国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

為集中管理的用戶提供 FIDO2 認證

系統
Fedora 39 通過 SSSD 和 FreeIPA 為集中管理的用戶開啟了 FIDO2 認證功能。此篇文章將指導你如何進行配置和啟用該功能。

FIDO2

FIDO2 是以 公鑰加密 為基礎的開放式認證標準,比起密碼和一次性密碼(OTP),它的安全性更高且易用性更強。它通常以類似小型 USB 和基于 NFC 的硬件安全令牌的方式提供。有幾種符合 FIDO 認可的密鑰品牌,例如:YubiKey、NitroKey、SoloKey v2 等等。

此協議的優勢包括:

  • 通過使用公鑰加密來消除密碼,從而實現無密碼認證。
  • 采用 多因素認證(MFA)以實現強力認證。
  • 減少了應用程序之間密碼或公鑰的重復使用,降低數據泄露的風險。
  • 私鑰位于安全令牌中并且永不離開,這大大減少了被網絡釣魚的威脅。

前面的文章

在 Fedora 雜志中,有多篇文章闡述了如 FIDO2 的應用場景:《如何使用 FIDO2 驗證本地用戶》 和 《如何解鎖硬盤》。而此篇文章介紹了如何使用 FIDO2 驗證遠程用戶。請注意,上述所說的設備,主要是指那些來自 Yubico 采用了其他協議的設備,而此篇指南的目的并非討論這些協議。

集中管理的用戶

SSSD 和 FreeIPA 最近新增了一個名為 通行密鑰passkey 的特性,以便對集中管理的用戶執行 FIDO2 認證。此功能目前只在 SSSD 2.9.0 和 FreeIPA 4.11.0 等版本中支持。

Fedora 39 已經包含了這些版本,因此,它是第一個為集中管理的用戶啟用 FIDO2 認證的發行版。此外,用戶在認證成功后,也會一并獲取一個 Kerberos 票據,實現對其他服務的身份證明。

請注意,從這里開始,我將交替使用 FIDO2 和通行密鑰這兩個術語。

FIDO2 認證

FIDO2 配置

作為額外的安全措施,應在設備中啟用 MFA 以防你丟失了密鑰,惡意行為者無法使用它進行認證。

列出連接的通行密鑰設備:

$ fido2-token -L

為你的通行密鑰設備設置 PIN(將大寫字母替換為所需的):

$ fido2-token -C /dev/hidrawX

如果你有一個兼容的設備,你還可以啟用其他認證因素,例如指紋。

集中用戶配置

首先,我們來創建一個用戶,并將通行密鑰(passkey)設置為其認證方式(請根據需要將大寫字母替換為相應的):

$ ipa user-add USERNAME --first NAME --last SURNAME --user-auth-type=passkey

或者,如果你已有一個用戶,并只需要將 passkey 設置為其認證方式:

$ ipa user-mod USERNAME --user-auth-type=passkey

集中管理用戶的 FIDO2 注冊

接下來,我們為該用戶注冊這個通行密鑰。這個步驟會提示你輸入 PIN 碼,隨后觸摸設備:

$ ipa user-add-passkey USERNAME --register
Enter PIN:
Please touch the device.
------------------------------------
Added passkey mappings to user "USERNAME"
------------------------------------
    User login: USERNAME
    Passkey mapping: passkey:XR/MXigmgiBz1z7/RlWoWZkXKIEf1x9Ux5uPNxtzzSTdTiF407u2nRYMPkK8pWjwUR8Aa2urCcC9cnpLbkKgFg==,MFkwEwYHKoZIzj0CAQYIKoZIzj0DAQcDQgAEZqgERsFFv4Yev1dyo2Ap4PvLirg3P3Uhig5mNA4qf061C9q5rg0nMDz9AOYxZmBrwvQEXHCasMNO9VAIVnBIVg==

此刻,用戶的認證已準備就緒。

注意,如果你想在生產環境中使用此用戶,我建議你至少注冊兩個不同的設備。這樣,即使你丟失了其中一個設備,你也可以用另一個進行認證。

集中管理的用戶的 FIDO2 認證

在初次嘗試中,只有在物理連接令牌的系統中才能進行認證。這意味著你可以使用 su 或圖形界面,但不能遠程使用 ssh。

我們來試試使用 su,記得將大寫字母替換為所需的。當要求你輸入 PIN,然后觸摸設備時,當設備燈閃爍時觸摸它:

