IVA ДОКУМЕНТАЦИЯ ОБНОВЛЕНИЯ

Настройка двухфакторной аутентификации

Для обеспечения дополнительной защиты учетных записей пользователей IVA ID поддерживает режим двухфакторной аутентификации. Для входа в систему потребуется ввести данные учетной записи и одноразовый код, генерируемый одним из поддерживаемых мобильных аутентификаторов:

  • OTP Яндекс.Ключ

  • Google Authenticator

  • Microsoft Authenticator

Включение двухфакторной аутентификации

Для включения двухфакторной аутентификации необходимо выполнить следующие действия:

  1. войти в панель администрирования IVA ID по адресу https://<IVA_ID_DOMAIN>/admin (где <IVA_ID_DOMAIN> — доменное имя IVA ID)

  2. нажать Manage Realms и выбрать пространство (realm) IVA

    Выбор реалма
  3. дублировать встроенный сценарий:
    Перейти в раздел Authentication → Нажать на browser → В выпадающем списке Action выбрать Duplicate → Заполнить поле Name (например, browser with OTP) → Изменить поле Description (при необходимости) → Нажать кнопку Duplicate

    Копирование настройки
    После нажатия кнопки Duplicate автоматически открываются настройки созданного сценария
  4. настроить дублированный сценарий, созданный на предыдущем шаге (browser with OTP):
    Перейти в раздел Authentication и нажать на <NEW_FLOW> (если настройки сценария, созданного на предыдущем шаге, автоматически не открылись) → Выбрать browser with OTP Browser - Conditional 2FA → В выпадающем списке Requirement выбрать Required → Выбрать OTP Form → В выпадающем списке Requirement выбрать Required → В выпадающем списке Action выбрать Bind flow → В выпадающем списке Choose binding type выбрать Browser flow → Нажать кнопку Save

    Настройки сценариев

    где <NEW_FLOW> — название сценария, созданного на предыдущем шаге (в нашем примере browser with OTP)

  5. проверить работу двухфакторной аутентификации:
    Войти в IVA One с помощью учетной записи пользователя → Настройка мобильного аутентификатора → Просканировать QR-код любым из указанных мобильных аутентификаторов → Ввести одноразовый код из мобильного аутентификатора → Ввести имя устройства (при необходимости) → Включить флаговую кнопку Выполнить выход на других устройствах (при необходимости) → Нажать кнопку Подтвердить

    Проверка двухфакторной аутентификации

Настройка исключений

IVA ID позволяет настроить несколько сценариев и применять их для различных пользователей

В IVA ID возможно создание роли, позволяющей отключать двухфакторную аутентификацию для пользователей.

Для этого необходимо:

  1. нажать Manage Realms и выбрать пространство (realm) IVA

  2. создать роль:
    Перейти в раздел Realm roles → Нажать кнопку Create role → Заполнить поле Role Name (например, exclude OTP) → Заполнить поле Description (при необходимости) → Нажать кнопку Save

    Создание роли для исключения
  3. дублировать сценарий browser with OTP:
    Перейти в раздел Authentication → Нажать на browser with OTP → В выпадающем списке Action выбрать Duplicate → Заполнить поле Name (например, browser with OTP with exclude) → Изменить поле Description (при необходимости) → Нажать кнопку Duplicate

    После нажатия кнопки Duplicate автоматически открываются настройки созданного сценария
  4. настроить сценарий, созданный на предыдущем шаге (browser with OTP with exclude):

    • Перейти в раздел Authentication и нажать на <COPY_FLOW> (если настройки сценария, созданного на предыдущем шаге, автоматически не открылись) Нажать на browser with OTP with exclude → Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Нажать кнопку Иконка Удалить у всех вложенных объектов (Condition - user configured, OTP Form, WebAuthn Authenticator, Recovery Authenticator Code Form) → Подтвердить удаление, нажав кнопку Delete

      где <COPY_FLOW> — название сценария, созданного на предыдущем шаге (в нашем примере browser with OTP with exclude)

      Удаление объектов
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Нажать кнопку Иконка Добавить → В выпадающем списке выбрать Add sub-flow → Заполнить поле Name (например, sub) → Заполнить поле Description (при необходимости) → В выпадающем списке Flow type оставить Generic → Нажать кнопку Add

      Добавление подсценария
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Нажать кнопку Иконка Добавить → В выпадающем списке выбрать Add condition → Включить флаговую кнопку Condition - user role → Нажать кнопку Add

      Добавление условий
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Переместить правило Condition - user role над сценарием sub

      Перемещение условий
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Выбрать правило Condition - user role → Нажать кнопку Иконка Настройки:

      Настройка условий
      • поле Alias: указать название конфигурации (например, exclude OTP)

      • поля Authenticator Reference и Authenticator Reference Max Age: оставить без изменений (поля пустые по умолчанию)

      • поле User Role: выбрать Realm roles → в открывшемся окне включить флаговую кнопку у роли exclude OTP → нажать кнопку Assign

      • переключатель Negate output: перевести в положение On

      • нажать кнопку Save

        Настройка условий
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Выбрать сценарий sub → Нажать кнопку Иконка Добавить → В выпадающем списке выбрать Add condition → Включить флаговую кнопку Condition - user configured → Нажать кнопку Add

      Добавление условий к подсценарию
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → Выбрать сценарий sub → Нажать кнопку Иконка Добавить → В выпадающем списке выбрать Add execution → Включить флаговую кнопку OTP Form → Нажать кнопку Add

      Настройка условий исполнения под-сценария
    • Выбрать browser with OTP with exclude browser with OTP Browser - Conditional 2FA → В выпадающем списке Requirement выбрать следующие значения:

      • browser with OTP with exclude browser with OTP Browser - Conditional 2FA: Conditional

      • Condition - user role: Required

      • sub: Required

      • Condition - user configured: Required

      • OTP Form: Required

        Завершение настройки
  5. сохранить настройки сценария:
    В выпадающем списке Action выбрать Bind flow → В выпадающем списке Choose binding type выбрать Browser flow → Нажать кнопку Save

  6. добавить пользователю роль exclude OTP:
    Перейти в раздел Users → Выбрать пользователя → Перейти во вкладку Role mapping → В выпадающем списке Assign role выбрать Realm roles → Включить флаговую кнопку exclude OTP → Нажать кнопку Assign

    Добавление роли
  7. проверить отсутствие двухфакторной аутентификации:
    Войти в IVA One с помощью учетной записи пользователя → Список чатов (двухфакторная аутентификация не запрашивается)