OTP Token Generators¶
Das Modul OTP Token Generators deklariert die Generatoren für Einmalkennwörter, die den Benutzern bei der Authentifizierung angeboten werden. Jeder Eintrag wählt einen OTP Type — den Übertragungsweg und den Anbieter — und füllt die Verbindungsparameter des zugehörigen Dienstes aus.
Diese Seite richtet sich an einen Administrator, der die OTP-Infrastruktur der Organisation vorbereitet. Damit ein Token bei der Anmeldung tatsächlich verwendet wird, muss es anschließend einer authentication domain zugeordnet werden.
Liste der OTP-Token¶
Das Modul öffnet sich mit einem paginierten Raster der deklarierten Token.
| Spalte | Beschreibung |
|---|---|
| Name | Name des Token, dem das OTP-Symbol vorangestellt ist. |
| Type | Bei der Erstellung gewählter OTP-Typ. |
| Description | Freie Beschreibung, die bei der Erstellung eingegeben wurde. |
Aktionen in der Symbolleiste:
| Aktion | Beschreibung |
|---|---|
| + (Hinzufügen) | Öffnet das Fenster Add OTP token. |
| Edit | Öffnet das Fenster Edit OTP token für das ausgewählte Token, auch per Doppelklick. Aktiviert bei einer Einzelauswahl. |
| × (Löschen) | Löscht die ausgewählten Token nach Bestätigung. Mehrfachauswahl ist möglich. |
| Search | Filtert nach einem Teilstring. |
| Pagination | 15, 25 oder 50 Zeilen pro Seite. |
Die 21 verfügbaren OTP-Typen¶
Die Liste OTP Type, deren Hinweis Choose an OTP manager lautet, bietet 21 Einträge. Ihre Bezeichnung nennt den Übertragungsweg und dann den Anbieter: SMTP bedeutet eine SMS, die dem Betreiber per E-Mail übergeben wird, HTTP oder HTTPS eine SMS, die per Webaufruf übergeben wird.
| OTP Type | Kanal | Parameterbereich |
|---|---|---|
| OTP - email | Mail subject | |
| TOTP (Google authenticator, FreeOTP, ...) | Authentifizierungsanwendung | siehe Registerkarte TOTP |
| OTP - Radius | Radius-Server | siehe Registerkarte Radius |
| OTP - SMS (SMTP: OVH) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (SMTP: Orange) | SMS per E-Mail | kein eigenes Feld |
| OTP - SMS (SMTP: SFR) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (SMTP: esendex) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (SMTP: LeSMS) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (SMTP: smsenvoi) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (SMTP: Clever SMS) | SMS per E-Mail | siehe die Registerkarte SMS per E-Mail |
| OTP - SMS (HTTP: OVH) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: Orange) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: Orange Light CEO) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: SFR) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: esendex) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTP(s): smsenvoi) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTP: SmsBox) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTP: LeSMS) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: CallR) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTP: envoyerSMS) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
| OTP - SMS (HTTPS: MiPih) | SMS per Webaufruf | siehe die Registerkarte SMS per Webaufruf |
Der Typ bestimmt, welche Abschnitte erscheinen
Die Wahl eines Typs setzt das Formular neu zusammen: der Abschnitt des jeweiligen Anbieters erscheint, die übrigen verschwinden. Drei Regeln bestimmen den Rest:
- der generische Block (Abschnitt Generischer Block) erscheint bei allen Typen außer TOTP und Radius;
- der Block Authentication through a site (Abschnitt Weiterleitung über einen Standort) erscheint bei den Typen per Webaufruf und bei Radius;
- der Block für den Versand per E-Mail (Abschnitt Versand per E-Mail) erscheint bei den Typen per E-Mail und bei TOTP.
