Este tópico descreve o recurso de autenticação de dois fatores e como vincular métodos de autenticação de dois fatores aos usuários quando eles fazem logon no Identity as a Service (IDaaS) Enterprise Identity and Access Management (EIAM).
Configure autenticação de dois fatores
O IDaaS EIAM oferece suporte à autenticação de dois fatores. Com esse recurso ativado, os usuários precisam concluir a autenticação de segundo fator após fazerem logon com suas senhas. Isso garante segurança e atende aos requisitos de conformidade. A autenticação de dois fatores vem ativada por padrão para assegurar a proteção das contas.
Modos
O IDaaS EIAM suporta os seguintes modos de autenticação de dois fatores.
Modo | Cenários | Descrição |
Inteligente (Recomendado) | O sistema aciona automaticamente a verificação no modo inteligente para aumentar a segurança da conta ao detectar os seguintes comportamentos de logon de alto risco:
| O IDaaS EIAM decide se a autenticação de dois fatores é necessária com base no contexto. Este modo garante segurança e proporciona uma experiência de usuário fluida. |
Modo sempre ativo |
| A autenticação de dois fatores é obrigatória em cada login. |
Métodos de autenticação de dois fatores
O IDaaS EIAM oferece diversos métodos de autenticação de dois fatores. Os administradores podem ativar vários métodos simultaneamente.
Método | Descrição |
Senha dinâmica OTP | O usuário utiliza o aplicativo Alibaba Cloud ou outros aplicativos OTP comuns, como o Google Authenticator, para gerar um código de 6 dígitos e concluir a autenticação de dois fatores. É possível vincular um aplicativo OTP à conta na página My Account no portal do IDaaS EIAM. Para mais informações, consulte Self-service. Um administrador pode desvincular uma senha dinâmica OTP de uma conta. Para mais informações, consulte OTP-Bound dynamic password. |
Código de verificação por SMS | Uma mensagem de texto contendo um código de verificação de 6 dígitos é enviada para o número de celular do usuário do IDaaS EIAM. Caso o usuário não possua um número de celular cadastrado, este método ficará indisponível. O serviço de SMS é gratuito. Visualize o conteúdo das mensagens de texto no menu SMS template. |
Código de verificação por e-mail | Um e-mail contendo um código de verificação de 6 dígitos é enviado para o endereço de e-mail do usuário do IDaaS EIAM. Se o usuário não tiver um endereço de e-mail cadastrado, este método não estará disponível. Visualize o conteúdo do e-mail no menu Email template. |
WebAuthn | O autenticador WebAuthn funciona como segundo fator para implementar uma autenticação segura e conveniente em nível de hardware. Para mais informações, consulte Advanced: WebAuthn secure logon. Um administrador pode registrar ou remover um autenticador WebAuthn de uma conta. Para mais informações, consulte WebAuthn-Registered authenticator. |
Nota: Um usuário do IDaaS EIAM deve vincular pelo menos um método de autenticação de dois fatores à conta para concluir o processo. Recomendamos que você ative Bind Two-factor Authentication for Logons ou garanta que todos os usuários do IDaaS possam usar pelo menos um método para realizar a autenticação de dois fatores.
Após ativar os métodos de autenticação, eles ficam disponíveis para todas as contas do IDaaS EIAM. Os usuários podem escolha o método preferido durante o processo de autenticação.
Ative Bind Two-factor Authentication for Logons
Ao ativar o Bind Two-factor Authentication for Logons, os usuários podem vincular métodos de autenticação de dois fatores disponíveis às suas contas durante o logon, desde que atendam às condições de vinculação especificadas.
Condições de vinculação
Os usuários só podem vincular métodos de autenticação de dois fatores às suas contas durante o logon se as contas atenderem a todas as condições de vinculação ativadas.
|
Método |
Descrição |
|
No Two-factor Authentication Method in Use |
Esta condição é atendida se uma conta não estiver vinculada a nenhum dos métodos de autenticação de dois fatores ativados. Por exemplo, se o método SMS estiver ativado, mas uma conta estiver vinculada apenas ao método de e-mail, esta condição será considerada atendida. |
|
No Successful Logon Record |
Apenas contas sem registros de logon bem-sucedido podem ser vinculadas a métodos de autenticação de dois fatores. Recomendamos ativar esta condição para reduzir o risco de roubo de conta. Também é possível ativar esta condição depois que os métodos de autenticação de dois fatores já estiverem vinculados a todos os usuários existentes. |
|
Account Exists for Less Than n Days |
Uma nova conta só pode ser vinculada a métodos de autenticação de dois fatores após um período específico de tempo. Sugerimos ativar esta condição para mitigar o risco de roubo de conta. |
Métodos de autenticação de dois fatores disponíveis
Se um usuário atender às condições de vinculação ativadas, ele poderá vincular métodos de autenticação de dois fatores disponíveis à conta.
No exemplo a seguir, tanto os métodos de SMS quanto de e-mail estão ativados para a instância do IDaaS EIAM, mas apenas o SMS está habilitado como método de autenticação de dois fatores disponível.
Neste cenário, a opção bind two-factor authentication for logons está ativada e a binding condition selecionada é Account has no available two-factor authentication methods.
Nesse caso, se a conta de um usuário não estiver vinculada a um número de celular nem a um endereço de e-mail, o usuário poderá vincular um número de celular, mas não um endereço de e-mail, como método de autenticação de dois fatores durante o logon.
Na página de seleção de método de autenticação, o usuário pode clique em Bind now ao lado da opção de código de verificação por SMS para vincular seu número de celular.