4. Методы аутентификации - Avanpost FAM/MFA+

4. Методы аутентификации

Общие сведения

Avanpost FAM обладает следующими функциями в части аутентификации:

  • MFA (многофакторная аутентификация);
  • 2FA (двухфакторная аутентификация) как частный случай MFA;
  • Выбор метода (фактора) аутентификации пользователем при наличии альтернатив;
  • Inline-привязка (enrollment) аутентификатора в процессе аутентификации, если аутентификатор не настроен;
  • Single Sign-On-аутентификация (SSO-аутентификация) на основании наличия проверенных факторов в рамках сессии;
  • Single Logout (SLO) во всех приложениях при обнаружении факта завершения сеанса в одном из приложений.

Avanpost FAM предоставляет обширный набор современных методов аутентификации, доступных для использования в рамках различных сценариев многофакторной аутентификации:

Функции механизма аутентификации

Система Avanpost FAM предоставляет возможность построения сложных сценариев многофакторной аутентификации.

Доступные возможности, предоставляемые механизмом многофакторной аутентификации системы Avanpost FAM:

  • Централизованное управление сценарием MFA через административную консоль.
  • Настройка произвольного сценария многофакторной аутентификации для любого приложения вне зависимости от технологии интеграции (веб-приложения, мобильные и десктопные приложения, VPN/VDI, Enterprise SSO и т.д.).
  • Настройка произвольного сценария многофакторной аутентификации для любой группы пользователей, в том числе с указанием определённогоп приложения.
  • Настройка многошаговых сценариев аутентификации (состоящих из одного, двух, трёх или N шагов аутентификации).
  • Настройка на каждом шаге одного или нескольких факторов аутентификации с возможностью выбора метода аутентификации пользователем.
  • Пропуск шага аутентификации, если пользователь подключается из внутренней сети.


Приложение А. Методы аутентификации, реализуемые факторами

Сводная таблица поддержки способов аутентификации для различных факторов и интеграционных механизмов системы Avanpost FAM:

ФакторСпособ аутентификацииOpenID ConnectSAMLReverse ProxyRADIUSEnterprise SSOWindows LogonLinux Logon
1ПарольВвод локального пароля (без LDAP-аутентификации)ДаДаДаДаДаДаДа
2Ввод доменного пароля (LDAP-аутентификация)ДаДаДаДа¹ДаДаДа
3Мобильное приложение Avanpost AuthenticatorПодтверждение запроса на аутентификацию в мобильное приложение Avanpost Authenticator (без использования механизма push-уведомлений)ДаДаДаДаДаДаДа
4Подтверждение push-запроса на аутентификацию в мобильное приложение Avanpost AuthenticatorДаДаДаДаДаДаДа
5Ввод одноразового кода из мобильного приложения Avanpost AuthenticatorДаДаДаДа²ДаДаДа
6SMS OTPВвод одноразового кода из SMS-сообщенияДаДаДаДа²ДаДаДа
7TOTP (Time-based OTP)Ввод одноразового кода из приложения-генератора TOTP (Avanpost Authenticator, Google Authenticator и т.д.)ДаДаДаДаДаДаДа
8E-mailВвод одноразового кода из письмаДаДаДаДа²ДаДаДа
9Мессенджер TelegramПодтверждение push-запроса в чат-боте TelegramДаДаДаДаДаДаДа
10FIDO WebAuthn/U2FПредъявление USB-токена с поддержкой FIDO WebAuthn/U2FДаДаДаНетНетНетНет
11Ввод PIN-кода в ОС Windows с поддержкой Windows HelloДаДаДаНетНетНетНет
12Предъявление биометрии в ОС с поддержкой WebAuthn-совместимого считывателя отпечатков пальцев (биометрия Android, Apple Face ID в iOS)ДаДаДаНетНетНетНет
13Смарт-карты и USB-токены

