【问题标题】:How to know if user went through MFA during Google SSO如何知道用户在 Google SSO 期间是否通过了 MFA
【发布时间】:2021-12-31 13:43:02
【问题描述】:

我希望为 Web 应用实施 Sign In With Google,出于合规性原因,我需要确保用户通过 MFA 注册/登录我们的应用。

但是,作为我们应用程序客户的用户不是我们公司的员工,因此我无法访问他们的 G Suite 帐户,也无法直接在他们的帐户上激活 MFA。

我如何知道(或强制执行)用户在通过 Google SSO 登录时通过了 MFA?

上面的链接中没有引用,像react-google-login 这样的客户端库也没有提及任何内容......

非常感谢! 乔尔

【问题讨论】:

    标签: google-oauth single-sign-on google-signin multi-factor-authentication google-sso


    【解决方案1】:

    如果您使用的是 google 工作区 (gsuite),则可以启用 MFA,如以下链接所示: https://mediatemple.net/community/products/googleapps/204404084/how-do-i-enable-2-step-verification-for-google-workspace

    【讨论】:

    • 感谢 Alex 的回答 - 我可能以错误的方式描述了这个问题。我无权访问我们用户的 G Suite 帐户(他们是拥有自己 G Suite 帐户的客户)。我会更新答案。
    • 您的用户都使用谷歌帐户吗?或者您还需要支持其他登录方式?
    • 有一个混合;但到目前为止,我们只想支持使用 Google 帐户进行 SSO 的用户。
    【解决方案2】:

    OpenID 依赖方目前无法确定是否使用了 MFA。

    如果您使用 Identity-Aware-Proxy (IAP) 代替(或在上面) OIDC,您可以configure a credential strength policy,但我不确定 IAP 是否适合您的用例。

    【讨论】:

    • 有一种方法,但并非所有 OpenID Connect 提供商都支持该标准。 openid.net/specs/…
    猜你喜欢
    • 2016-02-01
    • 1970-01-01
    • 2013-01-25
    • 2021-05-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-02-15
    相关资源
    最近更新 更多