Skip to main content
Esta página diz a um operador BYOC o que configurar antes que os usuários habilitem a autenticação multifator.
Esta página vale apenas para deploys BYOC. Na Lerian Cloud, a Lerian opera essa configuração para você.

Proteger as sessões de MFA


Defina auth.secrets.MFA_SECRET nos valores do Helm do Access Manager. O chart a expõe ao Auth como MFA_SECRET. O Auth usa esse segredo para assinar tokens de sessão de MFA de curta duração. Esses tokens conectam o primeiro fator de entrada verificado ao desafio de MFA. Defina MFA_ENABLED=true no ambiente do processo Auth para exigir um MFA_SECRET não vazio na inicialização. O Auth se recusa a iniciar se o segredo estiver vazio. Essa validação de inicialização não habilita nem desabilita a MFA de usuários individuais; MFA_ENABLED=false não dispensa a exigência de MFA desses usuários.
Configure MFA_SECRET antes que os usuários habilitem a MFA. Se o valor estiver vazio, o Auth não conseguirá criar o token de MFA necessário para continuar uma entrada com MFA habilitada.
Injete o valor a partir de um cofre de segredos. Não o inclua em um arquivo de valores versionado.

Configurar os limites de sessão e de tentativas


O deploy do Auth aceita estas variáveis: Sessões curtas reduzem o período em que um token de MFA roubado é útil. As requisições de verificação contam apenas depois de passar pelas validações de entrada, token, sessão, organização e IP. O contador de verificações por usuário expira após MFA_SESSION_TTL_SEC sem outra requisição contabilizada; cada requisição contabilizada renova esse prazo. O contador de reenvios é por usuário e método, com uma janela de MFA_SESSION_TTL_SEC a partir da primeira reserva. Envios que falham liberam a reserva. Uma verificação bem-sucedida limpa ambos os contadores. Reiniciar a entrada não os redefine. Os limites de tentativas e reenvios reduzem as tentativas repetidas de adivinhar códigos e o abuso na entrega de mensagens.

Configurar a entrega por email


A MFA por email precisa de:
  • um provedor de comunicação por email no Identity.
  • um vínculo entre o provedor e a aplicação que envia as mensagens de MFA.
  • um endereço de email na conta do usuário.
Use as operações de provedor e de provedor da aplicação descritas em APIs do Identity.

Validar o deploy


1

Habilite um aplicativo autenticador para um usuário de teste

Conclua a configuração e guarde os códigos de recuperação emitidos.
2

Saia e entre de novo

Confirme que o Auth retorna a etapa de MFA depois do primeiro fator.
3

Verifique um código de acesso válido

Digite o código atual do aplicativo autenticador. Espere a sessão normal do usuário.
4

Verifique a expiração

Inicie a entrada novamente e espere mais do que MFA_SESSION_TTL_SEC. Espere que a sessão de MFA expire.
5

Teste os métodos de entrega configurados

Habilite o email para o usuário de teste. Solicite um desafio e confirme que a mensagem chega ao endereço salvo.
6

Teste um código de recuperação

Entre com um código de recuperação e confirme que o mesmo código não pode ser usado de novo.
Não rode testes de limite com um usuário de produção. Tentativas inválidas repetidas podem bloquear temporariamente a verificação de MFA desse usuário.

Páginas relacionadas


Conclua a MFA no Console

Teste a verificação de códigos de acesso e de recuperação durante a entrada.

Gerencie a MFA pela API

Integre a adesão da conta e a verificação da entrada.