Product SiteDocumentation Site

Глава 31. Двухфакторная аутентификация

31.1. Методы аутентификации
31.2. Разрешения (Permissions)
31.3. Управление функциями
31.3.1. Веб-интерфейс
31.3.2. Командная строка
31.4. Пример настройки двухфакторной аутентификации
31.4.1. Командная строка
31.4.2. Веб-интерфейс
31.5. Аутентификация
Использование двухфакторной аутентификации (2FA) — это один из способов повысить безопасность аутентификации. Одним из распространённых методов 2FA является одноразовый пароль (OTP). Существуют открытые стандарты OTP:
  • HOTP (на основе счётчика) — RFC 4226
  • TOTP (на основе времени) — RFC 6238

31.1. Методы аутентификации

Во FreeIPA методы аутентификации можно задавать глобально или для отдельного пользователя. Если указано несколько методов, разрешается использовать любой из них (логическое ИЛИ).
Определены следующие методы аутентификации пользователей (но не все могут быть реализованы):
  • Пароль
  • RADIUS
  • Двухфакторная аутентификация (пароль + OTP)
  • PKINIT
  • Пароль с усиленной защитой (SPAKE или FAST)
  • External Identity Provider
  • Passkey
  • Отключить переопределение на уровне пользователя (только в глобальной конфигурации)
Если значение не задано, используется парольная аутентификация.

Примечание

Двухфакторная аутентификация означает «использовать пароль и значение OTP». Если для пользователя установлен метод двухфакторная аутентификация, но у него нет токенов, разрешается вход только по паролю. Как только токен добавлен, требуется пароль + OTP.
По умолчанию пользовательские настройки аутентификации имеют приоритет над глобальными настройками. Если для пользователя не задан метод аутентификации, применяются глобально заданные методы.

Примечание

Опция Отключить переопределение на уровне пользователя (доступна только глобально) позволяет отключить пользовательские настройки аутентификации. Для всех пользователей будут применяться глобальные настройки.
Отключить переопределение на уровне пользователя
Только администраторы могут изменять методы аутентификации (глобально или для каждого пользователя).