Настройка двухфакторной аутентификации при входе в MacOS
Данная статья описывает настройку входа на рабочую станцию или сервер на основе операционной системы MacOS с логином и паролем, и вторым фактором с использованием Radius сервера Multifactor.
Возможные способы аутентификации:
- Мобильное приложение MultiFactor
- Telegram
- Звонок (нужно принять вызов и нажать #)
Схема работы
- Системные службы авторизации MacOS используют модуль PAM_RADIUS для проверки второго фактора подлинности;
- Модуль подключается по RADIUS протоколу к облачному серверу Мультифактор или к установленному в сети RADIUS адаптеру;
- Мультифактор отправляет PUSH уведомление или совершает звонок пользователю для подтверждения доступа;
- Пользователь подтверждает PUSH или звонок и входит в операционную систему.
Требования для установки компонента
- Рабочая станция MacOS на базе процессора Intel, начиная с версии OS X Lion;
- Сетевой доступ к radius.multifactor.ru или RADIUS адаптеру, установленному в локальной сети.
Сценарий использования
Защита локального доступа к рабочей станции MacOS дополнительным фактором доступа.
Перед началом работы
В версиях OS X El Capitan или выше, директория с PAM модулями по умолчанию /usr/lib/pam
защищена на запись технологией System Integrity Protection (SIP).
Для целей данного руководства используется находящаяся в исключениях SIP директория /usr/local/lib
. Если вы хотите использовать системную директорию, отключите SIP.
Установите пароль прошивки устройства, чтобы исключить возможность неавторизованного доступа к разделу восстановления Recovery OS. Пароль запрашивается при попытке смены загрузочного диска.