Ein OTP-Token hinzufügen¶
Gemeinsame Felder¶
| Feld | Beschreibung |
|---|---|
| OTP Type | Pflichtfeld. Siehe Abschnitt Die 21 verfügbaren OTP-Typen. Nach dem Speichern nicht mehr änderbar. |
| Name | Pflichtfeld, höchstens 50 Zeichen. Erlaubte Zeichen: Buchstaben ohne Akzent, Ziffern, é, è, à, ô, â, Klammern, Leerzeichen, -, /, . und _. |
| Description | Freier Text. |
Generischer Block¶
Wird bei allen Typen angezeigt außer TOTP und Radius, die ihren Code auf andere Weise erzeugen.
| Feld | Beschreibung |
|---|---|
| OTP usable characters | Alphabet, aus dem der Code gezogen wird. Standardmäßig abcdefghijklmnopqrstuvwxyz, mindestens 5 Zeichen. |
| OTP Length | Anzahl der Zeichen des Codes. Mindestens 4, Standard 8. |
| Validity period of a token (seconds) | Mindestens 15, Standard 900. |
| Number of sent authentication tokens | Zähler, nur lesbar. Die Schaltfläche Reset setzt ihn auf dem Server auf null zurück. |
| Message before the OTP | Text, der dem Code in der Nachricht vorangeht. Standardmäßig Your password is:. Das Feld existiert zweimal mit derselben Bezeichnung: einmal für die Typen per E-Mail, einmal für alle übrigen; angezeigt wird nur das zum gewählten Typ passende. |
Weiterleitung über einen Standort¶
| Feld | Beschreibung |
|---|---|
| Authentication through a site | Standardmäßig aktiviert. Lässt die Aufrufe an den Anbieter von einem bestimmten Standort ausgehen. |
| (Standortliste) | Pflichtfeld, wenn das Kontrollkästchen aktiviert ist. |
Versand per E-Mail¶
| Feld | Beschreibung |
|---|---|
| SMTP sender | Adresse des Absenders, wird als E-Mail-Adresse geprüft. Dieses Feld erscheint beim Typ OTP - SMS (SMTP: smsenvoi) nicht. |
| SMTP server | Pflichtfeld. Server, der im Modul SMTP servers deklariert ist. |
Bei TOTP sind diese beiden Felder zunächst inaktiv
Beim Typ TOTP bleiben SMTP sender und SMTP server deaktiviert, bis die Option Send generated keys by e-mail aktiviert wird. Sie auszufüllen ist daher keine Voraussetzung: es ist diese Option, die sie freischaltet.
Typeigene Einstellungen¶
| Feld | Beschreibung |
|---|---|
| Expiration Time | Gültigkeitsdauer eines Codes, in Sekunden. Standardmäßig 30. |
| Number of digits | Länge des Codes. Die Liste bietet nur den Wert 6. |
| Key size (bits) | 64, 32 oder 16. Standardmäßig 32. |
| Read the secret key in a user attribute (LDAP domain) | Der geheime Schlüssel wird aus einem Attribut des Kontos gelesen, statt erzeugt zu werden. Schaltet das nächste Feld frei. |
| User attribute containing the secret key | Name des Attributs. Standardmäßig secretKey. |
| Display a QR Code on the user portal | Der Benutzer registriert seine Anwendung, indem er einen QR-Code fotografiert. |
| Send generated keys by e-mail | Der Schlüssel wird per E-Mail versandt. Schaltet die beiden nächsten Felder sowie Abschnitt Versand per E-Mail frei. |
| Message before the OTP | Text der Nachricht, mit der der Schlüssel übermittelt wird. |
| Mail subject | Betreff dieser Nachricht. |
Eine Ausschlussregel, nicht drei
Das Aktivieren von Display a QR Code on the user portal oder Send generated keys by e-mail deaktiviert das Lesen aus einem Benutzerattribut und sperrt es — ein Schlüssel kann nicht gleichzeitig vom Verzeichnis vorgegeben und von der Plattform erzeugt werden. Der QR-Code und der Versand per E-Mail lassen sich hingegen zusammen behalten: sie sind zwei Wege, denselben erzeugten Schlüssel zu übergeben.
