FreeIPA 集成:Red Hat 官方推荐的企业组合
官方推荐关系
FreeOTP 官方项目的原话:"不需要专有服务端组件——用任何实现这些标准的服务端都行,推荐 FreeIPA。"FreeIPA 的 4.0 版本起原生集成 TOTP/HOTP 令牌支持,FreeOTP(iOS 与 Android)在其官方支持列表里。
IdM 里的 OTP 是什么
FreeIPA(在 RHEL 里叫 IdM,身份管理)是企业级 Linux 域的身份中枢。它的 OTP 支持(RHEL 7.1+ 客户端)提供:
- 软件令牌(手机验证器)与硬件令牌并存。
- 用户自管令牌(用户自己增删)与管理员代管令牌(用户只读)两种模式。
- 全局或按用户配置验证方式:密码 + OTP 双因素,或仍允许仅密码。
用户侧登记流程(依 FreeIPA/Fedora 文档)
- 登录 FreeIPA 的 Web UI(如 Fedora 账号体系的 accounts 页面)。
- 头像下编辑资料,切到 OTP 选项卡。
- 点 Add OTP Token,输入用户名密码确认。
- 页面显示二维码——只显示这一次。
- FreeOTP 扫码添加,随即出码验证。
管理侧要点
- IdM 通过 Web UI 或命令行创建软件令牌(OTP Tokens 选项卡)。
- 企业可以配 RADIUS 代理对接既有 OTP 设施(FreeIPA + FreeRADIUS 的组合有官方 how-to)。
- 注意官方文档列出的限制:FIPS 模式下密码 + OTP 组合不可用;不支持 OTP 的客户端拿不到票据。
为什么这套组合有吸引力
对 Linux 企业:身份、认证、策略、DNS、证书一站式,OTP 支持是原生功能而非外挂。对用户:手机上装个 FreeOTP 就完成双因素,无额外授权成本。
相关页面
- 协议基础:TOTP 与 HOTP
- 更广义的自托管:自托管服务场景
- 令牌参数(企业常见自定义):令牌参数详解