🛡️ Význam dvojfázového overenia (2FA)


Dvojfázové overenie (2FA) predstavuje v súčasnosti štandardný a nezastupiteľný bezpečnostný prvok. Pre používateľov, ktorí kladú dôraz na ochranu svojich údajov, e-mailovej komunikácie a dokumentov, je tento spôsob autentifikácie kľúčovým nástrojom pri zabezpečení webových služieb.
E-mailový systém pre zamestnancov našej univerzity (dostupný na adrese https://mail.ujs.sk) plne podporuje dvojfázové overenie. V praxi to znamená, že po zadaní štandardného prihlasovacieho mena a hesla je potrebné zadať aj jednorazový časový kód (TOTP) vygenerovaný autentifikačnou aplikáciou (napr. Google Authenticator, Microsoft Authenticator). Tento dodatočný krok výrazne zvyšuje úroveň ochrany vášho účtu pred neoprávneným prístupom.

 

🔑 Samostatná aktivácia a správa hesiel


Aktivácia dvojfázového overenia


Možnosť aktivácie dvojfázového overenia (2FA) v e-mailovom systéme je dostupná pre všetkých zamestnancov univerzity. Je dôležité zdôrazniť, že toto nastavenie musí vykonať každý používateľ samostatne, keďže vyžaduje znalosť jeho osobného hesla.

 

Bezpečnosť hesiel

Prosíme vás o dodržiavanie nasledujúcich základných bezpečnostných zásad vo vzťahu k Centru informačných služieb UJS (CIS):


• Zamestnanci CIS nepoznajú, neukladajú ani nedokážu dešifrovať (uhádnuť) vaše heslá. Heslá sú uložené v databáze LDAP pomocou šifrovania SSHA512. Vyhodnotiť správnosť zadaného hesla dokáže výhradne samotný LDAP server.
• Pracovníci CIS od Vás nikdy a žiadnou formou (e-mailom, telefonicky ani osobne) nebudú požadovať oznámenie, napísanie alebo odoslanie vášho hesla k e-mailovému účtu.

 

🛠️ Podrobný návod

Pre úspešné nastavenie systému vám ponúkame podrobný obrázkový návod:

 

1. Pre začatie nastavovania sa najprv prihláste do svojho účtu cez webové rozhranie (webmail).

 

2. Po prihlásení prejdite do ponuky Nastavenia -> Účty, kde nájdete položku „Nastaviť dvojfaktorové overenie“.

 

3. Po kliknutí na túto položku sa zobrazí okno s nasledujúcim oznamom:
„Dvojfaktorové overenie poskytuje vášmu účtu dodatočnú úroveň zabezpečenia. Okrem prihlasovacieho mena a hesla vyžaduje aj kód zo zabezpečenej druhej metódy, čo výrazne komplikuje prípadný neoprávnený prístup.

 

Zvoľte možnosť „Začať nastavovanie“ pre konfiguráciu druhej metódy. Po jej dokončení sa môžete rozhodnúť, či bude systém vyžadovať kód pri každom prihlásení, alebo označíte dané zariadenie ako dôveryhodné.“

Pokračujte kliknutím na tlačidlo „Začať nastavovanie“:

 

4. Potvrdenie hesla:
Vložte vaše heslo do e-mailového systému (aj napriek tomu, že ste už prihlásený). Ide o bezpečnostný krok, ktorý zabraňuje neoprávneným osobám zmeniť vaše nastavenia.

 

5. Po overení hesla sa zobrazí okno s odporúčaním oficiálne podporovaných autentifikačných aplikácií (Authenticator) zo strany platformy Zimbra. Tieto aplikácie sú bezplatne dostupné pre operačné systémy Android a iOS (iPhone). Autentifikačnú aplikáciu môžete nainštalovať aj na viacero zariadení súčasne a používať ich podľa potreby.

https://wiki.zimbra.com/wiki/TOTPApps


V nasledujúcich krokoch si predvedieme postup konfigurácie pomocou rozšírenia Authenticator pre prehliadač Google Chrome. V mobilných zariadeniach sa tento postup môže mierne líšiť, avšak kľúčové kroky zostávajú rovnaké.

6. Po kliknutí na tlačidlo „Ďalej“ sa zobrazí kľúč pozostávajúci z veľkých písmen. Tento kód je základom dvojfázového overenia. Skopírujte ho do schránky (označiť a Ctrl+C) alebo si ho dočasne uložte do textového súboru, ktorý po dokončení nastavovania bez uloženia zatvorte. Tento kód nikomu neposielajte (ani pracovníkoma CVT) a nikde si ho nezaznamenávajte – ide o náhodne vygenerovaný tajný kľúč!

 

7. Inštalácia rozšírenia do prehliadača Google Chrome:
Vyhľadajte výraz „chrome authenticator“ v vyhľadávači Google. Otvorte odkaz smerujúci do Internetového obchodu Chrome a kliknite na tlačidlo „Pridať do Chrome“.

 


Upozornenie: V prípade problémov nevynulujte ani neinštalujte modul znova bez zálohy, aby ste neprišli o svoje nastavenia. Odporúča sa bezpečne zálohovať svoje prístupy.

V prehliadači Chrome kliknite v hornej lište na ikonu , kde nájdete nainštalovaný modul Authenticator.

