Apprends à configurer le MFA Cisco DUO que tu pourras utiliser sur ton homelab pour sécuriser tes accès
Dans un article précédent, j’ai expliqué comment centraliser ton authentification avec Authentik. Tu peux maintenant accéder à tes applications avec un identifiant unique.
Mais qu’en est-il des connexions ssh ? Ce serait génial de pouvoir avoir un second facteur unique aussi bien pour mes applications web que pour mes connexions ssh. C’est là que Duo entre en jeu.
Attention
Tu peux aussi utiliser l’endpoint radius pour l’authentification Unix d’Authentik, mais je voulais que la gestion des utilisateurs reste locale aux serveurs
Je dois aussi préciser que Cisco Duo reste totalement gratuit pour 10 utilisateurs et tu n’as pas besoin de fournir de moyen de paiement.
Tu as une application mobile qui supporte les notifications Push et tu peux utiliser n’importe quelle clé FIDO 2.
Et bien sûr ça fournit un module d’authentification pam pour configurer le MFA sur des serveurs linux.
Configure ton tenant
S’inscrire à DUO
Crée un compte sur la page d’inscription de Duo

Termine le processus et configure ton compte admin qui te donnera accès à la console d’administration Duo.

Termine ta connexion et tu arriveras sur la console d’administration Duo.

Plan de licence
Par défaut ton compte est créé avec un essai de 30 jours d’une licence avancée. Fais ce que tu veux, mais personnellement je préfère repasser à la version Duo Free. Au moins je sais quelles fonctionnalités je suis sûr de garder….

Plus bas dans la page de facturation, tu peux le configurer :

Politiques
Il existe fondamentalement deux types de politiques :
- Une politique globale : s’applique à toutes les applications configurées
- Des politiques personnalisées : s’appliquent à une application spécifique
À cause de la licence Free, il n’y a qu’une seule option configurable… celle qui définit l’action prise par duo quand un compte inconnu se connecte à duo.

Je vais définir une politique globale pour activer l’inscription obligatoire afin que les nouveaux utilisateurs commencent automatiquement le processus d’onboarding.
Attention
Si tu ne veux pas ce comportement, il est possible de refuser l’accès et d’inscrire les utilisateurs manuellement en créant le compte utilisateur. Un email sera envoyé automatiquement.
Selon le type d’application, je vais créer une politique spécifique pour surcharger ce paramètre.
Invite ton premier utilisateur
Clique sur Add user dans la section Users

Définis le nom d’utilisateur

Complète les informations, en particulier l’adresse email utilisée pour envoyer un email d’inscription.
Attention
Si ton nom d’utilisateur ne correspond pas à ton nom d’utilisateur linux, tu peux ajouter des alias dans ce formulaire.

Attention
Si l’utilisateur perd son second facteur pour une raison quelconque (même s’il est possible d’inscrire plus d’un second facteur (Duo Mobile, clé FIDO2)), il est possible de changer le Status du compte en Bypass
Tu peux maintenant cliquer sur Send enrollment email dans la page de paramètres de l’utilisateur.
L’utilisateur recevra un email comme celui-ci :

Après avoir cliqué sur le lien, l’utilisateur est invité à définir son premier second facteur

En choisissant Security key, tu es invité à insérer ta clé FIDO 2 (ici une Yubikey 5C)

Ensuite tu pourrais être invité à inscrire un facteur supplémentaire (juste pour raison de sécurité)

Et voilà, ton premier utilisateur est configuré.


