Einrichtung der Zwei-Faktor-Authentifizierung mit Google Authenticator¶
Ein neues TOTP-Token in der Administrationskonsole erstellen¶
Öffnen Sie „OTP Token Generator“ mit einem Administratorkonto:
Fügen Sie ein neues TOTP-Token hinzu und wählen Sie TOTP (Google authenticator, FreeOTP, ...) aus:
Konfigurieren Sie anschließend Ihr TOTP-Token:
- Legen Sie einen Namen fest. Beachten Sie, dass dieser Name dem Benutzer in Google Authenticator angezeigt wird, wenn die Registrierungsmethode per QR-Code gewählt wird.
- Die Felder
Expiration TimeundNumber of Digitshängen vom TOTP-Generator ab. Für Google Authenticator müssen diese Werte auf30Sekunden bzw.6Stellen gesetzt werden. - Das Feld
Key size (bits)ist standardmäßig auf32gesetzt, was dem empfohlenen Wert entspricht; möglich sind aber auch Einstellungen von16oder64Bit.
Für die Speicherung der TOTP-Schlüssel gibt es zwei Methoden:
-
(Empfohlene Methode) Speicherung des Schlüssels in CyberElements Bastion; dabei können 3 Betriebsmodi verwendet werden:
- Wenn Sie die Option
Display a QR Code on the user portalaktivieren, wird dem Benutzer bei seiner ersten Authentifizierung ein QR-Code angezeigt, den er mit Google Authenticator scannen muss, um sein TOTP zu registrieren. Anschließend muss er das registrierte TOTP bestätigen. - Zusammen mit der vorherigen Option oder ohne sie kann der TOTP-Schlüssel per E-Mail an den Benutzer gesendet werden, der dann eine manuelle Registrierung vornehmen muss:

- Wenn keine Option aktiviert ist, obliegt es den Administratoren, die TOTP-Schlüssel manuell zu importieren und sie den Benutzern mitzuteilen.
- Wenn Sie die Option
-
Speicherung des Schlüssels in einem Benutzerattribut: Sie müssen den Namen des Attributs angeben (Groß- und Kleinschreibung beachten), das den TOTP-Schlüssel enthalten wird.
Achtung!
Diese Methode ist nur für Benutzer geeignet, die einer LDAP-Domäne angehören.
Da der Zugriff von CyberElements Bastion auf den LDAP-Server außerdem nur lesend ist, obliegt es dem Administrator, den Inhalt des konfigurierten Attributs mit dem TOTP-Schlüssel des Benutzers zu füllen.
Diese Methode kann daher nicht mit den Optionen zur Anzeige des TOTP-Schlüssels per QR-Code oder zum Versand des Schlüssels per E-Mail kombiniert werden.
TOTP für eine Authentifizierungsdomäne aktivieren¶
Bearbeiten Sie in den Authentifizierungsdomänen die Domäne, für die Sie die TOTP-MFA aktivieren möchten: 
Aktivieren Sie anschließend die TOTP-MFA für diese Domäne. Über die Ablaufzeit legen Sie fest, ob der Benutzer sein TOTP bei jeder Authentifizierung (Wert 0) oder erst nach einer bestimmten Anzahl von Stunden oder Tagen eingeben muss: 
TOTP-Schlüssel manuell importieren¶
Der TOTP-Schlüssel basiert auf dem Base-32-Standard nach RFC3548.
Daher gilt:
- Die unterstützten Zeichen sind die von RFC3548: Buchstaben von A bis Z und Ziffern von 2 bis 7
- Der Schlüssel darf nur Großbuchstaben enthalten
- Der Schlüssel muss 32 Zeichen enthalten (sofern das TOTP-Token so konfiguriert ist)
Beispiel
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
Der Import erfolgt über eine CSV-Datei mit zwei Spalten:
1 | |
Die erste Spalte muss den Namen des Benutzers enthalten, die zweite den zugehörigen TOTP-Schlüssel.
Tipp
Wird ein leerer Schlüssel angegeben, wird der Schlüssel des Benutzers zurückgesetzt und bei seiner nächsten Anmeldung ein neuer erzeugt.
Beispiel
Um die Zuordnung zwischen dem Benutzer und dem folgenden TOTP-Schlüssel zu erhalten (beim dritten Benutzer wird der TOTP-Schlüssel zurückgesetzt):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
Die CSV-Datei muss Folgendes enthalten:
1 2 3 4 | |
Sobald die CSV-Datei vorbereitet ist, muss sie für eine bestimmte Domäne und ein bestimmtes TOTP-Token importiert werden:



