Esta página fue traducida automáticamente. Si detectas un error, selecciónalo y presiona Ctrl+Enter para informarlo a los editores.

4 MFA

Descripción general

La autenticación multifactor (MFA) se puede utilizar para iniciar sesión en Zabbix, lo que proporciona una capa adicional de seguridad más allá de solo un nombre de usuario y contraseña.

Con MFA, el usuario debe existir en Zabbix, debe proporcionar credenciales de Zabbix al iniciar sesión y también debe demostrar su identidad por otros medios, generalmente, un código generado por una aplicación de autenticación en el teléfono del usuario.

Hay varios métodos MFA disponibles, lo que permite a los usuarios elegir la opción que mejor se adapte a sus preferencias y requisitos de seguridad. Estos métodos son la contraseña de un solo uso basada en el tiempo (TOTP) y el Duo Universal Prompt.

Configuración

Parámetros de configuración:

Parámetro Descripción
Habilitar autenticación multifactor Marque la casilla de verificación para habilitar la autenticación multifactor.
Métodos Haga clic en Agregar para configurar un método MFA (consulte configuración del método a continuación).

Configuración del método

Parámetros de configuración del método:

Parámetro Descripción
Tipo Seleccione el tipo de método MFA:
TOTP: utilice una aplicación de autenticación para generar contraseñas de un solo uso basadas en el tiempo;
Duo Universal Prompt: utilice el servicio de autenticación Duo para proporcionar autenticación multifactor.
Nombre Introduzca un nombre que se mostrará como el nombre de la cuenta a todos los usuarios de MFA en las aplicaciones de autenticación (por ejemplo, "Zabbix").
Función hash Seleccione la función hash (SHA-1, SHA-256 o SHA-512) para generar los códigos TOTP.
Este parámetro está disponible si el tipo de método MFA está configurado en "TOTP".
Tenga en cuenta que elegir SHA-256 o SHA-512 puede limitar significativamente la compatibilidad, ya que muchas aplicaciones actualmente no admiten estas funciones.
Longitud del código Seleccione la longitud del código de verificación (6 u 8).
Este parámetro está disponible si el tipo de método MFA está configurado en "TOTP".
Nombre de host de la API Introduzca el nombre de host de la API proporcionado por el servicio de autenticación Duo.
Este parámetro está disponible si el tipo de método MFA está configurado en "Duo Universal Prompt".
ID de cliente Introduzca el ID de cliente proporcionado por el servicio de autenticación Duo.
Este parámetro está disponible si el tipo de método MFA está configurado en "Duo Universal Prompt".
Secreto de cliente Introduzca el secreto de cliente proporcionado por el servicio de autenticación Duo.
Este parámetro está disponible si el tipo de método MFA está configurado en "Duo Universal Prompt".

Ejemplos de configuración

Esta sección proporciona ejemplos de configuración de MFA usando Contraseña de un solo uso basada en tiempo (TOTP) y Mensaje universal de Duo.

TOTP

Para TOTP, los usuarios deben verificar su identidad utilizando una aplicación de autenticación (por ejemplo, la aplicación Google Authenticator).

1. Vaya a la configuración de MFA en Zabbix en UsuariosAutenticación y habilite la autenticación multifactor.

2. Añada un nuevo método de MFA con la siguiente configuración:

  • Tipo: TOTP
  • Nombre: Zabbix TOTP
  • Función hash: SHA-1
  • Longitud del código: 6

3. Haga clic en el botón Añadir y luego en el botón Actualizar.

4. Vaya a UsuariosGrupos de usuarios y cree un nuevo grupo de usuarios con la siguiente configuración:

  • Nombre del grupo: Grupo TOTP
  • Usuarios: Admin
  • Autenticación multifactor: Por defecto (o "Zabbix TOTP" si no está configurado como predeterminado)

5. Cierre la sesión de Zabbix y vuelva a iniciar sesión con sus credenciales. Tras un inicio de sesión exitoso, se le pedirá que se inscriba en MFA, mostrando un código QR y una clave secreta.

6. Escanee el código QR o introduzca la clave secreta en la aplicación Google Authenticator. La aplicación generará un código de verificación que deberá introducir para completar el proceso de inicio de sesión.

7. Para los siguientes inicios de sesión, obtenga el código de verificación de la aplicación Google Authenticator e introdúzcalo durante el inicio de sesión.

Duo Universal Prompt

Para Duo Universal Prompt, los usuarios deben verificar su identidad utilizando la aplicación autenticadora Duo Mobile.

El método MFA Duo Universal Prompt requiere la instalación de la extensión php-curl, acceso a Zabbix a través de HTTPS y permiso para conexiones salientes a los servidores de Duo. Además, si ha habilitado Content Security Policy (CSP) en el servidor web, asegúrese de agregar "duo.com" a la directiva CSP en el archivo de configuración de su host virtual.

1. Regístrese para obtener una cuenta de administrador gratuita de Duo en Duo Signup.

2. Abra el Panel de Administración de Duo, vaya a AplicacionesProteger una aplicación, busque la aplicación Web SDK y haga clic en Proteger.

3. Tome nota de las credenciales (ID de cliente, Secreto de cliente, Nombre de host de la API) necesarias para configurar el método MFA en Zabbix.

4. Vaya a la configuración de MFA en Zabbix en UsuariosAutenticación y habilite la autenticación multifactor.

5. Agregue un nuevo método MFA con la siguiente configuración:

  • Tipo: Duo Universal Prompt
  • Nombre: Zabbix Duo
  • Nombre de host de la API: (utilice el nombre de host de la API de Duo)
  • ID de cliente: (utilice el ID de cliente de Duo)
  • Secreto de cliente: (utilice el secreto de cliente de Duo)

6. Haga clic en el botón Agregar y luego en el botón Actualizar.

7. Vaya a UsuariosGrupos de usuarios y cree un nuevo grupo de usuarios con la siguiente configuración:

  • Nombre del grupo: Grupo Duo
  • Usuarios: Admin
  • Autenticación multifactor: Predeterminado (o "Zabbix Duo" si no está establecido como predeterminado)

8. Cierre la sesión de Zabbix y vuelva a iniciar sesión con sus credenciales. Tras un inicio de sesión exitoso, se le pedirá que se inscriba en MFA y será redirigido a Duo. Complete la configuración de Duo y verifique su usuario con la aplicación Duo de su teléfono para iniciar sesión.

9. Para inicios de sesión posteriores, utilice el método MFA correspondiente proporcionado por la aplicación Duo (como obtener un código de verificación, responder a notificaciones push o usar llaves físicas), e ingrese la información requerida durante el inicio de sesión.