Vai al contenuto

Configurazione dell'autenticazione a due fattori con Google Authenticator

Creare un nuovo token TOTP nella console di amministrazione

Aprire OTP Token Generator da un account di amministratore:

Aggiungere un nuovo token TOTP e selezionare TOTP (Google authenticator, FreeOTP, ...):

Configurare quindi il proprio token TOTP:

  • Definire un nome. Si noti che questo nome verrà visualizzato all'utente in Google Authenticator se si seleziona il metodo di registrazione tramite QR Code.
  • I campi Expiration Time e Number of Digits dipendono dal generatore TOTP. Per Google Authenticator questi valori devono essere impostati rispettivamente su 30 secondi e 6 cifre.
  • Il campo Key size (bits) è impostato su 32 per impostazione predefinita, che è il valore consigliato, sebbene siano possibili anche impostazioni di 16 o 64 bit.

Esistono due metodi per memorizzare le chiavi TOTP:

  1. (Metodo consigliato) Memorizzazione della chiave in CyberElements Bastion; possono essere utilizzate 3 modalità di funzionamento:

    1. Selezionando l'opzione Display a QR Code on the user portal, alla prima autenticazione all'utente verrà proposto un QR Code da scansionare con Google Authenticator per registrare il proprio TOTP. Dovrà quindi convalidare il TOTP registrato.
    2. In combinazione con l'opzione precedente o senza di essa, la chiave TOTP può essere inviata per e-mail all'utente, che dovrà quindi effettuare una registrazione manuale:
    3. Se non viene attivata alcuna opzione, spetterà agli amministratori importare manualmente le chiavi TOTP e comunicarle agli utenti.

    Esempio

    Ecco un esempio di configurazione di un token TOTP:

    In questo esempio la chiave segreta sarà memorizzata in CyberElements Bastion e sarà visualizzata all'utente alla sua prima connessione tramite un codice QR da scansionare in Google Authenticator.

  2. Memorizzazione della chiave in un attributo utente: sarà necessario indicare il nome dell'attributo (con distinzione tra maiuscole e minuscole) che conterrà la chiave TOTP.

    Attenzione!

    Questo metodo è compatibile solo con gli utenti appartenenti a un dominio LDAP.

    Inoltre, poiché l'accesso di CyberElements Bastion al server LDAP è in sola lettura, spetta all'amministratore compilare il contenuto dell'attributo configurato con la chiave TOTP dell'utente.
    Questo metodo non può quindi essere configurato con le opzioni di visualizzazione della chiave TOTP tramite QR Code o di invio della chiave per e-mail.

Abilitare il TOTP su un dominio di autenticazione

Nei domini di autenticazione, modificare il dominio per il quale si desidera abilitare l'MFA tramite TOTP:

Abilitare quindi l'MFA tramite TOTP per questo dominio. Il tempo di scadenza consente di definire se l'utente dovrà immettere il proprio TOTP (valore 0) a ogni autenticazione oppure dopo un certo numero di ore o di giorni:

Importare manualmente le chiavi TOTP

La chiave TOTP è basata sullo standard base 32 della RFC3548.

Pertanto:

  • I caratteri supportati sono quelli della RFC3548: lettere dalla A alla Z e cifre dal 2 al 7
  • La chiave deve contenere solo lettere maiuscole
  • La chiave deve contenere 32 caratteri (se così configurato nel token TOTP)

Esempio

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

L'importazione si basa su un file CSV a due colonne:

1
user,key

La prima colonna deve contenere il nome dell'utente e la seconda la chiave TOTP associata.

Suggerimento

Se viene indicata una chiave vuota, la chiave dell'utente viene reimpostata e ne verrà generata una nuova alla connessione successiva.

Esempio

Per ottenere l'associazione tra l'utente e la chiave TOTP seguente (il terzo utente ha la propria chiave TOTP reimpostata):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

Il file CSV deve contenere:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Una volta preparato il file CSV, deve essere importato per un dominio e un token TOTP specifici: