Gå til indholdet

Opsætning af tofaktorautentificering med Google Authenticator

Opret et nyt TOTP-token i administrationskonsollen

Åbn OTP Token Generator fra en administratorkonto:

Tilføj et nyt TOTP-token, og vælg TOTP (Google authenticator, FreeOTP, ...):

Konfigurer derefter dit TOTP-token:

  • Fastlæg et navn. Bemærk, at dette navn vises for brugeren i Google Authenticator, hvis registreringsmetoden med QR-kode vælges.
  • Felterne Expiration Time og Number of Digits afhænger af TOTP-generatoren. For Google Authenticator skal disse værdier sættes til 30 sekunder og 6 cifre.
  • Feltet Key size (bits) er som standard sat til 32, hvilket er den anbefalede værdi, men indstillinger på 16 eller 64 bit er også mulige.

Der findes to metoder til lagring af TOTP-nøgler:

  1. (Anbefalet metode) Lagring af nøglen i CyberElements Bastion; her kan 3 driftstilstande bruges:

    1. Hvis du markerer indstillingen Display a QR Code on the user portal, får brugeren ved sin første autentificering vist en QR-kode, som skal scannes med Google Authenticator for at registrere sit TOTP. Derefter skal brugeren bekræfte det registrerede TOTP.
    2. Sammen med den forrige indstilling eller uden den kan TOTP-nøglen sendes til brugeren pr. e-mail, hvorefter brugeren skal foretage en manuel registrering:
    3. Hvis ingen indstilling er slået til, påhviler det administratorerne manuelt at importere TOTP-nøglerne og meddele dem til brugerne.

    Eksempel

    Her er et eksempel på konfigurationen af et TOTP-token:

    I dette eksempel gemmes den hemmelige nøgle i CyberElements Bastion og vises for brugeren ved den første login med en QR-kode, der skal scannes i Google Authenticator.

  2. Lagring af nøglen i et brugerattribut: du skal angive navnet på det attribut (der skelnes mellem store og små bogstaver), som skal indeholde TOTP-nøglen.

    Advarsel!

    Denne metode er kun kompatibel med brugere, der tilhører et LDAP-domæne.

    Da CyberElements Bastions adgang til LDAP-serveren desuden kun er læsende, er det administratorens opgave at udfylde indholdet af den konfigurerede attribut med brugerens TOTP-nøgle.
    Denne metode kan derfor ikke konfigureres sammen med indstillingerne om at vise TOTP-nøglen via QR-kode eller at sende nøglen pr. e-mail.

Slå TOTP til for et autentificeringsdomæne

Rediger i autentificeringsdomænerne det domæne, som du vil slå TOTP-MFA til for:

Slå derefter TOTP-MFA til for dette domæne. Med udløbstiden fastlægger du, om brugeren skal indtaste sit TOTP ved hver autentificering (værdien 0) eller først efter et bestemt antal timer eller dage:

Importer TOTP-nøgler manuelt

TOTP-nøglen er baseret på base 32-standarden RFC3548.

Derfor gælder:

  • De understøttede tegn er dem fra RFC3548: bogstaverne fra A til Z og tallene fra 2 til 7
  • Nøglen må kun indeholde store bogstaver
  • Nøglen skal indeholde 32 tegn (hvis TOTP-tokenet er konfigureret sådan)

Eksempel

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

Importen sker via en CSV-fil med to kolonner:

1
user,key

Den første kolonne skal indeholde brugerens navn, og den anden kolonne den tilhørende TOTP-nøgle.

Tip

Hvis der angives en tom nøgle, nulstilles brugerens nøgle, og der genereres en ny ved næste login.

Eksempel

For at få tilknytningen mellem brugeren og følgende TOTP-nøgle (den tredje brugers TOTP-nøgle nulstilles):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

CSV-filen skal indeholde:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Når CSV-filen er forberedt, skal den importeres for et bestemt domæne og et bestemt TOTP-token: