Gå til innhold

Sette opp tofaktorautentisering med Google Authenticator

Opprette et nytt TOTP-token i administrasjonskonsollet

Åpne OTP Token Generator fra en administratorkonto:

Legg til et nytt TOTP-token og velg TOTP (Google authenticator, FreeOTP, ...):

Konfigurer deretter TOTP-tokenet ditt:

  • Fastsett et navn. Merk at dette navnet vises for brukeren i Google Authenticator hvis registreringsmetoden med QR-kode er valgt.
  • Feltene Expiration Time og Number of Digits avhenger av TOTP-generatoren. For Google Authenticator må disse verdiene settes til henholdsvis 30 sekunder og 6 sifre.
  • Feltet Key size (bits) er som standard satt til 32, som er den anbefalte verdien, men innstillinger på 16 eller 64 bit er også mulige.

Det finnes to metoder for å lagre TOTP-nøklene:

  1. (Anbefalt metode) Lagring av nøkkelen i CyberElements Bastion; her kan 3 driftsmoduser brukes:

    1. Hvis du merker av for alternativet Display a QR Code on the user portal, får brukeren ved sin første autentisering en QR-kode som skal skannes med Google Authenticator for å registrere TOTP-et sitt. Deretter må brukeren bekrefte det registrerte TOTP-et.
    2. Sammen med det forrige alternativet eller uten det kan TOTP-nøkkelen sendes på e-post til brukeren, som deretter må utføre en manuell registrering:
    3. Hvis ingen alternativer er aktivert, er det administratorene som må importere TOTP-nøklene manuelt og formidle dem til brukerne.

    Eksempel

    Her er et eksempel på en konfigurasjon av et TOTP-token:

    I dette eksempelet lagres den hemmelige nøkkelen i CyberElements Bastion og vises for brukeren ved den første påloggingen via en QR-kode som skal skannes i Google Authenticator.

  2. Lagring av nøkkelen i et brukerattributt: du må angi navnet på attributtet (skiller mellom store og små bokstaver) som skal inneholde TOTP-nøkkelen.

    Adadvarsel!

    Denne metoden er bare kompatibel for brukere som tilhører et LDAP-domene.

    Siden CyberElements Bastion i tillegg bare har lesetilgang til LDAP-serveren, er det administratoren som må fylle inn innholdet i det konfigurerte attributtet med TOTP-nøkkelen til brukeren.
    Denne metoden kan derfor ikke konfigureres sammen med alternativene for å vise TOTP-nøkkelen via QR-kode eller for å sende nøkkelen på e-post.

Aktivere TOTP for et autentiseringsdomene

Rediger i autentiseringsdomenene domenet som du vil aktivere TOTP-MFA for:

Aktiver deretter TOTP-MFA for dette domenet. Med utløpstiden fastsetter du om brukeren må skrive inn TOTP-et sitt ved hver autentisering (verdi 0) eller først etter et bestemt antall timer eller dager:

Importere TOTP-nøkler manuelt

TOTP-nøkkelen er basert på base 32-standarden i RFC3548.

Derfor gjelder:

  • Tegnene som støttes, er de fra RFC3548: bokstavene fra A til Z og tallene fra 2 til 7
  • Nøkkelen må bare inneholde store bokstaver
  • Nøkkelen må inneholde 32 tegn (hvis TOTP-tokenet er konfigurert slik)

Eksempel

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

Importen er basert på en CSV-fil med to kolonner:

1
user,key

Den første kolonnen må inneholde navnet på brukeren, og den andre kolonnen den tilhørende TOTP-nøkkelen.

Tips

Hvis en tom nøkkel angis, tilbakestilles nøkkelen til brukeren, og en ny genereres ved den neste påloggingen.

Eksempel

For å få tilknytningen mellom brukeren og den følgende TOTP-nøkkelen (den tredje brukeren får TOTP-nøkkelen sin tilbakestilt):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

CSV-filen må inneholde følgende:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Når CSV-filen er forberedt, må den importeres for et bestemt domene og et bestemt TOTP-token: