Sari la conținut

Configurarea autentificării cu doi factori cu Google Authenticator

Crearea unui nou token TOTP în consola de administrare

Deschideți OTP Token Generator dintr-un cont de administrator:

Adăugați un nou token TOTP și selectați TOTP (Google authenticator, FreeOTP, ...):

Configurați apoi tokenul dumneavoastră TOTP:

  • Definiți un nume. Rețineți că acest nume va fi afișat utilizatorului în Google Authenticator dacă este selectată metoda de înscriere prin cod QR.
  • Câmpurile Expiration Time și Number of Digits depind de generatorul TOTP. Pentru Google Authenticator, aceste valori trebuie stabilite la 30 de secunde și, respectiv, 6 cifre.
  • Câmpul Key size (bits) este stabilit în mod implicit la 32, care este valoarea recomandată, deși sunt posibile și setări de 16 sau 64 de biți.

Există două metode de stocare a cheilor TOTP:

  1. (Metodă recomandată) Stocarea cheii în CyberElements Bastion; pot fi utilizate 3 moduri de funcționare:

    1. Prin bifarea opțiunii Display a QR Code on the user portal, la prima autentificare utilizatorului i se propune un cod QR pe care să îl scaneze cu Google Authenticator pentru a-și înregistra TOTP-ul. Va trebui apoi să valideze TOTP-ul înregistrat.
    2. Împreună cu opțiunea anterioară sau fără ea, cheia TOTP poate fi trimisă prin e-mail utilizatorului, care va trebui atunci să efectueze o înscriere manuală:
    3. Dacă nu este activată nicio opțiune, administratorilor le va reveni sarcina de a importa manual cheile TOTP și de a le comunica utilizatorilor.

    Exemplu

    Iată un exemplu de configurare a unui token TOTP:

    În acest exemplu, cheia secretă va fi stocată în CyberElements Bastion și va fi afișată utilizatorului la prima sa conectare, printr-un cod QR care trebuie scanat în Google Authenticator.

  2. Stocarea cheii într-un atribut de utilizator: va trebui să indicați numele atributului (se face distincție între majuscule și minuscule) care va conține cheia TOTP.

    Atenție!

    Această metodă este compatibilă numai cu utilizatorii care aparțin unui domeniu LDAP.

    În plus, deoarece accesul CyberElements Bastion la serverul LDAP este numai pentru citire, administratorului îi revine sarcina de a completa conținutul atributului configurat cu cheia TOTP a utilizatorului.
    Prin urmare, această metodă nu poate fi configurată cu opțiunile de afișare a cheii TOTP prin cod QR sau de trimitere a cheii prin e-mail.

Activarea TOTP pe un domeniu de autentificare

În domeniile de autentificare, modificați domeniul pentru care doriți să activați MFA prin TOTP:

Activați apoi MFA prin TOTP pentru acest domeniu. Termenul de expirare permite să definiți dacă utilizatorul va trebui să introducă TOTP-ul său (valoarea 0) la fiecare autentificare sau după un anumit număr de ore sau de zile:

Importarea manuală a cheilor TOTP

Cheia TOTP se bazează pe standardul base 32 din RFC3548.

Prin urmare:

  • Caracterele acceptate sunt cele din RFC3548: literele de la A la Z și cifrele de la 2 la 7
  • Cheia trebuie să conțină numai litere majuscule
  • Cheia trebuie să conțină 32 de caractere (dacă a fost configurată astfel în tokenul TOTP)

Exemplu

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

Importul se bazează pe un fișier CSV cu două coloane:

1
user,key

Prima coloană trebuie să conțină numele utilizatorului, iar a doua coloană cheia TOTP asociată.

Sfat

Dacă este indicată o cheie goală, cheia utilizatorului este reinițializată și va fi generată una nouă la următoarea conectare.

Exemplu

Pentru a obține asocierea între utilizator și următoarea cheie TOTP (al treilea utilizator are cheia TOTP reinițializată):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

Fișierul CSV trebuie să conțină:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

După pregătirea fișierului CSV, acesta trebuie importat pentru un domeniu și un token TOTP anume: