Konfiguracja uwierzytelniania dwuczynnikowego z Google Authenticator¶
Utworzenie nowego tokena TOTP w konsoli administracyjnej¶
Otwórz OTP Token Generator z konta administratora:
Dodaj nowy token TOTP i wybierz TOTP (Google authenticator, FreeOTP, ...):
Następnie skonfiguruj swój token TOTP:
- Określ nazwę. Zwróć uwagę, że ta nazwa będzie wyświetlana użytkownikowi w Google Authenticator, jeśli wybrana zostanie metoda rejestracji za pomocą kodu QR.
- Pola
Expiration TimeiNumber of Digitszależą od generatora TOTP. Dla Google Authenticator wartości te muszą być ustawione odpowiednio na30sekund i6cyfr. - Pole
Key size (bits)jest domyślnie ustawione na32, co odpowiada wartości zalecanej, choć możliwe są też ustawienia16lub64bitów.
Istnieją dwie metody przechowywania kluczy TOTP:
-
(Metoda zalecana) Przechowywanie klucza w CyberElements Bastion; można przy tym zastosować 3 tryby działania:
- Po zaznaczeniu opcji
Display a QR Code on the user portalprzy pierwszym uwierzytelnieniu użytkownik otrzyma kod QR do zeskanowania w Google Authenticator, aby zarejestrować swój TOTP. Następnie będzie musiał zatwierdzić zarejestrowany TOTP. - W połączeniu z poprzednią opcją lub bez niej klucz TOTP można wysłać użytkownikowi pocztą elektroniczną; użytkownik będzie wtedy musiał przeprowadzić rejestrację ręczną:

- Jeśli żadna opcja nie jest włączona, to administratorzy odpowiadają za ręczne zaimportowanie kluczy TOTP i przekazanie ich użytkownikom.
- Po zaznaczeniu opcji
-
Przechowywanie klucza w atrybucie użytkownika: trzeba będzie podać nazwę atrybutu (z uwzględnieniem wielkości liter), który będzie zawierał klucz TOTP.
Ostrzeżenie!
Ta metoda jest zgodna tylko z użytkownikami należącymi do domeny LDAP.
Ponadto, ponieważ dostęp CyberElements Bastion do serwera LDAP jest tylko do odczytu, wypełnienie treści skonfigurowanego atrybutu kluczem TOTP użytkownika należy do administratora.
Tej metody nie można zatem połączyć z opcjami wyświetlania klucza TOTP w postaci kodu QR ani wysyłania klucza pocztą elektroniczną.
Włączenie TOTP dla domeny uwierzytelniania¶
W domenach uwierzytelniania edytuj domenę, dla której chcesz włączyć MFA typu TOTP: 
Następnie włącz MFA typu TOTP dla tej domeny. Czas wygaśnięcia pozwala określić, czy użytkownik będzie musiał wprowadzać swój TOTP przy każdym uwierzytelnieniu (wartość 0), czy dopiero po określonej liczbie godzin lub dni: 
Ręczny import kluczy TOTP¶
Klucz TOTP opiera się na standardzie base 32 według RFC3548.
Dlatego:
- obsługiwane znaki to znaki z RFC3548: litery od A do Z i cyfry od 2 do 7
- klucz może zawierać wyłącznie wielkie litery
- klucz musi zawierać 32 znaki (jeśli token TOTP jest tak skonfigurowany)
Przykład
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
Import opiera się na pliku CSV z dwiema kolumnami:
1 | |
Pierwsza kolumna musi zawierać nazwę użytkownika, a druga powiązany klucz TOTP.
Wskazówka
Jeśli podany zostanie pusty klucz, klucz użytkownika zostanie zresetowany, a nowy zostanie wygenerowany przy jego następnym logowaniu.
Przykład
Aby uzyskać powiązanie użytkownika z poniższym kluczem TOTP (u trzeciego użytkownika klucz TOTP jest resetowany):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
Plik CSV musi zawierać:
1 2 3 4 | |
Po przygotowaniu pliku CSV należy go zaimportować dla określonej domeny i określonego tokena TOTP:



