Hyppää sisältöön

Monivaiheisen tunnistautumisen käyttöönotto

Monivaiheinen tunnistautuminen (MFA) pyytää käyttäjältä toisen todisteen tunnuksen ja salasanan lisäksi. CyberElements Bastion tarjoaa useita tapoja sen saamiseksi. Tämä sivu käsittelee niistä neljä siinä järjestyksessä, jossa niitä yleensä harkitaan, ja kuvaa sitten yksityiskohtaisesti sen, jolla ei ole omaa integraatiosivua: sähköpostitse lähetettävän kertakäyttöisen salasanan.

Neljä tekijää, ei koko kuva

Nämä neljä ovat ne, jotka tämä sivu käy läpi — ne eivät ole ainoat toiset tekijät, joita alusta voi pyytää. Käytettävissä ovat myös, tämän sivun ulkopuolella:

  • tekstiviestitse lähetettävä OTP jonkin niistä monista operaattoreista kautta, joita OTP Token Generators -moduuli tarjoaa;
  • Radius-liitin kolmannen osapuolen MFA-ratkaisuun saman moduulin OTP - Radius -tyypin kautta;
  • todennus x509-sertifikaatilla, joka ei ole token vaan itse toimialueen todennustapaUser certificate tai User certificate and form, jos salasana halutaan säilyttää;
  • SAML-palveluntarjoajan tai minkä tahansa muun delegoidun todennuksen ylävirrassa pakottama MFA. Toinen tekijä pyydetään tällöin ennen kuin alusta on mukana, eikä alusta määritä sitä eikä näe sitä.

MFA asetetaan todennusalueeseen, ei koskaan yksittäiseen käyttäjään

Riippumatta siitä, minkä tekijän valitset, se otetaan käyttöön todennusalueessa ja se koskee jokaista käyttäjää, joka kirjautuu sen kautta. Käyttäjäkohtaista asetusta ei ole: jos haluat MFA:n koskevan vain osaa käyttäjistäsi, siirrä nämä käyttäjät oman todennusalueensa taakse.

Tekijän valinta

Tekijä Mitä käyttäjä tekee Mitä se edellyttää Menettely
Neomia Pulse Ei mitään. Käyttäjä tunnistetaan siitä, miten hän kirjoittaa näppäimistöllään. Neomia Pulse -asetus, yhteysasetukset Pulse-palveluusi, tyypin local tai LDAP todennusalue ja toinen tekijä tästä taulukosta samalla alueella. Neomia Pulse -integraatio
FIDO2 Esittää todentajansa — kytkee turva-avaimen tai hyväksyy sen laitteella tai säilössä, jossa passkey on — ja kirjoittaa sitten PIN-koodin, jos todentaja sitä pyytää. Yksi FIDO2-todentaja käyttäjää kohti, konsolissa määritelty relying party ja henkilökohtainen tili — anonyymi todennusalue on poissuljettu. Yubico-integraatio
TOTP Lukee kuusinumeroisen koodin todennussovelluksesta. Sovellus käyttäjän puhelimessa tai työasemalla (Google Authenticator, FreeOTP, Microsoft Authenticator ja niin edelleen) ja yksi rekisteröinti käyttäjää kohti. Google Authenticator -integraatio
OTP sähköpostitse Kopioi sähköpostitse saamansa koodin. Alustan tavoitettavissa oleva SMTP-palvelin ja käyttäjän attribuutissa oleva sähköpostiosoite. Sähköpostitse lähetettävän OTP:n käyttöönotto

Neomia Pulse määritetään toisen tekijän päälle

Neomia Pulsen käyttöönotto edellyttää, että samassa toimialueessa on otettu käyttöön toinen MFA. Sen asetukset ratkaisevat sitten, mihin tuota toista tekijää käytetään: se voidaan ohittaa, kun Pulse vahvistaa käyttäjän, ja vaatia, kun Pulse ei vahvista. Neomia Pulse on siis tapa säästää toinen tekijä pikemmin kuin korvata se.

Missä kukin tekijä määritellään ja missä se otetaan käyttöön

Määrityksessä on kaksi mahdollista vaihetta — tekijän määrittely omassa moduulissaan ja sen jälkeen käyttöönotto todennusalueessa — mutta neljästä kaksi ohittaa toisen niistä:

Tekijä Missä määritellään Käyttöönotto todennusalueessa
Neomia Pulse ei mitään määriteltävää ✅ asetus Enable neomia Pulse authentication sekä yhteysasetukset Pulse-palveluun — katso huomautus alla
FIDO2 Relying parties ei mitään otettavaa käyttöön — katso huomautus alla
TOTP OTP Token Generators ✅ todennustokenina
OTP sähköpostitse SMTP-palvelin, sitten OTP Token Generators ✅ todennustokenina

FIDO2:lla ei ole kytkintä todennusalueessa

Turva-avaimia ei oteta käyttöön tarjoajakohtaisesti: alusta tarjoaa tekijän heti, kun vähintään yksi relying party on määritelty, jokaisessa todennusalueessa, joka ei ole anonyymi — avain on liitettävä henkilökohtaiseen tiliin. Ja todentajansa rekisteröi portaalista käyttäjä, ei ylläpitäjä, joka sen määräisi.

Neomia Pulsella ei ole mitään ennalta määriteltävää

Pulse ei ole moduulissa luotava token: asetus otetaan käyttöön suoraan todennusalueessa, jossa myös sen toiminta määritetään.

Pulse tarvitsee yhteysasetuksensa

Asetuksen Enable neomia Pulse authentication valitseminen tuo näkyviin kolme pakollista kenttää, jotka osoittavat alustan Pulse-palveluusi:

Kenttä Mitä siihen kirjoitetaan
API URL Pulse-API:n URL-osoite.
Authentication API URL Pulsen todennus-API:n URL-osoite.
API key Avain, jolla alusta todentuu kyseiseen palveluun.

Todennusaluetta ei voi tallentaa ennen kuin nämä kolme on täytetty.

Tämän sivun loppuosa käsittelee sähköpostitse lähetettävän OTP:n alusta loppuun. Kolme muuta tekijää käsitellään niiden omalla integraatiosivulla, joihin yllä olevassa taulukossa on linkit.

Sähköpostitse lähetettävän OTP:n käyttöönotto

Sähköpostitse lähetettävä OTP lähettää käyttäjälle kertakäyttöisen koodin sähköpostitse sen jälkeen, kun hänen tunnuksensa ja salasanansa on hyväksytty. Käyttäjä kirjoittaa tämän koodin portaaliin viimeistelläkseen kirjautumisen.

Ennen kuin aloitat: mitä sähköpostitse lähetettävä OTP todella suojaa

Sähköpostitse lähetettävä OTP ei aina lisää tekijää

Lue tämä ennen kuin valitset tämän tekijän kolmen muun sijaan.

Jos käyttäjä kirjautuu Active Directory -tilillään ja hakee koodin samaan tiliin liitetystä postilaatikosta, toinen tekijä ei lisää juuri mitään: hyökkääjä, joka on saanut tunnistetiedot haltuunsa, avaa postilaatikon juuri näillä tunnistetiedoilla ja lukee koodin.

Sähköpostitse lähetettävä OTP kannattaa ottaa käyttöön silloin, kun postilaatikkoon ei pääse tarkistettavilla tunnistetiedoilla, eli kun:

  • käyttäjä kirjautuu paikallisella tilillä tai tilillä, joka on eri kuin hänen postilaatikkonsa;
  • koodi lähetetään muuhun osoitteeseen kuin kirjautumistiliin kuuluvaan.

Vaihe 1 — Varmista, että SMTP-palvelin on käytettävissä

Alusta lähettää koodin SMTP servers -moduulissa määritellyn SMTP-palvelimen kautta. Jos sellaista ei vielä ole käytettävissä, määrittele yksi ennen kuin jatkat:

Sähköpostin lähetyksen käyttöönotto

Käytä sitten kyseisen moduulin SMTP configuration test -lohkoa varmistaaksesi toimituksen: tässä vaiheessa todettu epäonnistuminen on epäonnistuminen, jota et joudu etsimään myöhemmin kirjautumisen kulusta.

Testiviesti ei käytä sitä lähettäjää, jonka määrität

Testi lähetetään osoitteesta noreply@cleanroom.com, joka on kirjoitettu tuotteeseen: sitä ei voi muuttaa missään, ja se toimii myös vastausosoitteena. Oma lähettäjäsi on tokenin SMTP sender, joka asetetaan vaiheessa 2 — se on se, jonka todelliset OTP-viestit kantavat.

