Настройка двухфакторной аутентификации
В данном разделе описана процедура настройки двухфакторной аутентификации пользователя для входа в пользовательский интерфейс SALT.BOX с использованием аппаратного ключа безопасности.
Для корректной работы режима двухфакторной аутентификации в сети должно быть настроено DNS-разрешение имени сайта, на котором доступен пользовательский интерфейс SALT.BOX.
На сайте должен быть действительный SSL-сертификат.
Инструкцию по установке локального SSL-сертификата смотрите в разделе Администрирование / Развёртывание сервера SALT.BOX / Работа с локальным SSL-сертификатом.
Включение режима двухфакторной аутентификации по токену
-
Перейдите в консоль учётной записи KeyCloak по ссылке:
https://<DNS-имя KeyCloak>/auth/keycloak/admin/ -
Войдите в консоль под учётной записью
admin, используя пароль из файла/opt/saltbox-compose/secrets/keycloak_admin_passwordна сервере SALT.BOX. -
В боковом меню выберите пункт Manage realms (Управление realm). Откроется страница Manage realms (Управление realm).
-
Включите двухфакторную аутентификацию по токену в реалме salt.box. Для этого (Рис. 17):
- на странице Manage realms (Управление realm) выберите реалм salt.box;
- в боковом меню выберите пункт Authentication (Аутентификация);
- на странице Authentication (Аутентификация) откройте вкладку Flows (Сценарии);
- откройте сценарий browser Built-in (browser Встроенный).
- В дереве потока аутентификации (flow) forms последовательно выберите: подпоток Browser - Conditional 2FA, далее — шаг WebAuthn Authenticator.
- В выпадающем списке выберите
Alternative(Альтернатива), если шагу двухфакторной аутентификации с помощью токена есть альтернатива, илиRequired(Обязательно), если шаг двухфакторной аутентификации с помощью токена обязателен.
Рисунок 17. Включение режима двухфакторной аутентификации по токену
Регистрация токена
-
Перейдите в консоль учётной записи пользователя SALT.BOX по ссылке:
https://<DNS-имя KeyCloak>/auth/keycloak/realms/salt.box/account/ -
Перейдите последовательно в меню: Безопасность → Вход (в англоязычном интерфейсе: Account security → Signing in).
Страница установки параметров входа доступна по прямому адресу:
https://<DNS-имя KeyCloak>/auth/keycloak/realms/salt.box/account/account-security/signing-in -
На странице Вход в блоке Ключ доступа нажмите кнопку
Настроить Ключ доступаРис. 22. -
Подключите к Вашему компьютеру аппаратный ключ безопасности и убедитесь, что он определяется операционной системой.
-
На открывшейся странице регистрации ключа доступа нажмите кнопку
РегистрацияРис. 18.
Рисунок 18. Регистрация ключа доступа
-
В форме выбора хранилища криптографического ключа выберите вариант использования ключа безопасности (
Use a phone, tablet or security key) Рис. 19.
Рисунок 19. Выбор хранилища криптографического ключа
-
Введите PIN-код для доступа к ключу и продолжите регистрацию (в этом примере — кнопкой
Next) Рис. 20.
Рисунок 20. Ввод PIN-кода для доступа к ключу
-
Введите текстовую метку ключа и подтвердите регистрацию (в этом примере — кнопкой
OK) Рис. 21.
Рисунок 21. Ввод текстовой метки ключа
-
Зарегистрированный ключ появится в консоли пользователя в KeyCloak Рис. 22.
Рисунок 22. Зарегистрированный ключ в консоли пользователя
-
Настройка двухфакторной аутентификации пользователя с использованием аппаратного ключа безопасности завершена.
В дальнейшем при входе пользователя в систему после ввода логина и пароля у пользователя будет запрашиваться ключ безопасности Рис. 23.
![]() |
|---|
