IBM Security Privileged Identity Manager Version 2.0.2

In Advanced Access Control integriertes Einmalkennwort per E-Mail oder SMS konfigurieren

Konfigurieren Sie IBM® Security Access Manager Advanced Access Control so, dass die integrierte Funktion für ein Einmalkennwort per E-Mail und SMS aktiviert wird.

Informationen zu diesem Vorgang

Diese Konfiguration deckt ein Szenario ab, bei dem der Benutzer aufgefordert wird, die OTP-Bereitstellungsoptionen (SMS oder E-Mail) auszuwählen. In der IBM Security Privileged Identity Manager-Benutzerregistry müssen sowohl die E-Mail-Adresse als auch die Handynummer der einzelnen Benutzer vorhanden sein.

Vorgehensweise

  1. Optional: Konfigurieren Sie den in Advanced Access Control integrierten MAC-OTP-Provider (MAC - Mobile Active Code, OTP - One-time Password).
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
    2. Klicken Sie auf die Registerkarte Mechanisms.
    3. Wählen Sie MAC One-time Password aus.
    4. Klicken Sie auf das Symbol Modify Authentication Mechanism, um MAC One-time Password zu ändern.
      Legen Sie die Werte für die folgenden Eigenschaften fest:
      • Password Character Set
      • Password Length
      • Store Entry Hash Algorithm
      • Store Entry Lifetime (seconds)
    5. Klicken Sie auf Save und implementieren Sie die Änderungen.
  2. Konfigurieren Sie die SMTP-Serverinformationen im Authentifizierungsmechanismus für das Einmalkennwort per E-Mail.
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
    2. Klicken Sie auf die Registerkarte Mechanisms.
    3. Wählen Sie Email One-time Password aus.
    4. Klicken Sie auf das Symbol Modify Authentication Mechanism, um Email One-time Password zu ändern.
      Legen Sie die Werte für die folgenden Eigenschaften fest.
      SMTP Host Name
      Ihr SMTP-Hostname.
      SMTP Port
      Ihre SMTP-Portnummer.
      Sender Email
      Der Name des Absenders.
      Anmerkung: Ändern Sie die anderen Eigenschaften entsprechend den Erfordernissen Ihres SMTP-Servers.
    5. Klicken Sie auf Save und implementieren Sie die Änderungen.
  3. Konfigurieren Sie die SMS-Gatewayinformationen im Authentifizierungsmechanismus für das Einmalkennwort per SMS.
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
    2. Klicken Sie auf die Registerkarte Mechanisms.
    3. Wählen Sie SMS One-time Password aus.
    4. Klicken Sie auf das Symbol Modify Authentication Mechanism, um SMS One-time Password zu ändern.
      Legen Sie die Werte für die folgenden Eigenschaften fest.
      Connection URL
      Die URL des SMS-Gateway für den Nachrichtenversand.
      HTTP Request Parameters
      Geben Sie die Parameter an, die für den Versand einer Nachricht durch Ihren SMS-Gateway in durch Kommas getrennten Werten erforderlich sind. Beispiel: dest_num = $DEST_NO$, msg = $MSG$, mode = text. $DEST_NO$ und $MSG$ sind IBM Security Access Manager-Makros zum Abrufen der Handynummer, die in den Zuordnungsregeln oder der Authentifizierungsrichtlinie und in der SMS-Nachrichtenschablone festgelegt ist.
      Anmerkung: Ändern Sie die anderen Eigenschaften entsprechend den Erfordernissen Ihres SMS-Gateways.
  4. Ändern Sie die Zuordnungsregeln, um die E-Mail-Adresse und die Handynummer nach der externen IBM Security Privileged Identity Manager-Authentifizierung aus den IBM Security Access Manager-Berechtigungsnachweisen abzurufen.
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Authentication aus.
    2. Klicken Sie auf die Registerkarte Mapping Rules.
    3. Wählen Sie OTPGetMethods aus und klicken Sie auf das Symbol Edit.
    4. Ändern Sie im Fenster Mapping Rules - OTPGetMethods den Inhalt, sodass die E-Mail-Adresse und die Mobilnummer aus dem Header abgerufen werden, den Sie zuvor im externen IBM Security Privileged Identity Manager-Authentifizierungsmechanismus festgelegt haben.
      ```
      if (useSMS) {
      //var mobileNumber = "+12345678";
      var mobileNumber = stsuuAttrs.getAttributeValueByName("ispim_mobile");
      ```
      ```
      if (useEmail) {
      //var emailAddress = "user@localhost";
      var emailAddress = stsuuAttrs.getAttributeValueByName("ispim_email");
      ```
    5. Klicken Sie auf Save.
    6. Wählen Sie OTPVerify aus und klicken Sie auf das Symbol Edit.
    7. Entfernen Sie im Fenster Mapping Rules - OTPVerify alle Zeilen bis auf die erste Kommentarzeile.
    8. Klicken Sie auf Save.
    9. Implementieren Sie die Änderungen.
  5. Definieren Sie eine Richtlinie für die Zugriffssteuerung, um die authentifizierten IBM Security Privileged Identity Manager-Junctions mit einem Einmalkennwort per E-Mail oder SMS zu schützen.
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Access Control aus.
    2. Klicken Sie auf die Registerkarte Policies.
    3. Klicken Sie auf das Symbol Create Policy.
    4. Geben Sie im Fenster Create Policy die folgenden Informationen ein.
      Name
      Geben Sie einen Namen für die Zugriffssteuerungsrichtlinie an, beispielsweise MAC Email oder SMS OTP.
      Rules
      Geben Sie an, nach welchen Regeln die Einmalkennwortauthentifizierung per E-Mail bzw. per SMS angefordert wird. Beispiel:
      Precedence: `First`
      *Rule 1*:
      If `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:ispim"`
      and `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:macotp"`
      Then Permit
      *Rule 2*:
      If `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:ispim"`
      and not ( `authenticationMechanismTypes` has member `"urn:ibm:security:authentication:asf:mechanism:macotp"` )
      Then Permit with Authentication `MAC One-time Password`

