Настройка многофакторной аутентификации
Использование приложения Indeed Key
Для подтверждения дополнительного фактора при помощи push-уведомлений пользователи должны использовать мобильное приложение Indeed Key.
Приложение Indeed Key доступно на Android и iOS.
Скачайте приложение по следующим ссылкам:
Регистрация пользовательского аутентификатора в режиме Indeed Key Server
При использовании режима Indeed Key Server администратору необходимо отправить пользователю QR-код на регистрацию аутентификатора.
Для этого:
- На боковой панели Management Console выберите раздел MFA.
- Введите имя пользователя в формате User Principal Name (user@itdr.local) и нажмите QR-код.
Передайте сгенерированный код пользователю и попросите отсканировать с помощью приложения Indeed Key.
Пользователю после получения QR-кода от администратора необходимо выполнить следующее:
- В приложении Indeed Key нажать значок
.
- Нажать кнопку Сканировать QR-код.
- Сканировать полученный QR-код с помощью камеры.
или
- В приложении Indeed Key нажать значок
.
- Сканировать полученный QR-код с помощью камеры.
После регистрации аутентификатора пользователь будет получать push-уведомление, если администратор настроил запрос дополнительного фактора аутентификации в политике доступа. Подробнее — в разделе Политика доступа.
Регистрация аутентификатора TOTP администратором в режиме Indeed Access Manager
Регистрация аутентификатора TOTP выполняется в консоли администратора (Management Console) Access Manager. Подробнее об использовании консоли администрирования Access Manager — в документации Access Manager.
Для регистрации:
- Перейдите в Management Console.
Management Console продукта Access Manager и Management Console продукта ITDR — это разные веб-приложения. В данном случае речь идет именно о консоли Access Manager.
На боковой панели Management Console выберите Пользователи.
Укажите имя пользователя и нажмите Искать. Подробнее о поиске пользователя — в документации Access Manager.
В карточке пользователя перейдите на вкладку Аутентификаторы. Эта вкладка содержит информацию о количестве зарегистрированных аутентификаторов пользователя и их параметры.
Нажмите кнопку Зарегистрировать, затем выберите пункт TOTP.
В появившемся модальном окне будет содержаться информация, которую необходимо передать пользователю для регистрации TOTP в мобильном приложении или парольном менеджере.
Дождитесь, что пользователь выполнит регистрацию, а затем нажмите Сохранить.
Самостоятельная регистрация аутентификатора TOTP пользователем в режиме Indeed Access Manager
Пользователь может самостоятельно зарегистрировать аутентификатор TOTP, используя консоль пользователя (User Console) Access Manager. Подробнее о консоли пользователя — в документации Access Manager.
Перейдите в User Console.
Перейдите на вкладку Аутентификаторы.
Выберите нужный аутентификатор TOTP и нажмите
.
Нажмите кнопку Зарегистрировать.
Введите запрашиваемые данные и нажмите Сохранить. Запрашиваемые данные и действия при регистрации могут отличаться в зависимости от аутентификатора.
При необходимости введите данные аутентификации, чтобы подтвердить регистрацию.
После успешной регистрации аутентификатор отобразится как зарегистрированный.
Если у пользователя зарегистрировано максимальное количество аутентификаторов, регистрация завершится ошибкой Доступ запрещен: Достигнуто максимальное количество аутентификаторов.
Если зарегистрированный аутентификатор удален администратором, он перестанет отображаться в карточке пользователя.
Настройка автоматического ответа на push-уведомления
Период времени, в течение которого ответ на push-уведомления запоминается и пользователь не получает повторные push-уведомления,
настраивается с помощью добавления параметра Graceful в конфигурационный файл. ITDR позволяет отдельно настроить периоды запоминания положительного и отрицательного ответа пользователя, а также отключить запоминание.
Для настройки этого параметра:
Перейдите на страницу Настройки.
Укажите количество секунд, в течение которых будет запоминаться подтверждение в поле Помнить подтвержденный ответ. Для того, чтобы отключить запоминание, укажите 0.
Укажите количество секунд, в течение которых будет запоминаться отклоненный запрос в поле Помнить отклоненный ответ. Для того, чтобы отключить запоминание, укажите 0.
Если на push-уведомление нет ответа, это приводит к автоматическому подтверждению или отклонению в соответствии с конфигурацией.
Настройка автоматического ответа на push-уведомления для привилегированных групп
В некоторых сценариях могут возникать дополнительные push-уведомления, вызванные дополнительными запросами аутентификации со стороны клиентской машины, если в политике доступа указаны субъекты доступа, которые включены в следующие привилегированные группы:
- Administrators
- Domain Admins
- Enterprise Administrators
- Schema Admins
- Group Policy Creator Owners
- Cert Publishers
- RAS and IAS Servers
Это поведение может быть полностью либо частично скомпенсировано изменением настроек автоматического ответа на push-уведомления.