Vpis drugega dejavnika in zahteva ob prijavi
Predpogoji
- Ta namestitev DokuWiki z nameščenim paketom wkidentity.
- Račun s pravico superuporabnika za nastavitve.
- Naprava z overitveno aplikacijo za drugi dejavnik avtentikacije (2FA). Običajno sta to Microsoft Authenticator ali Google Authenticator; Aegis, FreeOTP, 2FAS in Bitwarden se ob spremenjenih parametrih vedejo drugače, glejte 4. korak.
1. korak: nastavite ime ponudnika
Odprite Skrbništvo → Nastavitve, razdelek wkidentity:
issuer = (prazno)
Prazna vrednost pomeni, da se uporabi naslov wikija. Ime pozneje stoji ob računu v overitveni aplikaciji in odloči, ali bo uporabnik med tremi podobnimi vnosi našel pravega.
2. korak: vpišite dejavnik iz profila
Prijavite se z računom, ki naj nosi dejavnik, in odprite do=profile. Gumb Vpiši se pokaže samo, dokler dejavnika še ni.
Vpis poteka v dveh korakih. Prvi ustvari skrivnost in jo odloži v sejo, nikamor drugam. Šele pravilna koda jo shrani za stalno. Napačna koda skrivnosti v seji ne pokvari, zato lahko isto slikovno kodo preberete še enkrat.
3. korak: preverite, ali se kodi ujemata
Preden bo od tega kaj odvisno, odprite do=wkidentity_debug; povezavo v profilu krmili nastavitev show_debug_link. Stran izračuna kode za vneseno skrivnost v brskalniku in strežniku ne pošlje ničesar.
4. korak: odstopanje ure spremenite le, če je nujno
digits = 6 period = 30 window = 1
Nastavitev window pove, koliko časovnih korakov odstopanja ure še dopustimo. Vrednosti digits in period raje pustite pri miru: Microsoft Authenticator in Google Authenticator ju ne upoštevata in vedno računata s šestimi števkami in tridesetimi sekundami. Spremenjeni vrednosti delujeta samo z aplikacijami, ki ju res berejo; sicer aplikacija ustvarja kode, ki jih strežnik zavrne.
5. korak: vklopite zahtevo, a si pustite pot nazaj
enforce_login = 1
Odslej vsaka prijava računa z vpisanim dejavnikom zahteva še kodo. Računov brez dejavnika to ne zadene.
Nastavitev posega v jedrni potek prijave, zato stoji kot preprosto stikalo v običajnih nastavitvah in ne le v skrbniški plošči paketa. Dosegljiva mora ostati tudi tedaj, ko se plošča ne odpre več.
6. korak: omejite število poskusov
login_max_attempts = 5 login_attempt_window = 600
Po login_max_attempts napačnih kodah se prijava zavrže in uporabnik začne pri geslu. Vrednost login_attempt_window je hkrati življenjska doba čakajoče prijave: ko poteče, uporabnik začne znova tudi brez enega samega napačnega poskusa.
Pričakovani rezultat
Račun z vpisanim dejavnikom se prijavi z geslom, nato dobi vprašanje po kodi in je prijavljen šele, ko jo pravilno vnese. Račun brez dejavnika se prijavi kot prej. Potrjen dejavnik velja assurance_ttl sekund.
Naslednji koraki
- Kako: zahtevati drugi dejavnik – kadar ga ne potrebujete ob prijavi, ampak pri določeni vsebini