Implementando o Google Authenticator para 2FA com LDAP/AD

Ver Categorias

Implementando o Google Authenticator para 2FA com LDAP/AD

2 min read

O que é o Google Authenticator? #

O Google Authenticator é um aplicativo móvel que fornece um segundo fator de autenticação usando senhas de uso único baseadas em tempo (TOTP).
Ele é amplamente utilizado para implementar a autenticação de dois fatores (2FA) e funciona sem conexão com a internet, uma vez configurado.

Como funciona o Google Authenticator: TOTP vs HOTP #

O Google Authenticator oferece suporte a dois algoritmos para gerar senhas de uso único:

  • TOTP (senha de uso único baseada em tempo): A implementação mais comum. O OTP muda a cada 30 segundos e se baseia em um segredo compartilhado e no registro de data e hora atual.
  • HOTP (senha de uso único baseada em HMAC): Menos comumente usado. Gera OTPs com base em um contador que aumenta cada vez que um código é solicitado. O servidor deve rastrear o estado do contador.

At RELIANOID, nós usamos TOTP para nosso portal 2FA, pois ele garante validação contínua baseada em tempo e evita problemas de sincronização de contadores.

RELIANOID 2FA com Google Authenticator e integração AD/LDAP #

Fluxo de alto nível #

  1. O usuário efetua login com seu nome de usuário e senha (validados com LDAP/AD).
  2. Se o usuário não tiver um segredo TOTP registrado:
    • Um novo segredo TOTP é gerado no backend.
    • Um código QR (contendo o segredo em formato URI) é exibido para o usuário escanear com o Google Authenticator.
    • O usuário então insere os primeiros 6 dígitos do OTP para concluir o registro.
    • O segredo é armazenado em um atributo LDAP/AD personalizado (por exemplo, otpSecret).
  3. Se o usuário já tiver um segredo registrado:
    • O backend verifica o OTP fornecido em relação ao segredo usando um algoritmo TOTP (por exemplo, RFC 6238).

Considerações de Segurança #

  • Comunicação segura com LDAP (LDAPS ou StartTLS).
  • Restringir o acesso ao otpSecret atributo.
  • Armazene segredos usando codificação base32 e evite visibilidade simples em logs.
  • Use a sincronização de relógio (por exemplo, NTP) para garantir um comportamento TOTP consistente.

Conclusão #

Integração do Google Authenticator ao RELIANOID O portal 2FA aumenta a segurança do usuário sem comprometer a usabilidade. Com suporte para AD e LDAP, a implantação é perfeita na maioria dos ambientes corporativos.

Precisa de ajuda para configurar sua integração 2FA? Contato da RELIANOID equipe de suporte — disponível 24 horas por dia, 7 dias por semana.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Com tecnologia BetterDocs