDSA", "RS256"]
  web_authn_policy_attestation_conveyance_preference = "direct"
  web_authn_policy_authenticator_attachment = "cross-platform"
}
```

## Kubernetes / Tetragon Policy Manifest

```yaml
apiVersion: v1
kind: ConfigMap
metadata:
  name: webauthn-config
  namespace: auth
data:
  rp-id: "tinycto.tv"
  rp-name: "TinyCTO Security Plane"
  origin: "https://auth.tinycto.tv"
  user-verification: "required"
```


```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Hardware-Bound FIDO2/WebAuthn Enterprise IdP | Zero-Trust Architecture Canon",
  "description": "Ortadaki-saldırgan (AitM) oltalama saldırılarına karşı matematiksel olarak bağışık, WebAuthn ve donanım güvenlik anahtarları (YubiKey / Secure Enclave) ile çalışan parolasız kurumsal kimlik mimarisi.",
  "url": "https://tinycto.tv/tr/zero-trust/architectures/sso-fido2-webauthn-phishing-resistant"
}
```
