Глобальные настройки

Раздел «Глобальные настройки» содержит общие параметры работы локального инстанса Simple2FA: режимы проверки второго фактора, параметры подключения к облаку, правила обработки учётных записей, геолокацию по IP и сервисные операции. Настройки применяются ко всему инстансу и действуют для всех подключённых ресурсов и пользователей.

Основные настройки

  • Отключить 2FA — полностью отключает проверку второго фактора для всех пользователей инстанса: аутентификация проходит только по первому фактору;
  • Отключить 2FA при неудачном подключении к облаку — определяет поведение при недоступности облака Simple2FA. Если опция включена, при ошибке подключения к облаку проверка второго фактора пропускается и пользователи входят по первому фактору (режим fail-open). Если выключена — вход со вторым фактором при недоступности облака невозможен (режим fail-closed);
  • Пропускать пользователей, отсутствующих в системе Simple2FA — пользователи, учётных записей которых нет в Simple2FA, входят без проверки второго фактора. Удобно при поэтапном внедрении: второй фактор действует только для заведённых в систему, остальные входят как раньше. При выключенной опции вход для отсутствующих пользователей отклоняется;
  • Время жизни токена аутентификации (мин) — сколько минут действует подтверждённая аутентификация: в течение этого окна повторная проверка второго фактора не запрашивается. Значение по умолчанию — 15. Увеличение делает вход удобнее, уменьшение — повышает строгость проверки;
  • Время жизни токена настройки (мин) — срок действия одноразовой ссылки визарда привязки второго фактора. Если пользователь не завершил привязку за это время, ссылка становится недействительной и потребуется сформировать новую. Значение по умолчанию — 40;
  • API ключ — API-ключ организации для подключения локального инстанса к облаку Simple2FA. Выдаётся при регистрации организации и обеспечивает связь инстанса с облачной частью сервиса (проверка второго фактора). Значение отображается в скрытом виде.

Внимание: опция «Отключить 2FA» действует глобально, для всех ресурсов и пользователей. Используйте её только в исключительных ситуациях (например, при массовом сбое) и отключайте сразу после устранения причины. Выбор между fail-open и fail-closed — баланс между непрерывностью доступа и строгостью защиты: fail-open исключает блокировку работы пользователей при сетевых сбоях, fail-closed гарантирует, что вход без проверки второго фактора невозможен ни при каких условиях.

Не устанавливайте слишком большое время жизни токена настройки: ссылка на привязку — чувствительный элемент, и короткий срок действия ограничивает окно её возможной компрометации.

Учётные записи

  • Размер батча синхронизации УЗ — количество учётных записей, обрабатываемых за одну итерацию синхронизации с поставщиком учётных записей (каталогом). Значение по умолчанию — 100. Если при синхронизации возникают ошибки, понизьте значение;
  • Формат имени пользователя — как обрабатывается имя пользователя, полученное при входе. Без преобразований — имя обрабатывается как есть; Active Directory — из имени удаляется доменная часть: например, domain\user и user@domain.local будут преобразованы к user. Вариант «Active Directory» используйте, если пользователи входят с указанием домена, а в Simple2FA учётные записи заведены по короткому имени;
  • Время жизни сессии администратора (ч) — срок действия сессии администратора в панели управления. Значение по умолчанию — 1. После истечения срока потребуется повторный вход в панель. Изменения ролей и маппингов, назначенных администратору, применяются не позже следующего входа.

Геолокация по IP

База GeoIP используется для политик доступа по стране — ограничений, которые настраиваются в блоке «Ограничение доступа по IP и географии» в карточке ресурса. Чтобы ограничения по странам работали, инстансу нужен источник данных геолокации: локальная база в формате .mmdb и/или API облака Simple2FA.

  • Режим работы — источник данных геолокации. Локальный — используется только файл базы .mmdb, загруженный в контур (подходит для закрытых контуров и инсталляций без доступа к облаку); Облачный — только API облака Simple2FA, локальная база не требуется; Fallback на локальный — сначала запрашивается облако, при отсутствии ответа используется локальная база;
  • Пускать, если страна не определена — поведение, когда определить страну не удалось (базу GeoIP не удалось использовать или IP в ней не найден): пускать (флажок включён) или блокировать вход (флажок выключен);
  • Статус базы GeoIP — информация о текущем состоянии локальной базы: путь к файлу, наличие файла, признак загрузки в память, размер и дата изменения. Кнопка «Проверить» обновляет статус — используйте её после загрузки файла или для диагностики;
  • Файл базы GeoIP (.mmdb / .mmdb.gz) — ручная загрузка локальной базы. Поддерживаются файлы .mmdb и .mmdb.gz (gzip распаковывается автоматически); файл сохраняется под исходным именем. Подойдёт любая MaxMind-совместимая база уровня Country или City — например, свободно распространяемая DB-IP Lite. Ручная загрузка — основной способ доставки базы в закрытый контур без доступа в интернет;
  • URL обновления базы GeoIP — HTTP(S)-ссылка на файл .mmdb или .mmdb.gz для автоматического обновления базы. Пустое значение — обновление по URL отключено, база загружается только вручную;
  • Интервал обновления базы GeoIP (ч) — минимальный интервал между скачиваниями базы по URL. Значение по умолчанию — 6. Используется, только если задан URL обновления.

Учитывайте связку опции «Пускать, если страна не определена» с политиками ресурсов: при строгих ограничениях по странам выключенный флажок гарантирует, что вход с неопределённой геолокацией не пройдёт, но при проблемах с базой это может заблокировать входы в целом.

Сервисные операции

Кнопки сервисных операций

  • Сбросить кеш логинов — сбрасывает кеш успешных входов (доверенные сессии). Пользователи, которые недавно прошли проверку второго фактора и входили без повторного запроса, при следующем входе снова получат запрос второго фактора. Операция полезна, когда нужно немедленно прекратить действие всех доверенных сессий — например, при подозрении на компрометацию или после изменения политик аутентификации;
  • Сбросить ключи ресурсов — сбрасывает ключи подключённых ресурсов. После сброса потребуется обновить ключи в настройках интеграций на стороне ресурсов.

Внимание: сброс ключей ресурсов затрагивает работу подключённых ресурсов — выполняйте операцию только осознанно, при необходимости перевыпуска ключей.

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru