Sette opp tofaktorautentisering med Google Authenticator¶
Opprette et nytt TOTP-token i administrasjonskonsollet¶
Åpne OTP Token Generator fra en administratorkonto:
Legg til et nytt TOTP-token og velg TOTP (Google authenticator, FreeOTP, ...):
Konfigurer deretter TOTP-tokenet ditt:
- Fastsett et navn. Merk at dette navnet vises for brukeren i Google Authenticator hvis registreringsmetoden med QR-kode er valgt.
- Feltene
Expiration TimeogNumber of Digitsavhenger av TOTP-generatoren. For Google Authenticator må disse verdiene settes til henholdsvis30sekunder og6sifre. - Feltet
Key size (bits)er som standard satt til32, som er den anbefalte verdien, men innstillinger på16eller64bit er også mulige.
Det finnes to metoder for å lagre TOTP-nøklene:
-
(Anbefalt metode) Lagring av nøkkelen i CyberElements Bastion; her kan 3 driftsmoduser brukes:
- Hvis du merker av for alternativet
Display a QR Code on the user portal, får brukeren ved sin første autentisering en QR-kode som skal skannes med Google Authenticator for å registrere TOTP-et sitt. Deretter må brukeren bekrefte det registrerte TOTP-et. - Sammen med det forrige alternativet eller uten det kan TOTP-nøkkelen sendes på e-post til brukeren, som deretter må utføre en manuell registrering:

- Hvis ingen alternativer er aktivert, er det administratorene som må importere TOTP-nøklene manuelt og formidle dem til brukerne.
- Hvis du merker av for alternativet
-
Lagring av nøkkelen i et brukerattributt: du må angi navnet på attributtet (skiller mellom store og små bokstaver) som skal inneholde TOTP-nøkkelen.
Adadvarsel!
Denne metoden er bare kompatibel for brukere som tilhører et LDAP-domene.
Siden CyberElements Bastion i tillegg bare har lesetilgang til LDAP-serveren, er det administratoren som må fylle inn innholdet i det konfigurerte attributtet med TOTP-nøkkelen til brukeren.
Denne metoden kan derfor ikke konfigureres sammen med alternativene for å vise TOTP-nøkkelen via QR-kode eller for å sende nøkkelen på e-post.
Aktivere TOTP for et autentiseringsdomene¶
Rediger i autentiseringsdomenene domenet som du vil aktivere TOTP-MFA for: 
Aktiver deretter TOTP-MFA for dette domenet. Med utløpstiden fastsetter du om brukeren må skrive inn TOTP-et sitt ved hver autentisering (verdi 0) eller først etter et bestemt antall timer eller dager: 
Importere TOTP-nøkler manuelt¶
TOTP-nøkkelen er basert på base 32-standarden i RFC3548.
Derfor gjelder:
- Tegnene som støttes, er de fra RFC3548: bokstavene fra A til Z og tallene fra 2 til 7
- Nøkkelen må bare inneholde store bokstaver
- Nøkkelen må inneholde 32 tegn (hvis TOTP-tokenet er konfigurert slik)
Eksempel
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
Importen er basert på en CSV-fil med to kolonner:
1 | |
Den første kolonnen må inneholde navnet på brukeren, og den andre kolonnen den tilhørende TOTP-nøkkelen.
Tips
Hvis en tom nøkkel angis, tilbakestilles nøkkelen til brukeren, og en ny genereres ved den neste påloggingen.
Eksempel
For å få tilknytningen mellom brukeren og den følgende TOTP-nøkkelen (den tredje brukeren får TOTP-nøkkelen sin tilbakestilt):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
CSV-filen må inneholde følgende:
1 2 3 4 | |
Når CSV-filen er forberedt, må den importeres for et bestemt domene og et bestemt TOTP-token:



