ActiveProtect Manager 用户多因素验证:目录服务接 SSO 两步配置

场景:备份一体机的登录口,不能只靠一道密码

ActiveProtect Manager 管的是整机备份与还原的权限,登录账户一旦失守,牵动的是整个数据保护面。多重验证(MFA)的思路很朴素:登录时在口令之外再加一道验证步骤,拿走口令也进不来。

官方给 APM 的路线不是在套件里零散地开开关,而是推荐把 APM 加入目录服务并启用单点登录(SSO)。这样用户登录 APM 时,用的就是 SSO 服务器上配置好的 MFA 方式,账户安全策略跟着组织走,不用在每台设备上各配一套。

前半程:把 APM 加入目录服务

  • 在 APM 里前往用户权限、域/LDAP 用户,单击打开应用服务器控制台;
  • 在应用服务器控制台中前往控制面板、域/LDAP、域/LDAP;
  • 单击加入,之后按环境二选一:加入域,或者加入 LDAP 目录,照着对应向导把地址、账户信息填完。

这一步做完,APM 的用户体系就挂到了目录上,为 SSO 铺好了路。域和 LDAP 两条路选一条即可,别两套都挂,日后排账户问题时会乱。

后半程:启用 SSO 并设置 MFA

  • 在应用服务器控制台中前往控制面板、域/LDAP、SSO 客户端;
  • 选择一种 SSO 协议并完成设置,协议细节照 SSO 服务器的实际选型来;
  • 启用「按登录页面的默认值选择 SSO」这个选项——用户将默认使用 SSO 登录 ActiveProtect Manager;
  • 启用之后,目录用户登录 APM 用的就是 SSO 服务器的 MFA 选项,验证码、验证器还是别的形态,都由 SSO 侧统一决定。

两步的次序别颠倒:没入目录就配 SSO 客户端,能配也认不到人。

一条边界:本地超级管理员的 2FA

如果目标是限制本地超级管理员账户的权限,并为双重验证(2FA)启用 TOTP,这不在上面两步的覆盖面里,属于另一条通道,需要官方技术支持介入处理。别在 SSO 路线里硬绕——SSO 管的是目录用户的登录体验,本地超级管理员是保底入口,两者各走各的路。

小结

MFA 落到 APM 上,本质是把账户体系交给目录服务,把验证方式交给 SSO 服务器,套件侧只做接入。配置量集中在两处入口,日后升级维护也只看这两处。

诚鑫致达科技启用 SSO 后总会留一个未接入目录的本地管理员,并当场用它的口令登录一次——多因素验证这条链路上,应急口子也要先走通,免得目录服务一抖,整个备份后台进不去人。