Предъявление смарт-карты Rutoken с поддержкой PKCS#11 с установленным драйвером Rutoken НетНетНетНетДаДаНет
14Предъявление смарт-карты eToken с поддержкой PKCS#11 с установленным драйвером eToken НетНетНетНетДаДаНет
15Предъявление смарт-карты JaCarta с поддержкой PKCS#11 с установленным драйвером JaCartaНетНетНетНетДаДаНет
16Электронная подписьПредъявление электронной подписи, сформированной на основе сертификата сотрудника, хранимого на устройстве или записанного на смарт-карте, при помощи плагина КритоПро Browser Plug-in, с проверкой электронной подписи по списку фактически привязанных к пользователю сертификатовДаДаДаНетНетНетНет
17Предъявление электронной подписи, сформированной на основе сертификата сотрудника, хранимого на устройстве или записанного на смарт-карте, при помощи плагина КритоПро Browser Plug-in, с проверкой электронной подписи и сертификата на основе корневого доверенного сертификатаДаДаДаНетНетНетНет
18OpenID Connect-провайдеры аутентификации (Federation)
ДаДаДаНетНетНетНет
19SAML-провайдеры аутентификации (Federation)
ДаДаДаНетНетНетНет

¹ – при использовании PAP и Passwordless-механизма аутентификации; при использовании CHAP и MS-CHAPv2 требуется обеспечить соответствие пароля в Avanpost FAM и доменного пароля.

² – при включенном RADIUS Access-Challenge-режиме и при наличии технической возможности на стороне RADIUS NAS. 

Приложение Б. Способы привязки аутентификаторов при аутентификации

Сводная таблица поддержки способов привязки аутентификаторов для различных факторов и интеграционных механизмов системы Avanpost FAM:


ФакторМетод привязки аутентификатораOpenID ConnectSAMLReverse ProxyRADIUSEnterprise SSOWindows LogonLinux Logon
1ПарольУстановка пароля при самостоятельной регистрацииДаДаДаНетНетНетНет
2Установка пароля при восстановлении доступаДаДаДаНетНетНетНет
3Установка нового пароля при сбросе/истечении пароля в домене MS ADНетНетНетНетНетДаНет
4Мобильное приложение Avanpost AuthenticatorПривязка аутентификатора путём считывания QR-кода в мобильноом приложении Avanpost AuthenticatorДаДаДаНетНетНетНет
5Привязка аутентификатора в процессе аутентификации путём ввода одноразового кода и PIN-кода в мобильное приложение Avanpost AuthenticatorДаДаДаДа¹НетНетНет
6SMS OTPПривязка номера телефона в процессе аутентификации путём ввода номера телефона и подтверждения по одноразовому кодуДаДаДаДа¹ДаДаДа
7TOTP (Time-based OTP)Ввод одноразового кода из приложения-генератора TOTP (Avanpost Authenticator, Google Authenticator и т.д.)ДаДаДаДа¹ДаДаДа
8E-mailПривязка E-mail в процессе аутентификации путём ввода адреса электронной почты и активации аккаунтаДаДаДаНетНетНетНет
9Мессенджер TelegramПривязка путём сканирования QR-кодаДаДаДаНетНетНетНет
10FIDO WebAuthn/U2FПривязка USB-токена с поддержкой FIDO WebAuthn/U2F в процессе аутентификацииДаДаДаНетНетНетНет
11Привязка PIN-кода в ОС Windows с поддержкой Windows Hello в процессе аутентификацииДаДаДаНетНетНетНет
12Привязка биометрии в ОС с поддержкой WebAuthn-совместимого считывателя отпечатков пальцев в процессе аутентификацииДаДаДаНетНетНетНет
13Смарт-карты и USB-токены-НетНетНетНетНетНетНет
14Электронная подпись-НетНетНетНетНетНетНет
15OpenID Connect-провайдеры аутентификации (Federation)-НетНетНетНетНетНетНет
16SAML-провайдеры аутентификации (Federation)-НетНетНетНетНетНетНет

¹ – при включенном RADIUS Access-Challenge-режиме и при наличии технической возможности на стороне RADIUS NAS. 


Обсуждение