Ir para o conteúdo

Configuração da autenticação de duplo fator com o Google Authenticator

Criar um novo token TOTP na consola de administração

Abra o OTP Token Generator a partir de uma conta de administrador:

Adicione um novo token TOTP e selecione TOTP (Google authenticator, FreeOTP, ...):

Configure em seguida o seu token TOTP:

  • Defina um nome. Note que esse nome é apresentado ao utilizador no Google Authenticator se for escolhido o método de registo por código QR.
  • Os campos Expiration Time e Number of Digits dependem do gerador TOTP. No Google Authenticator, estes valores têm de ser fixados em 30 segundos e 6 dígitos, respetivamente.
  • O campo Key size (bits) está fixado em 32 por predefinição, que é o valor recomendado, embora também sejam possíveis configurações de 16 ou 64 bits.

Existem dois métodos para armazenar as chaves TOTP:

  1. (Método recomendado) Armazenamento da chave no CyberElements Bastion; podem ser utilizados 3 modos de funcionamento:

    1. Ao selecionar a opção Display a QR Code on the user portal, na primeira autenticação é apresentado ao utilizador um código QR que deve digitalizar com o Google Authenticator para registar o seu TOTP. Em seguida, terá de validar o TOTP registado.
    2. Em conjunto com a opção anterior ou sem ela, a chave TOTP pode ser enviada por correio eletrónico ao utilizador, que terá então de efetuar um registo manual:
    3. Se não for ativada nenhuma opção, compete aos administradores importar manualmente as chaves TOTP e comunicá-las aos utilizadores.

    Exemplo

    Eis um exemplo de configuração de um token TOTP:

    Neste exemplo, a chave secreta será armazenada no CyberElements Bastion e será apresentada ao utilizador na sua primeira ligação, através de um código QR a digitalizar no Google Authenticator.

  2. Armazenamento da chave num atributo de utilizador: será necessário indicar o nome do atributo (sensível a maiúsculas e minúsculas) que contém a chave TOTP.

    Atenção!

    Este método só é compatível com os utilizadores que pertencem a um domínio LDAP.

    Além disso, uma vez que o acesso do CyberElements Bastion ao servidor LDAP é apenas de leitura, cabe ao administrador preencher o conteúdo do atributo configurado com a chave TOTP do utilizador.
    Por conseguinte, este método não pode ser configurado com as opções de apresentar a chave TOTP através de código QR nem de enviar a chave por correio eletrónico.

Ativar o TOTP num domínio de autenticação

Nos domínios de autenticação, edite o domínio no qual deseja ativar a MFA por TOTP:

Ative em seguida a MFA por TOTP nesse domínio. O prazo de expiração permite definir se o utilizador tem de introduzir o seu TOTP (valor 0) em cada autenticação ou ao fim de um determinado número de horas ou de dias:

Importar manualmente as chaves TOTP

A chave TOTP baseia-se na norma base 32 da RFC3548.

Por conseguinte:

  • Os caracteres suportados são os da RFC3548: letras de A a Z e números de 2 a 7
  • A chave só deve conter letras maiúsculas
  • A chave deve conter 32 caracteres (se assim estiver configurado no token TOTP)

Exemplo

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

A importação baseia-se num ficheiro CSV com duas colunas:

1
user,key

A primeira coluna deve conter o nome do utilizador e a segunda a chave TOTP associada.

Sugestão

Se for indicada uma chave vazia, a chave do utilizador é reposta e será gerada uma nova na sessão seguinte.

Exemplo

Para obter a associação entre o utilizador e a chave TOTP seguinte (o terceiro utilizador tem a sua chave TOTP reposta):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

O ficheiro CSV deve conter:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Uma vez preparado o ficheiro CSV, tem de ser importado para um domínio e um token TOTP específicos: