Guest User!

You are not Sophos Staff.

[9.200][ANSWERED] OTP Behaviour with loginuser & root

The initial KB for OTP indicated that...

"You only can set a OTP for a SSH user, and not for the loginuser or root accounts."

....but I have noticed that with "Shell Access" checked in the list "Enable OTP for facilities", I am unable to login with the "normal" loginuser or root passwords.

What is the exact behaviour/effect of OTP on those accounts when "Shell Access" has been checked?
Parents
  • Thank for replying and yes, pretty messy/confusing and still unable to login (with the Google Authenticator code) with loginuser to the shell after enabling OTP, checking the "Shell Access" box and "Token can be used for shell access" for a user. However, I can login as "loginuser" with  where I use an additional code for that user.

    So to be clear (and for the KB), if "Shell Access" has been checked under "Enable OTP for facilities" then:

    1: You can no longer login to the UTM with "loginuser" through remote SSH or "root" at the console using only the original password for those accounts.

    2: In order to login as "loginuser" at least one UTM user with "OTP Tokens" must exist, has "Token can be used for shell access" and have "Addittional Codes" created.

    3: You can then login as "loginuser" with the password format 

    Is this correct?
Reply
  • Thank for replying and yes, pretty messy/confusing and still unable to login (with the Google Authenticator code) with loginuser to the shell after enabling OTP, checking the "Shell Access" box and "Token can be used for shell access" for a user. However, I can login as "loginuser" with  where I use an additional code for that user.

    So to be clear (and for the KB), if "Shell Access" has been checked under "Enable OTP for facilities" then:

    1: You can no longer login to the UTM with "loginuser" through remote SSH or "root" at the console using only the original password for those accounts.

    2: In order to login as "loginuser" at least one UTM user with "OTP Tokens" must exist, has "Token can be used for shell access" and have "Addittional Codes" created.

    3: You can then login as "loginuser" with the password format 

    Is this correct?
Children
No Data