Che cos'è Google Authenticator? #
Google Authenticator è un'app mobile che fornisce un secondo fattore di autenticazione utilizzando password monouso temporizzate (TOTP).
È ampiamente utilizzato per implementare l'autenticazione a due fattori (2FA) e, una volta configurato, funziona senza una connessione Internet.
Come funziona Google Authenticator: TOTP vs HOTP #
Google Authenticator supporta due algoritmi per la generazione di password monouso:
- TOTP (Password monouso a tempo): L'implementazione più comune. L'OTP cambia ogni 30 secondi e si basa su un segreto condiviso e sul timestamp corrente.
- HOTP (password monouso basata su HMAC): Meno comunemente usato. Genera OTP in base a un contatore che si incrementa ogni volta che viene richiesto un codice. Il server deve monitorare lo stato del contatore.
At RELIANOID, noi usiamo TOTP per il nostro portale 2FA in quanto garantisce una convalida fluida basata sul tempo ed evita problemi di sincronizzazione del contatore.
RELIANOID 2FA con Google Authenticator e integrazione AD/LDAP #

Flusso ad alto livello #
- L'utente effettua l'accesso con il proprio nome utente e password (convalidati tramite LDAP/AD).
- Se l'utente non ha un segreto TOTP registrato:
- Un nuovo segreto TOTP viene generato nel backend.
- All'utente viene mostrato un codice QR (contenente il segreto in formato URI) che può scansionare con Google Authenticator.
- L'utente inserisce quindi il primo OTP a 6 cifre per completare la registrazione.
- Il segreto viene memorizzato in un attributo LDAP/AD personalizzato (ad esempio,
otpSecret).
- Se l'utente ha già un segreto registrato:
- Il backend verifica l'OTP fornito rispetto al segreto utilizzando un algoritmo TOTP (ad esempio, RFC 6238).
Considerazioni sulla sicurezza #
- Comunicazione sicura con LDAP (LDAPS o StartTLS).
- Limitare l'accesso a
otpSecretattributo. - Memorizzare i segreti utilizzando la codifica base32 ed evitare la semplice visibilità nei registri.
- Utilizzare la sincronizzazione dell'orologio (ad esempio NTP) per garantire un comportamento TOTP coerente.
Conclusione #
Integrazione di Google Authenticator in RELIANOID Il portale 2FA migliora la sicurezza degli utenti senza compromettere l'usabilità. Grazie al supporto per Active Directory e LDAP, l'implementazione è semplice e intuitiva nella maggior parte degli ambienti aziendali.
Hai bisogno di aiuto per configurare l'integrazione 2FA? Contatti , il RELIANOID team di supporto disponibile 24 ore su 7, XNUMX giorni su XNUMX.