Перейти к основному содержимому
Версия: ITDR 2.2

Настройка многофакторной аутентификации

Использование приложения Indeed Key

Для подтверждения дополнительного фактора при помощи push-уведомлений пользователи должны использовать мобильное приложение Indeed Key.

Приложение Indeed Key доступно на Android и iOS.

Скачайте приложение по следующим ссылкам:

Регистрация пользовательского аутентификатора в режиме Indeed Key Server

При использовании режима Indeed Key Server администратору необходимо отправить пользователю QR-код на регистрацию аутентификатора.

Для этого:

  1. На боковой панели Management Console выберите раздел MFA.
  2. Введите имя пользователя в формате User Principal Name (user@itdr.local) и нажмите QR-код.

Передайте сгенерированный код пользователю и попросите отсканировать с помощью приложения Indeed Key.

Пользователю после получения QR-кода от администратора необходимо выполнить следующее:

  1. В приложении Indeed Key нажать значок .
  2. Нажать кнопку Сканировать QR-код.
  3. Сканировать полученный QR-код с помощью камеры.

или

  1. В приложении Indeed Key нажать значок .
  2. Сканировать полученный QR-код с помощью камеры.

После регистрации аутентификатора пользователь будет получать push-уведомление, если администратор настроил запрос дополнительного фактора аутентификации в политике доступа. Подробнее — в разделе Политика доступа.

Регистрация аутентификатора TOTP администратором в режиме Indeed Access Manager

Регистрация аутентификатора TOTP выполняется в консоли администратора (Management Console) Access Manager. Подробнее об использовании консоли администрирования Access Manager — в документации Access Manager.

Для регистрации:

  1. Перейдите в Management Console.
Внимание

Management Console продукта Access Manager и Management Console продукта ITDR — это разные веб-приложения. В данном случае речь идет именно о консоли Access Manager.

  1. На боковой панели Management Console выберите Пользователи.

  2. Укажите имя пользователя и нажмите Искать. Подробнее о поиске пользователя — в документации Access Manager.

  3. В карточке пользователя перейдите на вкладку Аутентификаторы. Эта вкладка содержит информацию о количестве зарегистрированных аутентификаторов пользователя и их параметры.

  4. Нажмите кнопку Зарегистрировать, затем выберите пункт TOTP.

  5. В появившемся модальном окне будет содержаться информация, которую необходимо передать пользователю для регистрации TOTP в мобильном приложении или парольном менеджере.

  6. Дождитесь, что пользователь выполнит регистрацию, а затем нажмите Сохранить.

Самостоятельная регистрация аутентификатора TOTP пользователем в режиме Indeed Access Manager

Пользователь может самостоятельно зарегистрировать аутентификатор TOTP, используя консоль пользователя (User Console) Access Manager. Подробнее о консоли пользователя — в документации Access Manager.

  1. Перейдите в User Console.

  2. Перейдите на вкладку Аутентификаторы.

  3. Выберите нужный аутентификатор TOTP и нажмите .

  4. Нажмите кнопку Зарегистрировать.

  5. Введите запрашиваемые данные и нажмите Сохранить. Запрашиваемые данные и действия при регистрации могут отличаться в зависимости от аутентификатора.

  6. При необходимости введите данные аутентификации, чтобы подтвердить регистрацию.

После успешной регистрации аутентификатор отобразится как зарегистрированный.

Если у пользователя зарегистрировано максимальное количество аутентификаторов, регистрация завершится ошибкой Доступ запрещен: Достигнуто максимальное количество аутентификаторов.

Если зарегистрированный аутентификатор удален администратором, он перестанет отображаться в карточке пользователя.

Настройка автоматического ответа на push-уведомления

Период времени, в течение которого ответ на push-уведомления запоминается и пользователь не получает повторные push-уведомления, настраивается с помощью добавления параметра Graceful в конфигурационный файл. ITDR позволяет отдельно настроить периоды запоминания положительного и отрицательного ответа пользователя, а также отключить запоминание. Для настройки этого параметра:

  1. Перейдите на страницу Настройки.

  2. Укажите количество секунд, в течение которых будет запоминаться подтверждение в поле Помнить подтвержденный ответ. Для того, чтобы отключить запоминание, укажите 0.

  3. Укажите количество секунд, в течение которых будет запоминаться отклоненный запрос в поле Помнить отклоненный ответ. Для того, чтобы отключить запоминание, укажите 0.

Примечание

Если на push-уведомление нет ответа, это приводит к автоматическому подтверждению или отклонению в соответствии с конфигурацией.

Настройка автоматического ответа на push-уведомления для привилегированных групп

В некоторых сценариях могут возникать дополнительные push-уведомления, вызванные дополнительными запросами аутентификации со стороны клиентской машины, если в политике доступа указаны субъекты доступа, которые включены в следующие привилегированные группы:

  • Administrators
  • Domain Admins
  • Enterprise Administrators
  • Schema Admins
  • Group Policy Creator Owners
  • Cert Publishers
  • RAS and IAS Servers

Это поведение может быть полностью либо частично скомпенсировано изменением настроек автоматического ответа на push-уведомления.