ONTAP WebAuthn MFA-Einstellungen anzeigen und Anmeldeinformationen verwalten
Als ONTAP Administrator ist es möglich, die clusterweiten WebAuthn MFA-Einstellungen anzuzeigen und die Benutzer- und Gruppenanmeldeinformationen für WebAuthn MFA zu verwalten.
Clustereinstellungen für WebAuthn MFA anzeigen
Die Cluster-Einstellungen für WebAuthn MFA lassen sich mit der ONTAP CLI anzeigen.
-
Die Clustereinstellungen für WebAuthn MFA anzeigen. Optional kann eine Storage VM mit dem
vserverArgument angegeben werden:security webauthn show -vserver <storage_vm_name>Weitere Informationen zu
security webauthn showfinden sich in der "ONTAP-Befehlsreferenz".
Die Menge der zulässigen Relying Party (RP) Domänen einschränken
Ab ONTAP 9.19.1 müssen Administratoren den Parameter -rp-domains im WebAuthn Befehl für globale Einstellungen verwenden. Dies ermöglicht es Administratoren, die zulässigen Relying Party (RP) Domains, die während der WebAuthn (FIDO2) Multi-Faktor-Authentifizierung im System Manager akzeptiert werden, explizit einzuschränken.
Nutzer können nur von den zugelassenen RP-Domänen auf die MFA zugreifen.
|
|
Bei einem Upgrade auf ONTAP 9.19.1 von ONTAP 9.16.1 bis 9.18.1 siehe "CONTAP-597688" für weitere Informationen. |
-
Cluster > Einstellungen > Multifaktor-Authentifizierung (MFA) auswählen.
-
Fügen Sie zulässige RP-Domänen hinzu, löschen Sie sie oder ändern Sie sie.
-
Die zulässigen RP-Domänen ändern. -rp-domains auf den vollständigen Cluster-FQDN setzen:
security webauthn modify -rp-domains <mycluster.us-east.example.com>Weitere Informationen zu
security webauthn modifyfinden sich in der "ONTAP-Befehlsreferenz".
Unterstützte Public-Key WebAuthn MFA-Algorithmen anzeigen
Sie können die unterstützten Public-Key-Algorithmen für WebAuthn MFA für eine Storage-VM oder für einen Cluster anzeigen.
-
Die unterstützten Public-Key WebAuthn MFA-Algorithmen werden aufgelistet. Optional kann eine Storage VM mit dem
vserverArgument angegeben werden:security webauthn supported-algorithms show -vserver <storage_vm_name>Weitere Informationen zu
security webauthn supported-algorithms showfinden sich in der "ONTAP-Befehlsreferenz".
Registrierte WebAuthn MFA-Anmeldeinformationen anzeigen
Als ONTAP Administrator können Sie die registrierten WebAuthn Anmeldeinformationen aller Benutzer einsehen. Benutzer ohne Administratorrechte können mit diesem Verfahren nur ihre eigenen registrierten WebAuthn Anmeldeinformationen einsehen.
-
Registrierte WebAuthn MFA-Anmeldeinformationen anzeigen:
security webauthn credentials showWeitere Informationen zu
security webauthn credentials showfinden sich in der "ONTAP-Befehlsreferenz".
Eine registrierte WebAuthn MFA-Anmeldeinformation entfernen
Es ist möglich, eine registrierte WebAuthn MFA-Anmeldeinformation zu entfernen. Dies ist hilfreich, wenn der Hardware-Schlüssel eines Benutzers verloren gegangen, gestohlen oder nicht mehr in Gebrauch ist. Eine registrierte Anmeldeinformation kann auch entfernt werden, wenn der Benutzer den ursprünglichen Hardware-Authenticator noch besitzt, ihn aber durch einen neuen ersetzen möchte. Nach dem Entfernen der Anmeldeinformation wird der Benutzer aufgefordert, den Ersatz-Authenticator zu registrieren.
|
|
Das Entfernen registrierter Anmeldeinformationen für einen Benutzer deaktiviert WebAuthn MFA für diesen Benutzer nicht. Wenn ein Benutzer seinen Hardware-Authenticator verliert und sich vor dem Austausch anmelden muss, müssen die Anmeldeinformationen gemäß diesen Schritten entfernt und auch "WebAuthn MFA deaktivieren" für den Benutzer durchgeführt werden. |
-
Cluster > Einstellungen auswählen.
-
Das Pfeilsymbol neben Benutzer und Rollen auswählen.
-
In der Liste der Benutzer und Gruppen das Optionsmenü des Benutzers oder der Gruppe auswählen, deren Anmeldeinformationen entfernt werden sollen.
-
MFA für HTTP-Anmeldeinformationen entfernen auswählen.
-
Wählen Sie Remove.
-
Die registrierten Anmeldeinformationen werden gelöscht. Dabei ist Folgendes zu beachten:
-
Optional kann eine Storage-VM des Benutzers angegeben werden. Wird diese Angabe weggelassen, werden die Anmeldeinformationen auf Cluster-Ebene entfernt.
-
Optional kann der Benutzername des Benutzers angegeben werden, für den die Anmeldeinformationen gelöscht werden. Wenn dieser Wert weggelassen wird, werden die Anmeldeinformationen für den aktuellen Benutzer entfernt.
security webauthn credentials delete -vserver <storage_vm_name> -username <username>Weitere Informationen zu
security webauthn credentials deletefinden sich in der "ONTAP-Befehlsreferenz".
-