Métodos de autenticación
El administrador de Ivanti Secure Access Client puede configurar una conexión de Ivanti Secure Access Client para que utilice cualquiera de los siguientes métodos de autenticación:
-
Contraseña de un solo uso basada en el tiempo (TOTP): la contraseña de un solo uso basada en el tiempo (TOTP) es un algoritmo que utiliza una clave secreta compartida y la hora actual para generar una contraseña (es decir, un token) que puede utilizarse una única vez y que caduca tras un breve periodo de tiempo. El cliente de Ivanti Secure Access y la puerta de enlace de Ivanti Connect Secure (ICS) 8.2R5 es compatible con el servidor de autenticación TOTP de Google (Autenticador de Google).
El autenticador de Google solo puede configurarse como un servidor de autenticación secundario.
Los usuarios finales deben registrarse en un servidor compatible con TOTP antes de poder utilizar este tipo de autenticación. Por lo general, el registro incluye la conexión con el servidor de autenticación TOTP más importante (ejemplo, la puerta de enlace ICS) con un explorador web, pasar la autenticación principal y acceder a una clave de registro TOTP, un código QR y códigos de copia de seguridad. Una vez que un usuario escanea el código QR o introduce manualmente una clave de registro en un dispositivo móvil mediante la aplicación del Autenticador de Google, la aplicación generará un token de 6 dígitos para ese usuario cada 30 segundos. Para la autenticación TOTP, puede introducir estos token en el cliente de Ivanti Secure Access Client.
- Autenticación con token: la autenticación con token RSA SecurID, también llamada autenticación de dos factores, genera credenciales con una vulnerabilidad muy limitada. Se genera un código token simultáneamente tanto en el cliente como en el servidor. El usuario crea un número de identificación personal (PIN) y, después, el nombre de usuario y el PIN más el código token le permiten iniciar sesión en el servidor. A continuación, el nombre de usuario y el PIN más el código de token actual permiten al usuario iniciar sesión en el servidor. Un código token caduca después de un breve intervalo de tiempo y, después, se reemplaza con un nuevo código token. La primera vez que utilice el sistema, Ivanti Secure Access Client le pedirá que cree un PIN. Si el administrador le ha proporcionado un PIN, se le solicitará que lo cambie. Si el administrador requiere que cambie el PIN periódicamente, Ivanti Secure Access Client le solicita un PIN nuevo. Por lo general, debe proporcionar el código token actual al cambiar el PIN. En algunos casos, después de introducir la contraseña, se le solicitará que introduzca el siguiente código token antes de acceder a la red. Espere hasta que el dispositivo de token muestre un nuevo código token y luego introduzca ese número para continuar.
El dispositivo o software que genera el token se denomina autenticador. Ivanti Secure Access Client admite la gama completa de autenticadores de hardware y software SecurID. Los autenticadores de hardware (físico) muestran un nuevo código token cada 60 segundos. Cuando vaya a iniciar sesión, deberá tener con usted la tarjeta o el llavero que genera el token. En la ventana de inicio de sesión de Ivanti Secure Access Client, introduzca su nombre de usuario y su PIN más el código token actual. Un autenticador USB permite almacenar sus credenciales de contraseña/nombre de usuario de Windows y sus certificados digitales. Cuando el dispositivo esté conectado al equipo, permitirá la introducción automática del código token y Ivanti Secure Access Client accederá de manera automática a los códigos token directamente desde el dispositivo una vez que haya introducido el PIN.
Los autenticadores de software, incluyen aplicaciones para smartphone, software para equipos de escritorio y portátiles, así como aplicaciones para navegador. Su procedimiento de inicio de sesión en Ivanti Secure Access Client con un autenticador de software depende del método de configuración del sistema que haya seguido el administrador. Por lo general, si dispone del software SecurID en su punto final, Ivanti Secure Access Client interactúa con el software para recuperar el código token después de que introduzca su número PIN.
-
Autenticación con tarjeta inteligente: una tarjeta inteligente es una tarjeta de plástico en la que se ha incorporado información de autenticación del usuario. Si el entorno está configurado con múltiples certificados digitales, Ivanti Secure Access Client le solicitará que seleccione uno. Por lo general, si tiene un lector de tarjetas inteligente configurado en su punto final, Ivanti Secure Access Client interactúa con el software de tarjeta inteligente para recuperar el código token después de introducir su PIN.
- Autenticación de equipo: la autenticación de equipo utiliza las credenciales de este para autenticar el punto final. Active Directory genera las credenciales cuando el equipo se une a un dominio. El punto final debe ser miembro de un dominio de Windows. En función de cómo haya configurado el administrador el proceso de autenticación, se le podrían solicitar sus credenciales de Windows.
-
Proveedor de credenciales: la integración con el proveedor de credenciales de Ivanti Secure Access Client permite establecer la conectividad a una red, necesaria para iniciar sesión en el dominio de Windows. Por ejemplo, el controlador del dominio de Windows podría estar alojado tras un cortafuegos y Ivanti Secure Access Client podría usar el proveedor de credenciales para iniciar sesión y conectarse al servidor de Ivanti Secure Access Client antes de iniciar sesión en el dominio. Ivanti Secure Access Client se integra con los proveedores de credenciales de Microsoft para habilitar el inicio de sesión basado en contraseña y mediante tarjeta inteligente. La interfaz del proveedor de credenciales aparece como un icono en la pantalla de inicio de sesión de Windows Vista, Windows 7 o Windows 8. La conexión de Ivanti Secure Access Client puede configurarse de forma que aparezcan solicitudes de Ivanti Secure Access Client durante el proceso de inicio de sesión, por ejemplo, para que seleccione un territorio o función. Las notificaciones y acciones de actualización de Ivanti Secure Access Client están deshabilitadas mientras se inicia sesión a través del proveedor de credenciales.