Configurare i metodi MFA per l'amministratore
Quando si considera l'autenticazione, l'amministratore è la prima persona che deve essere autenticata. Il motivo principale è che l'amministratore gestisce i dati di più utenti. Pertanto, oltre all'amministratore (Self), la sicurezza dipende anche dall'amministratore stesso.
Il metodo di autenticazione tradizionale (nome utente e password) non è più adeguato alle rapide evoluzioni delle vulnerabilità nel mondo informatico. Per proteggere i sistemi di amministrazione da tali rischi, miniOrange consente di impostare metodi di autenticazione aggiuntivi, che aggiungono un ulteriore livello di sicurezza durante l'accesso al sistema. Questo avviene tramite la configurazione dell'autenticazione a due fattori (2FA).
È possibile impostare metodi di autenticazione a due fattori (2FA) diversi per amministratori e utenti. Il sistema di amministrazione godrà di una maggiore sicurezza configurando la 2FA per l'amministratore. miniOrange ti aiuta a integrare facilmente la 2FA nel tuo sistema di amministrazione con oltre 15 metodi. Puoi scegliere uno qualsiasi di questi metodi (KBA, OTP tramite SMS/email, Google Authenticator, YubiKey, notifiche push, SMS, link via email, ecc.) e proteggere il tuo sistema di amministrazione.
Ecco i metodi che puoi abilitare per il secondo fattore di autenticazione. Fai clic su un autenticatore nella colonna di destra per accedere alla relativa procedura di configurazione.
Accedi al miniOrange Console di amministrazione.
Dalla dashboard di amministrazione nella barra di navigazione a sinistra, seleziona Autenticazione del fattore 2e fare clic su Configura l'autenticazione a due fattori per l'amministratore..
Toggle Abilita autenticazione a 2 fattori come mostrato di seguito.
Seleziona un metodo che desideri impostare o modificare come autenticazione a due fattori (2FA).
Selezionando l'opzione desiderata, potrai personalizzare le impostazioni a tuo piacimento.
1. sms
Con questo metodo di autenticazione a due fattori (2FA), l'utente riceve un codice OTP tramite SMS contenente una chiave numerica di 6-8 cifre. È necessario seguire i passaggi indicati per abilitarlo nella dashboard di amministrazione, a tutela della sicurezza dell'utente finale.
A. Metodo OTP tramite SMS
- Fare clic su OTP tramite SMS nell'SMS per configurare questo metodo.

- Clicca sul Modifica Seleziona questa opzione e aggiungi il tuo numero di cellulare sul quale desideri ricevere l'OTP.
- Quindi fare clic su Salva.

- Ora, se non l'hai già fatto, abilita l'opzione di autenticazione a due fattori come mostrato di seguito.

- Il metodo attivo in alto specificherà "OTP tramite SMS".
- Per verificare il secondo fattore, disconnettiti e accedi di nuovo; ti verranno richiesti nome utente e password.
- Dopodiché, si viene reindirizzati alla pagina seguente:
- Inserisci l'OTP ricevuto sul telefono e clicca su verifica.

- Se vieni reindirizzato alla tua dashboard, hai configurato correttamente l'OTP tramite SMS come metodo di autenticazione a due fattori (2FA).
B. Collegamento SMS
- Clicca sul Collegamento via SMS nella scheda della sezione SMS per implementare questo metodo e fare clic su Modifica.

- Inserisci il numero di telefono nel campo "Telefono" per ottenere un link di accettazione o rifiuto.
- Quindi fare clic su Salva.

- Ora Abilita autenticazione a 2 fattori se non l'hai già fatto prima, attivalo come mostrato di seguito.

- Il metodo attivo in alto specificherà Collegamento via SMS.
- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà chiesto di inserire nome utente e password. Dopodiché, verrai reindirizzato alla pagina seguente:

- Clicca sul Accetta o rifiuta link che hai ricevuto sul tuo telefono.
- Facendo clic sul link "Accetta", potrai visualizzare la tua dashboard, il che significa che hai configurato correttamente il metodo di collegamento SMS.
C. OTP tramite SMS ed e-mail
- Fare clic su OTP tramite SMS ed EMAIL nella scheda Configura autenticazione a due fattori per configurare questo metodo.

