Autenticação multifatorial
Todos nós sabemos que, antes de começar a configurar o Zabbix via WebUI, é necessário fazer o login. O Zabbix tem várias opções para fornecer melhor segurança para as senhas dos usuários, configurando a política de senha:
- Requisito para o tamanho mínimo da senha
- Requisitos para que a senha contenha uma letra latina maiúscula e uma minúscula, um dígito e um caractere especial
- Requisito para evitar senhas fáceis de adivinhar
Para proteger ainda mais o processo de login, você pode configurar a autenticação multifator (MFA). A MFA protege o Zabbix usando uma segunda fonte de validação antes de conceder acesso à sua WebUI depois que um usuário digita sua senha corretamente. O Zabbix oferece dois tipos de MFA - Time-based one-time password (TOTP) e Duo MFA provider.
Senha de uso único baseada em tempo
No menu, selecione Users section e, em seguida, Authentication

2.20 Configurações iniciais do MFA
Agora, na guia MFA settings, marque a caixa de seleção Enable multi-factor
authentication e, em seguida, selecione TOTP na lista suspensa Type.

2.21 Novo método MFA
Na lista suspensa Hash function, você pode escolher SHA-1, SHA-256 ou SHA-512;
quanto maior o número, maior a segurança.
Em Code lentgh, você pode selecionar quantos dígitos serão gerados para você
pelo aplicativo Authenticator no seu telefone.
Clique em Add e depois em Update. Agora você tem o TOTP MFA configurado e
ele é o método padrão de MFA.

2.22 Novo método MFA adicionado
Agora você precisa informar ao Zabbix para qual grupo de usuários (ou grupos) usar a MFA. Vamos criar um grupo de usuários que exigiria a MFA.
No menu, selecione a seção Users e, em seguida, User groups, depois clique
no botão Create user group
{
width=90% }
2.23 Criar grupo de usuários
Em Group name, coloque "test". Observe que o campo Multi-factor
authentication é "Default" (Padrão), pois como atualmente temos apenas um
método MFA configurado, não importa se selecionamos "Default" (Padrão) ou
"TOTP1" que criamos acima. Você também pode desativar a MFA para todos os
usuários pertencentes a esse grupo de usuários. Clique no botão Add para criar
o grupo de usuários "test".

2.24 Nova configuração de grupo de usuários
Nota
MFA method is defined on per User group basis, i.e. MFA method configured for a User group will be applied to all users belonging to this group.
Vamos adicionar um usuário a esse grupo de usuários. No menu, selecione a seção
Users e, em seguida, Users, depois clique no botão Create user

2.25 Criar usuário
Preencha os campos Nome de usuário, Senha e Senha (mais uma vez).
Certifique-se de selecionar o grupo de usuários test no campo Groups.

2.26 Nova configuração de usuário
Em seguida, acesse a guia Permissions e selecione qualquer função.
{
width=90% }
2.27 Novas permissões de usuário
Clique no botão Add para adicionar o usuário.
Agora podemos testar como o TOTP MFA funciona. Saia e tente entrar como um
usuário de teste que você acabou de criar. Será apresentado a você um código QR.
Isso significa que o usuário test ainda não foi registrado no TOTP MFA.

2.28 Código QR TOTP
Em seu telefone, é necessário instalar o aplicativo "Microsoft authenticator" ou
"Google authenticator". O procedimento para adicionar um novo código QR é
bastante semelhante; veja como fica no "Google authenticator". Toque em Add a
code e, em seguida, em Scan a QR code. Você verá imediatamente um código de 6
dígitos (lembra-se de que selecionamos 6 em Comprimento do código quando
configuramos o TOTP MFA?)