      Informationen zum Erstellen erweiterter Regeln finden Sie in der Produktdokumentation zu IBM Security Access Manager.

  6. Hängen Sie die in Schritt 5 definierte Zugriffssteuerungsrichtlinie an die folgenden authentifizierten IBM Security Privileged Identity Manager-Junctions an.
    1. Wählen Sie in der Konsole der virtuellen Appliance von IBM Security Access Manager Secure Access Control > Access Control aus.
    2. Klicken Sie auf die Registerkarte Resources.
    3. Fügen Sie die folgenden authentifizierten IBM Security Privileged Identity Manager-Junctions als Ressourcen hinzu, die durch ein Einmalkennwort geschützt werden sollen.
      Tabelle 1. Authentifizierte Junctions für Privileged Credential Manager
      Pfad Zweck
      /itim/console Administrationskonsole
      /itim/self Self-Service-Benutzerschnittstelle
      /ispim/ui Service Center
      Tabelle 2. Authentifizierte Junctions für IBM Security Access Manager for Enterprise Single Sign-On
      Pfad Zweck
      /admin AccessAdmin
      Tabelle 3. Authentifizierte Junctions für Privileged Session Recorder
      Pfad Zweck
      /recorder/ui Privileged Session Recorder-Konsole
    4. Wählen Sie die Junction aus. Beispiel: /itim/console.
    5. Klicken Sie auf Attach.
    6. Wählen Sie im Fenster Attach Policies die in Schritt 5 definierte Zugriffssteuerungsrichtlinie aus und klicken Sie auf OK.
    7. Klicken Sie auf Publish All, nachdem Sie alle authentifizieren IBM Security Privileged Identity Manager-Junctions als durch OTP geschützte Ressourcen hinzugefügt haben.


Feedback