Comarch ERP Optima – konfiguracja MFA do programu to wdrożenie dodatkowego etapu weryfikacji tożsamości operatora podczas logowania do systemu ERP, obok standardowego loginu i hasła. Wieloskładnikowe uwierzytelnianie (Multi-Factor Authentication) podnosi bezpieczeństwo dostępu do danych księgowych, kadrowych i handlowych, szczególnie w firmach przetwarzających dane wrażliwe lub obsługujących zdalny dostęp do systemu.
Serwis konfiguruje mechanizm dodatkowej weryfikacji na poziomie dostępu do stanowiska oraz środowiska sieciowego, w którym pracuje baza danych Microsoft SQL Server, dostosowując rozwiązanie do infrastruktury konkretnej firmy.
Dlaczego MFA ma znaczenie przy pracy na systemie ERP
Comarch ERP Optima przechowuje dane finansowe, kadrowo-płacowe oraz handlowe firmy w bazie Microsoft SQL Server, do której dostęp mają operatorzy logujący się z poszczególnych stanowisk. Samo hasło operatora, nawet silne, jest podatne na przejęcie w wyniku phishingu, wycieku z innej usługi lub keyloggera na stacji roboczej. Dodatkowy składnik uwierzytelniania — kod z aplikacji mobilnej, klucz sprzętowy lub weryfikacja poprzez powiązane konto domenowe — istotnie zmniejsza ryzyko nieautoryzowanego dostępu do systemu.
Warstwy, na których wdraża się MFA
- Poziom systemu operacyjnego Windows na stanowisku klienckim — logowanie do Windows z dodatkową weryfikacją przed uruchomieniem programu.
- Poziom dostępu zdalnego — jeżeli operatorzy łączą się z bazą danych spoza sieci lokalnej firmy (np. przez VPN), MFA konfigurowane jest na etapie nawiązywania połączenia VPN, zanim jeszcze program połączy się z serwerem SQL na porcie 1433.
- Poziom kont domenowych Active Directory, jeśli program skonfigurowany jest do logowania przez Active Directory (AD logon) — dodatkowa weryfikacja odbywa się wtedy na etapie logowania do domeny.
Kroki wdrożenia
- Analiza obecnego sposobu logowania operatorów do programu i infrastruktury sieciowej firmy (praca lokalna, VPN, terminal zdalny).
- Dobór mechanizmu MFA odpowiedniego dla środowiska — aplikacja mobilna generująca kody czasowe, klucz sprzętowy lub weryfikacja SMS, w zależności od dostępnej infrastruktury.
- Konfiguracja wybranego mechanizmu na poziomie logowania do systemu Windows lub bramy dostępowej (VPN/RDP), przez którą operatorzy łączą się ze stanowiskiem z zainstalowanym programem.
- Test działania z kilku stanowisk klienckich, w tym stanowisk pracujących zdalnie, aby upewnić się, że dodatkowa weryfikacja nie blokuje płynnej pracy wielostanowiskowej z bazą SQL Server.
- Przygotowanie procedury awaryjnej na wypadek utraty dostępu do drugiego składnika uwierzytelniania (np. zgubiony telefon z aplikacją generującą kody).
Typowe pytania serwisowe
Sam program Comarch ERP Optima nie posiada wbudowanego mechanizmu MFA na poziomie logowania operatora do aplikacji — dlatego dodatkowe uwierzytelnianie wdraża się na poziomie systemu operacyjnego, dostępu sieciowego lub domeny, co pozwala objąć ochroną cały proces dostępu do stanowiska, a nie tylko sam ekran logowania programu.
Korzyści dla firmy
Wdrożenie MFA szczególnie zaleca się firmom, w których część operatorów pracuje zdalnie i łączy się z bazą danych spoza biura, a także tam, gdzie system ERP obsługuje dane objęte dodatkowymi wymogami ochrony, np. dane kadrowo-płacowe pracowników.