Halllo zusammen,
ich habe es mit der Unterstützung von ein paar Tutorials hier es geschafft, SAML+SSO inklusive 2FA durch Privacy Idea hin zu bekommen.
Dabei übernimmt privacyidea nur den 2ten Part der 2FA.
Damit ein Backup-Server aus dem Internet erreichbar ist, bin folgendes Tutorial (Scenario 2) durchgegangen.
Reconfigure UCS Single Sign On (tolles Tutorial).
Hat alles geklappt und die SAML URL ist erreichbar + 2FA läuft hinter unserem haproxy (pfsense).
Jetzt habe ich bemerkt, dass es beim Login noch den Button gibt “Ohne Single-Sign-On anmelden”.
Das klappt auch - jedoch muss ich dann den 2fa nicht eingeben, und das möchte ich vermeiden.
Dies würde ich gerne für nur diese FQDN umsetzten.
Sodass nur der Exposed Host eine 2FA durchführt.
Ich habe schon versucht dies über die pfsense mit regeln umzusetzten, aber das hat nicht gut geklappt. Ich konnte mich dann auch unter der SAML url nicht mehr anmelden, nachdem ich die /univention/login/ url umgebogen habe im haproxy auf /univention/saml.
- Frage: Gibt es eine Möglichkeit dies umzusetzen?
- Frage: wenn 1. nicht geht, wie könnte ich generell eine 2fa erzwingen?
ps: Leider konnte ich nach einiger Recherche nichts finden… oder ich sehe einfach den Wald vor lauter Bäumen nicht mehr.
Beste Grüße
Ralph