A autenticação de dois fatores (2FA) adiciona uma segunda camada de segurança aos logons do Bastionhost. Após validar a senha, o usuário deve verificar sua identidade por um segundo método — mensagem de texto, e-mail, DingTalk ou aplicativo de senha descartável (OTP) — antes de obter acesso. Essa medida reduz o risco de acessos não autorizados decorrentes de senhas comprometidas.
Tipos de usuário compatíveis
A autenticação de dois fatores aplica-se a usuários locais, usuários autenticados via Active Directory (AD) e usuários autenticados via Lightweight Directory Access Protocol (LDAP) gerenciados no console do Bastionhost.
Para usuários do Resource Access Management (RAM), ative a autenticação multifator (MFA) diretamente no console do RAM. Para mais detalhes, consulte Vincular um dispositivo MFA a uma conta Alibaba Cloud.
As configurações globais de 2FA definidas na página System Settings têm prioridade menor que as configurações individuais por usuário. Para substituir as configurações globais para um usuário específico, consulte Gerenciar usuários .
Escolher um método de autenticação
O Bastionhost oferece quatro métodos de autenticação. A tabela abaixo compara esses métodos quanto ao nível de segurança, pré-requisitos e caso de uso típico. Escolha a opção que melhor atenda aos requisitos da sua organização.
|
Método |
Requisitos para o usuário |
Complexidade de configuração |
Mais indicado para |
|
Aplicativo OTP |
Aplicativo autenticador compatível com TOTP |
Baixa (autoinscrição pelo usuário) |
Ambientes de alta segurança; maior resistência contra phishing |
|
DingTalk |
Conta do DingTalk vinculada ao número de celular |
Média (exige configuração pelo administrador do DingTalk) |
Organizações que já utilizam o DingTalk |
|
Mensagem de texto |
Número de celular cadastrado |
Baixa |
Uso geral; depende da entrega de SMS |
|
|
Endereço de e-mail cadastrado |
Baixa |
Uso geral; menor atrito para o usuário |
A autenticação baseada em aplicativo OTP não depende de operadoras de telefonia nem da rede móvel para entrega, tornando-a mais robusta em ambientes onde a confiabilidade do SMS é uma preocupação.
Ativar autenticação de dois fatores
Pré-requisitos
Antes de começar, verifique se você possui:
Acesso de administrador ao console do Bastionhost
Número de celular ou endereço de e-mail de cada usuário configurado em seu perfil, caso pretenda usar autenticação por mensagem de texto, e-mail ou DingTalk. Para atualizar essas informações, consulte Modificar as informações básicas de um usuário local
Para DingTalk: administrador do DingTalk que tenha criado um aplicativo empresarial interno, ativado a operação para obter informações de membros com base em números de celular e nomes, e obtido os valores de AppKey, AppSecret e AgentId
Para aplicativo OTP: usuários que tenham baixado um aplicativo autenticador padrão de senha descartável baseada em tempo (TOTP), como o aplicativo da Alibaba Cloud
Etapas
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Manage.
No painel de navegação à esquerda, clique em System Settings.
Na página System Settings, clique na aba Two-factor Authentication.
-
Ative a opção Enable Two-factor Authentication, selecione um ou mais valores para Authentication Method, configure os demais parâmetros e clique em Save. A tabela a seguir descreve os parâmetros disponíveis.
Parâmetro
Descrição
Authentication Method — Text Message
Envia códigos de verificação por SMS. O número de celular do usuário deve estar configurado em seu perfil; caso contrário, ele não receberá os códigos de verificação.
Authentication Method — Email
Envia códigos de verificação por e-mail. O endereço de e-mail do usuário deve estar configurado em seu perfil; caso contrário, ele não receberá os códigos de verificação.
Authentication Method — DingTalk
Envia códigos de verificação por notificações do DingTalk. O número de celular do usuário deve estar configurado em seu perfil. O aplicativo empresarial interno do DingTalk precisa ser configurado previamente (consulte os Pré-requisitos).
Authentication Method — OTP App
Exige autenticação por meio de um aplicativo autenticador TOTP. Após a ativação deste método, os usuários devem vincular um aplicativo OTP antes de fazer logon: faça logon no portal de operações e manutenção (O&M) por meio de um endpoint público, acesse Security Settings > Enable OTP e clique em Bind OTP App para escanear o código QR. Para mais detalhes, consulte Fazer logon no portal de O&M.
SM-based USB Key
Idioma das mensagens de notificação de dois fatores. Opções: Language ou Simplified Chinese.
English
Período de confiança durante o qual usuários provenientes do mesmo endereço IP de origem não precisam inserir o código de verificação novamente. Valores válidos: 0–168 horas ou 0–7 dias. O valor padrão de 0 horas exige o código em todos os logons.
Países e regiões com suporte a SMS
Os seguintes países e regiões oferecem suporte à autenticação de dois fatores baseada em SMS.
|
País ou região |
Código de chamada |
|
Áreas na China |
|
|
Hong Kong (China) |
+852 |
|
Macau (China) |
+853 |
|
Taiwan (China) |
+886 |
|
China continental |
+86 |
|
Países e regiões fora da China |
|
|
Austrália |
+61 |
|
Polônia |
+48 |
|
Alemanha |
+49 |
|
Emirados Árabes Unidos |
+971 |
|
Rússia |
+7 |
|
França |
+33 |
|
Filipinas |
+63 |
|
Coreia do Sul |
+82 |
|
Malásia |
+60 |
|
Estados Unidos |
+1 |
|
Japão |
+81 |
|
Suécia |
+46 |
|
Suíça |
+41 |
|
Espanha |
+34 |
|
Singapura |
+65 |
|
Israel |
+972 |
|
Itália |
+39 |
|
Índia |
+91 |
|
Indonésia |
+62 |
|
Reino Unido |
+44 |
|
Arábia Saudita |
+966 |
|
Tailândia |
+66 |
|
Vietnã |
+84 |
|
Camboja |
+855 |
Próximos passos
Para configurar as definições de 2FA para um usuário específico (substituindo as configurações globais), consulte Gerenciar usuários.
Para auxiliar os usuários a vincular seu aplicativo OTP, consulte Fazer logon no portal de O&M.