Pular para conteúdo

Autenticação multifatorial

Todos nós sabemos que, antes de começar a configurar o Zabbix via WebUI, é necessário fazer o login. O Zabbix tem várias opções para fornecer melhor segurança para as senhas dos usuários, configurando a política de senha:

  • Requisito para o tamanho mínimo da senha
  • Requisitos para que a senha contenha uma letra latina maiúscula e uma minúscula, um dígito e um caractere especial
  • Requisito para evitar senhas fáceis de adivinhar

Para proteger ainda mais o processo de login, você pode configurar a autenticação multifator (MFA). A MFA protege o Zabbix usando uma segunda fonte de validação antes de conceder acesso à sua WebUI depois que um usuário digita sua senha corretamente. O Zabbix oferece dois tipos de MFA - Time-based one-time password (TOTP) e Duo MFA provider.


Senha de uso único baseada em tempo

No menu, selecione Users section e, em seguida, Authentication

MFA Settings initial

2.20 Configurações iniciais do MFA

Agora, na guia MFA settings, marque a caixa de seleção Enable multi-factor authentication e, em seguida, selecione TOTP na lista suspensa Type.

MFA Settings TOTP

2.21 Novo método MFA

Na lista suspensa Hash function, você pode escolher SHA-1, SHA-256 ou SHA-512; quanto maior o número, maior a segurança.

Em Code lentgh, você pode selecionar quantos dígitos serão gerados para você pelo aplicativo Authenticator no seu telefone.

Clique em Add e depois em Update. Agora você tem o TOTP MFA configurado e ele é o método padrão de MFA.

Configurações de MFA TOTP
configuradas

2.22 Novo método MFA adicionado

Agora você precisa informar ao Zabbix para qual grupo de usuários (ou grupos) usar a MFA. Vamos criar um grupo de usuários que exigiria a MFA.

No menu, selecione a seção Users e, em seguida, User groups, depois clique no botão Create user group

Lista MFA de grupos de usuários{ width=90% }

2.23 Criar grupo de usuários

Em Group name, coloque "test". Observe que o campo Multi-factor authentication é "Default" (Padrão), pois como atualmente temos apenas um método MFA configurado, não importa se selecionamos "Default" (Padrão) ou "TOTP1" que criamos acima. Você também pode desativar a MFA para todos os usuários pertencentes a esse grupo de usuários. Clique no botão Add para criar o grupo de usuários "test".

MFA novo grupo de usuários

2.24 Nova configuração de grupo de usuários

Nota

MFA method is defined on per User group basis, i.e. MFA method configured for a User group will be applied to all users belonging to this group.

Vamos adicionar um usuário a esse grupo de usuários. No menu, selecione a seção Users e, em seguida, Users, depois clique no botão Create user

MFA criar usuário

2.25 Criar usuário

Preencha os campos Nome de usuário, Senha e Senha (mais uma vez). Certifique-se de selecionar o grupo de usuários test no campo Groups.

MFA novo usuário

2.26 Nova configuração de usuário

Em seguida, acesse a guia Permissions e selecione qualquer função.

Permissões de novo usuário MFA{ width=90% }

2.27 Novas permissões de usuário

Clique no botão Add para adicionar o usuário.

Agora podemos testar como o TOTP MFA funciona. Saia e tente entrar como um usuário de teste que você acabou de criar. Será apresentado a você um código QR. Isso significa que o usuário test ainda não foi registrado no TOTP MFA.

Código QR do MFA TOTP

2.28 Código QR TOTP

Em seu telefone, é necessário instalar o aplicativo "Microsoft authenticator" ou "Google authenticator". O procedimento para adicionar um novo código QR é bastante semelhante; veja como fica no "Google authenticator". Toque em Add a code e, em seguida, em Scan a QR code. Você verá imediatamente um código de 6 dígitos (lembra-se de que selecionamos 6 em Comprimento do código quando configuramos o TOTP MFA?)

MFA TOTP auth app1

2.29 Aplicativo Authenticator, etapa 1

MFA TOTP auth app2

2.30 Aplicativo Authenticator, etapa 2

MFA TOTP auth app3

2.31 Aplicativo Authenticator, etapa 3

Digite este código no campo Verification code da sua tela de login e clique em Sign in, se você fez tudo certo, você está logado no Zabbix neste momento. Nesse momento, o usuário "teste" é considerado inscrito no TOTP MFA e o Zabbix armazena em seu banco de dados um código especial utilizado para outras autenticações. Na próxima vez que o usuário "teste" tentar fazer o login no Zabbix, haverá apenas um campo para inserir o código de verificação

MFA TOTP segundo login

2.32 Solicitação de código de verificação

Aviso

For TOTP MFA to work your Zabbix server must have correct time. Sometimes it's not the case especially if you are working with containers so pay attention to this.

