使用IRIS的基于TOTP的两阶段认证
基于时间的一次性密码(TOTP)的两阶段认证是广泛使用的提高安全性手段。
本文以访问IRIS系统管理门户(System Management Portal)为例,介绍如何在IRIS里配置TOTP提高访问IRIS的安全性。
1. 允许TOTP的两阶段认证(2FA)
打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > 身份验证/Web 会话选项 - (安全设置),选中Allow Two-factor Time-based One-time Password authentication,然后在出现的Two-factor Time-based One-time Password issuer 中修改issuer名字,例如MyIRISServer

2. 允许Application使用TOTP的两阶段认证(2FA)
这里以管理门户(SMP)为例,它是一个Web application (/csp/sys)。打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > Web 应用程序 > 编辑 Web 应用程序 - (安全设置) ,点击/csp/sys。然后在安全设置>允许的身份验证方法下选中“基于时间的一次性双重验证密码 ”

3. 配置用户使用TOTP的两阶段认证(2FA)
确定哪些用户使用基于TOTP的2FA,并修改该用户的配置。这里以用户SuperUser为例。
打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > 用户,点击SuperUser,选中基于时间的一次性密码启用,并勾选在下次登录显示基于时间的一次性密码二维码。
注意,第一次登录前,一定要选中在下次登录显示基于时间的一次性密码二维码(Display Time-Based One-time Password QR Code on next login),否则不显示QR code,MS Authenticator没法扫码添加账户!
4. 配置微软 Authenticator
这里用微软Authenticator这个手机App作为TOTP的验证码应用。因为IRIS 使用的是标准 RFC 6238 TOTP,你也可以使用其它类似App,例如阿里云App或腾讯云App。
4.1 以SuperUser(或上一步中特定的用户)登录IRIS SMP后,会显示如下QR Code,并要求输入验证码
4.2 打开手机中的微软 Authenticator,点击![]()
扫描这个QR Code,会自动新建一个MyIRISServer/SuperUser账户,并显示验证码:
4.3 记录该验证码,及时输入4.1页面中的验证码输入框即可正确登录。
5. 后续登录
后续登录时,SMP不会再为superuser显示QR code,只会显示验证码输入框:
输入MS Authenticator的验证码即可。
如果回到用户Superuser的配置页面,会发现Display Time-Based One-time Password QR Code on next login已经自动取消选中了。
