Authentification à deux facteurs dans OpManager
L’authentification à deux facteurs (TFA) fournit un niveau d’authentification supplémentaire et améliore la sécurité en exigeant que l’utilisateur fournisse un mot de passe unique à usage unique basé sur le temps (TOTP) généré via des applications d’authentification, ou un mot de passe à usage unique (OTP) envoyé à l’adresse e-mail configurée de l’utilisateur. La TFA renforce l’authentification et empêche les accès non autorisés.
Remarque : Cette fonctionnalité est disponible à partir de la version OpManager 125415.

- Accédez à Paramètres - > Paramètres généraux -> Authentification -> Authentification à deux facteurs.
- Sélectionnez l’option "Activer l’authentification à deux facteurs (TFA)".
Choisissez le mode d’authentification souhaité : Applications d’authentification (TOTP via des applications d’authentification, notamment Google Authenticator, Microsoft Authenticator, Duo, etc.) ou Authentification par e-mail (OTP envoyé à l’adresse e-mail configurée de l’utilisateur).
Remarque : Les paramètres du serveur de messagerie doivent être configurés pour le mode d’authentification par e-mail.
- Entrez le nombre de jours pendant lesquels vous souhaitez autoriser le navigateur de l’utilisateur comme navigateur de confiance. Autrement dit, l’utilisateur ne sera pas tenu de fournir un TOTP/OTP lors de la connexion sur ce navigateur pendant le nombre de jours spécifié. Cela s’appliquera si l’utilisateur coche la case permettant de faire confiance au navigateur lors de la connexion.
Cliquez sur 'Enregistrer'.
Remarque : Si 'Applications d’authentification' est choisi comme mode d’authentification, tous les utilisateurs seront invités à configurer leur application d’authentification lors de leur prochaine connexion.
Si les applications d’authentification sont le mode d’authentification choisi :
- Lors de la prochaine connexion, installez et suivez les étapes affichées à l’écran pour configurer l’application d’authentification souhaitée sur votre appareil mobile.
Saisissez l’OTP généré dans l’application d’authentification/l’e-mail pour vous connecter.
- Dans le cas d’une authentification basée sur TOTP,
- Comme le TOTP est basé sur le temps, l’heure de l’appareil mobile configuré doit être synchronisée avec l’heure du Server.
- Dans le cas où un nouveau secret TOTP est requis en raison de la perte de l’appareil mobile configuré ou pour toute autre raison similaire, l’utilisateur administrateur peut accéder à Paramètres -> Paramètres généraux -> Gestion des utilisateurs et cliquer sur l’icône 'Réinitialiser le secret TOTP' sous 'Actions' pour l’utilisateur concerné.
- Si l’utilisateur 'admin' par défaut ne peut pas se connecter au produit et a perdu l’appareil mobile configuré, exécutez le script suivant, "ResetSuperAdminTOTP.bat/sh" pour réinitialiser le mot de passe du super administrateur.
- Dans le cas d’une authentification basée sur l’e-mail,
- Lorsque le mode d’authentification choisi est 'E-mail', l’OTP sera envoyé par e-mail à l’adresse e-mail configurée de l’utilisateur. Veuillez donc vous assurer que vous avez configuré la bonne adresse e-mail. L’utilisateur administrateur a les privilèges nécessaires pour configurer la bonne adresse e-mail si celle configurée n’était pas correcte.
- Si les utilisateurs ne parviennent pas à recevoir l’OTP par e-mail en raison d’une modification de la configuration du serveur de messagerie, exécutez le script suivant, "DisableTFA.bat/sh" pour désactiver temporairement la TFA.
Il peut exister un scénario où le serveur de messagerie rencontre des problèmes pour envoyer l’OTP par e-mail. Ou si l’appareil mobile sur lequel l’application d’authentification TOTP a été configurée a été perdu ou n’est pas accessible. Dans de tels scénarios, l’interface utilisateur du Server OpManager ne sera pas accessible puisque l’invite OTP ne pourra pas être validée.
Dans de tels cas, pour les versions antérieures à la version 127257, contactez notre support. À partir des versions 127257 et supérieures, suivez les étapes ci-dessous,
Le mot de passe fourni pour l’utilisateur super administrateur est invalide. Toute opération ultérieure sera restreinte et l’exécution du script sera interrompue. Un mot de passe utilisateur super administrateur valide doit être fourni afin d’exécuter l’opération avec succès.