Monivaiheisen tunnistautumisen käyttöönotto¶
Monivaiheinen tunnistautuminen (MFA) pyytää käyttäjältä toisen todisteen tunnuksen ja salasanan lisäksi. CyberElements tarjoaa useita tapoja sen saamiseksi. Tämä sivu käsittelee niistä neljä siinä järjestyksessä, jossa niitä yleensä harkitaan, ja kuvaa sitten yksityiskohtaisesti sen, jolla ei ole omaa integraatiosivua: sähköpostitse lähetettävän kertakäyttöisen salasanan.
Neljä tekijää, ei koko kuva
Nämä neljä ovat ne, jotka tämä sivu käy läpi — ne eivät ole ainoat toiset tekijät, joita alusta voi pyytää. Käytettävissä ovat myös, tämän sivun ulkopuolella:
- tekstiviestitse lähetettävä OTP jonkin niistä monista operaattoreista kautta, joita OTP Token Generators -moduuli tarjoaa;
- Radius-liitin kolmannen osapuolen MFA-ratkaisuun saman moduulin OTP - Radius -tyypin kautta;
- todennus x509-sertifikaatilla, joka ei ole token vaan itse toimialueen todennustapa — User certificate tai User certificate and form, jos salasana halutaan säilyttää;
- SAML-palveluntarjoajan tai minkä tahansa muun delegoidun todennuksen ylävirrassa pakottama MFA. Toinen tekijä pyydetään tällöin ennen kuin alusta on mukana, eikä alusta määritä sitä eikä näe sitä.
MFA asetetaan identiteetintarjoajaan, ei koskaan yksittäiseen käyttäjään
Riippumatta siitä, minkä tekijän valitset, se otetaan käyttöön identiteetintarjoajassa ja se koskee jokaista käyttäjää, joka kirjautuu sen kautta. Käyttäjäkohtaista asetusta ei ole: jos haluat MFA:n koskevan vain osaa käyttäjistäsi, siirrä nämä käyttäjät oman identiteetintarjoajansa taakse.
Tekijän valinta¶
| Tekijä | Mitä käyttäjä tekee | Mitä se edellyttää | Menettely |
|---|---|---|---|
| Neomia Pulse | Ei mitään. Käyttäjä tunnistetaan siitä, miten hän kirjoittaa näppäimistöllään. | Neomia Pulse -asetus, tyypin local tai LDAP identiteetintarjoaja ja toinen tekijä tästä taulukosta samassa tarjoajassa. |
Neomia Pulse -integraatio |
| FIDO2 | Esittää todentajansa — kytkee turva-avaimen tai hyväksyy sen laitteella tai säilössä, jossa passkey on — ja kirjoittaa sitten PIN-koodin, jos todentaja sitä pyytää. | Yksi FIDO2-todentaja käyttäjää kohti, konsolissa määritelty relying party ja henkilökohtainen tili — anonyymi identiteetintarjoaja on poissuljettu. | Yubico-integraatio |
| TOTP | Lukee kuusinumeroisen koodin todennussovelluksesta. | Sovellus käyttäjän puhelimessa tai työasemalla (Google Authenticator, FreeOTP, Microsoft Authenticator ja niin edelleen) ja yksi rekisteröinti käyttäjää kohti. | Google Authenticator -integraatio |
| OTP sähköpostitse | Kopioi sähköpostitse saamansa koodin. | Alustan tavoitettavissa oleva SMTP-palvelin ja käyttäjän attribuutissa oleva sähköpostiosoite. | Sähköpostitse lähetettävän OTP:n käyttöönotto |
Neomia Pulse määritetään toisen tekijän päälle
Neomia Pulsen käyttöönotto edellyttää, että samassa toimialueessa on otettu käyttöön toinen MFA. Sen asetukset ratkaisevat sitten, mihin tuota toista tekijää käytetään: se voidaan ohittaa, kun Pulse vahvistaa käyttäjän, ja vaatia, kun Pulse ei vahvista. Neomia Pulse on siis tapa säästää toinen tekijä pikemmin kuin korvata se.
