Identity Cloud : 3.5.1. RADIUS

Общие сведения

Avanpost Identity Cloud предоставляет функциональность RADIUS-сервера для решения задачи 2FA/MFA для инфраструктурных сервисов (VPN, VDI и т.д.) и приложений с поддержкой в NAS (Network Access Service согласно RFC 2865) аутентификации через сторонний RADIUS Proxy. Identity Cloud осуществляет реализацию RADIUS-функциональности через компонент RADIUS Access Bridge, который разворачивается в инфраструктуре заказчика и обеспечивает безопасное взаимодействие между RADIUS-клиентами (NAS) и облачной платформой Identity Cloud.

Avanpost Identity Cloud обеспечивает следующие функции для RADIUS NAS:

  • 2FA/MFA для любых NAS, поддерживающих аутентификацию через сторонний RADIUS-сервер;
  • Выбор факторов, если разрешены альтернативы в рамках шага аутентификации, за счёт механизма Access-Challenge;
  • Inline-привязку факторов, если у пользователя ещё не настроен требуемый аутентификатор, в процессе аутентификации за счёт механизма Access-Challenge;
  • Передачу дополнительной информации в составе сообщений RADIUS Access-Accept за счёт поддержки механизма VSA (Vendor-Specific Attributes);
  • Безопасное хранение RADIUS-секретов через компонент RADIUS Secrets Storage (секреты не хранятся в облачной БД Identity Cloud).

При аутентификации по RADIUS доступны следующие факторы:

  • Локальный пароль;
  • Доменный пароль;
  • Push в мобильном приложении Avanpost Authenticator;
  • Встроенный программный TOTP через мобильное приложение Avanpost Authenticator (при поддержке Access-Challenge в NAS);
  • Программный TOTP через любое приложение-аутентификатор (Avanpost Authenticator, Яндекс.Ключ, Google Authenticator, Microsoft Authenticator при поддержке Access-Challenge в NAS);
  • Аппаратный OTP (TOTP/HOTP) с использованием OTP-брелоков (при поддержке Access-Challenge в NAS).

Доступна Inline-привязка в процессе аутентификации по протоколу RADIUS для следующих факторов:

Схема взаимодействия

В Avanpost Identity Cloud реализация RADIUS-функциональности осуществляется через компонент RADIUS Access Bridge, который разворачивается в инфраструктуре заказчика и обеспечивает безопасное взаимодействие между RADIUS-клиентами (NAS) и облачной платформой Identity Cloud. RADIUS Access Bridge принимает RADIUS-запросы (Access-Request, Accounting-Request) от сетевого оборудования (VPN-серверы, VDI, сетевые устройства) и перенаправляет их в Identity Cloud для проверки учетных данных и реализации сценариев MFA. После выполнения многофакторной аутентификации на стороне Identity Cloud компонент получает решение (Access-Accept/Access-Reject) и отправляет соответствующий ответ NAS. Для обеспечения безопасности RADIUS-секреты клиентов не хранятся в базе данных Identity Cloud, а размещаются в отдельном компоненте RADIUS Secrets Storage, развертываемом в периметре безопасности заказчика, что исключает необходимость передачи чувствительных данных в облако и соответствует требованиям к защите инфраструктурных секретов.



Обсуждение