Настройка двухфакторной авторизации через TOTP¶
При выборе этого способа после ввода логина и пароля пользователю требуется ввести одноразовый код, сгенерированный приложением-аутентификатором на его устройстве
В отличие от Email/SMS/Telegram/MAX, этот способ не требует SMTP, SMS-шлюза и мессенджеров — код вычисляется локально на устройстве пользователя по секретному ключу и текущему времени
Предварительные действия¶
На устройстве пользователя установить любое приложение-аутентификатор, например:
Google Authenticator
Яндекс Ключ
Kaspersky Password Manager
Рутокен OTP
Настройка на сервере¶
Включение двухфакторной авторизации¶
Способ 1. Только для конкретных пользователей¶
Глобально 2FA на сервере включать не нужно. Достаточно зарегистрировать TOTP-ключ в профиле нужного пользователя:
Открыть профиль пользователя в Организация → Пользователи
Перейти на вкладку Безопасность аккаунта
Нажать кнопку добавления TOTP
Отсканировать QR-код приложением-аутентификатором и ввести шестизначный код
После этого при входе только у этого пользователя будет запрошен код TOTP. Остальные пользователи войдут без 2FA
Способ 2. Для всех пользователей сервера¶
Перейти в Администрирование → Настройки → Аутентификация
В поле Двухфакторная авторизация выбрать Аутентификатор (TOTP)
Сохранить настройки, нажав Сохранить
После этого TOTP станет обязательной для всех пользователей сервера. Пользователи, у которых ещё нет ключа, при первом входе будут автоматически направлены на регистрацию:
Пользователь вводит логин и пароль на странице авторизации
Открывается экран «Добавление нового TOTP» с QR-кодом
В приложении-аутентификаторе выбрать «Сканировать QR-код» и отсканировать его
Подсказка
Если QR-код отсканировать не получается, нажмите на ссылку «этот текст» под QR-кодом и введите выданный секрет в приложение вручную
Ввести шестизначный код, выданный приложением, в поле Введите код
Нажать Сохранить
После сохранения пользователь будет авторизован, а ключ TOTP — сохранён в его профиле
Важно
Срок действия зарегистрированных ключей задаётся настройкой Срок действия ключей для входа (в Администрирование → Настройки → Аутентификация). По истечении срока пользователю придётся перерегистрировать ключ
Использование¶
При следующем входе пользователь:
Вводит логин и пароль
Открывает приложение-аутентификатор и копирует текущий шестизначный код
Вводит код в поле Введите код и нажимает Подтвердить
Аварийное отключение¶
Если возникают проблемы и пройти двухфакторную авторизацию невозможно, выполните на сервере команду:
rude constance set TWO_FACTOR "off"