Перейти к основному содержимому

Двухфакторная аутентификация VMware vCloud Director

Общие сведения

В статье описывается настройка двухфакторной аутентификации для системы виртуализации VMware vCloud Director.

VMware vCloud поддерживает два способа аутентификации: локальная база пользователей или технология единого входа (Single Sign On) по протоколу SAML.

Использование SSO вместе с Мультифактором позволяет использовать единую базу пользователей и централизованно управлять доступом с мультифакторной аутентификацией. При этом локальный вход по-прежнему будет работать для административных целей.

Поскольку Мультифактор не запрашивает и не хранит пароли ваших пользователей, первым фактором аутентификации (логин и пароль), в зависимости от настройки, могут быть:

  • Active Directory
  • Yandex
  • Google
  • Локальные пользователи Мультифактор (только e-mail)
  • Другие внешние SAML поставщики учётных записей

Видео-презентация

Схема работы

  1. VMware vCloud Director и Мультифактор устанавливают взаимное доверие путем обмена публичными сертификатами и настройкой единого адреса входа (Sigle Sign-On) и единого адреса выхода (Signle LogOut).
  2. При запросе на аутентификацию, VMware vCloud переадресует пользователя на страницу Мультифактора.
  3. Мультифактор отправляет пользователя на страницу поставщика учетных записей (Google, Яндекс или Active Directory)
  4. После подтверждения первого фактора, Мультифактор запрашивает двухфакторную аутентификацию и возвращает подписанный запрос в VMWare.

Настройка Мультифактора

  1. Зайдите в личный кабинет, в разделе "Ресурсы" создайте новый Сайт->SAML приложение:
  • Название: произвольное
  • Адрес: [опционально] адрес VCD
  • Поставщик учетных записей:
    • Active Directory — для учетных записей домена Active Directory;
    • Google — для использования учетных записей Google;
    • Yandex — для использования учетных записей Яндекса;
    • Только e-mail — для использования локальных учетных записей Мультифактора (только e-mail, без пароля);
    • Другой — для использования учетных записей преднастроенных внешних поставщиков в разделе "Настройки" -> "Поставщики учетных записей";
  • Адрес портала:
  1. Сохраните настройки;
  2. Сохраните или откройте по ссылке файл из поля 'Метаданные Мультифактора', он понадобится для дальнейшей настройки.

Настройка VMWare vCloud Director

  1. Зайдите в раздел "Administration", далее Identity Providers -> SAML.
  2. На вкладке "Service Provider:
    • введите Entity ID — адрес вашего облака.
  3. На вкладке "Identity Provider":
    • включите "Use SAML Identity Provider";
    • загрузите файл с метаданными Мультифактора;
  4. Сохраните изменения
  5. Скопируйте адрес метаданных из раздела "Service Provider", вернитесь в настройки ресурса Мультифактора, нажмите "Загрузить метаданные" и укажите адрес для загрузки.
  1. В консоли VMware зайдите в раздел "Access Control" -> Users
    • нажмите "Import Users";
    • введите логины и права пользователей, которые могут подключаться через SSO;

Проверка

Выйдите из консоли VMWare, вам будет предложено зайти под локальной учетной записью или через технологию Single Sign-On.