Skip to content

二次验证安全配置

二次验证(Two-Factor Authentication,简称 2FA)为平台登录和敏感操作提供额外的安全保护。开启后,用户在登录或执行受保护操作时,除了输入密码外,还需要通过第二种方式验证身份。

一、功能概述

支持的验证方式

方式说明前置条件
短信验证通过手机短信接收 6 位验证码需配置短信服务商
邮箱验证通过邮箱接收 6 位验证码需配置 SMTP 服务器
虚拟 MFA使用 TOTP 认证器扫描二维码生成动态验证码无需额外配置,支持任何兼容 TOTP 协议的认证器 APP

三种方式可同时启用,用户在验证时可自由切换。

推荐的 MFA 认证器 APP(任选其一即可):

应用平台说明
Microsoft AuthenticatoriOS / Android微软出品,支持多账户管理
Google AuthenticatoriOS / AndroidGoogle 出品,轻量简洁
AuthyiOS / Android / 桌面支持多设备同步
TOTP 安全认证器微信小程序无需安装 APP,微信内直接使用
阿里云 APPiOS / Android阿里云用户可直接使用

以上均为示例,任何支持 TOTP(基于时间的一次性密码)协议的认证器均可使用。

两种触发场景

  1. 登录验证:用户输入用户名密码登录后,弹出二次验证弹窗,验证通过方可进入平台
  2. 操作保护:执行受保护的敏感操作(如删除资源、修改配置等)时,系统自动弹出验证弹窗,验证通过后自动重试原操作

二、管理员配置(开启二次验证)

以下操作需要 平台管理员 权限。

步骤 1:进入验证配置页面

登录平台后,进入菜单:

集群管理 → 集群配置 → 二次验证

二次验证配置页面

页面分为两个区域:

  • 上方:二次验证方式配置(短信 / 邮箱 / MFA)
  • 下方:二次验证接口配置(指定哪些 API 需要二次验证保护)

步骤 2:启用验证方式

在「二次验证配置」区域,点击要启用的方式名称展开配置面板:

启用短信验证

  1. 点击展开「短信」配置面板
  2. 填写短信服务商配置项
  3. 点击「启用」按钮

启用邮箱验证

  1. 点击展开「邮箱」配置面板
  2. 填写 SMTP 服务器信息:
配置项说明示例
服务器地址SMTP 服务器地址smtp.example.com
端口号SMTP 端口(1-65535)465
用户名SMTP 登录用户名noreply@example.com
密码/授权码SMTP 登录密码或授权码your-password
发件人邮箱邮件显示的发件人地址noreply@example.com
  1. 点击「启用」按钮

启用虚拟 MFA

  1. 点击展开「MFA」配置面板
  2. MFA 无需额外配置,展开即自动启用
  3. 验证方式列表中会显示「虚拟 MFA」选项

MFA 配置面板

步骤 3:配置受保护的接口(可选)

如果不配置接口列表,二次验证仅在登录时生效,不会拦截操作。

  1. 在页面下方「二次验证接口」区域,点击「配置」按钮
  2. 在弹出的抽屉中,分别为 auc 模块nova 模块 添加需要保护的 API 路径
  3. 添加完成后点击保存

配置二次验证接口对话框

已验证可用的接口示例:

模块接口路径说明
nova/nova.v1.InstanceService/Delete删除单个实例
nova/nova.v1.InstanceService/DeleteBatch批量删除实例

以上接口经过验证可正常触发二次验证。管理员可根据实际业务需要,添加其他需要保护的接口路径。

配置后,当用户调用这些接口时,系统会自动弹出二次验证弹窗。

步骤 4:开启登录二次验证

登录二次验证需要通过平台全局配置开启。

操作路径:

