Multi-Factor Authentication (MFA) เพิ่มการยืนยันตัวตนขั้นที่สองหลังจากผู้ใช้ผ่านการ Login หลัก เช่น Password หรือ Microsoft AD แล้ว ช่วยลดความเสี่ยงเมื่อรหัสผ่านรั่วไหลหรือถูกเดา Athena SASE รองรับ 4 วิธี คือ TOTP, FIDO2, Email Address และ SMS บทความนี้เหมาะกับผู้ดูแลระบบที่ตั้งค่า Authentication Policy ให้ผู้ใช้ Login ผ่าน Client ได้แล้ว และต้องการเปิด MFA ให้ทั้งองค์กร ส่วนคู่มือสำหรับผู้ใช้ ดู คู่มือผู้ใช้: ยืนยันตัวตนขั้นที่สอง (MFA) ตอน Login Omnipoint Secure Client
สารบัญ
วิธี MFA ที่เลือกได้
| วิธี | การทำงาน | สิ่งที่ผู้ใช้ต้องมี |
|---|---|---|
| TOTP | ใช้รหัสที่เปลี่ยนตามเวลาจากแอป Authenticator ของ Google หรือ Microsoft บนมือถือ | แอป Microsoft Authenticator หรือ Google Authenticator ผู้ใช้ลงทะเบียน (Enroll) เองตอน Login ครั้งแรกหลังเปิด MFA |
| FIDO2 | ใช้ Security Key ผ่าน USB หรือ Bluetooth หรือ Biometric Authenticator เช่น Windows Hello และ Touch ID | Security Key หรืออุปกรณ์ที่มี Biometric |
| Email Address | ส่งรหัสยืนยันไปที่ Mailbox ของผู้ใช้ | Email ในโปรไฟล์ผู้ใช้ |
| SMS | ส่งรหัสยืนยันทาง SMS ไปที่มือถือของผู้ใช้ | Mobile Number ในโปรไฟล์ผู้ใช้ |
ข้อความบนการ์ด SMS ระบุว่าไม่แนะนำวิธีนี้สำหรับผู้ใช้ที่ Login ขั้นแรกด้วย SMS อยู่แล้ว เพื่อให้สองขั้นใช้คนละวิธี
เตรียมก่อนเปิด MFA
- Authentication Policy ใช้งานได้แล้ว ผู้ใช้ Login ขั้นแรกผ่าน Client ได้ตามปกติ ดู การตั้งค่า Authentication Policy สำหรับผู้ใช้ Client
-
ผู้ใช้มี Email หรือ Mobile Number ในโปรไฟล์ สำหรับวิธี Email Address และ SMS
- ผู้ใช้ Local: กรอกช่อง Email และ Mobile Number ตอน Add User หรือแก้ไขผู้ใช้ใน User Management
- ผู้ใช้จาก Microsoft AD: ใน User Source ส่วน Attribute Mapping ระบบ Map
mailไปที่ Email และmobileไปที่ Mobile Number ให้กรอกสอง Attribute นี้ใน AD ให้ครบ ข้อมูลจะเข้ามาหลัง Sync รอบถัดไป ดู การ Sync ผู้ใช้จาก Microsoft AD ในองค์กร
- MFA มีผลกับผู้ใช้ทุกคนขององค์กร รวมถึงผู้ใช้ที่ Login ด้วย Microsoft AD จึงควรแจ้งผู้ใช้ล่วงหน้า และให้ติดตั้งแอป Authenticator หรือตรวจ Email ให้พร้อมก่อนวันเปิดใช้
- ทดสอบ SMS กับเบอร์มือถือจริงก่อนเปิดให้ทั้งองค์กร ว่ารหัสส่งถึงผู้ใช้ได้ตามปกติ
ขั้นตอนเปิด MFA
-
ไปที่ Platform Management › Identity Management › Authentication Settings แล้วเลือกแท็บ Multi-Factor Authentication ข้อความบนหน้าระบุว่า เมื่อเปิดแล้ว ผู้ใช้ต้องยืนยันตัวตนขั้นที่สองตอน Login
-
เปิดสวิตช์หลัก Multi-Factor Authentication สวิตช์นี้มีผลทันทีที่กดโดยไม่ต้องกด Save ระบบแจ้ง Status changed successfully ระหว่างที่สวิตช์หลักปิดอยู่ การ์ดของแต่ละวิธีจะเป็นสีจาง จึงต้องเปิดสวิตช์หลักก่อน
-
เปิดสวิตช์บนการ์ดของวิธีที่องค์กรอนุญาต เช่น TOTP และ Email Address แต่ละการ์ดเปิดหรือปิดได้อิสระ
-
หากเปิด SMS ระบบจะถามยืนยันว่าต้องการเปิดวิธี SMS หรือไม่ พร้อมเตือนว่าอาจทำให้ทั้งขั้นแรกและขั้นที่สองใช้ SMS ทั้งคู่ ซึ่งลดความปลอดภัย ตรวจว่า Auth Method ขั้นแรกของผู้ใช้เป็นวิธีอื่นแล้วกด OK
สิ่งที่ผู้ใช้เห็นตอน Login
หลังผู้ใช้ผ่านการ Login ขั้นแรก หน้า Multi-Factor Authentication จะให้เลือกหนึ่งวิธีจากที่เปิดไว้
- TOTP แสดงลิงก์ Enroll ผู้ใช้ลงทะเบียนแอป Authenticator ครั้งแรกด้วยการสแกน QR Code แล้วกรอกรหัส 6 หลัก
- Email และ SMS แสดงป้าย Enrolled ทันทีเมื่อโปรไฟล์ของผู้ใช้มี Email และ Mobile Number
- Login ครั้งถัดไป หน้า MFA จะเปิดที่วิธีที่ผู้ใช้ใช้ล่าสุด ผู้ใช้เปลี่ยนวิธีได้ทุกครั้งที่ Other Auth Methods และขอรหัสทาง Email หรือ SMS ใหม่ได้ที่ Send Again
ส่ง คู่มือผู้ใช้เรื่อง MFA ให้ผู้ใช้ก่อนวันเปิดใช้ เพื่อให้ลงทะเบียน TOTP ได้เอง
ตรวจสอบผล
- Login ผ่าน Client ด้วยผู้ใช้ทดสอบที่มี Email หรือ Mobile Number ในโปรไฟล์ หลังผ่านขั้นแรกต้องเห็นหน้า Multi-Factor Authentication
- ยืนยันตัวตนด้วยแต่ละวิธีที่เปิดไว้ Client ต้องเชื่อมต่อสำเร็จและแสดงสถานะออนไลน์
- ที่ Console ไปที่ Logs › User Access › Login/Logout แท็บ Client Users เลือกผู้ใช้ทดสอบที่ตัวกรอง User/Department แต่ละการ Login จะมีรายการ Initiate authentication, Authenticate และ Log In ผลเป็น Successful
ชื่อผู้ใช้และ Department ในภาพเป็นค่าตัวอย่าง ส่วน Log การ Login เป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเปิดดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย
TOTP ในส่วนอื่นของระบบ
นอกจาก MFA ตอน Login แล้ว TOTP ยังใช้เป็นการยืนยันตัวตนเพิ่มเติมในส่วนอื่นได้ ได้แก่
- Access Policies ของ ZTNA: ในส่วน Exceptions เลือก Remedial Measure เป็น Enhanced Authentication แบบ TOTP Token ดู การกำหนด Access Policies สำหรับ ZTNA
- Trusted Endpoint Settings: Self-Service Association เลือก Authentication Method เป็น TOTP Token ได้ ดู Trusted Endpoint Settings
- Password Security: Forgot Password และ Password Age ใช้การยืนยันตัวตนเพิ่มเติมตอนผู้ใช้เปลี่ยนรหัสผ่าน ดู Password Security
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ผู้ใช้ไม่เห็นหน้า MFA หลัง Login | ตรวจว่าสวิตช์หลัก Multi-Factor Authentication และสวิตช์ของวิธีที่ต้องการเปิดอยู่ |
| Email หรือ SMS ไม่ขึ้น Enrolled | โปรไฟล์ผู้ใช้ยังไม่มี Email หรือ Mobile Number สำหรับผู้ใช้ Local ให้แก้ใน User Management ส่วนผู้ใช้จาก AD ให้กรอก Attribute mail และ mobile ใน AD แล้วรอ Sync รอบถัดไป หรือกด Sync ที่การ์ดของ User Source |
| รหัส TOTP ไม่ผ่าน | ให้ผู้ใช้ตั้งเวลามือถือเป็นอัตโนมัติ กรอกรหัสชุดปัจจุบันก่อนหมดเวลา และตรวจว่าใช้รหัสจากบัญชีที่ถูกต้องในแอป ตอนลงทะเบียนครั้งแรก ลิงก์ Failed to verify? บนหน้ากรอกรหัสแสดงสาเหตุที่พบบ่อย เช่น รหัสหมดอายุ หรือเปิดหน้าลงทะเบียนไว้หลายหน้าต่าง |
| ผู้ใช้ไม่ได้รับรหัสทาง Email หรือ SMS | ตรวจ Email และ Mobile Number ในโปรไฟล์ ให้ผู้ใช้กด Send Again หรือเปลี่ยนไปใช้วิธีอื่นที่ Other Auth Methods |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น