Przejdź do treści

Konfiguracja uwierzytelniania dwuczynnikowego z Google Authenticator

Utworzenie nowego tokena TOTP w konsoli administracyjnej

Otwórz OTP Token Generator z konta administratora:

Dodaj nowy token TOTP i wybierz TOTP (Google authenticator, FreeOTP, ...):

Następnie skonfiguruj swój token TOTP:

  • Określ nazwę. Zwróć uwagę, że ta nazwa będzie wyświetlana użytkownikowi w Google Authenticator, jeśli wybrana zostanie metoda rejestracji za pomocą kodu QR.
  • Pola Expiration Time i Number of Digits zależą od generatora TOTP. Dla Google Authenticator wartości te muszą być ustawione odpowiednio na 30 sekund i 6 cyfr.
  • Pole Key size (bits) jest domyślnie ustawione na 32, co odpowiada wartości zalecanej, choć możliwe są też ustawienia 16 lub 64 bitów.

Istnieją dwie metody przechowywania kluczy TOTP:

  1. (Metoda zalecana) Przechowywanie klucza w CyberElements Bastion; można przy tym zastosować 3 tryby działania:

    1. Po zaznaczeniu opcji Display a QR Code on the user portal przy pierwszym uwierzytelnieniu użytkownik otrzyma kod QR do zeskanowania w Google Authenticator, aby zarejestrować swój TOTP. Następnie będzie musiał zatwierdzić zarejestrowany TOTP.
    2. W połączeniu z poprzednią opcją lub bez niej klucz TOTP można wysłać użytkownikowi pocztą elektroniczną; użytkownik będzie wtedy musiał przeprowadzić rejestrację ręczną:
    3. Jeśli żadna opcja nie jest włączona, to administratorzy odpowiadają za ręczne zaimportowanie kluczy TOTP i przekazanie ich użytkownikom.

    Przykład

    Poniżej przykład konfiguracji tokena TOTP:

    W tym przykładzie klucz tajny będzie przechowywany w CyberElements Bastion i zostanie wyświetlony użytkownikowi przy pierwszym logowaniu w postaci kodu QR do zeskanowania w Google Authenticator.

  2. Przechowywanie klucza w atrybucie użytkownika: trzeba będzie podać nazwę atrybutu (z uwzględnieniem wielkości liter), który będzie zawierał klucz TOTP.

    Ostrzeżenie!

    Ta metoda jest zgodna tylko z użytkownikami należącymi do domeny LDAP.

    Ponadto, ponieważ dostęp CyberElements Bastion do serwera LDAP jest tylko do odczytu, wypełnienie treści skonfigurowanego atrybutu kluczem TOTP użytkownika należy do administratora.
    Tej metody nie można zatem połączyć z opcjami wyświetlania klucza TOTP w postaci kodu QR ani wysyłania klucza pocztą elektroniczną.

Włączenie TOTP dla domeny uwierzytelniania

W domenach uwierzytelniania edytuj domenę, dla której chcesz włączyć MFA typu TOTP:

Następnie włącz MFA typu TOTP dla tej domeny. Czas wygaśnięcia pozwala określić, czy użytkownik będzie musiał wprowadzać swój TOTP przy każdym uwierzytelnieniu (wartość 0), czy dopiero po określonej liczbie godzin lub dni:

Ręczny import kluczy TOTP

Klucz TOTP opiera się na standardzie base 32 według RFC3548.

Dlatego:

  • obsługiwane znaki to znaki z RFC3548: litery od A do Z i cyfry od 2 do 7
  • klucz może zawierać wyłącznie wielkie litery
  • klucz musi zawierać 32 znaki (jeśli token TOTP jest tak skonfigurowany)

Przykład

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

Import opiera się na pliku CSV z dwiema kolumnami:

1
user,key

Pierwsza kolumna musi zawierać nazwę użytkownika, a druga powiązany klucz TOTP.

Wskazówka

Jeśli podany zostanie pusty klucz, klucz użytkownika zostanie zresetowany, a nowy zostanie wygenerowany przy jego następnym logowaniu.

Przykład

Aby uzyskać powiązanie użytkownika z poniższym kluczem TOTP (u trzeciego użytkownika klucz TOTP jest resetowany):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

Plik CSV musi zawierać:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Po przygotowaniu pliku CSV należy go zaimportować dla określonej domeny i określonego tokena TOTP: