Opsætning af tofaktorautentificering med Google Authenticator¶
Opret et nyt TOTP-token i administrationskonsollen¶
Åbn OTP Token Generator fra en administratorkonto:
Tilføj et nyt TOTP-token, og vælg TOTP (Google authenticator, FreeOTP, ...):
Konfigurer derefter dit TOTP-token:
- Fastlæg et navn. Bemærk, at dette navn vises for brugeren i Google Authenticator, hvis registreringsmetoden med QR-kode vælges.
- Felterne
Expiration TimeogNumber of Digitsafhænger af TOTP-generatoren. For Google Authenticator skal disse værdier sættes til30sekunder og6cifre. - Feltet
Key size (bits)er som standard sat til32, hvilket er den anbefalede værdi, men indstillinger på16eller64bit er også mulige.
Der findes to metoder til lagring af TOTP-nøgler:
-
(Anbefalet metode) Lagring af nøglen i CyberElements; her kan 3 driftstilstande bruges:
- Hvis du markerer indstillingen
Display a QR Code on the user portal, får brugeren ved sin første autentificering vist en QR-kode, som skal scannes med Google Authenticator for at registrere sit TOTP. Derefter skal brugeren bekræfte det registrerede TOTP. - Sammen med den forrige indstilling eller uden den kan TOTP-nøglen sendes til brugeren pr. e-mail, hvorefter brugeren skal foretage en manuel registrering:

- Hvis ingen indstilling er slået til, påhviler det administratorerne manuelt at importere TOTP-nøglerne og meddele dem til brugerne.
- Hvis du markerer indstillingen
-
Lagring af nøglen i et brugerattribut: du skal angive navnet på det attribut (der skelnes mellem store og små bogstaver), som skal indeholde TOTP-nøglen.
Advarsel!
Denne metode er kun kompatibel med brugere, der tilhører et LDAP-domæne.
Da CyberElements' adgang til LDAP-serveren desuden kun er læseadgang, påhviler det administratoren at udfylde indholdet af det konfigurerede attribut med brugerens TOTP-nøgle.
Denne metode kan derfor ikke konfigureres sammen med indstillingerne om at vise TOTP-nøglen via QR-kode eller at sende nøglen pr. e-mail.
Slå TOTP til for et autentificeringsdomæne¶
Rediger i autentificeringsdomænerne det domæne, som du vil slå TOTP-MFA til for: 
Slå derefter TOTP-MFA til for dette domæne. Med udløbstiden fastlægger du, om brugeren skal indtaste sit TOTP ved hver autentificering (værdien 0) eller først efter et bestemt antal timer eller dage: 
Importer TOTP-nøgler manuelt¶
TOTP-nøglen er baseret på base 32-standarden RFC3548.
Derfor gælder:
- De understøttede tegn er dem fra RFC3548: bogstaverne fra A til Z og tallene fra 2 til 7
- Nøglen må kun indeholde store bogstaver
- Nøglen skal indeholde 32 tegn (hvis TOTP-tokenet er konfigureret sådan)
Eksempel
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
Importen sker via en CSV-fil med to kolonner:
1 | |
Den første kolonne skal indeholde brugerens navn, og den anden kolonne den tilhørende TOTP-nøgle.
Tip
Hvis der angives en tom nøgle, nulstilles brugerens nøgle, og der genereres en ny ved næste login.
Eksempel
For at få tilknytningen mellem brugeren og følgende TOTP-nøgle (den tredje brugers TOTP-nøgle nulstilles):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
CSV-filen skal indeholde:
1 2 3 4 | |
Når CSV-filen er forberedt, skal den importeres for et bestemt domæne og et bestemt TOTP-token:



