Двухфакторная авторизация

В сервере RuDesktop поддерживаются следующие способы двухфакторной авторизации:

  • Телефон (OTP) — одноразовый код по SMS

  • Email (OTP) — одноразовый код на электронную почту

  • Telegram (OTP) — одноразовый код в Telegram-бот

  • MAX (OTP) — одноразовый код в бот мессенджера MAX

  • Аутентификатор (TOTP) — одноразовый код из приложения-аутентификатора

  • Электронный ключ (FIDO2) — аппаратный USB-токен (FIDO2/WebAuthn)

  • ЭЦП Рутокен (PKI) — электронная подпись на токене Рутокен

Двухфакторную авторизацию можно включить двумя способами:

  • Для конкретных пользователей — администратор регистрирует ключ 2FA в профиле нужного пользователя на вкладке Безопасность аккаунта. У этого пользователя при входе будет запрошен второй фактор; остальные пользователи входят без 2FA. У одного пользователя можно зарегистрировать ключи нескольких методов

  • Для всех пользователей сервера — в настройках Двухфакторная авторизация (Администрирование → Настройки → Аутентификация) выбирается единый метод. Этот метод становится обязательным для всех пользователей сервера. Если у пользователя ещё нет зарегистрированного ключа выбранного метода, при первом входе он будет проведён через мастер регистрации

Подсказка

Эти два режима можно сочетать: например, глобально включить TOTP для всех, но конкретному пользователю дополнительно зарегистрировать FIDO2 в профиле — тогда при глобально выбранном методе сервер всё равно будет использовать форс TOTP

Важно

Если возникают проблемы при входе и потеряна возможность пройти 2FA, отключите её на сервере командой:

rude constance set TWO_FACTOR "off"
Телефон (OTP)

Одноразовый код в SMS на номер из профиля пользователя. Требует SMS-шлюз sms.ru

setting_2fa_phone.html
Email (OTP)

Одноразовый код на адрес электронной почты из профиля. Требует настроенный SMTP-сервер

setting_2fa_email.html
Telegram (OTP)

Одноразовый код в Telegram-бот. Требует создания и подключения собственного бота

setting_2fa_telegram.html
MAX (OTP)

Одноразовый код в боте мессенджера MAX. Требует создания собственного бота

setting_2fa_max.html
Аутентификатор (TOTP)

Код, сгенерированный приложением-аутентификатором локально на устройстве. Не требует внешних сервисов

setting_2fa_totp.html
Электронный ключ (FIDO2)

Аппаратный USB-токен FIDO2/WebAuthn. Подтверждение входа нажатием на токене, без ввода кода

setting_2fa_fido2.html
ЭЦП Рутокен (PKI)

Электронная подпись на токене Рутокен с криптографией ГОСТ. Сертификат выпускает встроенный УЦ сервера

setting_2fa_pki.html