Kliknutím na ikonu špendlíka môžete rozšírenie pripnúť na lištu pre rýchly prístup:

 

 

8. Po kliknutí na ikonu , pokiaľ ešte nemáte pridané žiadne účty, sa zobrazí nasledujúce okno:

9. Kliknite na ikonu ceruzky v hornej časti, čím sa zobrazí tlačidlo +.

10. Kliknite na tlačidlo + a zobrazí sa ponuka možností:

 

11. Zvoľte možnosť „Manual entry“ (Ručné zadanie), keďže disponujete textovým kľúčom z predchádzajúcich krokov.
Do poľa „Issuer“ zadajte ľubovoľný popis (napr. „ZIMBRA UJS“).
Do poľa „Secret“ vložte skopírovaný kľúč z predchádzajúceho kroku.


12. Potvrďte stlačením OK. Modul akceptuje kľúč a začne generovať dočasné 6-miestne kódy s platnosťou 30 sekúnd. Pri prvom kliknutí na kód vás modul môže požiadať o povolenie na kopírovanie do schránky – toto povolenie schváľte.

 

13. Vygenerovaný kód vložte do príslušného poľa v rozhraní Zimbra v časovom limite 30 sekúnd a potvrďte tlačidlom „Ďalej“.
Ak postupujete správne, zobrazí sa potvrdzujúce okno s informáciou o úspešnom nastavení.

 

 

14. Kliknite na tlačidlo „Dokončiť“.

 

15. V nastaveniach vášho účtu je teraz aktívna funkcia „Autentifikačná aplikácia na smartfóne (povolené)“.

DÔLEŽITÉ UPOZORNENIE: Po aktivácii 2FA už nie je možné použiť vaše hlavné heslo Zimbra v e-mailových klientoch (aplikáciách) – hlavné heslo slúži výhradne na prihlasovanie do webového rozhrania (Webmail)!
Toto obmedzenie sa netýka ostatných univerzitných služieb, do ktorých sa prihlasujete rovnakými údajmi (support.ujs.sk, e-learning, FOOD, safeq.ujs.sk, MOODLE, ujswifi a pod.) – v týchto systémoch naďalej používate svoje štandardné prihlasovacie údaje Zimbra.
Pre e-mailové aplikácie (Outlook, Thunderbird, e-mailový klient v Android/iOS) je potrebné vygenerovať špeciálne heslo aplikácie. Každý používateľ si môže vygenerovať až 10 takýchto hesiel (v prípade potreby je možné limit navýšiť).

 

16. V nastaveniach kliknite na tlačidlo „Pridať kód aplikácie“ pre vygenerovanie hesla určeného pre konkrétne zariadenie alebo aplikáciu.

17. Názov aplikácie slúži pre vašu orientáciu (napr. OUTLOOK).
Po kliknutí na „Ďalej“ sa zobrazí vygenerovaný kód. Tento kód zadáte do nastavení účtu vo vašom poštovom klientovi (napr. v Outlooku pre IMAP/SMTPS) namiesto vášho bežného hesla.
Tento kód nie je potrebné si pamätať ani zapisovať. Po prvom úspešnom prihlásení si systém kód zaregistruje pre danú reláciu a znemožní jeho opätovné použitie inde. V prípade úniku je takýto kód pre prípadného útočníka nevyužiteľný.


Poznámka: Ak nepoužívate externé e-mailové aplikácie a pristupujete k pošte výhradne cez webové rozhranie, generovanie kódov aplikácií nie je potrebné.
Pri nasledujúcom prihlásení do Webmailu budete po zadaní mena a hesla vyzvaní na zadanie kódu:

„Two-Factor Authentication“

Do tohto poľa opíšete alebo vložíte aktuálne platný kód z aplikácie Authenticator (v smartfóne alebo v prehliadači Chrome).

Môžete tiež zaškrtnúť možnosť „Always trust this device“ (Vždy dôverovať tomuto zariadeniu), čím zamedzíte opätovnému vyžadovaniu kódov na danom počítači po určitú dobu.

Prihlásenie dokončíte kliknutím na tlačidlo „Verify“.

 

Často kladené otázky (FAQ):

• Čo robiť, ak sa nepodarí nastaviť dvojfaktorové overenie?
Pozorne si prečítajte návod a postupujte presne podľa jednotlivých krokov. Nastavenie sa uloží iba vtedy, ak bol celý proces dokončený a kód bol úspešne overený.

• Čo robiť v prípade straty, poškodenia alebo výmeny mobilného zariadenia s autentifikačnou aplikáciou?
Nahláste túto skutočnosť prostredníctvom tiketu na Centrum výpočtovej techniky (CVT). Pracovníci CVT obnovia nastavenie 2FA na vašom účte do pôvodného stavu, čo vám umožní vykonať novú konfiguráciu na novom zariadení. Upozorňujeme, že týmto krokom neplatnú všetky doteraz vygenerované heslá aplikácií a bude potrebné ich nastaviť znova.

• Systém Zimbra ma po prihlásení vyzval na aktiváciu dvojfázového overenia.
Pre zamestnancov UJS je táto funkcia nateraz dobrovoľná. V prípade používateľov, u ktorých došlo ku kompromitovaniu hesla a ohrozeniu e-mailovej infraštruktúry univerzity, je však dvojfázové overenie zapnuté povinné.

• E-mailový systém neakceptuje kód vygenerovaný aplikáciou Authenticator.
Každý vygenerovaný kód má časovo obmedzenú platnosť (zvyčajne 30 sekúnd), čo aplikácie znázorňujú odpočítavaním. Kód je potrebné zadať pred uplynutím jeho platnosti, inak ho systém odmietne ako neplatný.