Missä kukin tekijä määritellään ja missä se otetaan käyttöön¶
Määrityksessä on kaksi mahdollista vaihetta — tekijän määrittely omassa moduulissaan ja sen jälkeen käyttöönotto identiteetintarjoajassa — mutta neljästä kaksi ohittaa toisen niistä:
| Tekijä | Missä määritellään | Käyttöönotto identiteetintarjoajassa |
|---|---|---|
| Neomia Pulse | ei mitään määriteltävää | ✅ asetus Enable neomia Pulse authentication |
| FIDO2 | Relying parties | ❌ ei mitään otettavaa käyttöön — katso huomautus alla |
| TOTP | OTP Token Generators | ✅ todennustokenina |
| OTP sähköpostitse | SMTP-palvelin, sitten OTP Token Generators | ✅ todennustokenina |
FIDO2:lla ei ole kytkintä identiteetintarjoajassa
Turva-avaimia ei oteta käyttöön tarjoajakohtaisesti: alusta tarjoaa tekijän heti, kun vähintään yksi relying party on määritelty, jokaisessa identiteetintarjoajassa, joka ei ole anonyymi — avain on liitettävä henkilökohtaiseen tiliin. Ja todentajansa rekisteröi portaalista käyttäjä, ei ylläpitäjä, joka sen määräisi.
Neomia Pulsella ei ole mitään ennalta määriteltävää
Pulse ei ole moduulissa luotava token: asetus otetaan käyttöön suoraan identiteetintarjoajassa, jossa myös sen toiminta määritetään.
Tämän sivun loppuosa käsittelee sähköpostitse lähetettävän OTP:n alusta loppuun. Kolme muuta tekijää käsitellään niiden omalla integraatiosivulla, joihin yllä olevassa taulukossa on linkit.
Sähköpostitse lähetettävän OTP:n käyttöönotto¶
Sähköpostitse lähetettävä OTP lähettää käyttäjälle kertakäyttöisen koodin sähköpostitse sen jälkeen, kun hänen tunnuksensa ja salasanansa on hyväksytty. Käyttäjä kirjoittaa tämän koodin portaaliin viimeistelläkseen kirjautumisen.
Ennen kuin aloitat: mitä sähköpostitse lähetettävä OTP todella suojaa¶
Sähköpostitse lähetettävä OTP ei aina lisää tekijää
Lue tämä ennen kuin valitset tämän tekijän kolmen muun sijaan.
Jos käyttäjä kirjautuu Active Directory -tilillään ja hakee koodin samaan tiliin liitetystä postilaatikosta, toinen tekijä ei lisää juuri mitään: hyökkääjä, joka on saanut tunnistetiedot haltuunsa, avaa postilaatikon juuri näillä tunnistetiedoilla ja lukee koodin.
Sähköpostitse lähetettävä OTP kannattaa ottaa käyttöön silloin, kun postilaatikkoon ei pääse tarkistettavilla tunnistetiedoilla, eli kun:
- käyttäjä kirjautuu paikallisella tilillä tai tilillä, joka on eri kuin hänen postilaatikkonsa;
- koodi lähetetään muuhun osoitteeseen kuin kirjautumistiliin kuuluvaan.
Vaihe 1 — Varmista, että SMTP-palvelin on käytettävissä¶
Alusta lähettää koodin SMTP servers -moduulissa määritellyn SMTP-palvelimen kautta. Jos sellaista ei vielä ole käytettävissä, määrittele yksi ennen kuin jatkat:
Sähköpostin lähetyksen käyttöönotto
Käytä sitten kyseisen moduulin SMTP configuration test -lohkoa varmistaaksesi toimituksen: tässä vaiheessa todettu epäonnistuminen on epäonnistuminen, jota et joudu etsimään myöhemmin kirjautumisen kulusta.
Testiviesti ei käytä sitä lähettäjää, jonka määrität
Testi lähetetään osoitteesta noreply@cleanroom.com, joka on kirjoitettu tuotteeseen: sitä ei voi muuttaa missään, ja se toimii myös vastausosoitteena. Oma lähettäjäsi on tokenin SMTP sender, joka asetetaan vaiheessa 2 — se on se, jonka todelliset OTP-viestit kantavat.
Seuraus kannattaa tietää ennen kuin teet päätelmiä: SMTP-palvelin, joka rajoittaa lähettäjäosoitteita, voi hylätä testin mutta päästää todelliset viestit läpi, ja toisin päin.