Se um usuário mudar (ou perder) seu telefone, então o administrador do Zabbix deve redefinir sua inscrição. Para isso, no menu, selecione Users e marque a caixa de seleção à esquerda do usuário "teste" e clique no botão "Reset TOTP secret".

MFA TOTP resetar a senha

2.33 Redefinir o segredo TOTP

Depois de redefinir o segredo TOTP, o usuário de "teste" terá de passar novamente pelo procedimento de registro.


Provedor Duo MFA

A Duo é uma plataforma de segurança muito famosa que oferece muitos recursos/produtos relacionados à segurança. Para saber mais, visite Duo. Aqui falaremos sobre a Duo apenas com relação ao Zabbix MFA.

Aviso

For Duo MFA to work your Zabbix WebUI must be configured to work with HTTPS (valid certificate is not required, self-signed certificate will work).

Em primeiro lugar, você precisa criar uma conta no Duo (é gratuito para gerenciar até 10 usuários) e, em seguida, fazer login no Duo, pois você é um administrador aqui. No menu à esquerda, selecione Applications (Aplicativos) e clique no botão Protect an Application (Proteger um aplicativo).

Aplicativos MFA DUO

2.34 Menu Aplicativos DUO

Em seguida, você verá o WebSDK na lista de aplicativos, clique nele

Lista de aplicativos MFA DUO{ width=99% }

2.35 Lista de aplicativos DUO

Aqui você verá todos os dados necessários para o Zabbix.

MFA DUO

2.36 Configurações do aplicativo DUO WebSDK

Agora vamos para o Zabbix. Primeiro, precisamos configurar o método Duo MFA. No menu, selecione Users e clique em Authentication. Em seguida, na guia MFA settings, clique em Add na seção Methods.

MFA DUO

2.37 Adicionar método MFA

Preencha todos os campos com os dados da página Duo Dashboard -> Applications -> Web SDK (veja a captura de tela acima) e clique em Add e, em seguida, clique em Update para atualizar as configurações de autenticação.

MFA DUO

2.38 Configurações do método DUO

Depois que o método MFA for configurado, vamos mudar o grupo "Test" para usar o Duo MFA. No menu, selecione Users e clique em User groups e, em seguida, clique em "test" group. No campo Multi-factor authentication (Autenticação multifator), selecione "DUO1" e clique em Update (Atualizar).

MFA DUO

2.39 Método de autenticação DUO MFA para grupo de usuários

Tudo está pronto. Vamos testá-lo. Saia do Zabbix e entre novamente com o usuário "teste". Você deverá ver uma tela de boas-vindas do Duo. Clique em vários botões Next.

MFA DUO

2.40 Registro no DUO, etapa 1

MFA DUO

2.41 Registro no DUO, etapa 2

MFA DUO

2.42 Registro no DUO, etapa 3

Em seguida, você precisa selecionar o método de autenticação.

MFA DUO

2.43 Registro no DUO, etapa 4

Cabe a você decidir o que selecionar. Você pode experimentar todos esses métodos. Vamos selecionar "Duo Mobile" (você precisa instalar o aplicativo "Duo mobile" no seu dispositivo). Clique em I have a tablet (é mais fácil ativar seu dispositivo dessa forma) e confirme que você instalou o "Duo mobile" em seu telefone. Nesse momento, você verá um código QR que deverá ser escaneado no aplicativo "Duo mobile".

MFA DUO

2.44 Registro no DUO, etapa 5

MFA DUO

2.45 Registro no DUO, etapa 6

MFA DUO

2.46 Registro no DUO, etapa 7

Abra o "Duo mobile" em seu telefone. Se você não tiver esse aplicativo instalado anteriormente (portanto, nenhuma conta registrada), verá algumas telas de boas-vindas.

