ONTAP Multifaktor Authentifizierung mit SSH und TOTP aktivieren
Die Multifaktor-Authentifizierung (MFA) bietet die Möglichkeit, die Sicherheit zu erhöhen, indem von Benutzern zwei Authentifizierungsverfahren verlangt werden, um sich bei einer Admin- oder Daten-SVM anzumelden.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Wenn Sie sich nicht sicher sind, welche Zugriffskontrollrolle Sie dem Anmeldekonto zuweisen möchten, kann die Rolle später mit dem
security login modifyBefehl hinzugefügt werden.Weitere Informationen zu
security login modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Wenn ein öffentlicher Schlüssel zur Authentifizierung verwendet wird, muss der öffentliche Schlüssel mit dem Konto verknüpft werden, bevor das Konto auf die SVM zugreifen kann.
Diese Aufgabe kann vor oder nach der Aktivierung des Kontozugriffs durchgeführt werden.
-
Ab ONTAP 9.12.1 ist die Verwendung von Yubikey Hardware-Authentifizierungsgeräten für die SSH-Client-MFA mit den Authentifizierungsstandards FIDO2 (Fast IDentity Online) oder Personal Identity Verification (PIV) möglich.
Multi-Faktor-Authentifizierung mit öffentlichem SSH-Schlüssel und Benutzerpasswort aktivieren
Ab ONTAP 9.3 kann ein Cluster-Administrator lokale Benutzerkonten einrichten, um sich mit MFA unter Verwendung eines öffentlichen SSH-Schlüssels und eines Benutzerpassworts anzumelden.
-
Multi-Faktor-Authentifizierung für das lokale Benutzerkonto mit öffentlichem SSH-Schlüssel und Benutzerpasswort aktivieren:
security login create -vserver <svm_name> -user-or-group-name <user_name> -application ssh -authentication-method <password|publickey> -role admin -second-authentication-method <password|publickey>Der folgende Befehl erfordert das SVM-Administratorkonto
admin2mit der vordefiniertenadminRolle, um sich bei der SVMengData1sowohl mit einem öffentlichen SSH-Schlüssel als auch mit einem Benutzerpasswort anzumelden:cluster-1::> security login create -vserver engData1 -user-or-group-name admin2 -application ssh -authentication-method publickey -role admin -second-authentication-method password Please enter a password for user 'admin2': Please enter it again: Warning: To use public-key authentication, you must create a public key for user "admin2".
Weitere Informationen zu
security login createfinden sich in der "ONTAP-Befehlsreferenz".
MFA mit TOTP aktivieren
Ab ONTAP 9.13.1 lässt sich die Sicherheit erhöhen, indem lokale Benutzer verpflichtet werden, sich sowohl mit einem öffentlichen SSH-Schlüssel oder Benutzerpasswort als auch mit einem zeitbasierten Einmalpasswort (TOTP) an einer Admin- oder Daten-SVM anzumelden. Nachdem das Konto für die Multi-Faktor-Authentifizierung (MFA) mit TOTP aktiviert wurde, muss sich der lokale Benutzer bei "Konfiguration abschließen" anmelden.
TOTP ist ein Algorithmus, der anhand der aktuellen Zeit ein Einmalpasswort generiert. Wenn TOTP verwendet wird, ist es immer die zweite Form der Authentifizierung nach dem SSH Public Key oder dem Benutzerpasswort.
Um diese Aufgaben auszuführen, ist die Rolle eines Speicheradministrators erforderlich.
MFA kann so eingerichtet werden, dass als erstes Authentifizierungsverfahren entweder ein Benutzerpasswort oder ein SSH Public Key und als zweites Authentifizierungsverfahren TOTP verwendet wird.
-
Ein Benutzerkonto kann für die Multifaktor Authentifizierung mit Benutzerpasswort und TOTP verwendet werden.
Für neue Benutzerkonten
security login create -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method password -second-authentication-method totp -role <role> -comment <comment>Für bestehende Benutzerkonten
security login modify -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method password -second-authentication-method totp -role <role> -comment <comment> -
Es sollte überprüft werden, ob die Multi-Faktor-Authentifizierung mit TOTP aktiviert ist:
security login show
-
Ein Benutzerkonto für die Multifaktor-Authentifizierung mit einem öffentlichen SSH-Schlüssel und TOTP aktivieren.
Für neue Benutzerkonten
security login create -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method publickey -second-authentication-method totp -role <role> -comment <comment>Für bestehende Benutzerkonten
security login modify -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method publickey -second-authentication-method totp -role <role> -comment <comment>Weitere Informationen zu
security login modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Es sollte überprüft werden, ob die Multi-Faktor-Authentifizierung mit TOTP aktiviert ist:
security login show
Weitere Informationen zu
security login showfinden sich in der "ONTAP-Befehlsreferenz".
-
Wenn einem Administratorkonto noch kein öffentlicher Schlüssel zugeordnet ist, muss dies erfolgen, bevor das Konto auf die SVM zugreifen kann.
-
Der lokale Benutzer muss sich anmelden, um die MFA-Konfiguration mit TOTP abzuschließen.