- Ora inserisci il tuo numero di cellulare e l'indirizzo email su cui desideri ricevere l'OTP.
- Quindi fare clic su Salva.

- Puoi visualizzare il messaggio "Le tue configurazioni sono state salvate correttamente" in verde.
- Ora Abilita autenticazione a 2 fattori Attiva l'opzione se non l'hai già fatto e clicca su Salva.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo; ti verrà richiesto di inserire nome utente e password.
- Dopodiché, si viene reindirizzati alla pagina di autenticazione a due fattori.
- Ora riceverai un OTP tramite SMS ed e-mail. Inserisci l'OTP ricevuto e fai clic su Verifica pulsante.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di autenticazione a due fattori (2FA) tramite OTP via SMS ed e-mail.
2. E-mail
A. OTP tramite e-mail
- Seleziona OTP tramite e-mail nella scheda Email per abilitare questo metodo. Fai clic su Modifica.

- Fare clic su Salva poiché l'indirizzo e-mail specificato è quello con cui ti sei registrato. Fai clic su Salva.

- Attiva il secondo fattore di autenticazione se non lo hai già fatto.

- Per verificare il secondo fattore, disconnettiti e accedi nuovamente.
- Ti verrà chiesto nome utente e password.

- Inserisci l'OTP ricevuto all'indirizzo email specificato e fai clic su Verifica OTP.
- Quando fai clic su "Verifica" e vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo OTP tramite e-mail.

E. Collegamento e-mail
- Seleziona email link nella scheda Email per attivare questo metodo. Clicca su Modifica.

- Fare clic su Salva e abilita il secondo fattore se non lo hai già fatto.


- Per verificare il secondo fattore, disconnettiti e accedi nuovamente.
- Ti verrà chiesto di inserire nome utente e password. Dopodiché, verrai reindirizzato alla pagina seguente:

- Riceverai un'email all'indirizzo specificato sopra con un link per accettare o rifiutare.
- Quando fai clic sul link "Accetta" e vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il link e-mail.

3. App di autenticazione
F. Google Authenticator
- Seleziona Google Authenticator dalla sezione App di autenticazione per configurare questo metodo.

- Fare clic su Modifica pulsante.
- Per l'installazione di questo metodo è necessario installare App Google Authenticator dall'app store.
- Una volta completata l'installazione, registra l'applicazione su un dispositivo scansionando il codice QR presente nell'app.
- Inserisci il codice di accesso generato dall'app Google Authenticator. Quindi fai clic su salvare.

- Nel metodo sopra descritto, la scheda "Riconfigura" diventa verde, il che significa che ora è attiva.
- Il prossimo passo è quello di Abilita il secondo fattore se non lo si è fatto prima.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Qui devi inserire Codice 6 dal tuo App di autenticazione di Google.
- Quindi clicca su verifica.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di autenticazione a due fattori Google Authenticator.

G. Autenticatore Microsoft
- Fare clic su Microsoft Authenticator dalla scheda App di autenticazione per configurare questo metodo.
- installare il Applicazione Microsoft Authenticator dall'app store per la configurazione.
- Dopo aver installato l'applicazione, ti verrà chiesto di Aggiungi un account e seleziona il tipo di account (Google o account personale).
- Registra il tuo dispositivo scansionando il codice QR nell'app Microsoft Authenticator.
- (Se non si desidera scansionare il codice QR, è possibile inserire la Chiave Segreta manualmente).
- Una volta registrato il dispositivo, l'app inizierà a mostrare un Codice password monouso (Il codice cambia ogni 30 secondi).
- Inserisci il codice della password monouso e clicca su Salva pulsante.
- Puoi vedere il messaggio "Le tue configurazioni sono state salvate correttamente" in verde.
- Ora Abilita il secondo fattore di attivazione/disattivazione se non lo si è fatto prima.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà chiesto nome utente e password. Dopodiché, verrai reindirizzato alla pagina di autenticazione a due fattori. Qui devi inserire Codice 6 dal tuo App di autenticazione Microsoft.
- Quindi clicca su verifica.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di autenticazione a due fattori (2FA) di Microsoft Authenticator.

