Cisco Duo 2FA für ONTAP SSH-Anmeldungen konfigurieren
Ab ONTAP 9.14.1 kann ONTAP so konfiguriert werden, dass Cisco Duo für die Zwei-Faktor-Authentifizierung (2FA) bei SSH-Anmeldungen verwendet wird. Duo wird auf Clusterebene konfiguriert und gilt standardmäßig für alle Benutzerkonten. Alternativ kann Duo auf Ebene der Storage VM (früher als vserver bezeichnet) konfiguriert werden, wobei es dann nur für Benutzer dieser Storage VM gilt. Wenn Duo aktiviert und konfiguriert ist, dient es als zusätzliches Authentifizierungsverfahren und ergänzt die bestehenden Methoden für alle Benutzer.
Wenn Sie die Duo Authentifizierung für SSH-Anmeldungen aktivieren, müssen Benutzer beim nächsten Anmelden per SSH ein Gerät registrieren. Informationen zur Registrierung enthält die Cisco Duo "Einschreibungsdokumentation".
Mit der ONTAP-Befehlszeilenschnittstelle können die folgenden Aufgaben mit Cisco Duo durchgeführt werden:
Cisco Duo konfigurieren
Sie können eine Cisco Duo Konfiguration entweder für den gesamten Cluster oder für eine bestimmte Storage VM (in der ONTAP CLI als vserver bezeichnet) mit dem security login duo create Befehl erstellen. In diesem Fall ist Cisco Duo für SSH-Anmeldungen für diesen Cluster oder diese Storage VM aktiviert. Weitere Informationen zu security login duo create finden sich in der "ONTAP-Befehlsreferenz".
-
Im Cisco Duo Admin Panel anmelden.
-
Zu Anwendungen > UNIX Application wechseln.
-
Notieren Sie Ihren Integrationsschlüssel, Ihren geheimen Schlüssel und Ihren API-Hostnamen.
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Cisco Duo Authentifizierung für diese Storage-VM aktivieren, wobei die Informationen aus Ihrer Umgebung anstelle der Werte in Klammern einzusetzen sind:
security login duo create \ -vserver <STORAGE_VM_NAME> \ -integration-key <INTEGRATION_KEY> \ -secret-key <SECRET_KEY> \ -apihost <API_HOSTNAME>
Cisco Duo Konfiguration ändern
Sie können die Art und Weise ändern, wie Cisco Duo Benutzer authentifiziert (zum Beispiel wie viele Authentifizierungsaufforderungen gestellt werden oder welcher HTTP-Proxy verwendet wird). Wenn die Cisco Duo-Konfiguration für eine Storage-VM (in der ONTAP CLI als vserver bezeichnet) geändert werden muss, kann der security login duo modify Befehl verwendet werden. Weitere Informationen zu security login duo modify finden sich in der "ONTAP-Befehlsreferenz".
-
Im Cisco Duo Admin Panel anmelden.
-
Zu Anwendungen > UNIX Application wechseln.
-
Notieren Sie Ihren Integrationsschlüssel, Ihren geheimen Schlüssel und Ihren API-Hostnamen.
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Die Cisco Duo Konfiguration für diese Storage-VM kann angepasst werden, indem die Werte in Klammern durch die aktualisierten Informationen aus Ihrer Umgebung ersetzt werden:
security login duo modify \ -vserver <STORAGE_VM_NAME> \ -integration-key <INTEGRATION_KEY> \ -secret-key <SECRET_KEY> \ -apihost <API_HOSTNAME> \ -pushinfo true|false \ -http-proxy <HTTP_PROXY_URL> \ -autopush true|false \ -max-prompts 1|2|3 \ -is-enabled true|false \ -fail-mode safe|secure
Cisco Duo Konfiguration entfernen
Sie können die Cisco Duo Konfiguration entfernen, wodurch die Notwendigkeit entfällt, dass sich SSH-Benutzer bei der Anmeldung mit Duo authentifizieren. Zum Entfernen der Cisco Duo Konfiguration für eine Storage VM (in der ONTAP CLI als vserver bezeichnet) kann der security login duo delete Befehl verwendet werden. Weitere Informationen zu security login duo delete finden sich in der "ONTAP-Befehlsreferenz".
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Entfernen Sie die Cisco Duo Konfiguration für diese Storage-VM, wobei Sie den Namen Ihrer Storage-VM für
<STORAGE_VM_NAME>einsetzen:security login duo delete -vserver <STORAGE_VM_NAME>Dadurch wird die Cisco Duo Konfiguration für diese Storage-VM dauerhaft gelöscht.
Cisco Duo Konfiguration anzeigen
Die bestehende Cisco Duo Konfiguration für eine Storage VM (in der ONTAP CLI als vserver bezeichnet) lässt sich mit dem security login duo show Befehl anzeigen. Weitere Informationen zu security login duo show finden sich in der "ONTAP-Befehlsreferenz".
