Configurazione dell'autenticazione a due fattori con Google Authenticator¶
Creare un nuovo token TOTP nella console di amministrazione¶
Aprire OTP Token Generator da un account di amministratore:
Aggiungere un nuovo token TOTP e selezionare TOTP (Google authenticator, FreeOTP, ...):
Configurare quindi il proprio token TOTP:
- Definire un nome. Si noti che questo nome verrà visualizzato all'utente in Google Authenticator se si seleziona il metodo di registrazione tramite QR Code.
- I campi
Expiration TimeeNumber of Digitsdipendono dal generatore TOTP. Per Google Authenticator questi valori devono essere impostati rispettivamente su30secondi e6cifre. - Il campo
Key size (bits)è impostato su32per impostazione predefinita, che è il valore consigliato, sebbene siano possibili anche impostazioni di16o64bit.
Esistono due metodi per memorizzare le chiavi TOTP:
-
(Metodo consigliato) Memorizzazione della chiave in CyberElements Bastion; possono essere utilizzate 3 modalità di funzionamento:
- Selezionando l'opzione
Display a QR Code on the user portal, alla prima autenticazione all'utente verrà proposto un QR Code da scansionare con Google Authenticator per registrare il proprio TOTP. Dovrà quindi convalidare il TOTP registrato. - In combinazione con l'opzione precedente o senza di essa, la chiave TOTP può essere inviata per e-mail all'utente, che dovrà quindi effettuare una registrazione manuale:

- Se non viene attivata alcuna opzione, spetterà agli amministratori importare manualmente le chiavi TOTP e comunicarle agli utenti.
- Selezionando l'opzione
-
Memorizzazione della chiave in un attributo utente: sarà necessario indicare il nome dell'attributo (con distinzione tra maiuscole e minuscole) che conterrà la chiave TOTP.
Attenzione!
Questo metodo è compatibile solo con gli utenti appartenenti a un dominio LDAP.
Inoltre, poiché l'accesso di CyberElements Bastion al server LDAP è in sola lettura, spetta all'amministratore compilare il contenuto dell'attributo configurato con la chiave TOTP dell'utente.
Questo metodo non può quindi essere configurato con le opzioni di visualizzazione della chiave TOTP tramite QR Code o di invio della chiave per e-mail.
Abilitare il TOTP su un dominio di autenticazione¶
Nei domini di autenticazione, modificare il dominio per il quale si desidera abilitare l'MFA tramite TOTP: 
Abilitare quindi l'MFA tramite TOTP per questo dominio. Il tempo di scadenza consente di definire se l'utente dovrà immettere il proprio TOTP (valore 0) a ogni autenticazione oppure dopo un certo numero di ore o di giorni: 
Importare manualmente le chiavi TOTP¶
La chiave TOTP è basata sullo standard base 32 della RFC3548.
Pertanto:
- I caratteri supportati sono quelli della RFC3548: lettere dalla A alla Z e cifre dal 2 al 7
- La chiave deve contenere solo lettere maiuscole
- La chiave deve contenere 32 caratteri (se così configurato nel token TOTP)
Esempio
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
L'importazione si basa su un file CSV a due colonne:
1 | |
La prima colonna deve contenere il nome dell'utente e la seconda la chiave TOTP associata.
Suggerimento
Se viene indicata una chiave vuota, la chiave dell'utente viene reimpostata e ne verrà generata una nuova alla connessione successiva.
Esempio
Per ottenere l'associazione tra l'utente e la chiave TOTP seguente (il terzo utente ha la propria chiave TOTP reimpostata):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
Il file CSV deve contenere:
1 2 3 4 | |
Una volta preparato il file CSV, deve essere importato per un dominio e un token TOTP specifici:



