# 配置动态令牌厂商
#### 操作场景
在企业运维安全管理中，堡垒机作为统一运维入口，承载着对核心资产的集中访问与管控职责。然而，仅依赖静态密码的单一认证方式存在被窃取和破解的安全风险，尤其在金融行业合规审计、等保2.0安全要求等场景下，单一密码认证已无法满足多因子认证（MFA）的合规要求。那么，如何在堡垒机系统中实现多因子认证以满足合规要求并提升登录安全？
动态口令（OTP）是一种基于事件同步的令牌实现的动态密码技术。作为多因子认证方式之一，动态令牌认证要求用户登录堡垒机系统时同时输入静态密码和6位硬件令牌动态密码，双重保障身份认证安全。在一个实例中仅支持使用一个厂商的动态令牌，当前支持的厂商包括"飞天诚信"和"坚石诚信"，签发动态令牌前请先指定系统可使用的动态令牌厂商。
#### 注意事项
切换系统动态令牌厂商后，原来签发的动态令牌将会失效。
#### 前提条件
当前用户所属角色已拥有"系统"模块的管理权限，如何查看各角色的权限，请参见[角色](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001402.html)。
#### 配置动态令牌厂商
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"系统 \> 系统配置 \> 安全配置"，进入安全配置管理页面。
3. 在"动态令牌配置"区域右侧，单击"编辑"，弹出配置窗口。 
   图1动态令牌配置   
   ![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002767913927.png "点击放大")
   
   
4. 配置系统的动态令牌厂商。 
   表1动态令牌配置参数说明 
   | 参数          | 说明                                                                                                                                                                                                                                                                                                                                 |
   |:---|:---|
   | 动态令牌类型     | 选择动态令牌厂商，支持"飞天诚信"和"坚石诚信"。                                                                                                                                                                                                                                                                                                         |
   | 身份验证时间范围 | 设置身份验证误差时间，用于校准服务器与令牌设备的时间偏差。仅当"动态令牌类型"设置为"飞天诚信"时，可设置此参数。 - 取值范围：1\~60，默认为2，单位：分钟。  - 当误差时间超过5分钟时，同一动态令牌在更长时间内都可能被判定为有效。若口令被截获或泄露，攻击者可利用的时间窗口会变大，账号被冒用风险随之上升。请谨慎配置。   |
      
   
   

5. 单击"确定"，返回安全配置管理页面，查看当前系统的动态令牌厂商。
 
#### 后续操作
配置系统动态令牌厂商后，可签发动态令牌，并配置通过动态令牌认证方式登录堡垒机，具体操作请参见[配置动态令牌登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000307.html)。