Yhteyden avaa alusta
Liikenne SMTP-palvelimelle lähtee alustalta, ei käyttäjän työasemalta. Jos SMTP-palvelimesi on lähiverkossasi, tämä liikenne on sallittava.
Vaihe 2 — Luo OTP-token¶
Avaa OTP Token Generators -moduuli ja napsauta +. Valitse Add OTP token -ikkunassa tyyppi OTP - email ja täytä sitten kentät.
| Kenttä | Mitä siihen kirjoitetaan |
|---|---|
| OTP Type | OTP - email. Tätä valintaa ei voi muuttaa jälkikäteen — eri kanava tarkoittaa eri tokenia. |
| Name | Tokenin nimi. Se näytetään käyttäjälle portaalissa, joten sen tulisi lukea tekijän nimenä eikä sisäisenä viitteenä. |
| Description | Vapaa teksti, näkyy vain ylläpitäjille. |
| OTP usable characters | Aakkosto, josta koodi muodostetaan. |
| OTP Length | Koodin merkkien määrä. |
| Validity period of a token (seconds) | Kuinka kauan käyttäjällä on aikaa kirjoittaa koodi ennen kuin se hylätään. |
| Message before the OTP | Lause, joka on viestin tekstiosassa koodin edessä. |
| Mail subject | Viestin aihe. |
| SMTP sender | Viestin lähettäjän osoite. |
| SMTP server | Vaiheessa 1 määritelty palvelin. |
Kenttien täydellinen luettelo oletusarvoineen ja rajoituksineen on viitesivulla: Yleinen lohko ja Sähköpostitoimitus.
Napsauta Validate tallentaaksesi tokenin.
Vaihe 3 — Ota token käyttöön identiteetintarjoajassa¶
Avaa Identity Providers -moduuli ja muokkaa sitä tarjoajaa, jonka tulee pyytää OTP:tä.
| Kenttä | Mitä siihen kirjoitetaan |
|---|---|
| Authentication token | Vaiheessa 2 luotu token. Useita tokeneita voi valita. |
| User attribute used to send the OTP | Sen käyttäjäattribuutin nimi, joka sisältää osoitteen, johon koodi lähetetään. |
| Token expiration duration | Kuinka kauan vahvistettu OTP pysyy hyväksyttynä ennen kuin sitä pyydetään uudelleen. 0 poistaa vanhentumisen käytöstä, jolloin OTP pyydetään jokaisella kirjautumisella. |
| Time unit | Hours tai Days, sovelletaan edelliseen kenttään. |
| Expiration starts | Alkaako laskenta viimeisestä OTP:n vahvistuksesta vai viimeisestä onnistuneesta kirjautumisesta. |
Mikä attribuutti sisältää osoitteen
Attribuutti on sen hakemiston attribuutti, johon identiteetintarjoaja osoittaa, ei meidän valitsemamme nimi: käytä sitä attribuuttia, jossa käyttäjilläsi todella on osoite. Paikallisessa hakemistossa kohteena on käyttäjän ominaisuuksiin kirjoitettu osoite; LDAP-hakemistossa se on hakemiston oma mail-attribuutti.
Napsauta Validate. Kyseisen identiteetintarjoajan käyttäjiltä pyydetään koodi seuraavalla kirjautumisella.
Vaihe 4 — Kokeile ensin testi-identiteetintarjoajalla¶
MFA:n käyttöönotto identiteetintarjoajassa koskee jokaista sen takana olevaa käyttäjää, myös sinua itseäsi, jos kirjaudut sen kautta. Ennen kuin otat tokenin käyttöön tuotantotarjoajassasi, luo testi-identiteetintarjoaja, jolla on yksi tili, ja tee sen kautta täysi kirjautuminen: tunnus, salasana, viestin vastaanotto, koodin kirjoittaminen.
Käyttäjä, jolla ei ole osoitetta, ei koskaan saa koodia
Käyttäjälle, jonka attribuutti on tyhjä, ei voi lähettää mitään, eikä hänen kirjautumisensa voi valmistua. Tarkista, että attribuutti on täytetty jokaisella identiteetintarjoajan takana olevalla tilillä, ennen kuin otat tokenin käyttöön siinä.