多因子驗證 - 流程圖說明

 

中央授權中心的工作就是:

驗證用戶身份發放身份憑證

以下圍繞這兩大功能,以流程圖(時序圖、泳道圖)的形式進行簡單的展示與說明。

此頁配合集團PPT模板以藍色背景展示,流程圖以白色為主色調顯示,方便大家在PPT中引用。歡迎各位下載使用。

流程圖中涉及一些OIDC(OpenID Connect)術語,如:客戶端、資源、授權端點等。出現較多的“授權端點授權端點(Authorization Endpoint)”是用戶進行身份驗證和授權的地方。它是OAuth 2.0的一部分,并被OIDC用于身份驗證。


發放身份憑證之授權碼模式(Authorization Code)

 

發放身份憑證(Token)最常用也是最安全的方式就是授權碼模式(Authorization Code)。即:先傳給Code,集團系統再用Code換取Token。

有用戶信息的憑證(Token)發放中央授權中心只開放授權碼模式(Authorization Code)。具體參考《中央授權中心OIDC支持》

TOTP發放流程

 

TOTP(Time-Based One-Time Password)是一個基于時間的一次性密碼算法。相比與短信、電話以及FIDO2設備驗證,TOTP有著成本低且安全的特點。

在TOTP工具方面,可以分為“通用TOTP工具”與“專屬TOTP工具”兩大類。通用TOTP工具遵循TOTP的開放標準(RFC 6238),允許用戶在一個應用中生成多個服務的一次性密碼。 而專屬TOTP工具在基于TOTP的基礎上增加了其他功能或安全措施,使其更適合于某個特定的環境或業務需求。

中央授權中心二次驗證的TOTP功能,采用“專屬TOTP工具”。此工具區分于“相信動態口令牌”,雖然兩者原理一致也都遵循TOTP的開放標準(RFC 6238),但兩者是兩套相互獨立的系統, 即:“相信動態口令牌”與“小程序:相信TOTP”是原理相同的兩套獨立系統,且“小程序:相信TOTP”也是獨立于相信賬號體系之外的身份驗證工具。

點擊查看TOTP驗證操作說明










Authenticator For SSO.FOXCONN.COM

What if WeChat cannot be used in my local area (for regions outside of China)?

中央授權中心(集團員工)雙因子驗證服務流程

 

中央授權中心直接完成雙因子驗證。由用戶選擇兩種驗證方式依次驗證,授權中心建議用戶從“相信驗證方式”與“非相信驗證方式”兩種類型中各選擇一項。 詳情

中央授權中心(集團員工)第一因子驗證服務流程

 

集團內部員工的“授權中心身份驗證+系統身份驗證”,即:授權中心驗證員工身份,跳轉至集團系統之后,系統再次驗證用戶的身份。 此方式中央授權中心支持目前所有的驗證方式。 詳情

中央授權中心(集團員工)第二因子驗證服務流程

 

集團內部員工的“系統身份驗證+授權中心多因子驗證”,是指集團系統先驗證用戶的身份之后,再提供用戶的工號讓中央授權中心再重新驗證其身份。 這是在不改變集團系統現有的登入流程,只是在完成第一步登入流程之后加上一步授權中心多因子驗證,以加強系統的安全性。 詳情

集團外部用戶雙因子驗證流程

 

對于集團外部用戶(如:供應商),中央授權中心采用“系統身份驗證+授權中心TOTP驗證”模式,即:集團系統先驗證集團外部用戶的身份, 再請求中央授權中心進行TOTP驗證碼驗證。 詳情