集群管理 → 集群配置 → 配置管理

在配置管理页面中,找到或新增 LOGIN_NEED_2FA 配置项,将其值设置为 true

集群参数配置页面

此配置控制登录时是否弹出二次验证弹窗。设置后,所有用户登录时都会触发验证。


三、用户使用指南

登录时使用二次验证

  1. 输入用户名和密码,点击「登录」
  2. 系统弹出「身份验证」弹窗
  3. 选择验证方式(默认显示第一种已启用的方式,可手动切换)
  4. 输入验证码,点击「确认」

登录时使用二次验证

各方式操作说明:

方式操作步骤
短信验证点击「获取验证码」→ 查看手机短信 → 输入 6 位数字
邮箱验证点击「获取验证码」→ 查看邮箱 → 输入 6 位数字
虚拟 MFA打开认证器 APP → 扫描二维码(首次)或查看动态码 → 输入 6 位数字

验证码有效期为 60 秒,过期后需重新获取。

首次使用 MFA 绑定

  1. 在验证弹窗中选择「虚拟 MFA」
  2. 系统自动显示二维码
  3. 打开任意支持 TOTP 的认证器 APP(如 Microsoft Authenticator、Google Authenticator、Authy 等)
  4. 扫描二维码完成绑定
  5. 输入 APP 显示的 6 位动态验证码

登录时使用二次验证

绑定完成后,后续使用 MFA 验证只需输入 APP 动态码,无需再次扫码。

操作时的二次验证

  1. 执行受保护的操作(如删除资源)
  2. 系统自动弹出验证弹窗
  3. 选择验证方式并输入验证码
  4. 验证通过后,原操作自动执行

登录时使用二次验证

重要说明:操作级二次验证在同一会话内仅需验证一次。验证通过后,当前登录会话内的后续敏感操作不再弹出验证弹窗,直到用户注销并重新登录后才会再次要求验证。这种设计在安全性与操作效率之间取得了平衡。

解绑 MFA

如果需要更换认证器或重新绑定:

  1. 在任意需要 MFA 验证的场景,选择「虚拟 MFA」方式
  2. 点击「解绑」按钮
  3. 重新扫码绑定新的认证器

四、常见问题

Q:三种验证方式可以同时启用吗?

可以。三种方式可独立启用或禁用,用户在验证弹窗中可自由切换。

Q:启用二次验证后,忘记手机/邮箱收不到验证码怎么办?

联系平台管理员通过管理后台重置用户的二次验证状态,或临时禁用该用户的二次验证。

Q:MFA 绑定的手机丢失了怎么办?

联系平台管理员解绑 MFA 后重新绑定。

Q:登录二次验证和操作二次验证有什么区别?

  • 登录二次验证:每次登录时都需要验证,保护入口安全
  • 操作二次验证:仅在执行特定敏感操作时触发,保护关键操作安全。同一会话内验证一次后,后续操作不再重复验证,注销重新登录后才会再次触发

两者独立配置,可同时开启。

Q:配置了二次验证方式但登录时没有弹出验证窗口?

请确认:

  1. 该验证方式已点击「启用」且保存成功
  2. 如需登录验证,请确认已开启 LOGIN_NEED_2FA 全局配置
  3. 清除浏览器缓存后重新登录

Q:验证码发送失败?

  • 短信:检查短信服务商配置是否正确,短信余额是否充足
  • 邮箱:检查 SMTP 配置(服务器地址、端口、用户名、密码、发件人邮箱)是否正确
  • MFA:无需发送,直接使用认证器 APP 生成的动态码

五、管理员操作速查

操作路径
启用/禁用验证方式集群管理 → 集群配置 → 二次验证
配置 SMTP 邮箱集群管理 → 集群配置 → 二次验证 → 展开「邮箱」
配置受保护接口集群管理 → 集群配置 → 二次验证 → 二次验证接口 → 配置
开启登录验证集群管理 → 集群配置 → 配置管理 → 设置 LOGIN_NEED_2FA = true

基于 Rise 智算平台 release-2606.v2.2.x 生成