H. Notifiche push di Microsoft
Si prega di seguire questa guida per configurare le notifiche push di Microsoft.
I. Autenticatore Authy
- Fare clic su Autenticatore Authy dalla scheda App di autenticazione per configurare questo metodo. Selezionare Modifica.
- Per la configurazione, è necessario prima installare il App di autenticazione Authy cliccando sul collegamento al passaggio 1.
- Registra il tuo dispositivo scansionando il codice QR nell'app Authy Authenticator.
- Una volta registrato il dispositivo, l'app inizierà a mostrare un Codice password monouso.
- Inserisci il codice della password monouso e clicca su Salva pulsante.

- Puoi vedere il messaggio "Le tue configurazioni sono state salvate correttamente" in verde.
- Ora Abilita il secondo fattore di attivazione/disattivazione se non lo si è fatto prima.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà richiesto di inserire nome utente e password. Dopodiché, verrai reindirizzato alla pagina di autenticazione a due fattori.
- Qui devi entrare Codice 6 dal tuo App di autenticazione Authy e poi fai clic su verifica.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di autenticazione a due fattori (2FA) di Authy Authenticator.

4. Autenticatore miniOrange
Metodo K. Soft Token
Metodo di notifica PUSH L.
Autenticazione tramite codice QR M.
5. Verifica della chiamata
J. OTP tramite chiamata telefonica
- Nella sezione di verifica della chiamata, fare clic su OTP tramite chiamata telefonica e quindi fare clic edit.

- Aggiungi il numero di telefono sul quale desideri ricevere l'OTP e fai clic su salvare pulsante.

- Potrai quindi visualizzare il messaggio "Le tue configurazioni sono state salvate correttamente" in verde.
- Il metodo attivo in alto specificherà OTP tramite chiamata telefonica.
- Ora Abilita il secondo fattore di attivazione/disattivazione se non fatto prima come mostrato di seguito.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà chiesto nome utente e password. Dopodiché, verrai reindirizzato alla pagina di autenticazione a due fattori. Ora riceverai un codice OTP tramite chiamata telefonica. Inserisci l'OTP e fai clic su Verifica pulsante.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di verifica a due fattori tramite telefono.

6. Token hardware
N. Token hardware YubiKey
- Seleziona Gettone YubiKey nella scheda Hardware Token per abilitare questo metodo. Fare clic su Modifica.

- Innanzitutto, è necessario collegare l'hardware YubiKey tramite la porta USB.
- Clicca sul Inserisci OTP scheda.

- Ora tieni premuto il dispositivo, l'OTP verrà aggiunto automaticamente in questo campo e verrai reindirizzato al campo di configurazione dell'autenticazione a due fattori.
- Il prossimo passo è quello di Abilita il secondo fattore se non lo si è fatto prima.
- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà chiesto di inserire nome utente e password. Dopodiché, verrai reindirizzato alla pagina seguente:

- Qui devi selezionare il Inserisci OTP campo.

- Premere il token Hardware per ottenere automaticamente la chiave.

- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo di autenticazione a due fattori (2FA) con il token hardware YubiKey.
7. Domande di sicurezza
- Seleziona il Problemi di sicurezza sezione e fare clic su Modifica.


- Qui devi selezionare 2 domande e rispondi. Scrivi la domanda personalizzata e rispondi.
- Fare clic su Salva e abilitare il Autenticazione del fattore 2 Attiva/disattiva l'opzione, se non è già abilitata come mostrato di seguito.

- Per verificare l'attivazione dell'autenticazione a due fattori (2FA), disconnettiti e accedi nuovamente. Dopo aver inserito nome utente e password, verrai reindirizzato alla pagina seguente:

- Rispondi alla tua domanda KBA e clicca su Verifica.
- Visualizzerai la dashboard di amministrazione (la tua).

