Authentifizierungsmethoden
Der Ivanti Secure Access Client-Administrator kann beliebige der folgenden Authentifizierungsmethoden für eine Ivanti Secure Access Client-Verbindung konfigurieren:
-
Time-based One-Time Password (TOTP) – Time-based One-Time Password (TOTP) ist ein Algorithmus, der mithilfe eines geheimen gemeinsamen Schlüssels sowie der aktuellen Uhrzeit ein Kennwort (bzw. ein Token) generiert, das nur ein einziges Mal verwendet werden kann und schon nach kurzer Zeit abläuft. Ivanti Secure Access Client und das Ivanti Connect Secure (ICS) 8.2R5-Gateway unterstützen den Google TOTP-Authentifizierungssserver (Google Authenticator).
Google Authenticator kann ausschließlich als sekundärer Authenfizierungsserver konfiguriert werden.
Endbenutzer müssen sich bei einem TOTP-Server registrieren, bevor dieser Authenfizierungstyp verwendet werden kann. Im Allgemeinen umfasst die Registrierung das Verbinden des TOTP-Authentifizierungsservers (z. B. ICS-Gateway) mit einem Webbrowser, das Durchführen einer primären Authentifizierung sowie das Zugreifen auf den TOTP-Registrierungsschlüssel, den QR-Code und Backup-Codes. Nachdem der Benutzer den QR-Code scannt oder den Registrierungsschlüssel per Google Authenticator manuell auf einem mobilen Gerät eingibt, erstellt die App alle 30 Sekunden ein Token, das aus sechs Zeichen besteht. Diese Token können in Ivanti Secure Access Client zur TOTP-Authentifizierung eingegeben werden.
- Token-Authentifizierung – Die RSA SecurID-Token-Authentifizierung, auch Zwei-Faktor-Authentifizierung genannt, ist eine Methode zur Erstellung von Authentifizierungsinformationen, die kaum gefährdet sind. Ein Token-Code wird gleichzeitig auf dem Client und dem Server erstellt. Sie erstellen eine persönliche Identifikationsnummer (PIN), woraufhin Sie sich über Ihren Benutzernamen, die PIN und den aktuellen Token-Code beim Server anmelden können. Die PIN und der Token-Code bilden zusammen einen Zugangscode. Ein Token-Code läuft nach kurzer Zeit ab und wird durch einen neu erstellten Token-Code ersetzt. Bei Ihrer ersten Verwendung des Systems werden Sie von Ivanti Secure Access Client gebeten, eine PIN zu erstellen. Wenn Sie vom Administrator bereits eine PIN erhalten haben, werden Sie aufgefordert, diese zu ändern. Setzt der Administrator die regelmäßige Änderung Ihrer PIN voraus, werden Sie von Ivanti Secure Access Client nach einer neuen PIN gefragt. Normalerweise müssen Sie beim Ändern Ihrer PIN den aktuellen Token-Code angeben. In einigen Fällen werden Sie nach der Eingabe Ihres Kenncodes aufgefordert, den nächsten Token-Code einzugeben, um auf das Netzwerk zuzugreifen. Warten Sie in diesem Fall, bis das Token-Gerät einen neuen Token-Code anzeigt, und geben Sie diese Nummer ein, um fortzufahren.
Das Gerät bzw. die Software, die den Token erstellt, wird als Authentifizierer bezeichnet. Ivanti Secure Access Client unterstützt alle SecurID-Hardware- und Software-Authentifizierer. Hardware-Authentifizierer (physisch) zeigen alle 60Sekunden einen neuen Token-Code an. Sie benötigen die Karte oder den Schlüsselanhänger, mit der bzw. dem das Token beim Anmelden generiert wird. Geben Sie im Ivanti Secure Access Client-Anmeldefenster Ihren Benutzernamen, Ihre PIN und den aktuellen Token-Code ein. Ein USB-Authentifizierer kann Ihre Windows-Anmeldedaten (Benutzername/Kennwort) und digitalen Zertifikate speichern. Wird das Gerät am Computer angeschlossen, aktiviert es den automatischen Token-Code-Eintrag, und Ivanti Secure Access Client kann nach Eingabe Ihrer PIN automatisch und direkt auf die Token-Codes im Gerät zugreifen.
Zu Software-Authentifizierern gehören Smartphone-Anwendungen, Software für Desktop- und Laptopcomputers und browserbasierte Anwendungen. Das Ivanti Secure Access Client-Anmeldeverfahren mit einem Software-Authentifizierer ist davon abhängig, wie der Sicherheitsadministrator das System konfiguriert hat. Normalerweise ist auf Ihrem Endgerät die SecurID-Software installiert, und Ivanti Secure Access Client interagiert mit der Software, um nach Eingabe Ihrer PIN den Token-Code abzurufen.
-
Smartcard-Authentifizierung – Bei der Smartcard handelt es sich um eine Plastikkarte, die eingebettete Informationen zur Benutzerauthentifizierung enthält. Wurde Ihre Umgebung mit mehreren digitalen Zertifikaten konfiguriert, werden Sie von Ivanti Secure Access Client aufgefordert, eine auszuwählen. Normalerweise ist auf Ihrem Endgerät ein Smartcard-Leser konfiguriert, und Ivanti Secure Access Client interagiert mit der Smartcard-Software, um nach Eingabe Ihrer PIN den Token-Code abzurufen.
- Computerauthentifizierung – Bei der Computerauthentifizierung werden die Anmeldeinformationen des Computers zur Authentifizierung des Endgeräts verwendet. Die Anmeldeinformationen werden von Active Directory generiert, wenn der Computer einer Domäne beitritt. Das Endgerät muss Mitglied einer Windows-Domäne sein. Je nach Konfiguration des Authentifizierungsprozesses durch den Administrator werden Sie möglicherweise zur Eingabe der Windows-Anmeldeinformationen aufgefordert.
-
Anmeldeinformationsanbieter – Die Integration des Ivanti Secure Access Client-Anmeldeinformationsanbieters ermöglicht die Verbindung zu einem Netzwerk, die für die Anmeldung bei der Windows-Domäne erforderlich ist. Beispielsweise befindet sich der Windows-Domänencontroller unter Umständen hinter einer Firewall, und Ivanti Secure Access Client verwendet vor der Anmeldung bei der Domäne die Anmeldeinformationen des Anmeldeinformationsanbieters, um eine Verbindung zu einem Ivanti Secure Access Client-Server herzustellen. Ivanti Secure Access Client kann mit den Anmeldeinformationsanbietern von Microsoft integriert werden, um eine Anmeldung mit Kennwort und Smartcard zu ermöglichen. Die Schnittstelle zum Anmeldeinformationsanbieter wird auf den Anmeldebildschirmen von Windows Vista, Windows7 oder Windows8 als Kachel angezeigt. Die Ivanti Secure Access Client-Verbindung kann so konfiguriert werden, dass während des Anmeldeprozesses Eingabeaufforderungen in Ivanti Secure Access Client angezeigt werden, z. B. Aufforderungen zur Auswahl von Bereichen oder Rollen. Aktualisierungsbenachrichtigungen und Aktionen von Ivanti Secure Access Client sind während der Anmeldung deaktiviert und werden zurückgestellt, bis die Verbindung eingerichtet wurde.