Autenticazione a due fattori in OpManager

L'autenticazione a due fattori (TFA) fornisce un ulteriore livello di autenticazione e migliora la sicurezza richiedendo all'utente di fornire una password monouso univoca basata sul tempo (TOTP) generata tramite app di autenticazione, oppure come password monouso (OTP) inviata all'indirizzo email configurato dell'utente. La TFA rafforza l'autenticazione e previene gli accessi non autorizzati.

Nota: Questa funzionalità è disponibile dalla versione OpManager 125415.


 

Autenticazione a due fattori in OpManager: pagina di gestione utenti

Passaggi per configurare la TFA in OpManager

  1. Andare su Impostazioni - > Impostazioni generali -> Autenticazione -> Autenticazione a due fattori.
  2. Selezionare l'opzione "Abilita autenticazione a due fattori (TFA)".
  3. Scegliere la modalità di autenticazione desiderata: app di autenticazione (TOTP tramite app di autenticazione, incluse ma non limitate a Google Authenticator, Microsoft Authenticator, Duo, ecc.) oppure autenticazione via email (OTP inviata all'indirizzo email configurato dell'utente). 
     

    Nota: Le impostazioni del server di posta devono essere configurate per la modalità di autenticazione via email.
  4. Immettere il numero di giorni per cui si desidera consentire che il browser dell'utente sia considerato attendibile. In tal caso, all'utente non verrà richiesto di fornire TOTP/OTP durante l'accesso da quel browser per il numero di giorni specificato. Questo sarà applicabile se l'utente seleziona la casella di controllo per considerare attendibile il browser durante l'accesso.
  5. Fare clic su 'Salva'.
     

    Nota: Se si sceglie 'App di autenticazione' come modalità di autenticazione, a tutti gli utenti verrà chiesto di configurare la propria app di autenticazione al successivo accesso.

    Se le app di autenticazione sono la modalità di autenticazione scelta:

  6. Durante l'accesso successivo, installare e seguire i passaggi mostrati sullo schermo per configurare l'app di autenticazione desiderata sul dispositivo mobile.
  7. Immettere l'OTP generata nell'app di autenticazione/email per accedere.
     

Passaggi per la risoluzione dei problemi

  • Nel caso di autenticazione basata su TOTP,
    • Poiché il TOTP è basato sul tempo, l'ora del dispositivo mobile configurato deve essere sincronizzata con l'ora del Server.
    • Nel caso in cui sia richiesto un nuovo segreto TOTP a causa della perdita del dispositivo mobile configurato o per qualsiasi altro motivo simile, l'utente Admin può andare su Impostazioni -> Impostazioni generali -> Gestione utenti e fare clic sull'icona 'Reimposta segreto TOTP' sotto 'Azioni' per il rispettivo utente.
    • Se l'utente predefinito 'admin' non riesce ad accedere al prodotto e ha perso il dispositivo mobile configurato, eseguire il seguente script, "ResetSuperAdminTOTP.bat/sh" per reimpostare la password del super admin.
  • Nel caso di autenticazione basata su email,
    • Quando la modalità di autenticazione è scelta come 'Email', l'OTP verrà inviata tramite email all'ID email configurato dell'utente. Assicurarsi quindi di aver configurato l'ID email corretto. L'utente admin dispone dei privilegi per configurare l'ID email corretto, nel caso in cui l'ID email configurato non fosse corretto.
    • Se gli utenti non riescono a ricevere l'OTP via email a causa di una modifica nella configurazione del server di posta, eseguire il seguente script, "DisableTFA.bat/sh" per disabilitare temporaneamente la TFA.

Passaggi per eseguire lo script

Potrebbe verificarsi uno scenario in cui il server di posta abbia problemi nell'inviare l'OTP tramite email. Oppure il dispositivo mobile su cui è configurata l'app di autenticazione TOTP potrebbe essere stato smarrito o non essere accessibile. In tali scenari, l'interfaccia utente del Server OpManager non sarà accessibile poiché non sarà possibile superare la richiesta dell'OTP.

In questi casi, per le versioni precedenti alla versione 127257, contattare il nostro supporto. Dalla versione 127257 in poi, seguire i passaggi riportati di seguito,

  • Arrestare completamente il servizio OpManager e aprire il file <OpManager_Home>/logs/wrapper.log, quindi verificare se la seguente riga è disponibile alla fine del file. Questo serve per assicurarsi che il servizio OpManager sia completamente arrestato.
  • Per Windows, aprire il prompt dei comandi come utente amministratore sulla macchina Server in cui è installato OpManager. Per Linux, aprire il terminale come utente root.
  • Passare alla directory <opmanager_home>/bin ed eseguire il file di script.
  • Verrà mostrata una richiesta per fornire la password dell'utente Super Admin al fine di convalidare l'operazione.
  • Verrà mostrato un messaggio di successo al completamento corretto dell'esecuzione dello script.

Possibili errori e soluzioni

Accesso negato. Eseguire questo script con privilegi di amministratore.

  • Per Windows, lo script deve essere eseguito come utente Administrator sulla macchina in cui è installato OpManager. Per Linux, è richiesto l'accesso come utente root per eseguire lo script. In caso di privilegi insufficienti, verrà mostrato il messaggio di errore sopra indicato.

Server è attualmente in esecuzione. Arrestare il Server per eseguire questo script.

  • Il servizio OpManager deve essere completamente arrestato per poter eseguire lo script. Arrestare il servizio OpManager tramite i servizi oppure eseguendo lo script <opmanager_home>/bin/shutdown.bat/sh.
  • Aprire il file <OpManager_Home>/logs/wrapper.log e verificare se la seguente riga è disponibile alla fine del file. Questo serve per assicurarsi che il servizio OpManager sia completamente arrestato.

Password dell'utente super-admin non valida

La password dell'utente super admin fornita non è valida. Qualsiasi ulteriore operazione sarà limitata e l'esecuzione dello script verrà terminata. È necessario fornire una password valida dell'utente super admin per completare correttamente l'operazione.

Per qualsiasi ulteriore domanda, contattare opmanager-support@manageengine.com.