- Hai configurato correttamente KBA come metodo di autenticazione a due fattori.
8. Biometrico (FIDO2/Passkey)
Con questo metodo, gli utenti devono utilizzare metodi di autenticazione integrati (Windows Hello, impronta digitale integrata, dati biometrici (Face ID o impronta digitale)) e token di sicurezza hardware (ad esempio, token YubiKey FIDO2) per la verifica dell'autenticazione a due fattori.
Nota [Solo per il consumo in loco]: Dovrai configurare SSL per la tua implementazione IDP prima di utilizzare questo metodo MFA.]
- Vai su biometrico sezione e fare clic su Modifica oltre al FIDO2/Passkey metodo.

- Il metodo biometrico supporta due tipi di autenticatori:
- Autenticatori della piattaforma: Sistemi di autenticazione integrati disponibili su telefoni, laptop o tablet che creano e utilizzano chiavi di accesso localmente, come il riconoscimento delle impronte digitali, il riconoscimento facciale e il PIN del dispositivo.
- Autenticatori multipiattaforma: Autenticatori esterni come chiavi di sicurezza FIDO2 USB, NFC o Bluetooth che memorizzano le chiavi di accesso sull'hardware stesso.

- Clicca sul Aggiungi dispositivo pulsante per registrare un nuovo dispositivo biometrico o FIDO2.

- Nella finestra Aggiungi dispositivo, inserisci un nome per il dispositivo per una facile identificazione.
- Seleziona il tipo di dispositivo desiderato dal menu a tendina:
- Autenticatori della piattaforma: Sistemi di autenticazione integrati disponibili su telefoni, laptop o tablet che creano e utilizzano chiavi di accesso localmente, come il riconoscimento delle impronte digitali, il riconoscimento facciale e il PIN del dispositivo.
- Autenticatori multipiattaforma: Autenticatori esterni come chiavi di sicurezza FIDO2 USB, NFC o Bluetooth che memorizzano le chiavi di accesso sull'hardware stesso.
- Gli autenticatori di piattaforma possono essere utilizzati per l'accesso biometrico tramite Passkey, sfruttando la verifica integrata del dispositivo, mentre gli autenticatori roaming/multipiattaforma possono essere utilizzati tramite token hardware FIDO2 esterni.
- Fare clic su Avanti per completare la procedura di registrazione del dispositivo.

- Una volta aggiunto correttamente il dispositivo, questo apparirà nella tabella dei dispositivi registrati sottostante con il nome e il tipo di dispositivo configurati.
- Gli amministratori possono eliminare qualsiasi dispositivo biometrico registrato in qualsiasi momento utilizzando l'icona di eliminazione disponibile sotto Azione colonna.
- Per verificare il secondo fattore, disconnettiti e accedi nuovamente.
- Completa la verifica utilizzando le password o i dispositivi disponibili.

- Dopo la verifica andata a buon fine, l'utente accede in modo sicuro al proprio account.
- Abilita l'autenticazione a due fattori se non lo si è fatto prima.

- Per verificare il secondo fattore, disconnettiti e accedi di nuovo. Ti verrà richiesto di inserire nome utente e password.
- Dopodiché, ti verrà richiesto di verificare il secondo fattore utilizzando il dispositivo registrato.

- Se non ricevi alcun messaggio o chiudi il messaggio per errore, puoi fare clic su autenticare per riaprire il prompt.

- Inserisci il tuo PIN/Touch ID/Password/Face ID per il dispositivo registrato.
- Se vieni reindirizzato alla tua dashboard, significa che hai configurato correttamente il metodo biometrico (FIDO2/Passkey).

9. Autenticazione tramite modello di griglia
Autenticazione del modello di griglia È un metodo per verificare l'identità di un utente chiedendogli di selezionare una sequenza specifica di riquadri da una griglia. La griglia è in genere composta da caselle numerate disposte in righe e colonne. Durante la configurazione, l'utente clicca su una serie di riquadri nell'ordine desiderato per creare uno schema univoco. Questo schema funge da secondo fattore di autenticazione e deve essere ripetuto esattamente a ogni accesso.
- Inizia effettuando l'accesso a dashboard di amministrazione miniOrange utilizzando il tuo nome utente e password. Vai alle impostazioni di sicurezza o Autenticazione a 2 fattori (2FA) .

