Configurarea autentificării cu doi factori cu Google Authenticator¶
Crearea unui nou token TOTP în consola de administrare¶
Deschideți OTP Token Generator dintr-un cont de administrator:
Adăugați un nou token TOTP și selectați TOTP (Google authenticator, FreeOTP, ...):
Configurați apoi tokenul dumneavoastră TOTP:
- Definiți un nume. Rețineți că acest nume va fi afișat utilizatorului în Google Authenticator dacă este selectată metoda de înscriere prin cod QR.
- Câmpurile
Expiration TimeșiNumber of Digitsdepind de generatorul TOTP. Pentru Google Authenticator, aceste valori trebuie stabilite la30de secunde și, respectiv,6cifre. - Câmpul
Key size (bits)este stabilit în mod implicit la32, care este valoarea recomandată, deși sunt posibile și setări de16sau64de biți.
Există două metode de stocare a cheilor TOTP:
-
(Metoda recomandată) Stocarea cheii în CyberElements; pot fi utilizate 3 moduri de funcționare:
- Prin bifarea opțiunii
Display a QR Code on the user portal, la prima autentificare utilizatorului i se propune un cod QR pe care să îl scaneze cu Google Authenticator pentru a-și înregistra TOTP-ul. Va trebui apoi să valideze TOTP-ul înregistrat. - Împreună cu opțiunea anterioară sau fără ea, cheia TOTP poate fi trimisă prin e-mail utilizatorului, care va trebui atunci să efectueze o înscriere manuală:

- Dacă nu este activată nicio opțiune, administratorilor le va reveni sarcina de a importa manual cheile TOTP și de a le comunica utilizatorilor.
- Prin bifarea opțiunii
-
Stocarea cheii într-un atribut de utilizator: va trebui să indicați numele atributului (se face distincție între majuscule și minuscule) care va conține cheia TOTP.
Atenție!
Această metodă este compatibilă numai cu utilizatorii care aparțin unui domeniu LDAP.
În plus, deoarece accesul CyberElements la serverul LDAP este numai pentru citire, administratorului îi revine sarcina de a completa conținutul atributului configurat cu cheia TOTP a utilizatorului.
Prin urmare, această metodă nu poate fi configurată cu opțiunile de afișare a cheii TOTP prin cod QR sau de trimitere a cheii prin e-mail.
Activarea TOTP pe un domeniu de autentificare¶
În domeniile de autentificare, modificați domeniul pentru care doriți să activați MFA prin TOTP: 
Activați apoi MFA prin TOTP pentru acest domeniu. Termenul de expirare permite să definiți dacă utilizatorul va trebui să introducă TOTP-ul său (valoarea 0) la fiecare autentificare sau după un anumit număr de ore sau de zile: 
Importarea manuală a cheilor TOTP¶
Cheia TOTP se bazează pe standardul base 32 din RFC3548.
Prin urmare:
- Caracterele acceptate sunt cele din RFC3548: literele de la A la Z și cifrele de la 2 la 7
- Cheia trebuie să conțină numai litere majuscule
- Cheia trebuie să conțină 32 de caractere (dacă a fost configurată astfel în tokenul TOTP)
Exemplu
AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6P
Importul se bazează pe un fișier CSV cu două coloane:
1 | |
Prima coloană trebuie să conțină numele utilizatorului, iar a doua coloană cheia TOTP asociată.
Sfat
Dacă este indicată o cheie goală, cheia utilizatorului este reinițializată și va fi generată una nouă la următoarea conectare.
Exemplu
Pentru a obține asocierea între utilizator și următoarea cheie TOTP (al treilea utilizator are cheia TOTP reinițializată):
user1/AHGXZFGCNWOD2X7YT6KI5JMXCUYKDN6Puser2/PIHYCEG2374V76523EVXAMZOUT36F3FGuser3/
Fișierul CSV trebuie să conțină:
1 2 3 4 | |
După pregătirea fișierului CSV, acesta trebuie importat pentru un domeniu și un token TOTP anume:



