Перейти к основному содержимому
Версия: Новая

Настройка двухфакторной аутентификации

В данном разделе описана процедура настройки двухфакторной аутентификации пользователя для входа в пользовательский интерфейс SALT.BOX с использованием аппаратного ключа безопасности.

ВНИМАНИЕ

Для корректной работы режима двухфакторной аутентификации в сети должно быть настроено DNS-разрешение имени сайта, на котором доступен пользовательский интерфейс SALT.BOX.
На сайте должен быть действительный SSL-сертификат.

Инструкцию по установке локального SSL-сертификата смотрите в разделе Администрирование / Развёртывание сервера SALT.BOX / Работа с локальным SSL-сертификатом.

Включение режима двухфакторной аутентификации по токену​

  1. Перейдите в консоль учётной записи KeyCloak по ссылке:
    https://<DNS-имя KeyCloak>/auth/keycloak/admin/

  2. Войдите в консоль под учётной записью admin, используя пароль из файла /opt/saltbox-compose/secrets/keycloak_admin_password на сервере SALT.BOX.

  3. В боковом меню выберите пункт Manage realms (Управление realm). Откроется страница Manage realms (Управление realm).

  4. Включите двухфакторную аутентификацию по токену в реалме salt.box. Для этого (Рис. 17):

    1. на странице Manage realms (Управление realm) выберите реалм salt.box;
    2. в боковом меню выберите пункт Authentication (Аутентификация);
    3. на странице Authentication (Аутентификация) откройте вкладку Flows (Сценарии);
    4. откройте сценарий browser Built-in (browser Встроенный).
    5. В дереве потока аутентификации (flow) forms последовательно выберите: подпоток Browser - Conditional 2FA, далее — шаг WebAuthn Authenticator.
    6. В выпадающем списке выберите Alternative (Альтернатива), если шагу двухфакторной аутентификации с помощью токена есть альтернатива, или Required (Обязательно), если шаг двухфакторной аутентификации с помощью токена обязателен.
    Включение режима двухфакторной аутентификации по токену
    Рисунок 17. Включение режима двухфакторной аутентификации по токену

Регистрация токена​

  1. Перейдите в консоль учётной записи пользователя SALT.BOX по ссылке:
    https://<DNS-имя KeyCloak>/auth/keycloak/realms/salt.box/account/

  2. Перейдите последовательно в меню: Безопасность → Вход (в англоязычном интерфейсе: Account security → Signing in).
    Страница установки параметров входа доступна по прямому адресу:
    https://<DNS-имя KeyCloak>/auth/keycloak/realms/salt.box/account/account-security/signing-in

  3. На странице Вход в блоке Ключ доступа нажмите кнопку Настроить Ключ доступа Рис. 22.

  4. Подключите к Вашему компьютеру аппаратный ключ безопасности и убедитесь, что он определяется операционной системой.

  5. На открывшейся странице регистрации ключа доступа нажмите кнопку Регистрация Рис. 18.

    Регистрация ключа доступа
    Рисунок 18. Регистрация ключа доступа


  6. В форме выбора хранилища криптографического ключа выберите вариант использования ключа безопасности (Use a phone, tablet or security key) Рис. 19.

    Выбор хранилища криптографического ключа
    Рисунок 19. Выбор хранилища криптографического ключа


  7. Введите PIN-код для доступа к ключу и продолжите регистрацию (в этом примере — кнопкой Next) Рис. 20.

    Ввод PIN-кода для доступа к ключу
    Рисунок 20. Ввод PIN-кода для доступа к ключу


  8. Введите текстовую метку ключа и подтвердите регистрацию (в этом примере — кнопкой OK) Рис. 21.

    Ввод текстовой метки ключа
    Рисунок 21. Ввод текстовой метки ключа


  9. Зарегистрированный ключ появится в консоли пользователя в KeyCloak Рис. 22.

    Зарегистрированный ключ в консоли пользователя
    Рисунок 22. Зарегистрированный ключ в консоли пользователя


  10. Настройка двухфакторной аутентификации пользователя с использованием аппаратного ключа безопасности завершена.
    В дальнейшем при входе пользователя в систему после ввода логина и пароля у пользователя будет запрашиваться ключ безопасности Рис. 23.

Запрос ключа безопасности на странице входа в систему
Рисунок 23. Запрос ключа безопасности на странице входа в систему