- Dai metodi di autenticazione disponibili, seleziona Autenticazione tramite modello a griglia. Fare clic sul pulsante Abilita o Attiva per iniziare la configurazione.
- Apparirà una griglia numerata. Ti verrà chiesto di cliccare su 6 tessere in un ordine specifico per creare il tuo schema. L'ordine di selezione è importante e verrà utilizzato per gli accessi futuri.

- Dopo aver selezionato le tessere, reinserisci la stessa sequenza per confermare. Una volta confermato, il tuo schema verrà salvato e collegato al tuo account.
Per esempio: Se selezioni le tessere nell'ordine (4,5) (1,7), devi ripetere questa sequenza esatta e non i numeri sulle tessere durante l'accesso per autenticarti correttamente.
Come autenticarsi sul tuo dispositivo
- Vai pagina di login e inserisci il tuo nome utente e la tua password.
- Una volta visualizzata la griglia, clicca sulle stesse tessere nello stesso ordine del tuo schema salvato. Come da impostazione precedente, il tuo schema sarà composto rispettivamente dalle tessere (1, 2), (3, 4).

- Se la sequenza corrisponde, l'accesso verrà concesso. Se l'ordine è errato, l'autenticazione fallirà.
- Si prega di seguire questa guida per saperne di più e configurare la corrispondenza dei modelli di griglia.
10. Autenticatore RSA (SecurID)
L'integrazione con RSA SecurID MFA consente agli utenti di utilizzare i metodi di autenticazione RSA per un accesso sicuro all'interno della piattaforma miniOrange. Questa documentazione fornisce una panoramica del processo di configurazione e dei parametri necessari per una corretta installazione.
Per configurare l'autenticazione RSA (SecurID) in miniOrange, segui i passaggi seguenti:
- Passare alla Autenticazione a due fattori > Configura l'autenticazione a due fattori per l'amministratore sezione nella tua dashboard di amministrazione.

- Scegli Autenticatore RSA (SecurID) e cliccare su Modifica e quindi selezionare Configura il secondo fattore.

- Fornire i parametri di configurazione come descritto nella sezione seguente.