2.29 Aplicativo Authenticator, etapa 1

2.30 Aplicativo Authenticator, etapa 2

2.31 Aplicativo Authenticator, etapa 3
Digite este código no campo Verification code da sua tela de login e clique em
Sign in, se você fez tudo certo, você está logado no Zabbix neste momento.
Nesse momento, o usuário "teste" é considerado inscrito no TOTP MFA e o Zabbix
armazena em seu banco de dados um código especial utilizado para outras
autenticações. Na próxima vez que o usuário "teste" tentar fazer o login no
Zabbix, haverá apenas um campo para inserir o código de verificação

2.32 Solicitação de código de verificação
Aviso
For TOTP MFA to work your Zabbix server must have correct time. Sometimes it's not the case especially if you are working with containers so pay attention to this.
Se um usuário mudar (ou perder) seu telefone, então o administrador do Zabbix
deve redefinir sua inscrição. Para isso, no menu, selecione Users e marque a
caixa de seleção à esquerda do usuário "teste" e clique no botão "Reset TOTP
secret".

2.33 Redefinir o segredo TOTP
Depois de redefinir o segredo TOTP, o usuário de "teste" terá de passar novamente pelo procedimento de registro.
Provedor Duo MFA
A Duo é uma plataforma de segurança muito famosa que oferece muitos recursos/produtos relacionados à segurança. Para saber mais, visite Duo. Aqui falaremos sobre a Duo apenas com relação ao Zabbix MFA.
Aviso
For Duo MFA to work your Zabbix WebUI must be configured to work with HTTPS (valid certificate is not required, self-signed certificate will work).
Em primeiro lugar, você precisa criar uma conta no Duo (é gratuito para
gerenciar até 10 usuários) e, em seguida, fazer login no Duo, pois você é um
administrador aqui. No menu à esquerda, selecione Applications (Aplicativos) e
clique no botão Protect an Application (Proteger um aplicativo).

2.34 Menu Aplicativos DUO
Em seguida, você verá o WebSDK na lista de aplicativos, clique nele
{
width=99% }
2.35 Lista de aplicativos DUO
Aqui você verá todos os dados necessários para o Zabbix.

2.36 Configurações do aplicativo DUO WebSDK
Agora vamos para o Zabbix. Primeiro, precisamos configurar o método Duo MFA. No
menu, selecione Users e clique em Authentication. Em seguida, na guia MFA
settings, clique em Add na seção Methods.

2.37 Adicionar método MFA
Preencha todos os campos com os dados da página Duo Dashboard -> Applications ->
Web SDK (veja a captura de tela acima) e clique em Add e, em seguida, clique
em Update para atualizar as configurações de autenticação.

2.38 Configurações do método DUO
Depois que o método MFA for configurado, vamos mudar o grupo "Test" para usar o
Duo MFA. No menu, selecione Users e clique em User groups e, em seguida,
clique em "test" group. No campo Multi-factor authentication (Autenticação
multifator), selecione "DUO1" e clique em Update (Atualizar).

2.39 Método de autenticação DUO MFA para grupo de usuários
Tudo está pronto. Vamos testá-lo. Saia do Zabbix e entre novamente com o usuário
"teste". Você deverá ver uma tela de boas-vindas do Duo. Clique em vários botões
Next.

2.40 Registro no DUO, etapa 1

2.41 Registro no DUO, etapa 2

2.42 Registro no DUO, etapa 3
Em seguida, você precisa selecionar o método de autenticação.

2.43 Registro no DUO, etapa 4
Cabe a você decidir o que selecionar. Você pode experimentar todos esses
métodos. Vamos selecionar "Duo Mobile" (você precisa instalar o aplicativo "Duo
mobile" no seu dispositivo). Clique em I have a tablet (é mais fácil ativar
seu dispositivo dessa forma) e confirme que você instalou o "Duo mobile" em seu
telefone. Nesse momento, você verá um código QR que deverá ser escaneado no
aplicativo "Duo mobile".

2.44 Registro no DUO, etapa 5

2.45 Registro no DUO, etapa 6

2.46 Registro no DUO, etapa 7
Abra o "Duo mobile" em seu telefone. Se você não tiver esse aplicativo instalado anteriormente (portanto, nenhuma conta registrada), verá algumas telas de boas-vindas.

2.47 Configurar o aplicativo DUO, etapa 1

2.48 Configurar o aplicativo DUO, etapa 2
Toque em "Use a QR code" e, em seguida, escaneie o código apresentado pelo Duo na tela de login do Zabbix. Depois de fazer isso, você verá que a conta está inscrita no Duo MFA. Digite o nome da conta e toque em "Done" (Concluído) e você verá a conta na lista de todas as contas registradas no Duo MFA neste dispositivo. Na Zabbix WebUI, você também verá uma confirmação, clique em "Continue" (Continuar).

