多要素認証
このページで解決すること
Section titled “このページで解決すること”パスワードにワンタイムコードをもう一段重ねます。利用者は自分で有効にでき、管理者はポリシーで全員または管理者に必須にできます。 登録を強制された人は、パスワードが通ったあとそのまま登録の流れに入り、終われば入れます。ログインし直す必要はありません。

TOTP に対応した認証アプリがひとつ。
設定のしかた
Section titled “設定のしかた”利用者が自分で有効にする
Section titled “利用者が自分で有効にする”「プロフィール」ページの二段階認証のカードで進めます。
- 「鍵を生成」を押します。
- 認証アプリで QR コードを読みます。QR コードはブラウザのローカルで作ります。読み取れないときは、鍵の文字列と otpauth の URL がページに出るので手で入れられます。
- 認証アプリに出る 6 桁のコードを入れ、「MFA を有効にする」を押します。
自分で無効にするときは、いまのパスワードの入力が要ります。
ポリシーで登録を強制する
Section titled “ポリシーで登録を強制する”「セキュリティポリシー」のページで「多要素認証を強制する範囲」を、無効から管理者のみまたは全ユーザーに変えます。出荷時の値は無効です。 強制の対象でまだ登録していない人は、パスワードが通ったあとログイン画面に登録の手順が出ます。コードを読み、確認コードを入れ、登録を終えてそのまま入ります。 登録用の一時トークンは 15 分間有効で、登録にしか使えません。他の API へのアクセスにも、接続の作成にも使えません。
ログインのときの確認
Section titled “ログインのときの確認”有効にしたアカウントでは、パスワードが通ったあとコードの手順に入ります。この段階の一時トークンは 5 分間有効で、確認にしか使えません。 一度使ったコードは再び使えず、再送は止められます。コードの誤りとパスワードの誤りは同じロックのカウンターを共有します。
管理者による救済
Section titled “管理者による救済”利用者が端末を替えて復旧コードも無いときは、管理者が「ユーザー管理」でそのアカウントの多要素認証を無効にします。 利用者は登録をやり直せます。この操作は管理者の身元とともに記録に残ります。
監査で見えること
Section titled “監査で見えること”- 登録による有効化、本人による無効化、管理者の救済による無効化をそれぞれ一件ずつ記録し、救済の記録には操作した管理者の身元が入ります。
- コードの確認に失敗すると記録が残ります。
- コードの再送が拒否されると記録が残ります。
- すでに登録済みのアカウントが登録用のトークンで登録し直そうとして拒否された場合も、記録が残ります。