Implementatie van Google Authenticator voor 2FA met LDAP/AD

Categorieën bekijken

Implementatie van Google Authenticator voor 2FA met LDAP/AD

2 min leestijd

Wat is Google Authenticator? #

Google Authenticator is een mobiele app die een tweede authenticatiefactor biedt met behulp van tijdgebaseerde eenmalige wachtwoorden (TOTP).
Het wordt veel gebruikt voor het implementeren van twee-factor-authenticatie (2FA) en werkt zonder internetverbinding nadat het is geconfigureerd.

Hoe Google Authenticator werkt: TOTP versus HOTP #

Google Authenticator ondersteunt twee algoritmen voor het genereren van eenmalige wachtwoorden:

  • TOTP (tijdsgebonden eenmalig wachtwoord): De meest voorkomende implementatie. De OTP verandert elke 30 seconden en is gebaseerd op een gedeeld geheim en het huidige tijdstempel.
  • HOTP (HMAC-gebaseerd eenmalig wachtwoord): Minder vaak gebruikt. Het genereert eenmalige wachtwoorden (OTP's) op basis van een teller die oploopt telkens wanneer een code wordt aangevraagd. De server moet de tellerstand bijhouden.

At RELIANOID, we gebruiken TOTP voor ons 2FA-portaal, omdat het zorgt voor een naadloze, op tijd gebaseerde validatie en problemen met de synchronisatie van tellers voorkomt.

RELIANOID 2FA met Google Authenticator en AD/LDAP-integratie #

Hoge stroming #

  1. De gebruiker logt in met zijn gebruikersnaam en wachtwoord (gevalideerd tegen LDAP/AD).
  2. Als de gebruiker geen TOTP-geheim heeft geregistreerd:
    • Er wordt een nieuw TOTP-geheim op de backend gegenereerd.
    • Er wordt een QR-code (met het geheim in URI-formaat) weergegeven die de gebruiker kan scannen met Google Authenticator.
    • Vervolgens voert de gebruiker de eerste 6-cijferige eenmalig wachtwoord in om de registratie te voltooien.
    • Het geheim wordt opgeslagen in een aangepast LDAP/AD-kenmerk (bijv. otpSecret).
  3. Als de gebruiker al een geregistreerd geheim heeft:
    • De backend vergelijkt de verstrekte OTP met het geheim met behulp van een TOTP-algoritme (bijv. RFC 6238).

Beveiligingsoverwegingen #

  • Beveiligde communicatie met LDAP (LDAPS of StartTLS).
  • Beperk de toegang tot de otpSecret attribuut.
  • Sla geheimen op met behulp van base32-codering en vermijd eenvoudige zichtbaarheid in logboeken.
  • Gebruik kloksynchronisatie (bijvoorbeeld NTP) om consistent TOTP-gedrag te garanderen.

Conclusie #

Google Authenticator integreren in de RELIANOID De 2FA-portal verbetert de gebruikersbeveiliging zonder dat dit ten koste gaat van de gebruiksvriendelijkheid. Dankzij de ondersteuning voor AD en LDAP verloopt de implementatie naadloos in de meeste bedrijfsomgevingen.

Hulp nodig bij het configureren van uw 2FA-integratie? Contact the RELIANOID ondersteuningsteam — 24/7 beschikbaar.

📄 Download dit document in PDF-formaat #

    E-MAIL: *

    Powered by BeterDocs