设置双因素认证 - Duo Security

双因素认证(TFA)或多因素认证(MFA)是用于保护您账户安全的一层额外安全防护。即使您的密码遭到泄露,此认证流程也能显著降低未经授权访问的风险。 作为领先的云端多因素身份验证服务提供商,Duo Security 提供了一种通过 TFA 无缝保护您账户的安全方案。通过将 Duo Security 与 PAM360 集成,您可以增强特权访问管理系统的安全性,确保只有授权用户才能访问关键资源。

本文将为您详细介绍以下内容:

  1. 集成 PAM360 与 Duo Security
  2. 使用 Duo Security 作为双因素认证连接至 PAM360 Web 界面
  3. 登录时注册

1. 集成 PAM360 和 Duo Security

若您的环境中已部署 Duo 应用程序,可将其与 PAM360 集成,并利用 Duo 安全认证作为第二级身份验证。本节将说明相关配置:

  1. 注册一个 Duo 账户。
  2. 登录Duo 管理面板并添加新应用程序。
  3. 点击“保护应用程序”按钮。“保护应用程序”页面列出了您可以使用 Duo 保护的应用程序。
  4. 搜索Web SDK,点击“保护此应用程序”,填写必填字段并保存。
  5. 保存时,请记下客户端 ID、客户端密钥和 API 主机名 这些信息必须在 PAM360 图形用户界面(下文第 2 步)中提供。
    duo-enabled-security
  6. 让您的用户注册 Duo 并开始身份验证。

    其他详细信息

    PAM360 使用最新版本的 Web SDK,并同时支持传统提示和通用提示两种身份验证方法。

完成上述 Duo 配置后,请在 PAM360 中启用Duo Security作为双因素认证(TFA),并强制要求 PAM360 用户使用该认证。请参阅 此处 查看详细说明。在 PAM360 Web 界面中启用 Duo Security 作为 TFA 时,请输入从 Duo 应用程序中复制的 客户端 ID客户端密钥和 API 主机名

2. 使用 Duo Security 作为 TFA 连接至 PAM360 Web 界面

此处所述,第一级身份验证将通过常规方式进行,即用户需通过 PAM360 的本地身份验证或 Active Directory/LDAP 身份验证进行认证。已启用双因素身份验证的用户,则需依次进行两次身份验证。

在以 Duo Security 作为双因素认证(TFA)启动 PAM360 Web 界面时,

  1. 进行第一级身份验证,然后点击“登录”
  2. PAM360 将提示您从 Duo 提供的三个选项中选择一种身份验证方法。请选择“Duo Push”作为身份验证方法,并按照以下步骤操作:
    1. 点击发送到您手机上的 Duo Push 请求中的“发送推送”
    2. 您还可以通过手机短信请求一次性验证码,这样即使用户处于无网络连接状态,也能使用多因素认证(TFA)。
      duo-enabled-tfa2 duo-enabled-tfa3

3. 登录时通过 Duo 应用程序进行注册

  1. 在登录页面上点击“开始设置”
  2. 选择您要添加的设备类型并输入您的手机号码。
    duo-enabled-tfa4 duo-enabled-tfa5
  3. 扫描发送到您手机上的二维码以验证您的手机号码。
    duo-enabled-tfa6
  4. 验证成功后,点击“继续”。

注意

如果您已配置高可用性,每当启用双因素认证(TFA)或更改 TFA 服务类型时,您需要重启 PAM360 辅助服务器一次,以便更改生效。




Top