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Die Cisco Duo Konfiguration für diese Storage-VM anzeigen. Optional kann der
vserverParameter verwendet werden, um eine Storage-VM anzugeben, wobei der Name der Storage-VM für<STORAGE_VM_NAME>eingesetzt wird:security login duo show -vserver <STORAGE_VM_NAME>Sie sollten eine Ausgabe ähnlich der folgenden sehen:
Vserver: testcluster Enabled: true Status: ok INTEGRATION-KEY: DI89811J9JWMJCCO7IOH SKEY SHA Fingerprint: b79ffa4b1c50b1c747fbacdb34g671d4814 API Host: api-host.duosecurity.com Autopush: true Push info: true Failmode: safe Http-proxy: 192.168.0.1:3128 Prompts: 1 Comments: -
Eine Duo Gruppe erstellen
Es ist möglich, Cisco Duo so zu konfigurieren, dass nur die Benutzer einer bestimmten Active Directory-, LDAP- oder lokalen Nutzergruppe in den Duo-Authentifizierungsprozess einbezogen werden. Wenn eine Duo-Gruppe erstellt wird, werden nur die Benutzer dieser Gruppe zur Duo-Authentifizierung aufgefordert. Eine Duo-Gruppe kann mit dem security login duo group create Befehl erstellt werden. Beim Erstellen einer Gruppe besteht optional die Möglichkeit, bestimmte Benutzer dieser Gruppe vom Duo-Authentifizierungsprozess auszuschließen. Weitere Informationen zu security login duo group create finden sich in der "ONTAP-Befehlsreferenz".
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Die Duo-Gruppe wird erstellt, wobei die Informationen aus Ihrer Umgebung anstelle der Werte in Klammern eingesetzt werden. Wenn der
-vserverParameter weggelassen wird, erfolgt die Erstellung der Gruppe auf Clusterebene:security login duo group create -vserver <STORAGE_VM_NAME> -group-name <GROUP_NAME> -excluded-users <USER1, USER2>Der Name der Duo-Gruppe muss mit einer Active Directory-, LDAP- oder lokalen Gruppe übereinstimmen. Benutzer, die mit dem optionalen
-excluded-usersParameter angegeben werden, sind nicht in den Duo-Authentifizierungsprozess einbezogen.
Duo Gruppen anzeigen
Vorhandene Cisco Duo Gruppeneinträge lassen sich mit dem security login duo group show Befehl anzeigen. Weitere Informationen zu security login duo group show finden sich in der "ONTAP-Befehlsreferenz".
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Die Duo-Gruppeneinträge werden angezeigt, wobei die Werte in Klammern durch Informationen aus Ihrer Umgebung ersetzt werden. Wenn der
-vserverParameter weggelassen wird, erscheint die Gruppe auf Clusterebene:security login duo group show -vserver <STORAGE_VM_NAME> -group-name <GROUP_NAME> -excluded-users <USER1, USER2>Der Name der Duo-Gruppe muss mit einer Active Directory-, LDAP- oder lokalen Gruppe übereinstimmen. Benutzer, die mit dem optionalen
-excluded-usersParameter angegeben werden, werden nicht angezeigt.
Eine Duo Gruppe entfernen
Ein Duo-Gruppeneintrag kann mit dem security login duo group delete Befehl entfernt werden. Wenn eine Gruppe entfernt wird, sind die Benutzer dieser Gruppe nicht mehr im Duo Authentifizierungsprozess enthalten. Weitere Informationen zu security login duo group delete finden sich in der "ONTAP-Befehlsreferenz".
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Der Duo-Gruppeneintrag wird entfernt, wobei die Werte in Klammern durch Informationen aus Ihrer Umgebung ersetzt werden. Wenn der
-vserverParameter weggelassen wird, erfolgt die Entfernung der Gruppe auf Clusterebene.security login duo group delete -vserver <STORAGE_VM_NAME> -group-name <GROUP_NAME>Der Name der Duo-Gruppe muss mit einer Active Directory-, LDAP- oder lokalen Gruppe übereinstimmen.
Duo Authentifizierung für Benutzer umgehen
Es besteht die Möglichkeit, alle Benutzer oder bestimmte Benutzer vom Duo SSH-Authentifizierungsprozess auszuschließen.
Alle Duo Nutzer ausschließen
Die Cisco Duo SSH-Authentifizierung kann für alle Benutzer deaktiviert werden.
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Cisco Duo Authentifizierung für SSH-Benutzer deaktivieren, wobei der Vserver-Name durch
<STORAGE_VM_NAME>ersetzt wird:security login duo modify -vserver <STORAGE_VM_NAME> -is-enabled false
Duo Gruppenbenutzer ausschließen
Bestimmte Benutzer, die Teil einer Duo-Gruppe sind, können vom Duo SSH-Authentifizierungsprozess ausgeschlossen werden.
-
Melden Sie sich mit SSH bei Ihrem ONTAP Konto an.
-
Cisco Duo Authentifizierung für bestimmte Benutzer in einer Gruppe deaktivieren. Der Gruppenname und die Liste der auszuschließenden Benutzer sind anstelle der Werte in Klammern einzusetzen:
security login duo group modify -group-name <GROUP_NAME> -excluded-users <USER1, USER2>Der Name der Duo-Gruppe muss mit einer Active Directory-, LDAP- oder lokalen Gruppe übereinstimmen. Benutzer, die mit dem
-excluded-usersParameter angegeben werden, sind nicht in den Duo-Authentifizierungsprozess einbezogen.Weitere Informationen zu
security login duo group modifyfinden sich in der "ONTAP-Befehlsreferenz".
Lokale Duo Nutzer ausschließen
Bestimmte lokale Nutzer können von der Nutzung der Duo Authentifizierung ausgeschlossen werden, indem das Cisco Duo Admin Panel verwendet wird. Anleitungen finden sich in der "Cisco Duo Dokumentation".