תוכן העניינים
מהו המאמת של גוגל? #
Google Authenticator היא אפליקציה לנייד המספקת גורם שני של אימות באמצעות סיסמאות חד-פעמיות מבוססות זמן (TOTP).
הוא נמצא בשימוש נרחב ליישום אימות דו-שלבי (2FA) ועובד ללא חיבור לאינטרנט לאחר הגדרתו.
כיצד פועל המאמת של גוגל: TOTP לעומת HOTP #
המאמת של גוגל תומך בשני אלגוריתמים ליצירת סיסמאות חד-פעמיות:
- TOTP (סיסמה חד פעמית מבוססת זמן): המימוש הנפוץ ביותר. ה-OTP משתנה כל 30 שניות ומבוסס על סוד משותף וחותמת הזמן הנוכחית.
- HOTP (סיסמה חד פעמית מבוססת HMAC): פחות נפוץ בשימוש. הוא מייצר קוד OTP המבוסס על מונה שעולה בכל פעם שמבקשים קוד. השרת חייב לעקוב אחר מצב המונה.
At RELIANOID, אנו משתמשים TOTP עבור פורטל 2FA שלנו מכיוון שהוא מבטיח אימות חלק מבוסס זמן ומונע בעיות סנכרון מונה.
RELIANOID 2FA עם Google Authenticator ושילוב AD/LDAP #

זרימה ברמה גבוהה #
- המשתמש מתחבר באמצעות שם המשתמש והסיסמה שלו (אומתים מול LDAP/AD).
- אם למשתמש אין סוד TOTP רשום:
- סוד TOTP חדש נוצר ב-backend.
- קוד QR (המכיל את הסוד בפורמט URI) מוצג למשתמש לסריקה באמצעות Google Authenticator.
- לאחר מכן המשתמש מזין את קוד ה-OTP הראשון בן 6 הספרות כדי להשלים את ההרשמה.
- הסוד מאוחסן בתכונה LDAP/AD מותאמת אישית (למשל,
otpSecret).
- אם למשתמש כבר יש סוד רשום:
- הקצה האחורי מאמת את ה-OTP שסופק מול הסוד באמצעות אלגוריתם TOTP (למשל, RFC 6238).
שיקולי ביטחון #
- תקשורת מאובטחת עם LDAP (LDAPS או StartTLS).
- הגבל את הגישה ל-
otpSecretתכונה. - אחסן סודות באמצעות קידוד base32 והימנע מנראות רגילה ביומנים.
- השתמש בסנכרון שעון (למשל, NTP) כדי להבטיח התנהגות TOTP עקבית.
סיכום #
שילוב גוגל אימות ב- RELIANOID פורטל 2FA משפר את אבטחת המשתמש מבלי לפגוע בשימושיות. עם תמיכה ב-AD ו-LDAP, הפריסה חלקה ברוב סביבות הארגון.
צריכים עזרה בהגדרת אינטגרציית 2FA? צרו קשר מה היא RELIANOID צוות תמיכה - זמין 24/7.