设置双因素身份验证

PAM360 将企业资源的敏感管理密码以加密数据的形式安全地存储在数据库中。此前,访问这些数据仅依赖单级身份验证,例如 PAM360 的本地身份验证,或 Active Directory (AD)、Microsoft Entra ID 或 LDAP 等第三方身份存储。 除了单层身份验证外,PAM360 还支持双因素身份验证 (TFA),通过要求用户通过两个连续的身份验证阶段才能访问 Web 界面来增强安全性。第一阶段涉及原生身份验证或 AD/Entra ID/LDAP 验证,而第二阶段可配置为使用 第 1 节中详述的认证方法之一进行配置。

双因素身份验证器如何与 PAM360 配合使用?

  1. 用户尝试访问 PAM360 Web 界面。
  2. PAM360 通过第一重身份验证(即本地身份验证、RADIUS 身份验证、智能卡身份验证或 AD/Microsoft Entra ID/LDAP 身份验证)对用户进行身份验证。
  3. 初始身份验证成功后,PAM360 会通过已配置的双因素身份验证器提示用户提供第二身份验证因素。
  4. 用户通过身份验证器应用程序批准身份验证请求,或输入该应用程序生成的六位数代码。
  5. 在成功验证第二因素后,PAM360 允许用户访问 Web 界面以进行后续操作。
two-factor-authentication

阅读完本文后,您将掌握以下内容:

  1. PAM360 中的双因素认证方法
  2. 在 PAM360 中启用双因素身份验证
  3. 强制 PAM360 用户使用双因素认证
  4. 在 PAM360 中重置双因素身份验证

1. PAM360 中的双因素认证方法

在启用双因素认证(TFA)之前,请先确定您希望使用的认证方法。目前,PAM360支持通过以下方式进行双因素认证:

点击相应链接了解详情,并通过对应界面进行所需双因素身份验证的设置。

2. 在 PAM360 中启用双因素认证

若要在 PAM360 中启用双因素认证并配置认证方法(RSA SecurID、Duo、Microsoft、Google 或一次性密码)作为第二认证因素,请按照以下步骤操作:

  1. 导航至“管理” >> “身份验证” >> “双因素身份验证”。
    two-factor-authentication1
  2. 选择您要使用的验证方式,然后点击“保存”
  3. 在弹出的对话框中,点击“确认”以确认认证过程中发生的数据传输。
  4. 在出现的“启用身份验证”窗口中,选择您要为其启用双因素身份验证的用户。
    two-factor-authentication2

    其他详情

    您也可以直接从“用户”选项卡强制用户使用 TFA。请参阅下一节的说明。

    您现在已成功在 PAM360 中为用户启用了双因素认证。

注意

双因素认证仅适用于通过步骤 2 强制启用的用户。其他所有用户仍可通过常规方式登录 PAM360。

3. 对 PAM360 用户强制实施双因素认证

启用双因素认证方法后,您可以根据需要或按计划通过以下步骤强制用户使用:

  1. 导航至“用户”选项卡,选择“更多操作”>>“配置”>>“双因素认证”
    two-factor-authentication3
  2. 在弹出的窗口中,您可以为单个用户或批量启用/禁用双因素认证。
    1. 若要为单个用户启用双因素认证,请点击其用户名旁边的“启用”按钮。
    2. 若要为多个用户启用双因素认证,请选择所需的用户名,然后点击用户列表顶部的“启用”按钮。同样,您也可以在此处为用户禁用双因素认证。

4. 在 PAM360 中重置双因素认证

此操作流程适用于 5304 及以上版本

PAM360 允许管理员和具有相应权限的用户重置 TFA。以下各节提供了关于在 PAM360 中重置 TFA 的说明。

注意

此功能仅适用于Google Authenticator、Microsoft Authenticator、Oracle Authenticator、Zoho OneAuth Authenticator、YubiKey 和 Okta Verify 身份验证 方法。

4.1 为特定用户重置双因素认证

  1. 以管理员身份登录 PAM360,并导航至“用户”选项卡。
  2. 点击目标用户旁边的“用户操作”图标,然后点击“重置双因素认证”。
    tfa-reset-1
  3. 在弹出的窗口中点击“重置”
    tfa-reset-2

现在,该用户在登录 PAM360 时将能够重新配置双因素认证。

4.2 允许用户重置双因素认证

  1. 以管理员身份登录 PAM360,并导航至“管理”>>“自定义”>>“常规设置”>>“用户管理”
  2. 勾选“允许用户重置双因素认证”复选框,然后点击“保存”
    tfa-reset-3

此功能允许用户自行重置并重新配置双因素认证。

4.3 以密码用户身份重置双因素认证

  1. 输入用于登录 PAM360 的用户名密码
  2. 点击“使用 <已启用的双因素认证> 遇到问题?”( 示例:使用 Microsoft Authenticator 遇到问题?)
    tfa-reset-4
  3. 在弹出的窗口中,输入用户名和 电子邮件地址,然后点击“发送”
    tfa-reset-5
  4. 系统将向上述电子邮箱发送设置双因素认证的链接。
  5. 打开邮件并点击链接以重置双因素认证。双因素认证重置成功后,屏幕上将显示一条成功提示。
  6. 现在,登录 PAM30 网页界面,您即可重新配置双因素认证。
    tfa-reset-6



Top