Настройка двухфакторной авторизации через TOTP

При выборе этого способа после ввода логина и пароля пользователю требуется ввести одноразовый код, сгенерированный приложением-аутентификатором на его устройстве

В отличие от Email/SMS/Telegram/MAX, этот способ не требует SMTP, SMS-шлюза и мессенджеров — код вычисляется локально на устройстве пользователя по секретному ключу и текущему времени

Предварительные действия

На устройстве пользователя установить любое приложение-аутентификатор, например:

  • Google Authenticator

  • Яндекс Ключ

  • Kaspersky Password Manager

  • Рутокен OTP

Настройка на сервере

Включение двухфакторной авторизации

Способ 1. Только для конкретных пользователей

Глобально 2FA на сервере включать не нужно. Достаточно зарегистрировать TOTP-ключ в профиле нужного пользователя:

  1. Открыть профиль пользователя в Организация → Пользователи

  2. Перейти на вкладку Безопасность аккаунта

  3. Нажать кнопку добавления TOTP

  4. Отсканировать QR-код приложением-аутентификатором и ввести шестизначный код

После этого при входе только у этого пользователя будет запрошен код TOTP. Остальные пользователи войдут без 2FA

Способ 2. Для всех пользователей сервера

  1. Перейти в Администрирование → Настройки → Аутентификация

  2. В поле Двухфакторная авторизация выбрать Аутентификатор (TOTP)

  3. Сохранить настройки, нажав Сохранить

После этого TOTP станет обязательной для всех пользователей сервера. Пользователи, у которых ещё нет ключа, при первом входе будут автоматически направлены на регистрацию:

  1. Пользователь вводит логин и пароль на странице авторизации

  2. Открывается экран «Добавление нового TOTP» с QR-кодом

  3. В приложении-аутентификаторе выбрать «Сканировать QR-код» и отсканировать его

    Подсказка

    Если QR-код отсканировать не получается, нажмите на ссылку «этот текст» под QR-кодом и введите выданный секрет в приложение вручную

  4. Ввести шестизначный код, выданный приложением, в поле Введите код

  5. Нажать Сохранить

После сохранения пользователь будет авторизован, а ключ TOTP — сохранён в его профиле

Важно

Срок действия зарегистрированных ключей задаётся настройкой Срок действия ключей для входаАдминистрирование → Настройки → Аутентификация). По истечении срока пользователю придётся перерегистрировать ключ

Использование

При следующем входе пользователь:

  1. Вводит логин и пароль

  2. Открывает приложение-аутентификатор и копирует текущий шестизначный код

  3. Вводит код в поле Введите код и нажимает Подтвердить

Аварийное отключение

Если возникают проблемы и пройти двухфакторную авторизацию невозможно, выполните на сервере команду:

rude constance set TWO_FACTOR "off"