Dieser Typ ersetzt das frühere SecurID-Token: die Konsole zeigt ihn nun als OTP - Radius an.
| Feld | Beschreibung |
|---|---|
| Server | Pflichtfeld. Haupt-Radius-Server. |
| Secondary server | Ausweichserver. Optional. |
| Port | Pflichtfeld. Standardmäßig 1812. |
| Timeout (seconds) | Pflichtfeld. Wartezeit auf eine Antwort. Standardmäßig 10. |
| Retries number | Pflichtfeld. Standardmäßig 2. |
| Shared secret | Pflichtfeld. Mit dem Radius-Server gemeinsam genutztes Geheimnis. |
| Push mode | Der Benutzer bestätigt die Anmeldung in seiner Anwendung, anstatt einen Code einzugeben. |
| NAS IP address | Pflichtfeld, in strengem IPv4-Format. Adresse, die auf dem Radius-Server deklariert ist. |
| Typ | Eigene Felder |
|---|---|
| OTP - SMS (SMTP: OVH) | SMS Account, SMS ID, Password, SMS sender (mit dem Präfix +33), SMS Class (0 bis 3, standardmäßig 1). |
| OTP - SMS (SMTP: Orange) | Kein eigenes Feld: es gelten nur der generische Block und der Block für den Versand per E-Mail. |
| OTP - SMS (SMTP: SFR) | Destination email address, Service ID, Space ID, Broadcast name, Script ID, Call schedule ID, Maximum number of simultaneous contacts, Priority, Customized ID, Multimedia type. |
| OTP - SMS (SMTP: esendex) | Account ID, Account Password, Account Reference. |
| OTP - SMS (SMTP: LeSMS) | Password. |
| OTP - SMS (SMTP: smsenvoi) | Account ID, API Key, SMS Type (LOWCOST, standardmäßig STANDARD, PREMIUM, CONCATENE), Sender name (PREMIUM), Get a response (standardmäßig aktiviert). |
| OTP - SMS (SMTP: Clever SMS) | Start TLS, Put the number in the recipient of the email, Client ID, Modify the domain in the email recipient. ⓘ Die beiden letzten schließen sich aus: die Nummer im Empfänger zu aktivieren schaltet die Domäne frei und sperrt die Kundenkennung. |
| Typ | Eigene Felder |
|---|---|
| OTP - SMS (HTTP: OVH) | Service Name, ID, Application Key, Application secret key, Consumption Key, Priority (Very low, Low, standardmäßig Normal, High), No stop clause (standardmäßig aktiviert), OVH Account Sender, Phone Prefix (standardmäßig 33). |
| OTP - SMS (HTTPS: Orange) | ID client, ID, Account Password. |
| OTP - SMS (HTTPS: Orange Light CEO) | Authentication Token, From, Label of diffusion, Allow the usage of special characters. |
| OTP - SMS (HTTPS: SFR) | Service ID, Service Password, Space ID. |
| OTP - SMS (HTTPS: esendex) | Account Reference, ID, Password. |
| OTP - SMS (HTTP(s): smsenvoi) | Account ID, API Key, SMS Type (LOWCOST, standardmäßig STANDARD, PREMIUM, CONCATENE), Sender name (PREMIUM), White label (optional), Use SSL (standardmäßig aktiviert). |
| OTP - SMS (HTTP: SmsBox) | ID, Password. |
| OTP - SMS (HTTP: LeSMS) | ID, Password. |
| OTP - SMS (HTTPS: CallR) | ID, Password, Flash Message, Sender. |
| OTP - SMS (HTTP: envoyerSMS) | API Key. |
| OTP - SMS (HTTPS: MiPih) | Establishment ID, Application code, Function code. |
Klicken Sie auf Validate, um zu speichern.
Ein OTP-Token ändern¶
Wählen Sie ein Token aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Das Fenster Edit OTP token bietet dieselben Felder, wobei der OTP Type nur lesbar wird: den Kanal zu wechseln bedeutet, ein anderes Token anzulegen.
Ein OTP-Token löschen¶
Wählen Sie ein oder mehrere Token aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt. Mehrfachauswahl ist möglich.
Prüfen Sie die Domänen vor dem Löschen
Das Löschen eines Tokens trennt die Authentifizierungsdomänen nicht, die es verwenden. Prüfen Sie zuvor die entsprechenden Konfigurationen.