Описание
При входе через ADFS пользователи проходят двухэтапную аутентификацию: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
ADFS выполняет проверку первого фактора через Active Directory, после чего инициирует второй фактор через Simple2FA с использованием установленного адаптера.
Схема работы:
- Пользователь открывает корпоративное приложение.
- ADFS запрашивает логин и пароль (первый фактор).
- ADFS проверяет корректность учётных данных через Active Directory.
- При успешной проверке открывается окно проверки второго фактора Simple2FA.
- Пользователь подтверждает вход с помощью Push, TOTP или Telegram-бота.
- После успешной проверки пользователь получает доступ к приложению.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: ADFS (или любое удобное)
- Описание: краткое описание ресурса
- Флаг проверки первого фактора: отключен (первый фактор проверяется в ADFS)
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком,
- локальный модуль доступен с сервера ADFS по сети.
Настройка ADFS
1) Установите адаптер Simple2FA
- Загрузите дистрибутив адаптера Simple2FA,
- Распакуйте его на сервер ADFS.
2) Настройте параметры подключения
- Откройте файл конфигурации адаптера,
- Укажите URL локального модуля Simple2FA,
- Укажите API key для взаимодействия,
- При необходимости настройте прокси и таймауты.
3) Установите адаптер
- Запустите установочный скрипт (PowerShell) от имени администратора,
- Перезапустите сервисы ADFS при необходимости.
4) Включите MFA в ADFS
- Откройте консоль управления ADFS,
- Перейдите в раздел Authentication Methods → Multi-Factor Authentication,
- Включите Simple2FA как метод MFA.
5) Настройте политики доступа
- Перейдите в Relying Party Trusts,
- Отредактируйте Access Policy для нужных приложений,
- Включите требование второго фактора (MFA).
Проверка работы
- Откройте корпоративное приложение,
- Введите логин и пароль,
- Дождитесь запроса второго фактора от Simple2FA,
- Подтвердите вход,
- После успешной проверки доступ будет предоставлен.