Trenutno dejavna stran: start » sl » Interna dokumentacija » Razširitve DokuWikija (WvdS) » Identity » Vpis drugega dejavnika in zahteva ob prijavi

Vpis drugega dejavnika in zahteva ob prijavi

Predpogoji

  • Ta namestitev DokuWiki z nameščenim paketom wkidentity.
  • Račun s pravico superuporabnika za nastavitve.
  • Naprava z overitveno aplikacijo za drugi dejavnik avtentikacije (2FA). Običajno sta to Microsoft Authenticator ali Google Authenticator; Aegis, FreeOTP, 2FAS in Bitwarden se ob spremenjenih parametrih vedejo drugače, glejte 4. korak.

1. korak: nastavite ime ponudnika

Odprite Skrbništvo → Nastavitve, razdelek wkidentity:

issuer = (prazno)

Prazna vrednost pomeni, da se uporabi naslov wikija. Ime pozneje stoji ob računu v overitveni aplikaciji in odloči, ali bo uporabnik med tremi podobnimi vnosi našel pravega.

2. korak: vpišite dejavnik iz profila

Prijavite se z računom, ki naj nosi dejavnik, in odprite do=profile. Gumb Vpiši se pokaže samo, dokler dejavnika še ni.

Vpis poteka v dveh korakih. Prvi ustvari skrivnost in jo odloži v sejo, nikamor drugam. Šele pravilna koda jo shrani za stalno. Napačna koda skrivnosti v seji ne pokvari, zato lahko isto slikovno kodo preberete še enkrat.

3. korak: preverite, ali se kodi ujemata

Preden bo od tega kaj odvisno, odprite do=wkidentity_debug; povezavo v profilu krmili nastavitev show_debug_link. Stran izračuna kode za vneseno skrivnost v brskalniku in strežniku ne pošlje ničesar.

4. korak: odstopanje ure spremenite le, če je nujno

digits = 6
period = 30
window = 1

Nastavitev window pove, koliko časovnih korakov odstopanja ure še dopustimo. Vrednosti digits in period raje pustite pri miru: Microsoft Authenticator in Google Authenticator ju ne upoštevata in vedno računata s šestimi števkami in tridesetimi sekundami. Spremenjeni vrednosti delujeta samo z aplikacijami, ki ju res berejo; sicer aplikacija ustvarja kode, ki jih strežnik zavrne.

5. korak: vklopite zahtevo, a si pustite pot nazaj

enforce_login = 1

Odslej vsaka prijava računa z vpisanim dejavnikom zahteva še kodo. Računov brez dejavnika to ne zadene.

Nastavitev posega v jedrni potek prijave, zato stoji kot preprosto stikalo v običajnih nastavitvah in ne le v skrbniški plošči paketa. Dosegljiva mora ostati tudi tedaj, ko se plošča ne odpre več.

6. korak: omejite število poskusov

login_max_attempts = 5
login_attempt_window = 600

Po login_max_attempts napačnih kodah se prijava zavrže in uporabnik začne pri geslu. Vrednost login_attempt_window je hkrati življenjska doba čakajoče prijave: ko poteče, uporabnik začne znova tudi brez enega samega napačnega poskusa.

Pričakovani rezultat

Račun z vpisanim dejavnikom se prijavi z geslom, nato dobi vprašanje po kodi in je prijavljen šele, ko jo pravilno vnese. Račun brez dejavnika se prijavi kot prej. Potrjen dejavnik velja assurance_ttl sekund.

Naslednji koraki

sl/wiki/dwe/wkidentity/tutorial.txt · Zadnja sprememba: uporabnika 127.0.0.1