MFA DUO

2.47 Configurar o aplicativo DUO, etapa 1

MFA DUO

2.48 Configurar o aplicativo DUO, etapa 2

Toque em "Use a QR code" e, em seguida, escaneie o código apresentado pelo Duo na tela de login do Zabbix. Depois de fazer isso, você verá que a conta está inscrita no Duo MFA. Digite o nome da conta e toque em "Done" (Concluído) e você verá a conta na lista de todas as contas registradas no Duo MFA neste dispositivo. Na Zabbix WebUI, você também verá uma confirmação, clique em "Continue" (Continuar).

MFA DUO

2.49 Configurar o aplicativo DUO, etapa 3

MFA DUO

2.50 Configurar o aplicativo DUO, etapa 4

MFA DUO

2.51 Confirmação de registro

O Duo perguntará agora se você deseja adicionar outro método de autenticação, clique em Skip for now e você verá uma confirmação de que a configuração foi concluída. Clique em Login with Duo e uma notificação será enviada para seu dispositivo.

MFA DUO

2.52 Adicionar outra maneira de fazer login

MFA DUO

2,53 Configuração do MFA DUO concluída

MFA DUO

2.54 Notificação push DUO enviada

Agora basta tocar em "Approve" (Aprovar) no seu dispositivo e você estará conectado ao Zabbix.

MFA DUO

2.55 Notificação push DUO no telefone

Registro do Duo MFA concluído. Se você sair e entrar novamente, imediatamente uma notificação push será enviada ao seu dispositivo e tudo o que você precisa fazer é tocar em "Approve" (Aprovar). Além disso, você verá o usuário "test" no Duo, onde poderá excluir o usuário ou desativá-lo, basta clicar nele e experimentar.

MFA DUO

2.56 Novo usuário registrado no DUO

Conclusão

A implementação da autenticação multifator (MFA) no Zabbix é uma maneira poderosa de aumentar significativamente a segurança do seu sistema além das políticas de senha padrão. Este capítulo descreveu como o Zabbix suporta dois mecanismos robustos de MFA:

  • Senha única baseada em tempo (TOTP): Oferece login seguro e fácil de usar por meio de um aplicativo autenticador (como o Google ou o Microsoft Authenticator). É fácil de configurar e eficaz, mas certifique-se de que seu servidor Zabbix mantenha configurações de horário precisas para evitar problemas de autenticação.

  • Duo MFA: integra uma solução mais avançada, de nível empresarial, que oferece recursos como notificações push e métodos de autenticação personalizáveis. O Duo oferece segurança flexível e forte, embora exija um pouco mais de configuração (incluindo HTTPS na WebUI do Zabbix).

Ambas as opções de MFA elevam o processo de login, introduzindo uma camada adicional de validação. Os administradores podem aplicar a MFA de forma seletiva, atribuindo-a a grupos de usuários específicos, adaptando assim a postura de segurança às necessidades organizacionais.

Em última análise, a ativação da MFA não apenas melhora a proteção contra o acesso não autorizado, mas também se encaixa em uma estratégia mais ampla de autenticação robusta. Seja por meio do TOTP ou do Duo, adicionar a MFA demonstra o compromisso de proteger o acesso ao seu ambiente Zabbix e fortalecer sua infraestrutura de monitoramento.

Perguntas

  • Por que confiar apenas em uma senha não é suficiente para proteger o acesso a uma instância do Zabbix? (Pense em métodos de ataque comuns, como reutilização de senha, força bruta ou phishing).

  • Quais são as principais diferenças entre a MFA baseada em TOTP e a Duo MFA em termos de configuração, segurança e experiência do usuário?

  • Como a precisão da hora do sistema afeta a confiabilidade da autenticação TOTP e o que pode dar errado se a sincronização da hora não for mantida?

  • Se você tivesse a tarefa de habilitar a MFA para um sistema Zabbix de produção, qual método (TOTP ou Duo) você escolheria e por quê? (Considere fatores como tamanho do ambiente, nível de habilidade do usuário, requisitos regulamentares e recursos disponíveis).

  • Quais são alguns dos possíveis desafios ao implementar a MFA em uma organização e como um administrador pode atenuar a resistência do usuário ou os problemas técnicos?

  • Por que pode ser útil habilitar a MFA apenas para determinados grupos de usuários no Zabbix em vez de aplicá-la globalmente?

  • Por que pode ser útil habilitar a MFA apenas para determinados grupos de usuários no Zabbix em vez de aplicá-la globalmente?

URLs úteis

https://www.zabbix.com/documentation/current/en/manual/web_interface/frontend_sections/users/authentication/mfa https://duo.com/docs/sso-zabbix