Google Apps:新規ユーザー向けの2要素認証コードですか?


37

私はGoogle Appsドメインの管理者です。新しいユーザーアカウントを作成しました。そのユーザーとして(新しいブラウザーで)サインインしようとしましたが、「組織のポリシーでは2段階認証プロセスに登録する必要があります。詳細については管理者に問い合わせてください。」そして、コードの入力を求められます。

このまったく新しいユーザーは、これまでログインしたことがない場合、どのようにコードを取得しますか?さらに、ドメイン管理パネルからこのユーザーアカウント情報を見ると、2FAがオフになっていると表示されます。

明らかに、このユーザーとしてログインしようとしても、コードの入力を求められているためオフになりません。2FAコードが必要なため、新しいアカウントにアクセスする方法はないようですが、ユーザーアカウントにログインして有効にして設定するまで2FAコードを取得できません!

回答:


14

一時的に2要素をオフにすることは理想的な状況ではありません。ユーザーの数によっては、ユーザーを追いかけてセットアップを有効にし、再び有効にすることができます。しばらくしたら、そのままにしておきます。

「Pre-2-factor」などのサブ組織を作成し、新しいユーザーをサブ組織に移動することをお勧めします。suborgという2ファクタ要件がオフになっているBUT(ボールトを持っている場合)にもメールとVaultのを除いて他のすべてをオフにします。

ユーザーが登録の完了を通知したら、通常の組織または下位組織に移動できます。

これは、登録して管理者に通知するまでメール以外にはアクセスできないため、ユーザーにそれを実行するインセンティブを与える責任を負います。

管理者の観点からは非常に簡単です。


クール。ヒントをありがとう:-)
znq

14
これは信じられないほど簡単ではありません、私は違った、初めてのユーザを処理するためにそれらを期待しているだろう
マイケル・

2
WTF!これは本当ですか?ユーザーを特別な組織の内外に移動させない「通常の」ソリューションはありませんか?ユーザーは、アカウントのアクティベーション中にMFAをセットアップできませんか?
WooYek

1
以下の@ideanからの「新しいコードを生成する」についての答えは、ここでより適切に思えます。サティヤは代わりにそれを受け入れることを検討しますか?
グリフ

サイモンウッドサイドには、以下の実際のソリューションがあります。どうやらGoogleは「新規ユーザー登録期間」オプションを追加することで問題を修正したようです。
イドリスモフタルザダ

30

Googleはこれを修正しました。これで、[ セキュリティ] > [ 基本設定] > [ 詳細設定に移動]に移動して、2段階認証プロセスを実施できます。

次に、[ 新規ユーザー登録期間 ]をクリックして1日に設定します。これにより、新しいユーザーはロックアウトされる前にいつか2FAを設定できます。

ここに画像の説明を入力してください


ありがとう-すばらしい回答
スティーブデニーゼ

これで面白い「バグ」を見つけました-約2年間、ビジネス用のメールアドレスを使用してGoogleアカウントを持っています。今日、私はGoogle Businessスイートに「引っ越し」ましたが、同じ2年間ずっと一緒にいたと思います。1日しか登録されていないため、2FAをセットアップできません。
djsmiley2k-CoW

1
これは新しい受け入れられた答えであるはずです。
メガマット

20

新しいユーザーを作成した直後に、そのユーザーの[セキュリティ]タブに移動し、[新しいコードを生成]をクリックして、使い捨てコードのリストを生成します。

次に、ユーザーにログインできるように、SMS認証用のURL https://accounts.google.com/b/0/SmsAuthSettingsとともにそのリストから最初の1つまたは2つのコードを提供します(これを確認してください。一度、2FAをセットアップします。

また、バックアップ認証コードの新しいリストを生成することをお勧めします。1つまたは2つのコードを使用しているためです。


1
これは、受け入れられた答えよりも優れています
...-fig

これには欠点があります:(a)管理者はユーザーの1回限りのコードを知っていますが、これはセキュリティモデルによっては適切でない場合があります。(b)ユーザーにコードを安全に送信する必要があります(つまり、信頼と暗号化)、これは安全な方法で自動化することが困難な場合があります。
サイモンウッドサイド

4

ドメインに対して2要素認証の強制がオンになっているようです。ここに画像の説明を入力してください

すべてのユーザーが2要素認証を強制されることがないように、これをオフにできると考えています。

その設定を有効のままにしたい場合に見つけることができる最良の答えは、例外グループを設定することです。

設定を実施する前に、すべてのユーザーと管理者に2段階認証プロセスを登録するか、例外グループを使用して例外グループに配置してもらいます。これは、アカウントの作成中に新しいユーザーに対して行う必要があります。そうでない場合、それらはGoogle Appsからロックアウトされます。

例外グループの詳細については、http//support.google.com/a/bin/answer.py?hl = ja&answer = 2548882をご覧ください。


うん それが私がやったことです。一時的に2要素認証をオフにします。理想的ではありませんが、それが唯一の方法のようです。
znq

例外グループは非常に優れた機能ですが、管理がひどく、実際には使用できません。
Saariko 14

1

Dito GAM は、2SVがまだオンになっていない場合でも、ユーザーのバックアップコードを生成できるようになりました。あなたはできる:

  1. 新しいユーザーを作成します。
  2. 「gam user newguy@example.com update backupcodes」コマンドでバックアップコードを生成します
  3. 1つのバックアップコードと初期パスワードをユーザーに伝えます。
  4. https://accounts.google.com/b/0/SmsAuthSettingsでログインし、2SVに登録するか、最初のログイン後にロックアウトされるリスクをユーザーに与えます。

https://code.google.com/p/google-apps-manager/wiki/SecurityExamples#Generate_New_Backup_Codes_For_Users

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.