Esta página vale apenas para deploys BYOC. Na Lerian Cloud, a Lerian opera essa configuração para você.
Proteger as sessões de MFA
Defina
auth.secrets.MFA_SECRET nos valores do Helm do Access Manager. O chart a expõe ao Auth como MFA_SECRET.
O Auth usa esse segredo para assinar tokens de sessão de MFA de curta duração. Esses tokens conectam o primeiro fator de entrada verificado ao desafio de MFA.
Defina MFA_ENABLED=true no ambiente do processo Auth para exigir um MFA_SECRET não vazio na inicialização. O Auth se recusa a iniciar se o segredo estiver vazio. Essa validação de inicialização não habilita nem desabilita a MFA de usuários individuais; MFA_ENABLED=false não dispensa a exigência de MFA desses usuários.
Injete o valor a partir de um cofre de segredos. Não o inclua em um arquivo de valores versionado.
Configurar os limites de sessão e de tentativas
O deploy do Auth aceita estas variáveis:
Sessões curtas reduzem o período em que um token de MFA roubado é útil. As requisições de verificação contam apenas depois de passar pelas validações de entrada, token, sessão, organização e IP. O contador de verificações por usuário expira após
MFA_SESSION_TTL_SEC sem outra requisição contabilizada; cada requisição contabilizada renova esse prazo. O contador de reenvios é por usuário e método, com uma janela de MFA_SESSION_TTL_SEC a partir da primeira reserva. Envios que falham liberam a reserva. Uma verificação bem-sucedida limpa ambos os contadores. Reiniciar a entrada não os redefine. Os limites de tentativas e reenvios reduzem as tentativas repetidas de adivinhar códigos e o abuso na entrega de mensagens.
Configurar a entrega por email
A MFA por email precisa de:
- um provedor de comunicação por email no Identity.
- um vínculo entre o provedor e a aplicação que envia as mensagens de MFA.
- um endereço de email na conta do usuário.
Validar o deploy
1
Habilite um aplicativo autenticador para um usuário de teste
Conclua a configuração e guarde os códigos de recuperação emitidos.
2
Saia e entre de novo
Confirme que o Auth retorna a etapa de MFA depois do primeiro fator.
3
Verifique um código de acesso válido
Digite o código atual do aplicativo autenticador. Espere a sessão normal do usuário.
4
Verifique a expiração
Inicie a entrada novamente e espere mais do que
MFA_SESSION_TTL_SEC. Espere que a sessão de MFA expire.5
Teste os métodos de entrega configurados
Habilite o email para o usuário de teste. Solicite um desafio e confirme que a mensagem chega ao endereço salvo.
6
Teste um código de recuperação
Entre com um código de recuperação e confirme que o mesmo código não pode ser usado de novo.
Páginas relacionadas
Conclua a MFA no Console
Teste a verificação de códigos de acesso e de recuperação durante a entrada.
Gerencie a MFA pela API
Integre a adesão da conta e a verificação da entrada.

