Cette rubrique décrit la fonctionnalité d'authentification à deux facteurs et explique comment associer des méthodes d'authentification à deux facteurs aux utilisateurs lorsqu'ils se connectent à Identity as a Service (IDaaS) Enterprise Identity and Access Management (EIAM).
Configurer l'authentification à deux facteurs
IDaaS EIAM prend en charge l'authentification à deux facteurs. Lorsque cette option est activée, les utilisateurs doivent effectuer une seconde étape d'authentification après s'être connectés avec leur mot de passe. Cette mesure garantit la sécurité et assure la conformité réglementaire. L'authentification à deux facteurs est activée par défaut pour renforcer la sécurité.
Modes
IDaaS EIAM prend en charge les modes d'authentification à deux facteurs suivants.
|
Mode |
Scénarios |
Description |
|
Intelligent (recommandé) |
En mode intelligent, le système ignore la seconde authentification lorsque les deux conditions suivantes sont réunies :
Si l'une de ces conditions n'est pas remplie, la seconde authentification est requise. |
IDaaS EIAM détermine si l'authentification à deux facteurs est nécessaire en fonction du contexte. Ce mode offre un équilibre entre sécurité et fluidité de l'expérience utilisateur. |
|
Mode toujours activé |
|
L'authentification à deux facteurs est obligatoire à chaque connexion. |
Méthodes d'authentification à deux facteurs
IDaaS EIAM propose diverses méthodes d'authentification à deux facteurs. Les administrateurs peuvent activer simultanément plusieurs méthodes.
|
Méthode |
Description |
|
Mot de passe dynamique OTP |
L'utilisateur utilise l'application Alibaba Cloud ou d'autres applications OTP courantes, telles que Google Authenticator, pour générer un code à 6 chiffres et valider l'authentification à deux facteurs. Un utilisateur peut associer une application OTP à son compte depuis la page Mon compte du portail IDaaS EIAM. Pour plus d'informations, consultez Self-service. Un administrateur peut dissocier un mot de passe dynamique OTP d'un compte. Pour plus d'informations, consultez OTP-Bound dynamic password. |
|
Code de vérification par SMS |
Un message texte contenant un code de vérification à 6 chiffres est envoyé au numéro de mobile de l'utilisateur IDaaS EIAM. Si l'utilisateur ne possède pas de numéro de mobile, cette méthode n'est pas disponible. Le service SMS est gratuit. Vous pouvez consulter le contenu des messages texte dans le menu SMS template. |
|
Code de vérification par e-mail |
Un e-mail contenant un code de vérification à 6 chiffres est envoyé à l'adresse e-mail de l'utilisateur IDaaS EIAM. Si l'utilisateur ne possède pas d'adresse e-mail, cette méthode n'est pas disponible. Vous pouvez consulter le contenu des e-mails dans le menu Email template. |
|
WebAuthn |
L'authentificateur WebAuthn sert de second facteur pour mettre en œuvre une authentification sécurisée et pratique au niveau matériel. Pour plus d'informations, consultez Advanced: WebAuthn secure logon. Un administrateur peut enregistrer un authentificateur WebAuthn pour un compte ou en supprimer un. Pour plus d'informations, consultez WebAuthn-Registered authenticator. |
Remarque : Un utilisateur IDaaS EIAM doit associer au moins une méthode d'authentification à deux facteurs à son compte pour pouvoir compléter le processus d'authentification à deux facteurs. Nous vous recommandons d'activer Bind Two-factor Authentication for Logons ou de vous assurer que tous les utilisateurs IDaaS peuvent utiliser au moins une méthode pour effectuer l'authentification à deux facteurs.
Une fois les méthodes d'authentification activées, elles sont disponibles pour tous les comptes IDaaS EIAM. Les utilisateurs peuvent choisir leur méthode préférée lors du processus d'authentification.
Activer Bind Two-factor Authentication for Logons
Après avoir activé Bind Two-factor Authentication for Logons, les utilisateurs peuvent associer des méthodes d'authentification à deux facteurs disponibles à leurs comptes lors de la connexion, si les conditions de liaison spécifiées sont remplies.
Conditions de liaison
Les utilisateurs ne peuvent associer des méthodes d'authentification à deux facteurs à leurs comptes lors de la connexion que si ceux-ci satisfont à toutes les conditions de liaison activées.
|
Méthode |
Description |
|
Aucune méthode d'authentification à deux facteurs utilisée |
Cette condition est satisfaite si un compte n'est associé à aucune des méthodes d'authentification à deux facteurs activées. Par exemple, si la méthode SMS est activée mais qu'un compte est uniquement associé à la méthode e-mail, cette condition est remplie. |
|
Aucun enregistrement de connexion réussie |
Seuls les comptes sans historique de connexion réussie peuvent être associés à des méthodes d'authentification à deux facteurs. Nous vous recommandons d'activer cette condition afin de réduire le risque de vol de compte. Vous pouvez également l'activer après avoir associé des méthodes d'authentification à deux facteurs à tous les utilisateurs existants. |
|
Le compte existe depuis moins de n jours |
Un nouveau compte ne peut être associé à des méthodes d'authentification à deux facteurs qu'après une période spécifique. Nous vous recommandons d'activer cette condition afin de réduire le risque de vol de compte. |
Méthodes d'authentification à deux facteurs disponibles
Si un utilisateur remplit les conditions de liaison activées, il peut associer les méthodes d'authentification à deux facteurs disponibles à son compte.
Dans l'exemple suivant, les méthodes SMS et e-mail sont toutes deux activées pour l'instance IAAS EIAM, mais seule la méthode SMS est configurée comme méthode d'authentification à deux facteurs disponible.
Dans ce scénario, le commutateur bind two-factor authentication for logons est activé et la binding condition sélectionnée est Account has no available two-factor authentication methods.
Dans ce cas, si le compte d'un utilisateur n'est associé ni à un numéro de mobile ni à une adresse e-mail, l'utilisateur pourra associer un numéro de mobile, mais pas une adresse e-mail, comme méthode d'authentification à deux facteurs lors de la connexion.
Sur la page de sélection de la méthode d'authentification, l'utilisateur peut cliquez sur le lien Bind now situé à côté de l'option Code de vérification par SMS pour associer son numéro de mobile.