LadVen OS системасын тестирлөөгө чакырабызДемо сураңыз
Негизги мазмунга өтүү

Эки факторлуу аутентификация (2FA)

Эки факторлуу аутентификация (2FA, MFA) кирүүдө сырсөзгө кошумча экинчи ырастоо кадамын кошот. Сырсөздү бөтөн бирөө билип калса да, экинчи факторсуз аккаунтка кире албайт. Бизнес үчүн бул жумуш маалыматтарынын: тапшырмалардын, кардарлардын, документтердин жана кат алышуулардын негизги коргоосу.

LadVen OS ичинде ар бир кызматкер 2FA'ны өз профилинде өзү күйгүзө алат, ал эми администратор — бүт компания жана сырткы катышуучулар (экстранет) үчүн саясатты белгилейт.

Бул кантип иштейт

Концептуалдык түшүндүрмө: Бул кантип иштейт — UI скриншоту да, evidence да эмес.

2FA күйгүзүлгөндө кирүү эки кадамдан турат:

  1. Логин жана сырсөз — адаттагыдай.
  2. Телефонуңуздагы аутентификатор колдонмосунан бир жолку код.

Код бир нече ондогон секунд сайын алмашат, ошондуктан аны кайра колдонууга же узакка кармап калууга болбойт. Телефон жеткиликсиз болсо, коддун ордуна 2FA'ны күйгүзгөндө сакталган калыбына келтирүү коддорунун бирин киргизсе болот.

Профилде 2FA'ны кантип күйгүзүү керек

Концептуалдык түшүндүрмө: Профилде 2FA'ны кантип күйгүзүү керек — UI скриншоту да, evidence да эмес.

Күйгүзүү бир нече мүнөт алат. Алдын ала телефонго аутентификатор колдонмосун орнотуп коюңуз: Google Authenticator, Microsoft Authenticator, Authy же ушул сыяктуу.

  1. Өз профилиңизди ачып, эки факторлуу аутентификация блогу бар коопсуздук бөлүмүн табыңыз.
  2. 2FA'ны күйгүзүүнү басыңыз. Ким экениңизди ырастоо үчүн система учурдагы сырсөздү киргизүүнү сурайт.
  3. QR-код пайда болот. Аутентификатор колдонмосун ачып, аны сканерлеңиз — колдонмодо сиздин LadVen OS аккаунтуңуз жана алмашып туруучу код бар сап кошулат.
  4. Колдонмо туура бапталганын ырастоо үчүн андагы учурдагы кодду киргизиңиз.
  5. Система калыбына келтирүү коддорун көрсөтөт. Аларды дароо сактап коюңуз — булар толук көрүнгөн жалгыз учур.

Активдештиргенден кийин 2FA сиздин аккаунтуңузга кирүү үчүн милдеттүү болуп калат.

Эгер QR-код сканерленбесе, колдонмодо адатта коддун жанында көрсөтүлгөн текст ачкычы боюнча аккаунтту кол менен кошсо болот.

Калыбына келтирүү коддору

Концептуалдык түшүндүрмө: Калыбына келтирүү коддору — UI скриншоту да, evidence да эмес.

Калыбына келтирүү коддору — бул аутентификатор колдонмосу жеткиликсиз болгон учур үчүн бир жолку камдык коддор: телефон жоголду, кубаты бүттү, алмаштырылды же кайра орнотулду.

  • Коддорду ишенимдүү жерде сактаңыз: сырсөз менеджери, корголгон эскертме, сейфтеги басма көчүрмө. Аларды сырсөздүн жанында сактабаңыз жана ачык чаттарда жөнөтпөңүз.
  • Ар бир код бир жолу иштейт. Колдонулгандан кийин ал мындан ары жарабайт.
  • Коддор түгөнгөндө же аларды бөтөн бирөө көрдү деп шектенгениңизде, профилде жаңы топтомду түзүңүз. Ошондо эски коддор иштебей калат.

Калыбына келтирүү коддору — бул сиздин аккаунтуңузга жеткилик. Аларга сырсөздөй мамиле кылыңыз.

Ишенимдүү түзмөктөр

Концептуалдык түшүндүрмө: Ишенимдүү түзмөктөр — UI скриншоту да, evidence да эмес.

Жеке жумуш компьютериңизден ар бир кирүүдө код киргизбөө үчүн, браузерди ишенимдүү деп белгилесе болот. Ишенимдүү түзмөктө экинчи фактор бир азга суралбайт.

  • Ишенимдүү деп жалпы же бөтөн компьютерлерди эмес, өзүңүздүн жеке жумуш түзмөктөрүңүздү гана белгилеңиз.
  • Түзмөк жоголсо же ага бөтөн бирөө жеткиликтүү болуп калышы мүмкүн болсо, ишенимди кайра алыңыз — кийинки кирүүдө кайра экинчи фактор талап кылынат.
  • Ишеним убакыт менен чектелген жана конкреттүү браузерде сакталат: браузердин маалыматтарын тазалагандан кийин же мөөнөт бүткөндө код кайра суралат.

Экинчи фактор менен кирүү

Концептуалдык түшүндүрмө: Экинчи фактор менен кирүү — UI скриншоту да, evidence да эмес.

2FA күйгүзүлгөндө, логин менен сырсөздөн кийин бир жолку код үчүн талаа пайда болот:

  1. Аутентификатор колдонмосун ачып, LadVen OS үчүн учурдагы кодду караңыз.
  2. Код алмашканга чейин аны киргизиңиз. Үлгүрбөй калсаңыз, жаңы кодду күтүп, аны киргизиңиз.
  3. Эгер колдонмо жеткиликсиз болсо, калыбына келтирүү кодун киргизүүгө өтүңүз.

Эгер код туура келбесе, телефондо убакыт туура коюлганын (аутентификаторлор так убакытка көз каранды) жана кодду башка кызматка эмес, дал LadVen OS аккаунтуна киргизип жатканыңызды текшериңиз.

2FA'ны кантип өчүрүү керек

Концептуалдык түшүндүрмө: 2FA'ны кантип өчүрүү керек — UI скриншоту да, evidence да эмес.

2FA'ны профилдин ошол эле бөлүмүндө өчүрсө болот. Система ким экениңизди сырсөз жана экинчи фактор менен ырастоону сурайт — бул кулпуланбаган экранга жеткиликтүү болгон бөтөн бирөө өчүрүп салуудан коргойт.

2FA'ны аңдап туруп өчүрүңүз: аккаунт кайрадан сырсөз менен гана корголот. Эгер 2FA компаниянын саясаты боюнча милдеттүү болсо, аны өз алдынча өчүрүүгө болбойт — администраторго кайрылыңыз.

Администратор үчүн: компаниянын 2FA саясаты

Концептуалдык түшүндүрмө: Администратор үчүн: компаниянын 2FA саясаты — UI скриншоту да, evidence да эмес.

Администратор кимге экинчи фактор милдеттүү экенин белгилейт. Саясат портал кызматкерлери жана экстранеттин сырткы катышуучулары үчүн өзүнчө, бир нече деңгээл менен бапталат:

ДеңгээлЭмнени билдирет
Өчүрүлгөн2FA жеткиликсиз же колдонулбайт.
Каалоо боюнчаАр ким 2FA'ны өзү күйгүзөт; милдеттүүлүк жок.
Администраторлор үчүн милдеттүүАдминистративдик укуктары бар кызматкерлер 2FA'ны колдонууга милдеттүү.
Баары үчүн милдеттүүБардык кызматкерлер (же бардык сырткы катышуучулар) 2FA'ны күйгүзүүгө милдеттүү.

Экстранет үчүн маанилүү: «Администраторлор үчүн милдеттүү» режими азырынча сырткы катышуучуларга колдонулбайт. Бардык сырткы катышуучулар 2FA колдонууга тийиш болсо, «Баары үчүн милдеттүү» режимин тандаңыз; администраторлор үчүн гана деңгээл портал кызматкерлерине колдонулат.

Деңгээлди маалыматтардын купуялыгына жана команданын жетилгендигине жараша тандаңыз. Ишке ашыруунун ыңгайлуу жолу: адегенде «каалоо боюнча» деп күйгүзүүнү өтүнүү, андан соң «администраторлор үчүн милдеттүү», андан кийин команда процесске көнүп, калыбына келтирүү коддору жөнүндө билгенде «баары үчүн милдеттүү».

Милдеттүү саясат иштеп турганда, 2FA'сы бапталбаган кызматкер ишти улантуу үчүн баптоодон өтүүгө милдеттүү болот.

Администратор үчүн: кызматкердин 2FA'сын кайра коюу

Концептуалдык түшүндүрмө: Администратор үчүн: кызматкердин 2FA'сын кайра коюу — UI скриншоту да, evidence да эмес.

