使用 RSA SecurID 设置双因素身份验证
如果您在环境中部署了 RSA Authentication Manager 和 RSA SecurID 设备,即可在 PAM360 中通过 RSA SecurID 设置双因素身份验证 (TFA)。这将帮助您利用 RSA SecurID 的身份验证因素作为登录的安全第二层。
以下是在 PAM360 中使用 RSA SecurID 设置 TFA 的步骤:
注意
请先在 RSA 界面完成配置,然后启用 RSA SecurID 作为 TFA 并强制要求 PAM360 用户使用。请参阅 此处 查看详细说明。
1. 将 RSA SecurID 与 PAM360 集成
您可以通过以下步骤将 RSA SecurID 与 PAM360 集成:
- 在 RSA 身份验证管理器中将 PAM360 服务器注册为代理主机。
- 在 RSA 管理器中生成 RSA 身份验证管理器配置文件(即 sdconf.rec)。
- 将 sdconf.rec 复制并粘贴到<PAM360-安装目录>\bin文件夹中。此外,如果存在节点密钥文件(securid),也请将其复制并粘贴进去。
- 在 RSA 身份验证 API 配置文件(rsa_api.properties)中,将RSA_AGENT_HOST属性的值修改为 PAM360 服务器的主机名或 IP 地址。该文件位于默认应用程序文件夹(<PAM360-安装目录>\bin)中。
其他细节
如果您正在使用 PAM360 的高可用性功能,则需要在辅助服务器的安装中也执行上述步骤。
1.1 将 PAM360 用户映射至 RSA Authentication Manager
在实施双因素身份验证之前,请使用 RSA Security Console 将所有目标 PAM360 用户添加到 RSA Authentication Manager 中,为其分配令牌,并在相应的代理主机上激活这些用户。
请确保 RSA 身份验证管理器中的用户名与 PAM360 中的对应用户名完全一致。对于已存在的 RSA 用户,若 PAM360 与 RSA 身份验证管理器中的用户名不匹配,您可以通过 编辑用户属性。
例如,如果您将 Active Directory 中名为“ZYLKER\rob”的用户导入到 PAM360 中,而在 RSA 身份验证管理器中该用户名记录为“rob”,则会出现不匹配的情况。为避免此问题,您可以在 PAM360 中编辑用户名,将“ZYLKER\rob”映射为“rob”
以下步骤描述了 PAM360 与 RSA SecurID 之间的身份验证流程:
- 当用户首次尝试访问 PAM360 时,身份验证将通过 AD、LDAP 或本地方式进行。
- PAM360 会提示用户输入用户名和 RSA SecurID 密码,这两项信息都会通过 RSA Runtime API 发送给 RSA Authentication Manager。
- RSA Authentication Manager 随后对用户进行身份验证,并将消息返回给 PAM360。
- PAM360 授予用户访问所请求资源的权限。
2. 使用 RSA SecurID 作为双因素认证(TFA)连接到 PAM360 Web 界面
已为其账户启用双因素认证(TFA)的用户在登录时需依次进行两次身份验证。如上所述,第一级身份验证将通过 PAM360 的本地身份验证或 AD/Entra ID/LDAP 身份验证进行。根据管理员选择的 TFA 类型,第二级身份验证将有所不同,具体说明如下:
- 在 PAM360 登录页面上,进行第一级身份验证,然后单击“登录”。

- 在“RSA 密码”文本框中,输入 RSA SecurID 密码。根据在 RSA 身份验证管理器中进行的配置,该密码可以是 PIN 和令牌代码的组合,也可以仅是令牌代码,或者“按需 PIN”。
- 若要使用 RSA On-Demand 身份验证器,请选择“RSA On-Demand”并输入令牌代码。要使此功能生效,管理员在 PAM360 中启用 RSA SecurID 作为双因素身份验证 (TFA) 时,应已选中此选项。
2.1 使用 RSA SecurID 的登录场景
情况 1:输入用户生成或系统生成的 PIN 码
如前所述,RSA 验证码可以是 PIN 码与令牌码的组合、仅令牌码,或是密码,具体取决于 RSA Authentication Manager 中的配置。如果 RSA Security Console 中的设置要求用户自行创建 PIN 码或使用系统生成的 PIN 码,则在步骤 2 之后(即输入第一个密码和 RSA 令牌码登录 PAM360 之后),系统将向用户显示以下选项。
- 用户自设 PIN:若采用用户自设 PIN,用户将有机会自行输入 PIN。PIN 必须由数字组成,长度至少 4 位,最多 8 位。输入 PIN 后,用户需等待片刻,直至 RSA 令牌代码更新为新值。随后,在下一屏幕中输入新 PIN 及 RSA 令牌代码以完成身份验证。
- 系统生成PIN:若采用系统生成PIN,PAM360将自动随机生成一个PIN并显示在屏幕上。用户需记下新PIN,并等待片刻直至RSA令牌代码更新。随后在下一屏幕中,用户需输入系统生成的PIN及RSA令牌代码以完成身份验证。
情况 2:使用新令牌码模式
如果用户尝试使用随机 RSA 密码或通过猜测尝试登录 PAM360 达到指定次数,RSA 身份验证管理器将切换至“新令牌码”模式,以验证用户是否持有令牌。 在这种情况下,PAM360 会在登录过程中提示输入下一个令牌码。这意味着,用户必须等待 RSA 设备显示新的令牌码,并输入该新码才能继续登录 PAM360。
注意
如果用户输入的新令牌码错误,PAM360 将返回初始登录界面。用户需重新输入用户名开始操作。
情况 3:使用令牌码模式
当配置了 RSA On-Demand 身份验证器时,您需要提供令牌代码才能登录 PAM360。令牌代码将发送至您在 RSA On-Demand 身份验证系统中配置的注册邮箱或手机号码。
注意
如果您已配置高可用性,无论何时启用双因素认证(TFA)或更改 TFA 服务类型,都需要重启 PAM360 备用服务器一次,以便更改生效。