
Использование MFA для SSH-подключений
Независимо от того, как MFA используется для входа в систему Infrascope, его также можно использовать для установления соединений (SSH/RDP) с целевыми устройствами с помощью любого метода. В этом разделе будет представлена информация о том, как настроить MFA для SSH-соединений.
Только пользователи из включенных групп пользователей могут использовать MFA для SSH-соединений. Чтобы включить использование MFA для группы пользователей, обратитесь к разделу Включение мультифакторной аутентификации(MFA).
Чтобы настроить MFA для соединений SSH, выполните следующие действия:
Необходимые условия: Администратор и пользователи имеют QR-код, установили мобильное приложение, отсканировали QR-код с помощью мобильного приложения, и MFA включен для группы пользователей, которая будет использовать MFA для SSH-подключений (см. разделы Отправка пользователям QR-кода MFA, Создание соединения между Infrascope и мобильным приложением "Яндекс Ключ", Включение мультифакторной аутентификации (MFA)).
Установите SSH-соединение с Infrascope с помощью SSH-клиента от имени root.
Выполните следующие команды, чтобы установить необходимые параметры в конфигурационном файле:
cd /u01/nssoapp/conf/
vi nsso.propertiesПроверьте конфигурационный файл на предмет того, не настроен ли в нем нижеуказанный параметр. Если нет, добавьте приведенные ниже строки. Если перед параметрами стоит знак хэша (#), удалите знак хэша (#), чтобы активировать параметр. Если значение параметра равно "false", измените его на "true". Чтобы ввести или добавить что-либо в редакторе vi, сначала нажмите клавишу Insert на клавиатуре, затем введите нужную строку. Для выхода из режима набора текста нажмите Esc. Чтобы сохранить файл, нажмите Esc, затем двоеточие (:), введите "wq!" и нажмите Enter. Если вы не хотите сохранять изменения в файле, нажмите Esc, затем двоеточие (:), введите "q!" и нажмите Enter.
nsso.connection.otp.enabled=true
nsso.otp.cache.enabled=true
nsso.otp.cache.seconds=300
Первая команда включает MFA. Вторая команда настраивает кэширование OTP, а третья устанавливает значение кэша в 300 секунд. Это означает, что если пользователь вошел в систему с OTP, то в течение следующих 300 секунд у него не будет запрашиваться новый OTP, даже если пользователь отключится и подключится снова.После установки параметров перезапустите ssh proxy, выполнив команду:
systemctl restart pam-ssh
После выполнения этих настроек пользователь, принадлежащий к включенной группе пользователей, будет запрашивать токен при входе на SSH-сервер.

Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.