Эгер кызматкер экинчи факторго жеткиликти жоготсо (телефон жана калыбына келтирүү коддору жоголду, жумуштан кетип аккаунтту өткөрдү, компрометация), администратор кызматкерлердин тизмесинде 2FA'ны мажбурлап кайра коюуну аткарат. Бул купуя аракет, ошондуктан ал ырастоону талап кылат.

Кайра коюудан кийин:

  • кызматкердин учурдагы 2FA баптоосу алынат;
  • милдеттүү саясат иштеп турса, кийинки кирүүдө ал баптоодон кайра өтөт;
  • мурунку калыбына келтирүү коддору жана ишенимдүү түзмөктөр иштебей калат.

Кайра коюудан мурун кызматкердин ким экенин көз каранды эмес каналдан текшериңиз: 2FA'ны кайра коюу аккаунттун коргоосун алат, ошондуктан аны текшерилбеген өтүнүч боюнча колдонууга болбойт.

Жакшы практикалар

Концептуалдык түшүндүрмө: Жакшы практикалар — UI скриншоту да, evidence да эмес.

  • Кардарларга, документтерге, каржыга же административдик баптоолорго жеткиликтүү бардык адамдар үчүн 2FA'ны күйгүзүңүз.
  • Калыбына келтирүү коддорун күйгүзүү учурунда эле сактаңыз жана аларды сырсөздөн бөлөк кармаңыз.
  • Жалпы жана бөтөн түзмөктөрдү ишенимдүү деп белгилебеңиз.
  • Милдеттүү саясатты этап-этабы менен киргизиңиз жана адамдар жеткиликти жоготпош үчүн команданы калыбына келтирүү коддору жөнүндө алдын ала эскертиңиз.
  • Кызматкердин 2FA'сын кайра коюуну ким экенин ишенимдүү канал аркылуу текшергенден кийин гана аткарыңыз.

Кеңири жайылган каталар

Концептуалдык түшүндүрмө: Кеңири жайылган каталар — UI скриншоту да, evidence да эмес.

  • 2FA'ны күйгүзүп, калыбына келтирүү коддорун сактабай коюу — телефон жоголгондо жеткилик администратор аркылуу гана калыбына келет.
  • Калыбына келтирүү коддорун сырсөздүн жанында же жалпы чатта сактоо — бул коргоону жокко чыгарат.
  • Жалпы компьютерди ишенимдүү деп белгилөө — экинчи фактор кирүүнү коргобой калат.
  • Милдеттүү саясатты эскертүүсүз, кескин киргизүү — команданын бир бөлүгү жеткиликти жоготуп, администраторду кайра коюу өтүнүчтөрү менен жүктөйт.
  • Телефондо туура эмес убакыт — баары туура бапталса да, аутентификатордун коддору туура келбейт.

Байланышкан бөлүмдөр

Концептуалдык түшүндүрмө: Байланышкан бөлүмдөр — UI скриншоту да, evidence да эмес.

Сезимтал аракеттер жана калыбына келтирүү

Концептуалдык түшүндүрмө: Сезимтал аракеттер жана калыбына келтирүү — UI скриншоту да, evidence да эмес.

Жаңы калыбына келтирүү коддорун түзүү, MFAны өчүрүү же корголгон жөндөөнү өзгөртүү алдында сервер жаңы экинчи факторду талап кылышы мүмкүн. Аракет step-up формасында токтоп, текшерүүдөн кийин гана аткарылат; жокко чыгаруу же туура эмес код аны аткарбайт.

Профилде учурдагы сырсөз менен, керек болсо жаңы step-up аркылуу жаңы коддорду түзүңүз. Эски коддор дароо жараксыз болуп, жаңы топтом бир жолу көрсөтүлөт. Ишенимдүү түзмөктү жокко чыгаруу браузердин ишенимин алып салат, бирок 2FAны өчүрбөйт. Challenge totp же бир жолку recovery_code кабыл алат, trusted_device автоматтык текшерилет. auth_mfa_enrollment_required чыкса, TOTP каттоосун бүтүрүп, коддорду сактаңыз. Кызматкерлер тизмесиндеги reset активдүү каттоолорду жана эски түзмөк/коддорду жараксыз кылат; убактылуу сырсөз эмес, коддорду администраторго бербейт жана staff step-up талап кылынышы мүмкүн.