Saltar a contenido

Configuración de la autenticación de doble factor con Google Authenticator

Crear un nuevo token TOTP en la consola de administración

Abra OTP Token Generators desde una cuenta de administrador:

Añada un nuevo token TOTP y seleccione TOTP (Google authenticator, FreeOTP, ...):

Configure después su token TOTP:

  • Defina un nombre. Tenga en cuenta que ese nombre se mostrará al usuario en Google Authenticator si se elige el método de registro por código QR.
  • Los campos Expiration Time y Number of Digits dependen del generador TOTP. En Google Authenticator, esos valores deben fijarse en 30 segundos y 6 dígitos respectivamente.
  • El campo Key size (bits) está fijado en 32 de forma predeterminada, que es el valor recomendado, aunque también son posibles ajustes de 16 o 64 bits.

Existen dos métodos para almacenar las claves TOTP:

  1. (Método recomendado) Almacenamiento de la clave en CyberElements; pueden emplearse 3 modos de funcionamiento:

    1. Al marcar la opción Display a QR Code on the user portal, en su primera autenticación se ofrecerá al usuario un código QR que deberá escanear con Google Authenticator para registrar su TOTP. Después tendrá que validar el TOTP registrado.
    2. Junto con la opción anterior o sin ella, la clave TOTP puede enviarse por correo electrónico al usuario, que deberá entonces realizar un registro manual:
    3. Si no se activa ninguna opción, corresponderá a los administradores importar manualmente las claves TOTP y comunicarlas a los usuarios.

    Ejemplo

    He aquí un ejemplo de configuración de un token TOTP:

    En este ejemplo, la clave secreta se almacenará en CyberElements y se mostrará al usuario en su primera conexión mediante un código QR que deberá escanear en Google Authenticator.

  2. Almacenamiento de la clave en un atributo de usuario: habrá que indicar el nombre del atributo (se distinguen mayúsculas y minúsculas) que contendrá la clave TOTP.

    ¡Atención!

    Este método solo es compatible con los usuarios que pertenecen a un dominio LDAP.

    Además, como el acceso de CyberElements al servidor LDAP es de solo lectura, corresponde al administrador rellenar el contenido del atributo configurado con la clave TOTP del usuario.
    Por lo tanto, este método no puede configurarse con las opciones de mostrar la clave TOTP mediante código QR ni de enviarla por correo electrónico.

Activar el TOTP en un dominio de autenticación

En los dominios de autenticación, modifique el dominio en el que desee activar el MFA por TOTP:

Active después el MFA por TOTP en ese dominio. El plazo de caducidad permite definir si el usuario deberá introducir su TOTP (valor 0) en cada autenticación o al cabo de un número determinado de horas o de días:

Importar manualmente las claves TOTP

La clave TOTP se basa en el estándar base 32 de la RFC3548.

Por lo tanto:

  • Los caracteres admitidos son los de la RFC3548: letras de la A a la Z y cifras del 2 al 7
  • La clave solo debe contener letras mayúsculas
  • La clave debe contener 32 caracteres (si así se ha configurado en el token TOTP)

Ejemplo

AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P

La importación se basa en un fichero CSV de dos columnas:

1
user,key

La primera columna debe contener el nombre del usuario y la segunda la clave TOTP asociada.

Consejo

Si se indica una clave vacía, la clave del usuario se reinicia y se generará una nueva en su siguiente conexión.

Ejemplo

Para obtener la asociación entre el usuario y la clave TOTP siguiente (el tercer usuario tiene su clave TOTP reiniciada):

  • user1 / AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
  • user2 / PIHYCEG2374V76523EVXAMZOUT36F3FG
  • user3 /

El fichero CSV debe contener:

1
2
3
4
user,key
user1,AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
user2,PIHYCEG2374V76523EVXAMZOUT36F3FG
user3,

Una vez preparado el fichero CSV, debe importarse para un dominio y un token TOTP concretos: