设置双因素认证 - YubiKey

YubiKey 是由 Yubico 生产的一款物理密钥,可确保安全且强力的用户身份验证。您可以在 PAM360 中使用 YubiKey 设置双因素身份验证 (TFA),并强制用户将 YubiKey 作为身份验证的第二因素。

阅读完本文后,您将详细了解以下内容:

  1. 与 PAM360 兼容的 YubiKey
  2. 使用 YubiKey 作为 TFA 连接到 PAM360 Web 界面

1. 与 PAM360 兼容的 YubiKey

PAM360 支持具备 Yubico OTP 功能的 YubiKey 设备,包括当前及旧款 YubiKey 型号。

注意

在使用 YubiKey 作为双因素认证之前,请先启用 YubiKey 作为双因素认证,并强制要求 PAM360 用户使用。请参阅 此处 查看详细说明。


2. 使用 YubiKey 作为双因素身份验证连接至 PAM360 Web 界面

登录 PAM360 时,已启用多因素身份验证(TFA)的用户需依次完成两次身份验证。第一级身份验证将通过常规身份验证方法进行,即通过 PAM360 的本地身份验证或 Active Directory/Entra ID/LDAP 身份验证(具体取决于用户当前启用的方式)。

启用 YubiKey 多因素身份验证后,请执行以下步骤连接到 PAM360 Web 界面:

  1. 在 PAM360 登录页面,完成第一级身份验证后点击“登录”
  2. 此时,PAM360 将提示您输入 YubiKey 的一次性密码。
    yubikey-tfa1
  3. 将 YubiKey 插入笔记本电脑或台式机的 USB 接口。
    yubikey-tfa2
  4. 在生成一次性密码之前,您需要决定将使用 YubiKey 的哪个插槽(插槽 1 或插槽 2)进行后续认证。
    • 插槽 1:如果轻触 YubiKey 一次,它将生成一个 44 位的安全密钥,其中前 12 位是该插槽专有的。此后每次通过此插槽登录时,前 12 位保持不变,其余 32 位则随机生成。
    • 插槽 2:若轻按并长按 YubiKey 2-5 秒,将生成一个 44 位的安全密钥,其中前 12 位是该插槽专有的。此后每次通过该插槽登录时,前 12 位保持不变,其余 32 位将随机生成。
    • 以下是按下按钮三次后 YubiKey 输出的示例。
      cccjgjgkhcbbirdrfdnlnghhfgrtnnlgedjlftrbdeut
      cccjgjgkhcbbgefdkbbditfjrlniggevfhenublfnrev
      cccjgjgkhcbbcvchfkfhiiuunbtnvgihdfiktncvlhck

    其他详情

    默认情况下,YubiKey 会为已配置 NFC 的移动设备生成插槽 1 的密码。您可以通过使用 YubiKey 个性化工具将设置从插槽 1 更改为插槽 2,从而将插槽 2 的密码设为默认值。

  5. PAM360 会将 12 位密钥与数据库中的您的账户进行比对,并在您未来登录时将其作为第二级身份验证进行验证。
  6. 提交 YubiKey 一次性密码后,请点击“注册并登录”。




Top