Metody uwierzytelniania
Administrator aplikacji Ivanti Secure Access może skonfigurować połączenie aplikacji Ivanti Secure Access w taki sposób, aby korzystała z jednej z poniższych metod uwierzytelniania:
-
Time-based One-Time Password (TOTP) — hasło jednorazowe oparte na czasie to algorytm używający współdzielonego tajnego klucza i bieżącego czasu do obliczenia hasła (tokena), którego można użyć tylko raz i który wygasa w krótkim czasie. Aplikacja Ivanti Secure Access Client oraz brama Ivanti Connect Secure (ICS) 8.2R5 obsługują serwer uwierzytelniania TOTP firmy Google (Google Authenticator).
Google Authenticator można skonfigurować tylko jako dodatkowy serwer uwierzytelniania.
Aby użyć tego typu uwierzytelniania, użytkownicy końcowi muszą zarejestrować się za pomocą serwera TOTP. Zasadniczo rejestracja polega na nawiązaniu połączenia z serwerem uwierzytelniania TOTP (na przykład z bramą ICS) za pomocą przeglądarki internetowej, przejściu podstawowego uwierzytelnienia i uzyskaniu dostępu do klucza rejestracyjnego TOTP, kodu QR i kodów dodatkowych. Po zeskanowaniu przez użytkownika kodu QR lub wprowadzeniu ręcznie klucza rejestracji za pomocą aplikacji Google Authenticator na urządzeniu mobilnym aplikacja będzie co 30 sekund generować 6-cyfrowy token. Te tokeny mogą być wprowadzone do Aplikacja Ivanti Secure Access w ramach uwierzytelnienia TOTP.
- Token authentication (Uwierzytelnianie za pomocą tokena) — uwierzytelnianie za pomocą tokena RSA SecurID (zwane również uwierzytelnianiem dwuetapowym) tworzy poświadczenia, których złamanie jest szczególnie trudne. Kod tokena jest generowany jednocześnie na serwerze i kliencie. Użytkownik tworzy kod PIN, który następnie wraz z nazwą użytkownika i poprawnym kodem tokena umożliwia zalogowanie się na serwerze. Kod PIN wraz z kodem tokena tworzy hasło. Kod tokena wygasa w krótkim czasie, a następnie zostaje zastąpiony nowo utworzonym kodem. Podczas pierwszego użycia systemu aplikacja Ivanti Secure Access wyświetla monit o utworzenie kodu PIN. Jeśli kod PIN został dostarczony przez administratora, wyświetlany jest monit o zmianę kodu. Jeśli administrator wymaga okresowej zmiany kodu PIN, aplikacja Ivanti Secure Access będzie wyświetlać monit o podanie nowego kodu. Zwykle podczas zmiany kodu PIN wymagane jest wprowadzenie aktualnego kodu tokena. W niektórych przypadkach po podaniu hasła wyświetlany jest monit o wprowadzenie kolejnego kodu tokena. Aby kontynuować, wystarczy zaczekać do wyświetlenia nowego kodu na ekranie urządzenia do generowania tokena, a następnie wprowadzić ten kod.
Urządzenie lub oprogramowanie do generowania tokena jest określane mianem autentykatora. Aplikacja Ivanti Secure Access zapewnia obsługę pełnej gamy sprzętowych i programowych autentykatorów SecurID. Sprzętowe (fizyczne) autentykatory wyświetlają nowy kod tokena co 60 sekund. Do zalogowania potrzebna jest karta lub brelok generujące token. W oknie logowania aplikacji Ivanti Secure Access należy wprowadzić nazwę użytkownika i kod PIN oraz aktualny kod tokena. Autentykator USB umożliwia przechowywanie poświadczeń (nazwy użytkownika i hasła) systemu Windows oraz certyfikatów cyfrowych. Po podłączeniu do komputera autentykator pozwala na automatyczne wprowadzenie kodu tokena. Aplikacja Ivanti Secure Access automatycznie uzyskuje kody tokena bezpośrednio z urządzenia po wpisaniu kodu PIN.
Autentykatory programowe to między innymi aplikacje na smartfony, oprogramowanie dla komputerów stacjonarnych i laptopów, a także aplikacje obsługiwane w przeglądarce. Procedura logowania w aplikacji Ivanti Secure Access za pomocą autentykatora programowego zależy od sposobu konfiguracji systemu przez administratora zabezpieczeń. Zwykle w przypadku zainstalowania w punkcie końcowym użytkownika oprogramowania SecurID aplikacja Ivanti Secure Access nawiązuje kontakt z oprogramowaniem i po wprowadzeniu kodu PIN pobiera token.
-
Smart card authentication (Uwierzytelnienie za pomocą karty Smart Card) — karta Smart Card to plastikowa karta zawierająca zintegrowane informacje służące do uwierzytelnienia użytkownika. Jeśli używane środowisko zostało skonfigurowane do korzystania z wielu certyfikatów cyfrowych, aplikacja Ivanti Secure Access wyświetli monit o wybór jednego z nich. Zwykle w przypadku zainstalowania w punkcie końcowym użytkownika czytnika kart SmartCard aplikacja Ivanti Secure Access nawiązuje kontakt z oprogramowaniem karty SmartCard i po wprowadzeniu kodu PIN pobiera token.
- Machine authentication (Uwierzytelnianie komputera) — uwierzytelnianie komputera używa poświadczeń komputera do uwierzytelniania punktu końcowego. Poświadczenia są generowane przez usługę Active Directory po dołączeniu komputera do domeny. Punkt końcowy musi być członkiem domeny systemu Windows. W zależności od sposobu skonfigurowania procesu uwierzytelniania przez administratora może zostać wyświetlony monit o wprowadzenie poświadczeń systemu Windows.
-
Credential provider (Dostawca poświadczeń) — integracja dostawcy poświadczeń w aplikacji Ivanti Secure Access umożliwia łączenie się z sieciami wymagającymi logowania do domeny systemu Windows. Kontroler domeny systemu Windows może na przykład znajdować się za zaporą, a aplikacja Ivanti Secure Access użyje loginu dostawcy poświadczeń do nawiązania połączenia z serwerem Ivanti Secure Access przed zalogowaniem do domeny. Aplikacja Ivanti Secure Access integruje się z dostawcami poświadczeń Microsoft, aby umożliwić logowanie za pomocą hasła lub karty inteligentnej. Interfejs dostawcy poświadczeń jest wyświetlany jako kafelek na ekranie logowania systemu Windows Vista, Windows 7 lub Windows 8. Połączenie aplikacji Ivanti Secure Access może zostać tak skonfigurowane, aby monity aplikacji Ivanti Secure Access (np. monity o wybór obszaru lub roli) były wyświetlane w trakcie procesu logowania. Powiadomienia o aktualizacji oraz działania aplikacji Ivanti Secure Access są wyłączane podczas logowania i opóźniane do momentu nawiązania połączenia.