Impostazione dell'autenticazione multifattore per gli amministratori che utilizzano Operations Center

È possibile configurare l'autenticazione multifattore (MFA) su un account amministratore utilizzando Operations Center.

Prima di iniziare

Devono essere soddisfatti i seguenti requisiti per impostare l'autenticazione multifattore su un account amministratore:
  • L'amministratore deve collegarsi utilizzando Operations Center 8.1.2 o versioni successive.
  • L'account amministratore deve essere configurato per utilizzare sessioni SSL tra il server e l'amministratore.
Suggerimento utilizzare il comando QUERY ADMIN con il parametro MFAREQUIRED=YES per elencare gli amministratori configurati per utilizzare la MFA. Utilizzare il comando QUERY ADMIN con il parametro MFAREQUIRED=NO per elencare gli amministratori che non sono configurati per utilizzare la MFA.

Procedura

Per configurare l'autenticazione a più fattori su un account amministratore del server IBM Storage Protect utilizzando Operations Center, completare la seguente procedura:

  1. Collegarsi al server IBM Storage Protect utilizzando Operations Center e aprire la finestra Command Builder .
  2. Specificare il parametro MFAREQUIRED su YES utilizzando uno dei seguenti comandi:
    • REGISTER ADMIN: per abilitare la MFA durante la registrazione di un account amministratore per la prima volta.
    • UPDATE ADMIN: per abilitare la MFA su un account amministratore esistente.
  3. Per abilitare l'MFA sull'account dell'amministratore del server, uscire dalla console di Operations Center e assicurarsi di chiudere la scheda del browser della console di Operations Center.
  4. Accedere al server utilizzando il Centro operativo, specificando l'ID amministrativo e la password che si sta configurando.
    Operations Center visualizza un codice QR che codifica un segreto condiviso generato automaticamente dal server.
    Ricordare: Lo stesso segreto condiviso è necessario per abilitare l'MFA sui server spoke dello stesso account amministratore.
  5. Eseguire la scansione del codice QR utilizzando un'applicazione di sicurezza supportata RFC 6328 che genera una configurazione TOTP (time one - time password) basata sul tempo sulla workstation o sul dispositivo mobile dell'amministratore.

    Inoltre, specificare i seguenti parametri, se richiesti dall'applicazione:

    • Generazione codice: basato sul tempo
    • Algoritmo: SHA1
    • Periodo: 30 secondi
    • Cifre: 6
    Nota: l'ora visualizzata sulla stazione di lavoro o sul dispositivo mobile dell'amministratore, in cui è installata l'applicazione di sicurezza, deve essere sincronizzata con l'ora del server.
    Suggerimento: alcune delle applicazioni di protezione sono le seguenti:
    • IBM® Verify
    • Duo mobile
    • Google Autenticazione
    • Programma di autenticazione Microsoft
  6. Specificare il passcode TOTP generato dall'applicazione di protezione nella richiesta passcode in Operations Center e selezionare Controllo per completare la configurazione MFA.
    Se la configurazione MFA non viene completata correttamente, è possibile che il codice di accesso TOTP sia specificato in modo non corretto. In questo caso, per configurare la MFA su un account, completa la seguente procedura:
    1. Collegarsi nuovamente al server IBM Storage Protect utilizzando Operations Center.

      Il server genera un nuovo codice QR che codifica un nuovo segreto condiviso.

    2. Eseguire la scansione del nuovo codice QR utilizzando l'applicazione di sicurezza installata sul dispositivo mobile o sulla workstation.
    3. Specificare il nuovo passcode TOTP generato dall'applicazione di sicurezza nella richiesta passcode in Operations Center e selezionare Continua per completare la configurazione MFA.
  7. Se lo stesso account amministratore dispone di server spoke, è necessario completare tutti i passaggi indicati nella sezione “Configurazione dell’autenticazione a più fattori in una rete di server ”. L'utente amministratore sugli spokes deve usare lo stesso segreto condiviso generato al punto 4. I server spoke per lo stesso account amministratore non sono accessibili finché non vengono sincronizzati.

Risultati

Una volta che la MFA è stata impostata correttamente per l'amministratore, Operations Center non visualizza il codice QR, ma visualizza una richiesta per il passcode TOTP. Per le sessioni successive, un responsabile deve collegarsi sia con la parola d'ordine che con il codice di accesso TOTP.