$ su - USERNAME@DOMAIN
Insert your passkey device, then press ENTER.
Enter PIN:

如果一切進行順利,Kerberos 票據也應已被授予,然后你就可以向其他服務進行遠程認證:

$ klist
Ticket cache: KCM:879400005:34862
Default principal: USERNAME@DOMAIN
Valid starting Expires        Service principal
10/20/23 09:46:04  10/21/23 09:32:37  krbtgt/DOMAIN@DOMAIN

結論

此認證機制的目標是提升安全性。通過使用一種眾所周知、開放式的標準實現無密碼和多因素認證,從而降低數據泄露和網絡釣魚威脅的風險。用戶只需要一個硬件令牌及另外一個如 PIN 或者指紋的認證方式,從而消除對密碼的需求,同時提供了方便的多因素認證方法。更進一步,每個應用或服務都使用一個唯一的密鑰,這樣任何一個應用或服務的數據泄露都不會影響其他的。最后,用戶并不需要知道他們的憑據的具體細節,只需了解他們使用了一個實體令牌,這極大地降低了社交工程攻擊的可能性。

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2021-05-11 09:00:29

GitHub安全密鑰防盜

2020-08-23 09:04:04

SSH身份驗證FIDO2 USB

2023-08-31 07:53:30

2019-02-26 09:30:47

AndroidiOS移動系統

2022-09-16 07:39:40

Windows 11微軟

2014-05-12 15:45:57

德訊遠程變電站管控

2021-03-18 16:45:03

多因素身份驗證

2016-07-19 15:11:15

(ISC)2認證英國電信

2018-11-23 14:44:34

Windows 功能系統

2021-04-08 10:08:45

NGINXNGINX認證

2009-07-01 08:36:31

微軟SonyWindows 7

2011-11-01 09:44:39

2010-03-09 15:59:47

IT企業產品飛魚星科技

2021-06-05 09:41:12

谷歌AnyDesk應用

2011-01-26 09:40:18

戴爾VMware vCen

2011-11-01 09:40:59

Dropbox企業級

2016-07-15 13:42:11

FIDO

2011-09-21 08:26:47

微軟Websense數據泄露
點贊
收藏

51CTO技術棧公眾號

亚洲色图欧洲色图婷婷| 亚洲欧美日韩国产成人| 亚洲欧洲日产国码av系列天堂| 国产精品免费区二区三区观看| 成人动漫视频| 精品香蕉一区二区三区| www亚洲人| 在线观看一区二区精品视频| 午夜在线免费视频| 国产精品传媒入口麻豆| 国产真实老熟女无套内射| 日韩综合小视频| 极品日韩久久| 国产精品日韩欧美一区| 国产日韩久久| 狠狠干成人综合网| 亚洲tv在线观看| 91精品天堂福利在线观看| 国产成人精品久久亚洲高清不卡| 国产精品极品国产中出| 欧美激情日韩图片| 97精品久久| 91超碰caoporn97人人| 欧美毛片免费观看| 欧美中文字幕视频| 欧美交a欧美精品喷水| 国语自产精品视频在线看抢先版图片| 亚洲精品高潮| 国内精品久久久久| 伊人久久大香线蕉综合网蜜芽| 97热精品视频官网| 国产乱码精品一区二区亚洲| 国产精品91免费在线| 欧美激情电影| 激情小说网站亚洲综合网| 亚洲黄色影片| 亚洲在线色站| 懂色av中文一区二区三区| 精品视频免费在线播放| 国产人成亚洲第一网站在线播放 | 国产一区二区中文字幕| 国产免费一区二区三区四在线播放 | 头脑特工队2免费完整版在线观看| 国语产色综合| 亚洲高清影院| 在线观看日韩专区| 日韩一区二区三区精品视频第3页| 国产精品日韩一区| 97人人精品| 亚洲欧美精品一区| 成人va天堂| 一区二区三区久久精品| 青春有你2免费观看完整版在线播放高清 | 最近2019中文字幕一页二页| 在线精品亚洲欧美日韩国产| 欧美另类高清zo欧美| 精品一区二区免费| 蜜臀av色欲a片无码精品一区| 国产欧美日韩在线视频| 四虎影视在线播放| 亚洲欧美精品suv| 国产成人1区| 亚洲自拍的二区三区| 中文字幕在线观看不卡| 91高清在线| 久久国产精品久久久久久| 秋霞欧美视频| 欧美日韩dvd| 亚洲.