Seuraus kannattaa tietää ennen kuin teet päätelmiä: SMTP-palvelin, joka rajoittaa lähettäjäosoitteita, voi hylätä testin mutta päästää todelliset viestit läpi, ja toisin päin.

Yhteyden avaa alusta

Liikenne SMTP-palvelimelle lähtee alustalta, ei käyttäjän työasemalta. Jos SMTP-palvelimesi on lähiverkossasi, tämä liikenne on sallittava.

Vaihe 2 — Luo OTP-token

Avaa OTP Token Generators -moduuli ja napsauta +. Valitse Add OTP token -ikkunassa tyyppi OTP - email ja täytä sitten kentät.

Kenttä Mitä siihen kirjoitetaan
OTP Type OTP - email. Tätä valintaa ei voi muuttaa jälkikäteen — eri kanava tarkoittaa eri tokenia.
Name Tokenin nimi. Se näytetään käyttäjälle portaalissa, joten sen tulisi lukea tekijän nimenä eikä sisäisenä viitteenä.
Description Vapaa teksti, näkyy vain ylläpitäjille.
OTP usable characters Aakkosto, josta koodi muodostetaan.
OTP Length Koodin merkkien määrä.
Validity period of a token (seconds) Kuinka kauan käyttäjällä on aikaa kirjoittaa koodi ennen kuin se hylätään.
Message before the OTP Lause, joka on viestin tekstiosassa koodin edessä.
Mail subject Viestin aihe.
SMTP sender Viestin lähettäjän osoite.
SMTP server Vaiheessa 1 määritelty palvelin.

Kenttien täydellinen luettelo oletusarvoineen ja rajoituksineen on viitesivulla: Yleinen lohko ja Sähköpostitoimitus.

Napsauta Validate tallentaaksesi tokenin.

Vaihe 3 — Ota token käyttöön todennusalueessa

Avaa Authentication domain -moduuli ja muokkaa sitä aluetta, jonka tulee pyytää OTP:tä.

Kenttä Mitä siihen kirjoitetaan
Authentication token Vaiheessa 2 luotu token. Useita tokeneita voi valita.
User attribute used to send the OTP Sen käyttäjäattribuutin nimi, joka sisältää osoitteen, johon koodi lähetetään.
Token expiration duration Kuinka kauan vahvistettu OTP pysyy hyväksyttynä ennen kuin sitä pyydetään uudelleen. 0 poistaa vanhentumisen käytöstä, jolloin OTP pyydetään jokaisella kirjautumisella.
Time unit Hours tai Days, sovelletaan edelliseen kenttään.
Expiration starts Alkaako laskenta viimeisestä OTP:n vahvistuksesta vai viimeisestä onnistuneesta kirjautumisesta.

Mikä attribuutti sisältää osoitteen

Attribuutti on sen hakemiston attribuutti, johon todennusalue osoittaa, ei meidän valitsemamme nimi: käytä sitä attribuuttia, jossa käyttäjilläsi todella on osoite. Paikallisessa hakemistossa kohteena on käyttäjän ominaisuuksiin kirjoitettu osoite; LDAP-hakemistossa se on hakemiston oma mail-attribuutti.

Napsauta Validate. Kyseisen todennusalueen käyttäjiltä pyydetään koodi seuraavalla kirjautumisella.

Vaihe 4 — Kokeile ensin testitodennusalueella

MFA:n käyttöönotto todennusalueessa koskee jokaista sen takana olevaa käyttäjää, myös sinua itseäsi, jos kirjaudut sen kautta. Ennen kuin otat tokenin käyttöön tuotantoalueellasi, luo testitodennusalue, jolla on yksi tili, ja tee sen kautta täysi kirjautuminen: tunnus, salasana, viestin vastaanotto, koodin kirjoittaminen.

Käyttäjä, jolla ei ole osoitetta, ei koskaan saa koodia

Käyttäjälle, jonka attribuutti on tyhjä, ei voi lähettää mitään, eikä hänen kirjautumisensa voi valmistua. Tarkista, että attribuutti on täytetty jokaisella todennusalueen takana olevalla tilillä, ennen kuin otat tokenin käyttöön siinä.