Настройка двухфакторной авторизации через FIDO2

При выборе этого способа после ввода логина и пароля пользователь подтверждает вход аппаратным USB-ключом безопасности (стандарт FIDO2/WebAuthn)

В отличие от OTP-методов, при FIDO2 ничего вводить не нужно: пользователь подключает токен и нажимает на нём кнопку

Предварительные действия

Подготовьте на стороне пользователя:

  • USB-ключ с поддержкой FIDO2 (например, YubiKey, Рутокен MFA, Esmart Token)

  • Браузер с поддержкой WebAuthn — все современные браузеры (Chrome, Firefox, Edge, Safari, Yandex)

Важно

FIDO2 работает только при подключении к серверу по HTTPS. По обычному HTTP браузеры не позволяют использовать WebAuthn

Настройка на сервере

Включение двухфакторной авторизации

Способ 1. Только для конкретных пользователей

Глобально 2FA на сервере включать не нужно. Достаточно зарегистрировать FIDO2-ключ в профиле нужного пользователя:

  1. Открыть профиль пользователя в Организация → Пользователи

  2. Перейти на вкладку Безопасность аккаунта

  3. Нажать кнопку добавления FIDO2

  4. Подключить FIDO2-ключ к USB и подтвердить регистрацию (касанием сенсора, при необходимости — вводом PIN)

После этого при входе только у этого пользователя будет запрошен FIDO2-ключ. Остальные пользователи войдут без 2FA

Подсказка

К одному пользователю можно зарегистрировать несколько ключей — например, основной и резервный. Это полезно на случай потери одного из них

Способ 2. Для всех пользователей сервера

  1. Перейти в Администрирование → Настройки → Аутентификация

  2. В поле Двухфакторная авторизация выбрать Электронный ключ (FIDO2)

  3. Сохранить настройки, нажав Сохранить

После этого FIDO2 станет обязательной для всех пользователей сервера. Пользователи, у которых ещё нет зарегистрированного ключа, при первом входе будут автоматически направлены на регистрацию:

  1. Пользователь вводит логин и пароль

  2. Открывается экран «Добавить новый ключ FIDO2» с сообщением «Ваш браузер должен запросить подтверждение вашей личности»

  3. Браузер запросит подключить ключ безопасности

  4. Подключить FIDO2-ключ к USB и нажать на нём кнопку (касание сенсора)

  5. При первом использовании может быть запрошен PIN-код ключа

После подтверждения ключ будет зарегистрирован в профиле пользователя, и пользователь будет авторизован

Важно

Срок действия зарегистрированных ключей задаётся настройкой Срок действия ключей для входаАдминистрирование → Настройки → Аутентификация). По истечении срока пользователю придётся перерегистрировать ключ

Использование

При следующем входе пользователь:

  1. Вводит логин и пароль

  2. На экране FIDO2 подключает свой ключ к USB

  3. Касается сенсора на ключе (или вводит PIN, если он установлен)

Аварийное отключение

Если возникают проблемы и пройти двухфакторную авторизацию невозможно, выполните на сервере команду:

rude constance set TWO_FACTOR "off"