Configuração da autenticação de duplo fator com o Google Authenticator¶
Criar um novo token TOTP na consola de administração¶
Abra o OTP Token Generator a partir de uma conta de administrador:
Adicione um novo token TOTP e selecione TOTP (Google authenticator, FreeOTP, ...):
Configure em seguida o seu token TOTP:
- Defina um nome. Note que esse nome é apresentado ao utilizador no Google Authenticator se for escolhido o método de registo por código QR.
- Os campos
Expiration TimeeNumber of Digitsdependem do gerador TOTP. No Google Authenticator, estes valores têm de ser fixados em30segundos e6dígitos, respetivamente. - O campo
Key size (bits)está fixado em32por predefinição, que é o valor recomendado, embora também sejam possíveis configurações de16ou64bits.
Existem dois métodos para armazenar as chaves TOTP:
-
(Método recomendado) Armazenamento da chave no CyberElements Bastion; podem ser utilizados 3 modos de funcionamento:
- Ao selecionar a opção
Display a QR Code on the user portal, na primeira autenticação é apresentado ao utilizador um código QR que deve digitalizar com o Google Authenticator para registar o seu TOTP. Em seguida, terá de validar o TOTP registado. - Em conjunto com a opção anterior ou sem ela, a chave TOTP pode ser enviada por correio eletrónico ao utilizador, que terá então de efetuar um registo manual:

- Se não for ativada nenhuma opção, compete aos administradores importar manualmente as chaves TOTP e comunicá-las aos utilizadores.
- Ao selecionar a opção
-
Armazenamento da chave num atributo de utilizador: será necessário indicar o nome do atributo (sensível a maiúsculas e minúsculas) que contém a chave TOTP.
Atenção!
Este método só é compatível com os utilizadores que pertencem a um domínio LDAP.
Além disso, uma vez que o acesso do CyberElements Bastion ao servidor LDAP é apenas de leitura, cabe ao administrador preencher o conteúdo do atributo configurado com a chave TOTP do utilizador.
Por conseguinte, este método não pode ser configurado com as opções de apresentar a chave TOTP através de código QR nem de enviar a chave por correio eletrónico.
Ativar o TOTP num domínio de autenticação¶
Nos domínios de autenticação, edite o domínio no qual deseja ativar a MFA por TOTP: 
Ative em seguida a MFA por TOTP nesse domínio. O prazo de expiração permite definir se o utilizador tem de introduzir o seu TOTP (valor 0) em cada autenticação ou ao fim de um determinado número de horas ou de dias: 
Importar manualmente as chaves TOTP¶
A chave TOTP baseia-se na norma base 32 da RFC3548.
Por conseguinte:
- Os caracteres suportados são os da RFC3548: letras de A a Z e números de 2 a 7
- A chave só deve conter letras maiúsculas
- A chave deve conter 32 caracteres (se assim estiver configurado no token TOTP)
Exemplo
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
A importação baseia-se num ficheiro CSV com duas colunas:
1 | |
A primeira coluna deve conter o nome do utilizador e a segunda a chave TOTP associada.
Sugestão
Se for indicada uma chave vazia, a chave do utilizador é reposta e será gerada uma nova na sessão seguinte.
Exemplo
Para obter a associação entre o utilizador e a chave TOTP seguinte (o terceiro utilizador tem a sua chave TOTP reposta):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
O ficheiro CSV deve conter:
1 2 3 4 | |
Uma vez preparado o ficheiro CSV, tem de ser importado para um domínio e um token TOTP específicos:



