In deze handleiding wordt het instellen van twee factor authenticatie (2FA) beschreven door key-users (account beheerders) voor ‘gewone’ gebruikers van GemsTracker.
Door het instellen van 2FA worden uw gebruikers geautoriseerd voor het koppelen van hun smartphone aan hun GemsTracker account en gaat hun smartphone als tweede factor werken voor het inloggen op een GemsTracker site. Hun inlog naam en wachtwoord blijft de eerste factor authenticatie die met deze procedure niet wijzigt. De standaard instelling in GemsTracker is dat na het aanzetten en aanmelden van deze 2FA, de 2FA alleen gevraagd zal worden buiten het locale netwerk. Binnen het locale netwerk fungeert het interne IP adres als 2FA.
Belangrijk:
Iemand kan een smartphone alleen koppelen als hij of zij op een PC ingelogd is in GemsTracker, binnen het locale netwerk. Ook via een VPN omgeving zoals “mijn werkplek” is de ervaring tot nu toe dat dit goed verloopt.
Wijzigt de smartphone dan zal deze koppeling binnen het netwerk1 opnieuw ingesteld moeten worden (zie de gebruiker handleiding).
Toelichting: deze sectie kan door local administrators gecontroleerd worden, maar zij kunnen rollen niet aanpassen (groepen wel). Het is een taak voor centraal beheerders (superadministrators) om dit goed te configureren. Om te zorgen dat de 2FA goed instelbaar is voor key-users moet de configuratie van GemsTracker goed zijn ingesteld. Dit moet op 2 niveaus: ten eerste op rol-niveau om het recht op 2FA in te stellen, ten tweede op groep-niveau om de IP-adres toegang te configureren.
Toegang toestaan voor IP adres reeksen | |
Twee factor optionele IP adres reeksen | 10.0.0.0-10.255.255.255 |
Login als twee factor ingesteld | Verplicht - behalve in optionele IP adres reeksen |
Login als twee factor niet ingesteld | Toegang alleen in optionele IP adres reeksen |
Pas dit aan indien dit niet precies zo is ingesteld. U gebruikt dus alleen de optionele IP adres reeksen. Instellen van een lokale IP reeks bij de eerste regel overruled de optionele instellingen, waardoor men toch niet buiten de toegestane IP reeks kan inloggen met 2FA.
1 Dit is ook op te lossen door een extra rol en groep (bijv. AccountValidation) te maken met minimale privileges: alleen voor het wijzigen van het eigen account, en met open toegang. Na instellen van de 2FA door de gebruiker zelf kan de gebruiker aan de administrator vragen in de juiste groep geplaatst te worden.