Ti trovi qui: start » it » Documentazione interna » Estensioni DokuWiki (WvdS) » Identity » Avvio rapido: mettere in esercizio il secondo fattore

Avvio rapido: mettere in esercizio il secondo fattore

Il percorso più breve da «il plugin è installato» a «un account configurato accede in due passaggi». Quattro passi, circa quindici minuti.

Questa pagina è rivolta all'amministrazione. Chi vuole soltanto proteggere il proprio account è servito meglio dalla guida tedesca Zwei-Faktor-Authentifizierung einrichten (in tedesco), dove la stessa procedura è descritta dal lato di chi la usa e più in dettaglio.

Prerequisiti

  • wkidentity è installato e attivato nel gestore delle estensioni.
  • Siete autenticati come superuser.
  • Un'app di autenticazione su telefono o computer.
  • Un secondo account amministratore, o un'altra via d'ingresso. Vedi l'avvertenza al passo 4; non saltatela.
  • Orologi ragionevolmente esatti sul server e sul dispositivo. I codici a tempo dipendono da entrambi.

Passo 1: impostare l'emittente

Amministrazione → Configurazione, sezione wkidentity, impostazione issuer.

Il nome comparirà accanto all'account nell'app di autenticazione e decide se chi ha tre voci simili trova quella giusta. Vuoto significa: viene usato il titolo del wiki.

Impostarlo prima che qualcuno si registri: una modifica successiva non aggiorna le voci già esistenti nelle app.

In questa installazione issuer vale The White Knight Labs.

Passo 2: registrare sé stessi

Aprire il proprio profilo, /doku.php?do=profile, sezione Autenticazione a due fattori (TOTP), e scegliere Configura l'autenticazione a due fattori.

La procedura ha due stadi: l'avvio genera un segreto ma lo tiene solo nella sessione. Soltanto un codice corretto lo salva in modo permanente. Un codice sbagliato lascia intatto il segreto in attesa — lo stesso codice QR può essere riletto.

Passo 3: verificare che i codici coincidano

Prima che qualcosa ne dipenda, aprire /doku.php?do=wkidentity_debug — il collegamento Verifica dei codici TOTP (strumento interno) sta nel profilo finché show_debug_link è attivo.

La pagina calcola i codici di un segreto incollato interamente nel browser e non invia nulla al server. Confrontare con l'app; i codici devono coincidere.

È il passo più prezioso dell'intera sequenza: separa «il segreto è sbagliato» da «gli orologi divergono» prima che un accesso dipenda dalla risposta.

Passo 4: attivare l'obbligo — con una via di ritorno

Prima di questa impostazione assicuratevi di avere un secondo account amministratore che entri nel wiki, oppure l'accesso al file conf/local.php. Altrimenti un dispositivo con l'orologio spostato vi chiude fuori.

Amministrazione → Configurazione, sezione wkidentity:

enforce_login = 1

Poi accedere da un secondo browser e tenere aperta la sessione corrente finché non avete confermato che funziona.

L'impostazione scavalca il comportamento centrale dell'accesso e sta perciò come semplice interruttore nel normale gestore della configurazione, non solo nella schermata propria del plugin: deve restare raggiungibile anche quando quella schermata non si apre più.

Verifica del risultato

  • Il vostro account accede con la password, riceve una richiesta di codice invece di una sessione già pronta, ed è connesso solo dopo un codice corretto.
  • Un account senza secondo fattore configurato accede invariato in un solo passaggio. È proprio questo a rendere innocuo attivare l'obbligo mentre il wiki si sta ancora registrando.
  • Amministrazione → Autenticazione a due fattori (TOTP) mostra sotto Panoramica i numeri: Registrati (app), Registrati (e-mail), Richiesti ma mancanti, Spazi dei nomi richiesti.

Passo successivo

  • wkrequest — la via ordinata con cui chi è rimasto fuori chiede una reimpostazione.
  • Guida (in tedesco) — la versione completa con tolleranza (window) e limiti di tentativi.
  • Autenticatore perso o telefono guasto (in tedesco) — la pagina su cui contano le persone chiuse fuori; è deliberatamente leggibile senza accesso.
  • wkidentity (in tedesco) — la pagina del pacchetto.
it/wiki/dwe/wkidentity/quickstart.txt · Ultima modifica: da 0.0.0.0