使用 RSA SecurID 设置双因素身份验证

如果您在环境中部署了 RSA Authentication Manager 和 RSA SecurID 设备,即可在 PAM360 中通过 RSA SecurID 设置双因素身份验证 (TFA)。这将帮助您利用 RSA SecurID 的身份验证因素作为登录的安全第二层。

以下是在 PAM360 中使用 RSA SecurID 设置 TFA 的步骤:

  1. 将 RSA SecurID 与 PAM360 集成
  2. 使用 RSA SecurID 作为双因素认证(TFA)连接至 PAM360 Web 界面

注意

请先在 RSA 界面完成配置,然后启用 RSA SecurID 作为 TFA 并强制要求 PAM360 用户使用。请参阅 此处 查看详细说明。

1. 将 RSA SecurID 与 PAM360 集成

您可以通过以下步骤将 RSA SecurID 与 PAM360 集成:

  1. 在 RSA 身份验证管理器中将 PAM360 服务器注册为代理主机。
  2. 在 RSA 管理器中生成 RSA 身份验证管理器配置文件(即 sdconf.rec)。
  3. 将 sdconf.rec 复制并粘贴到<PAM360-安装目录>\bin文件夹中。此外,如果存在节点密钥文件(securid),也请将其复制并粘贴进去。
  4. 在 RSA 身份验证 API 配置文件(rsa_api.properties)中,将RSA_AGENT_HOST属性的值修改为 PAM360 服务器的主机名或 IP 地址。该文件位于默认应用程序文件夹(<PAM360-安装目录>\bin)中。

    其他细节

    如果您正在使用 PAM360 的高可用性功能,则需要在辅助服务器的安装中也执行上述步骤。

1.1 将 PAM360 用户映射至 RSA Authentication Manager

在实施双因素身份验证之前,请使用 RSA Security Console 将所有目标 PAM360 用户添加到 RSA Authentication Manager 中,为其分配令牌,并在相应的代理主机上激活这些用户。

请确保 RSA 身份验证管理器中的用户名与 PAM360 中的对应用户名完全一致。对于已存在的 RSA 用户,若 PAM360 与 RSA 身份验证管理器中的用户名不匹配,您可以通过 编辑用户属性
例如,如果您将 Active Directory 中名为“ZYLKER\rob”的用户导入到 PAM360 中,而在 RSA 身份验证管理器中该用户名记录为“rob”,则会出现不匹配的情况。为避免此问题,您可以在 PAM360 中编辑用户名,将“ZYLKER\rob”映射为“rob”

以下步骤描述了 PAM360 与 RSA SecurID 之间的身份验证流程:

  1. 当用户首次尝试访问 PAM360 时,身份验证将通过 AD、LDAP 或本地方式进行。
  2. PAM360 会提示用户输入用户名和 RSA SecurID 密码,这两项信息都会通过 RSA Runtime API 发送给 RSA Authentication Manager。
  3. RSA Authentication Manager 随后对用户进行身份验证,并将消息返回给 PAM360。
  4. PAM360 授予用户访问所请求资源的权限。

2. 使用 RSA SecurID 作为双因素认证(TFA)连接到 PAM360 Web 界面

已为其账户启用双因素认证(TFA)的用户在登录时需依次进行两次身份验证。如上所述,第一级身份验证将通过 PAM360 的本地身份验证或 AD/Entra ID/LDAP 身份验证进行。根据管理员选择的 TFA 类型,第二级身份验证将有所不同,具体说明如下:

  1. 在 PAM360 登录页面上,进行第一级身份验证,然后单击“登录”
    rsa-securid-tfa1
  2. 在“RSA 密码”文本框中,输入 RSA SecurID 密码。根据在 RSA 身份验证管理器中进行的配置,该密码可以是 PIN 和令牌代码的组合,也可以仅是令牌代码,或者“按需 PIN”。
  3. 若要使用 RSA On-Demand 身份验证器,请选择“RSA On-Demand”并输入令牌代码。要使此功能生效,管理员在 PAM360 中启用 RSA SecurID 作为双因素身份验证 (TFA) 时,应已选中此选项。

2.1 使用 RSA SecurID 的登录场景

情况 1:输入用户生成或系统生成的 PIN 码

如前所述,RSA 验证码可以是 PIN 码与令牌码的组合、仅令牌码,或是密码,具体取决于 RSA Authentication Manager 中的配置。如果 RSA Security Console 中的设置要求用户自行创建 PIN 码或使用系统生成的 PIN 码,则在步骤 2 之后(即输入第一个密码和 RSA 令牌码登录 PAM360 之后),系统将向用户显示以下选项。

  1. 用户自设 PIN:若采用用户自设 PIN,用户将有机会自行输入 PIN。PIN 必须由数字组成,长度至少 4 位,最多 8 位。输入 PIN 后,用户需等待片刻,直至 RSA 令牌代码更新为新值。随后,在下一屏幕中输入新 PIN 及 RSA 令牌代码以完成身份验证。
  2. 系统生成PIN:若采用系统生成PIN,PAM360将自动随机生成一个PIN并显示在屏幕上。用户需记下新PIN,并等待片刻直至RSA令牌代码更新。随后在下一屏幕中,用户需输入系统生成的PIN及RSA令牌代码以完成身份验证。

情况 2:使用新令牌码模式

如果用户尝试使用随机 RSA 密码或通过猜测尝试登录 PAM360 达到指定次数,RSA 身份验证管理器将切换至“新令牌码”模式,以验证用户是否持有令牌。 在这种情况下,PAM360 会在登录过程中提示输入下一个令牌码。这意味着,用户必须等待 RSA 设备显示新的令牌码,并输入该新码才能继续登录 PAM360。

注意

如果用户输入的新令牌码错误,PAM360 将返回初始登录界面。用户需重新输入用户名开始操作。

情况 3:使用令牌码模式

当配置了 RSA On-Demand 身份验证器时,您需要提供令牌代码才能登录 PAM360。令牌代码将发送至您在 RSA On-Demand 身份验证系统中配置的注册邮箱或手机号码。

注意

如果您已配置高可用性,无论何时启用双因素认证(TFA)或更改 TFA 服务类型,都需要重启 PAM360 备用服务器一次,以便更改生效。




Top