2.49 Configurar o aplicativo DUO, etapa 3

2.50 Configurar o aplicativo DUO, etapa 4

2.51 Confirmação de registro
O Duo perguntará agora se você deseja adicionar outro método de autenticação,
clique em Skip for now e você verá uma confirmação de que a configuração foi
concluída. Clique em Login with Duo e uma notificação será enviada para seu
dispositivo.

2.52 Adicionar outra maneira de fazer login

2,53 Configuração do MFA DUO concluída

2.54 Notificação push DUO enviada
Agora basta tocar em "Approve" (Aprovar) no seu dispositivo e você estará conectado ao Zabbix.

2.55 Notificação push DUO no telefone
Registro do Duo MFA concluído. Se você sair e entrar novamente, imediatamente uma notificação push será enviada ao seu dispositivo e tudo o que você precisa fazer é tocar em "Approve" (Aprovar). Além disso, você verá o usuário "test" no Duo, onde poderá excluir o usuário ou desativá-lo, basta clicar nele e experimentar.

2.56 Novo usuário registrado no DUO
Conclusão
A implementação da autenticação multifator (MFA) no Zabbix é uma maneira poderosa de aumentar significativamente a segurança do seu sistema além das políticas de senha padrão. Este capítulo descreveu como o Zabbix suporta dois mecanismos robustos de MFA:
-
Senha única baseada em tempo (TOTP): Oferece login seguro e fácil de usar por meio de um aplicativo autenticador (como o Google ou o Microsoft Authenticator). É fácil de configurar e eficaz, mas certifique-se de que seu servidor Zabbix mantenha configurações de horário precisas para evitar problemas de autenticação.
-
Duo MFA: integra uma solução mais avançada, de nível empresarial, que oferece recursos como notificações push e métodos de autenticação personalizáveis. O Duo oferece segurança flexível e forte, embora exija um pouco mais de configuração (incluindo HTTPS na WebUI do Zabbix).
Ambas as opções de MFA elevam o processo de login, introduzindo uma camada adicional de validação. Os administradores podem aplicar a MFA de forma seletiva, atribuindo-a a grupos de usuários específicos, adaptando assim a postura de segurança às necessidades organizacionais.
Em última análise, a ativação da MFA não apenas melhora a proteção contra o acesso não autorizado, mas também se encaixa em uma estratégia mais ampla de autenticação robusta. Seja por meio do TOTP ou do Duo, adicionar a MFA demonstra o compromisso de proteger o acesso ao seu ambiente Zabbix e fortalecer sua infraestrutura de monitoramento.
Perguntas
-
Por que confiar apenas em uma senha não é suficiente para proteger o acesso a uma instância do Zabbix? (Pense em métodos de ataque comuns, como reutilização de senha, força bruta ou phishing).
-
Quais são as principais diferenças entre a MFA baseada em TOTP e a Duo MFA em termos de configuração, segurança e experiência do usuário?
-
Como a precisão da hora do sistema afeta a confiabilidade da autenticação TOTP e o que pode dar errado se a sincronização da hora não for mantida?
-
Se você tivesse a tarefa de habilitar a MFA para um sistema Zabbix de produção, qual método (TOTP ou Duo) você escolheria e por quê? (Considere fatores como tamanho do ambiente, nível de habilidade do usuário, requisitos regulamentares e recursos disponíveis).
-
Quais são alguns dos possíveis desafios ao implementar a MFA em uma organização e como um administrador pode atenuar a resistência do usuário ou os problemas técnicos?
-
Por que pode ser útil habilitar a MFA apenas para determinados grupos de usuários no Zabbix em vez de aplicá-la globalmente?
-
Por que pode ser útil habilitar a MFA apenas para determinados grupos de usuários no Zabbix em vez de aplicá-la globalmente?
URLs úteis
https://www.zabbix.com/documentation/current/en/manual/web_interface/frontend_sections/users/authentication/mfa https://duo.com/docs/sso-zabbix