Использование динамического пароля вместо двухфакторной синхронизации.
Файлы
ВНИМАНИЕ:
Файлы из Базы знаний - это исходный код разработки.
Это примеры решения задач, шаблоны, заготовки, "строительные материалы" для учетной системы.
Файлы ориентированы на специалистов 1С, которые могут разобраться в коде и оптимизировать программу для запуска в базе данных.
Гарантии работоспособности нет. Возврата нет. Технической поддержки нет.
Вы можете заказать платную доработку или адаптацию этой разработки под вашу конфигурацию на «Бирже заказов».
0% комиссии — оплата напрямую исполнителю;
Исполнители любого масштаба — от отдельных специалистов до команд под проект;
Прямой обмен контактами между заказчиком и исполнителем;
Безопасная сделка — при необходимости;
Рейтинги, кейсы и прозрачная система откликов.
Решение основано на коде публикации //infostart.ru/public/458286/ с небольшими доработками. Идея следующая -регламентным заданием менять пароли пользователей у которых установлен флаг Динамический пароль. Пароль кодируется при помощи time-based one-time passwords (TOTP) алгоритма.
Расширение протестировано на Бухгалтерия предприятия КОРП, редакция 3.0 3.0.109.29.
Настройки минимальные. Нужно задать длину пароля и период действия. Маленький период делать не советую, т.к. регламентное при большом количестве пользователей может не успеть обновить пароли.
Затем для выбранных пользователей сгенерировать секретный ключ
и включить его использование
На телефоне использовал Я.Ключ. Все остальные распространенные приложения почему-то не понимают длину пароля и время жизни.
Советую оставить одного пользователя с админскими правами не с динамической аутентификацией. На всякий случай. ;-)
Универсальное расширение для автоматического поиска пользователей без пароля. С помощью регламентного задания находит такие учетные записи, у которых не установлен пароль, и при первом входе пользователя запрашивает установить пароль.
Расширение для конфигураций 1С для хранения паролей.
Админ / разработчик / пользователь меняют пароли в базах, а потом успешно их забывают, или кто-то из сторонних разработчиков или коллег поменял пароль, а вас не известил или не положил в какую-нибудь базу знаний, особенно головная боль, если таких баз много или под одной учеткой работают сразу много сотрудников.
Расширение решает эту задачу: оно ведёт актуальный реестр учётных данных пользователей вне базы - в Google Таблице и/или в файле Excel. Реестр обновляется сам, в момент смены пароля или логина, без участия администратора.
Будет полезно администраторам, которые сами выдают и меняют пароли пользователям; специалистам франчей и ИТ-отделам, обслуживающим несколько баз. Небольшим компаниям, где нет корпоративного менеджера паролей, но нужен контролируемый доступ к учётным данным.
Реальная история: собственник за день распустил весь ИТ-отдел, пароля от SQL не осталось. Разбираю, где 1С хранит пароль СУБД (1CV8Clst.lst), почему он извлекается, кто до него дотянется — и как закрыть дыру. Плюс обработка, которая проверит ваш кластер за минуту.
Пароль пользователя СУБД лежит в 1CV8Clst.lst обратимо: кто читает папку srvinfo - достаёт пароли SQL всех баз кластера, минуя права 1С. Обработка показывает, у каких баз пароль извлекается, помечает слабые и выдаёт план защиты. К СУБД не подключается, ничего не пишет - только читает файл.
Представляю обработку для изменения политики паролей для одного или нескольких пользователей с использованием встроенного в платформу функционала по управление политикой паролей из встроенного языка.
>>> Все остальные распространенные приложения почему-то не понимают длину пароля и время жизни.
Попробуйте сделать длину пароля 16 символов и стандартное время 30 сек. При таком раскладе мой сайт корректно аутентифицирует меня по 2FA с помощью google authenticator (т.к. он генерит временные коды строго по RFC)
(6) 16 символов очень много. Я имел ввиду что в QR можно закодировать параметры которые включают длину параметры и время жизни пароля, но большинство программ их не используют.
(10) Вот пример что закодировано в моих настройках QR
otpauth://totp/Administrator?secret=GNRDGODFG43GKNDBMY3TAMDF&issuer=buh_trans_1&digits=6&period=600
Последний параметр это время жизни пароля. Я его задал 10 минут. Если отсканировать любой программой кроме яндекс время жизни будет 30 секунд. Так же не влияет наличие параметра длина пароля.