文章 Qiao Peng · 六月 8 2m read

使用IRIS的基于TOTP的两阶段认证

基于时间的一次性密码(TOTP)的两阶段认证是广泛使用的提高安全性手段。

本文以访问IRIS系统管理门户(System Management Portal)为例,介绍如何在IRIS里配置TOTP提高访问IRIS的安全性。

1. 允许TOTP的两阶段认证(2FA)

打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > 身份验证/Web 会话选项  - (安全设置),选中Allow Two-factor Time-based One-time Password authentication,然后在出现的Two-factor Time-based One-time Password issuer 中修改issuer名字,例如MyIRISServer


 

2. 允许Application使用TOTP的两阶段认证(2FA)

这里以管理门户(SMP)为例,它是一个Web application (/csp/sys)。打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > Web 应用程序 > 编辑 Web 应用程序  - (安全设置) ,点击/csp/sys。然后在安全设置>允许的身份验证方法下选中“基于时间的一次性双重验证密码 ”


3. 配置用户使用TOTP的两阶段认证(2FA)

确定哪些用户使用基于TOTP的2FA,并修改该用户的配置。这里以用户SuperUser为例。

打开IRIS系统管理门户(SMP),进入系统 > 安全管理 > 用户,点击SuperUser,选中基于时间的一次性密码启用,并勾选在下次登录显示基于时间的一次性密码二维码。

注意,第一次登录前,一定要选中在下次登录显示基于时间的一次性密码二维码(Display Time-Based One-time Password QR Code on next login),否则不显示QR code,MS Authenticator没法扫码添加账户!

4. 配置微软 Authenticator

这里用微软Authenticator这个手机App作为TOTP的验证码应用。因为IRIS 使用的是标准 RFC 6238 TOTP,你也可以使用其它类似App,例如阿里云App或腾讯云App。

4.1 以SuperUser(或上一步中特定的用户)登录IRIS SMP后,会显示如下QR Code,并要求输入验证码

4.2 打开手机中的微软 Authenticator,点击

扫描这个QR Code,会自动新建一个MyIRISServer/SuperUser账户,并显示验证码:

4.3 记录该验证码,及时输入4.1页面中的验证码输入框即可正确登录。

 

5. 后续登录

后续登录时,SMP不会再为superuser显示QR code,只会显示验证码输入框:

输入MS Authenticator的验证码即可。

如果回到用户Superuser的配置页面,会发现Display Time-Based One-time Password QR Code on next login已经自动取消选中了。