Configurare l'MFA per il check-out PAM in Devolutions Server
Gli amministratori possono imporre l'autenticazione a più fattori a livello globale, configurarla per utente o richiederla specificamente quando viene effettuato il check-out di una voce privilegiata.
Prima di iniziare, configuri gli autenticatori a più fattori in Administration – Server settings – Multi-factor. Si assicuri che gli utenti che desidera proteggere abbiano un metodo MFA configurato, sia individualmente modificando un utente in Administration – Users e accedendo alla sezione Multi-factor, sia imposto a livello globale tramite Administration – Server settings – Conditional access policies impostando la destinazione MFA su:
MFA Required: l'MFA è imposta per tutti gli utenti. Viene impostato un tipo di MFA predefinito per tutti gli utenti.
MFA Skipped: l'MFA non è imposta.
MFA Optional per User: l'MFA è imposta su base individuale. L'amministratore sceglie chi utilizza l'MFA e quale prodotto o tecnologia utilizza. Scelga questa opzione se non tutti gli utenti sono configurati per l'autenticazione MFA.
MFA sul check-out PAM
Gli autenticatori a più fattori attualmente supportati per il check-out PAM sono Authenticator (TOTP), Email e SMS. Quando l'utente accede, gli verrà richiesto di configurare la propria MFA.
L'MFA può essere richiesta sugli account privilegiati direttamente sulla voce oppure tramite una politica di check-out ad essa assegnata. In entrambi i casi, l'impostazione MFA on checkout può essere impostata su Default, None, Mandatory o Mandatory on JIT elevation only.
L'MFA imposta all'accesso tramite un provider di identità esterno (Entra ID, PingOne, Okta, ecc.) non soddisfa automaticamente il requisito dell'MFA al check-out. Si tratta di due verifiche separate.
Anche se l'MFA è già imposta all'accesso, l'utente deve comunque avere un metodo MFA configurato affinché l'MFA al check-out funzioni. Questo metodo non deve necessariamente essere imposto all'accesso, ma solo disponibile per l'uso al momento del check-out.
Modifichi una voce PAM e vada a Checkout policy.
Imposti Source su Default per applicare la politica di check-out predefinita, oppure su Custom per definirne una specifica per questa voce.
Quando Source è impostato su Custom, configuri manualmente le impostazioni della politica di check-out sulla voce oppure selezioni dall'elenco una politica di check-out già creata.
Si assicuri che l'impostazione MFA on checkout sia impostata su Default, None, Mandatory o Mandatory on JIT elevation only, a seconda di quando l'MFA debba essere imposta nella sua politica di check-out.
Selezioni Update per salvare. Il requisito si applica al successivo check-out della voce.
Veda anche
Ultimo aggiornamento
È stato utile?