Configurazione per l'utente finale
- Impostato ID sicurezza RSA come metodo MFA predefinito per gli utenti finali.
- Consentire a tutti AMF dalle impostazioni dei criteri.
- Tutti i metodi configurati su RSA e abilitate nelle configurazioni miniOrange saranno visualizzate all'utente finale.
Nota:
Per ulteriore assistenza o domande sulla configurazione, si prega di contattare Supporto miniOrange.
Parametri di configurazione RSA:
Inserisci i valori seguenti nella schermata di configurazione RSA. I campi obbligatori e facoltativi sono elencati nella Stato colonna.
| Parametro |
Descrizione |
Stato |
| condizione predefinita_policy |
La condizione predefinita in base alla quale viene applicata una policy. |
Obbligatorio |
| rsa_client_id |
L'identificativo univoco per l'applicazione client RSA. |
Obbligatorio |
| rsa_context_message_id |
Identificatore per il messaggio di contesto utilizzato nelle transazioni RSA. |
Obbligatorio |
| livello_di_assicurazione |
Livello di sicurezza richiesto per il processo di autenticazione. |
Obbligatorio |
| rsa_api_version |
La versione dell'API RSA in uso. |
Obbligatorio |
| stato_successo |
Il codice/messaggio di stato che indica il buon esito dell'operazione. |
Obbligatorio |
| percorso_interfaccia_predefinito |
Il percorso predefinito per l'interfaccia o l'endpoint RSA. |
Obbligatorio |
| ID di accesso |
L'ID utilizzato per accedere al servizio RSA. |
Obbligatorio |
| chiave di accesso |
La chiave segreta corrispondente all'ID di accesso per la comunicazione sicura. |
Obbligatorio |
| read_timeout |
INTERO (Predefinito: 3000) - Timeout in millisecondi per la lettura dei dati dal servizio RSA. |
Obbligatorio |
| nome_file_certificato_root_predefinito |
Nome del file del certificato radice predefinito per le connessioni sicure. |
Obbligatorio |
| default_client_id |
Un identificativo client predefinito, eventualmente un ID di riserva o non specifico per RSA. |
Obbligatorio |
| system_uuid |
Identificativo univoco per l'istanza del sistema. |
Obbligatorio |
| piattaforma |
La piattaforma o l'ambiente del sistema operativo. |
Obbligatorio |
| tentativo_timeout |
INTERO (Predefinito: 5000) - Timeout in millisecondi per l'intero tentativo di autenticazione. |
Obbligatorio |
| tentativo di mantenimento |
Specifica se il tentativo di autenticazione deve essere mantenuto aperto dopo un errore iniziale. |
Obbligatorio |
| default_policy_id |
L'ID della policy di autenticazione predefinita da applicare. |
Obbligatorio |
| metodo sid_passcode |
Metodo utilizzato per la generazione/validazione del codice di accesso SecurID (SID). |
Opzionale |
| client di debug |
Indicatore per abilitare o disabilitare il debug lato client. |
Obbligatorio (Predefinito: 'FALSO') |
| lingua_predefinita |
La lingua predefinita per messaggi e avvisi. |
Obbligatorio (Predefinito: 'en_US') |
| ID metodo |
Identificativo per lo specifico metodo di autenticazione utilizzato (ad esempio, Push, Codice di accesso). |
Obbligatorio |
| auth_method_version_id |
Identificativo della versione per il metodo di autenticazione. |
Obbligatorio |
| ia_resource_prompt_token |
Token di risorsa per la richiesta di verifica dell'identità. |
Opzionale |
| URL di base predefinito |
L'URL di base o endpoint del server RSA. |
Obbligatorio |
| rsa_version |
La versione complessiva dell'integrazione o del software RSA. |
Obbligatorio |
| attributo_utente_finale |
L'attributo utente (ad esempio, nome utente, indirizzo email) utilizzato per identificare l'utente finale in RSA. |
Obbligatorio |
11. Autenticazione tramite smart card CAC
L'autenticazione tramite smart card CAC consente agli utenti di autenticarsi utilizzando smart card basate su PKI e certificati client emessi da un'autorità di certificazione (CA) fidata. Con questo metodo, l'utente inserisce la smart card CAC/PIV nel lettore di schede e verifica l'autenticazione utilizzando il certificato memorizzato sulla scheda.
Nota:
Prima di configurare questo metodo, assicurarsi che:
- Al sistema è collegato un lettore di smart card CAC/PIV valido.
- Il browser supporta l'autenticazione tramite certificato client.
- Sono disponibili i certificati CA radice/intermedi utilizzati per firmare i certificati delle smart card.
- In miniOrange esiste un utente con un nome utente/indirizzo email corrispondente al SAN presente nel certificato della smart card CAC/PIV.
Come verificare il secondo fattore
- Per verificare il secondo fattore, disconnettiti e accedi nuovamente.
Nota: Assicurarsi che il Subject Alternative Name (SAN) presente nel certificato della smart card CAC/PIV corrisponda al nome utente o all'indirizzo email utilizzato durante l'autenticazione a due fattori. Se il valore SAN non corrisponde al nome utente o all'indirizzo email dell'utente connesso, la verifica non andrà a buon fine.
- Inserisci il tuo nome utente e la password. Dopo l'autenticazione iniziale, verrai reindirizzato alla pagina seguente:

- Inserisci la smart card CAC/PIV nel lettore di schede collegato e fai clic su autenticare.
- Il browser ti chiederà di selezionare un certificato client.

- Selezionare il certificato rilasciato dall'autorità di certificazione attendibile caricato dall'amministratore, in genere il certificato esposto dalla smart card CAC/PIV.
- Dopo la corretta convalida del certificato, verrai reindirizzato alla tua dashboard, il che significa che il metodo di autenticazione è stato configurato correttamente.