MFA für PAM-Checkout in Devolutions Server konfigurieren
Administratoren können die Multifaktor-Authentifizierung global erzwingen, sie pro Benutzer konfigurieren oder sie speziell dann verlangen, wenn ein privilegierter Eintrag ausgecheckt wird.
Konfigurieren Sie vor dem Beginn die Multifaktor-Authentifikatoren in Administration – Servereinstellungen – Multi-Faktor. Stellen Sie sicher, dass für die Benutzer, die Sie schützen möchten, eine MFA-Methode konfiguriert ist – entweder individuell, indem Sie einen Benutzer in Administration – Benutzer bearbeiten und zum Abschnitt Multi-Faktor wechseln, oder global erzwungen über Administration – Servereinstellungen – Bedingte Zugriffsrichtlinien, indem Sie das MFA-Ziel auf Folgendes setzen:
MFA erforderlich: MFA wird für alle Benutzer erzwungen. Für alle Benutzer wird ein Standard-MFA-Typ festgelegt.
MFA übersprungen: MFA wird nicht erzwungen.
MFA optional pro Benutzer: MFA wird auf individueller Basis erzwungen. Der Administrator entscheidet, wer MFA verwendet und welches Produkt oder welche Technologie dabei zum Einsatz kommt. Wählen Sie diese Option, wenn nicht alle Benutzer für die MFA-Authentifizierung eingerichtet sind.
MFA beim PAM-Auschecken
Die derzeit unterstützten Multifaktor-Authentifikatoren für das PAM-Auschecken sind Authenticator (TOTP), E-Mail und SMS. Wenn sich der Benutzer anmeldet, wird er aufgefordert, seine MFA zu konfigurieren.
MFA kann für privilegierte Konten entweder direkt am Eintrag oder über eine ihm zugewiesene Auscheck-Richtlinie verlangt werden. In beiden Fällen kann die Einstellung MFA beim Auschecken auf Standard, Keine, Obligatorisch oder Nur obligatorisch bei JIT-Erhebung gesetzt werden.
MFA, die bei der Anmeldung über einen externen Identitätsanbieter (Entra ID, PingOne, Okta usw.) erzwungen wird, erfüllt die Anforderung von MFA beim Auschecken nicht automatisch. Es handelt sich um zwei separate Verifizierungen.
Auch wenn MFA bereits bei der Anmeldung erzwungen wird, benötigt der Benutzer dennoch eine konfigurierte MFA-Methode, damit MFA beim Auschecken funktioniert. Diese Methode muss nicht bei der Anmeldung erzwungen werden, sie muss nur für die Verwendung beim Auschecken verfügbar sein.
Bearbeiten Sie einen PAM-Eintrag und wechseln Sie zu Auscheck-Richtlinie.
Setzen Sie Quelle auf Standard, um die Standard-Auscheck-Richtlinie anzuwenden, oder auf Benutzerdefiniert, um eine speziell für diesen Eintrag zu definieren.
Wenn Quelle auf Benutzerdefiniert gesetzt ist, konfigurieren Sie entweder die Einstellungen der Auscheck-Richtlinie manuell am Eintrag oder wählen Sie eine bereits erstellte Auscheck-Richtlinie aus der Liste aus.
Stellen Sie sicher, dass die Einstellung MFA beim Auschecken auf Standard, Keine, Obligatorisch oder Nur obligatorisch bei JIT-Erhebung gesetzt ist, je nachdem, wann MFA in Ihrer Auscheck-Richtlinie erzwungen werden soll.
Wählen Sie Aktualisieren, um zu speichern. Die Anforderung gilt beim nächsten Auschecken des Eintrags.
Siehe auch
Zuletzt aktualisiert
War das hilfreich?