国产.中文慕字在线| 欧美xxxxhdvideosex| 欧美成人在线免费| 亚洲福利国产| 人妻无码视频一区二区三区| 在线免费不卡电影| av日韩一区| 久久精品人成| 亚洲欧美偷拍卡通变态| 国产免费拔擦拔擦8x在线播放| 欧美一区二区影院| 国产一区二区三区四| 黄动漫视频高清在线| 在线观看视频亚洲| 正在播放一区| 亚洲第一久久影院| 91成人在线| 久久99精品久久久久久秒播放器| 国产欧美日韩另类视频免费观看| 大片免费在线看视频| 欧美一区二区.| 国产精品正在播放| 尤物网址在线观看| 国产精品第一视频| 成人av网在线| 宅男在线观看免费高清网站| 国产精品www网站| 97久久精品人人做人人爽50路| 亚洲视频tv| 国产日韩精品电影| 日本一区二区三区dvd视频在线| 1024在线看片你懂得| 91青青草免费观看| 依依成人精品视频| 一区二区三区亚洲变态调教大结局| 亚洲欧美成人一区| 亚洲国产视频在线| jazzjazz国产精品麻豆| 国产欧美精品aaaaaa片| 日韩一区二区视频| 亚洲电影av| 国产无遮挡在线视频免费观看| 久久99精品久久久久久青青91 | 国产精品欧美亚洲777777| 久久亚区不卡日本| 日日夜夜天天综合| 色噜噜色狠狠狠狠狠综合色一| 一本久久精品一区二区| 国产欧美日韩影院| 天天爱天天做色综合| 久久综合免费视频影院| 久久精品免费看| 波多野结衣乳巨码无在线观看| 国产综合18久久久久久| 色8久久人人97超碰香蕉987| 精品久久久久中文字幕小说 | 成人精品久久一区二区三区| 亚洲精品中文在线观看| 日韩毛片在线一区二区毛片| 青青视频免费在线| 国产精品海角社区在线观看| 人九九综合九九宗合| 在线精品视频一区二区三四| 久久精品一区二区| 暴力调教一区二区三区| 全国精品久久少妇| 奇米影视在线99精品| 永久亚洲成a人片777777| 91久久偷偷做嫩草影院电| 97国产精品| 中文字幕在线官网| 黄色av免费在线观看| 亚洲大胆人体大胆做受1| 成人精品中文字幕| 亚洲高清三级视频| 国内欧美视频一区二区| 国产精品福利在线观看播放| 激情黄产视频在线免费观看| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 精品国产乱码久久久久久久软件 | 国产综合久久久久影院| 亚洲人成网站在线播放2019| 亚洲国产欧美在线| 国产精品一色哟哟哟| 视频一区二区不卡| 久久wwww| 黄色免费网站在线观看| www.国产区| 极品校花啪啪激情久久| 欧美韩日一区二区| 亚洲成人a**站| 亚洲精品v欧美精品v日韩精品| 国产精品色哟哟| 热久久久久久| 韩国av电影免费观看| 成人精品一区二区三区电影黑人| 欧美精品99久久久**| 性xxxxfreexxxxx欧美丶| 久久超级碰碰| 欧洲一区二区视频| 亚洲欧美日本国产| 亚洲男人天天操| japanese国产精品| 在线影院自拍| 国产又黄又大又粗视频| 麻豆传媒一区| 大地资源网在线观看免费官网| 精品国产乱码久久久久久郑州公司 | 国模吧视频一区| 日本韩国精品一区二区| 久久艹中文字幕| 尤物tv国产一区| 亚洲美女视频在线| 三区四区电影在线观看| av不卡高清| 狠狠一区二区三区| 国产福利精品一区二区| 欧美综合在线视频| 日韩免费av在线| 亚洲成人av免费看| 欧美三级网址| 国产丶欧美丶日本不卡视频| 欧美视频你懂的| 99re在线观看| 精品av中文字幕在线毛片| 女仆av观看一区| 国产精品午夜免费| 欧美一区二三区| 97影视在线观看| 99热国内精品永久免费观看| 亚洲成人动漫av| 久久综合入口|