In Advanced Access Control integriertes Einmalkennwort per E-Mail oder SMS konfigurieren
Konfigurieren Sie IBM® Security Access Manager Advanced Access Control so, dass die integrierte Funktion für ein Einmalkennwort per E-Mail und SMS aktiviert wird.
Informationen zu diesem Vorgang
Vorgehensweise
- Optional: Konfigurieren Sie den in Advanced Access Control integrierten MAC-OTP-Provider (MAC - Mobile Active Code, OTP - One-time Password).
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
- Klicken Sie auf die Registerkarte Mechanisms.
- Wählen Sie MAC One-time Password aus.
- Klicken Sie auf das Symbol Modify Authentication Mechanism, um MAC One-time Password zu ändern.
Legen Sie die Werte für die folgenden Eigenschaften fest:
- Password Character Set
- Password Length
- Store Entry Hash Algorithm
- Store Entry Lifetime (seconds)
- Klicken Sie auf Save und implementieren Sie die Änderungen.
- Konfigurieren Sie die SMTP-Serverinformationen im Authentifizierungsmechanismus für das Einmalkennwort per E-Mail.
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
- Klicken Sie auf die Registerkarte Mechanisms.
- Wählen Sie Email One-time Password aus.
- Klicken Sie auf das Symbol Modify Authentication Mechanism, um Email One-time Password zu ändern.
Legen Sie die Werte für die folgenden Eigenschaften fest.
- SMTP Host Name
- Ihr SMTP-Hostname.
- SMTP Port
- Ihre SMTP-Portnummer.
- Sender Email
- Der Name des Absenders.
Anmerkung: Ändern Sie die anderen Eigenschaften entsprechend den Erfordernissen Ihres SMTP-Servers. - Klicken Sie auf Save und implementieren Sie die Änderungen.
- Konfigurieren Sie die SMS-Gatewayinformationen im Authentifizierungsmechanismus für das Einmalkennwort per SMS.
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
- Klicken Sie auf die Registerkarte Mechanisms.
- Wählen Sie SMS One-time Password aus.
- Klicken Sie auf das Symbol Modify Authentication Mechanism, um SMS One-time Password zu ändern.
Legen Sie die Werte für die folgenden Eigenschaften fest.
- Connection URL
- Die URL des SMS-Gateway für den Nachrichtenversand.
- HTTP Request Parameters
- Geben Sie die Parameter an, die für den Versand einer Nachricht durch Ihren SMS-Gateway in durch Kommas getrennten Werten erforderlich sind. Beispiel: dest_num = $DEST_NO$, msg = $MSG$, mode = text. $DEST_NO$ und $MSG$ sind IBM Security Access Manager-Makros zum Abrufen der Handynummer, die in den Zuordnungsregeln oder der Authentifizierungsrichtlinie und in der SMS-Nachrichtenschablone festgelegt ist.
Anmerkung: Ändern Sie die anderen Eigenschaften entsprechend den Erfordernissen Ihres SMS-Gateways.
- Ändern Sie die Zuordnungsregeln, um die E-Mail-Adresse und die Handynummer nach der externen IBM Security Privileged Identity Manager-Authentifizierung aus den IBM Security Access Manager-Berechtigungsnachweisen abzurufen.
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
- Klicken Sie auf die Registerkarte Mapping Rules.
- Wählen Sie OTPGetMethods aus und klicken Sie auf das Symbol Edit.
- Ändern Sie im Fenster Mapping Rules - OTPGetMethods den Inhalt, sodass die E-Mail-Adresse und
die Mobilnummer aus dem Header abgerufen werden, den Sie zuvor im externen
IBM Security Privileged Identity Manager-Authentifizierungsmechanismus festgelegt haben.
``` if (useSMS) { //var mobileNumber = "+12345678"; var mobileNumber = stsuuAttrs.getAttributeValueByName("ispim_mobile"); `````` if (useEmail) { //var emailAddress = "user@localhost"; var emailAddress = stsuuAttrs.getAttributeValueByName("ispim_email"); ``` - Klicken Sie auf Save.
- Wählen Sie OTPVerify aus und klicken Sie auf das Symbol Edit.
- Entfernen Sie im Fenster Mapping Rules - OTPVerify alle Zeilen bis auf die erste Kommentarzeile.
- Klicken Sie auf Save.
- Implementieren Sie die Änderungen.
- Definieren Sie eine Richtlinie für die Zugriffssteuerung, um die authentifizierten IBM Security Privileged Identity Manager-Junctions mit einem Einmalkennwort per E-Mail oder SMS zu schützen.
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Access Control aus.
- Klicken Sie auf die Registerkarte Policies.
- Klicken Sie auf das Symbol Create Policy.
- Geben Sie im Fenster Create Policy die folgenden Informationen ein.
- Name
- Geben Sie einen Namen für die Zugriffssteuerungsrichtlinie an, beispielsweise MAC Email oder SMS OTP.
- Rules
- Geben Sie an, nach welchen Regeln die Einmalkennwortauthentifizierung per E-Mail bzw. per SMS angefordert wird.
Beispiel:
Precedence: `First` *Rule 1*: If `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:ispim"` and `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:macotp"` Then Permit *Rule 2*: If `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:ispim"` and not ( `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:macotp"` ) Then Permit with Authentication `MAC One-time Password`Informationen zum Erstellen erweiterter Regeln finden Sie in der Produktdokumentation zu IBM Security Access Manager.
- Hängen Sie die in Schritt 5 definierte Zugriffssteuerungsrichtlinie an die folgenden authentifizierten IBM Security Privileged Identity Manager-Junctions an.
- Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Access Control aus.
- Klicken Sie auf die Registerkarte Resources.
- Fügen Sie die folgenden authentifizierten IBM Security Privileged Identity Manager-Junctions als Ressourcen hinzu, die durch ein Einmalkennwort geschützt werden sollen.
Tabelle 1. Authentifizierte Junctions für Privileged Credential Manager Pfad Zweck /itim/console Administrationskonsole /itim/self Self-Service-Benutzerschnittstelle /ispim/ui Service Center Tabelle 2. Authentifizierte Junctions für IBM Security Access Manager for Enterprise Single Sign-On Pfad Zweck /admin AccessAdmin Tabelle 3. Authentifizierte Junctions für Privileged Session Recorder Pfad Zweck /recorder/ui Privileged Session Recorder-Konsole - Wählen Sie die Junction aus. Beispiel: /itim/console.
- Klicken Sie auf Attach.
- Wählen Sie im Fenster Attach Policies die in Schritt 5 definierte Zugriffssteuerungsrichtlinie aus und klicken Sie auf OK.
- Klicken Sie auf Publish All, nachdem Sie alle authentifizieren IBM Security Privileged Identity Manager-Junctions als durch OTP geschützte Ressourcen hinzugefügt haben.