Implementierung von Google Authenticator für 2FA mit LDAP/AD

Kategorien anzeigen

Implementierung von Google Authenticator für 2FA mit LDAP/AD

2 min gelesen

Was ist Google Authenticator? #

Google Authenticator ist eine mobile App, die mithilfe zeitbasierter Einmalkennwörter (TOTP) einen zweiten Authentifizierungsfaktor bietet.
Es wird häufig zur Implementierung der Zwei-Faktor-Authentifizierung (2FA) verwendet und funktioniert nach der Konfiguration ohne Internetverbindung.

So funktioniert Google Authenticator: TOTP vs. HOTP #

Google Authenticator unterstützt zwei Algorithmen zum Generieren von Einmalkennwörtern:

  • TOTP (zeitbasiertes Einmalpasswort): Die häufigste Implementierung. Das OTP ändert sich alle 30 Sekunden und basiert auf einem gemeinsamen Geheimnis und dem aktuellen Zeitstempel.
  • HOTP (HMAC-basiertes Einmalkennwort): Seltener verwendet. Es generiert OTPs basierend auf einem Zähler, der bei jeder Codeanforderung hochgezählt wird. Der Server muss den Zählerstand verfolgen.

At RELIANOID, wir gebrauchen TOTP für unser 2FA-Portal, da es eine nahtlose zeitbasierte Validierung gewährleistet und Probleme bei der Zählersynchronisierung vermeidet.

RELIANOID 2FA mit Google Authenticator und AD/LDAP-Integration #

High-Level-Flow #

  1. Der Benutzer meldet sich mit seinem Benutzernamen und Passwort an (validiert anhand von LDAP/AD).
  2. Wenn der Benutzer kein TOTP-Geheimnis registriert hat:
    • Auf dem Backend wird ein neues TOTP-Geheimnis generiert.
    • Dem Benutzer wird ein QR-Code (mit dem Geheimnis im URI-Format) angezeigt, den er mit Google Authenticator scannen kann.
    • Der Benutzer gibt dann das erste 6-stellige OTP ein, um die Registrierung abzuschließen.
    • Das Geheimnis wird in einem benutzerdefinierten LDAP/AD-Attribut gespeichert (z. B. otpSecret).
  3. Wenn der Benutzer bereits über ein registriertes Geheimnis verfügt:
    • Das Backend überprüft das bereitgestellte OTP anhand des Geheimnisses mithilfe eines TOTP-Algorithmus (z. B. RFC 6238).

Sicherheitsüberlegungen #

  • Sichere Kommunikation mit LDAP (LDAPS oder StartTLS).
  • Beschränken Sie den Zugriff auf otpSecret Attribut.
  • Speichern Sie Geheimnisse mit Base32-Kodierung und vermeiden Sie die direkte Sichtbarkeit in Protokollen.
  • Verwenden Sie eine Uhrensynchronisierung (z. B. NTP), um ein konsistentes TOTP-Verhalten sicherzustellen.

Fazit #

Integration von Google Authenticator in die RELIANOID Das 2FA-Portal erhöht die Benutzersicherheit, ohne die Benutzerfreundlichkeit zu beeinträchtigen. Dank AD- und LDAP-Unterstützung ist die Bereitstellung in den meisten Unternehmensumgebungen nahtlos.

Benötigen Sie Hilfe bei der Konfiguration Ihrer 2FA-Integration? Kontakt die RELIANOID Support-Team – rund um die Uhr verfügbar.

📄 Laden Sie dieses Dokument im PDF-Format herunter #

    EMAIL: *

    Bereitgestellt von BetterDocs