You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Jenkins启用MFA?求开源2FA插件及配置流程推荐

Jenkins开源MFA/2FA落地方案

目前Jenkins生态有成熟的开源实现方案,不需要依赖商业付费插件,可按实际场景选择适配:

方案1:原生插件方案(最易落地,优先选择)

直接使用Jenkins官方插件库收录的开源Two-Factor Authentication (2FA)插件,无额外组件依赖,适配所有主流账号体系。
配置流程:

  • 安装插件:进入「系统管理-插件管理-可选插件」,搜索Two-Factor Authentication完成安装,重启Jenkins服务后生效
  • 全局规则配置:重启后进入「系统管理-全局安全配置」,找到2FA配置板块,可按需选择规则:仅管理员强制开启2FA、全量用户强制开启2FA、允许用户自主选择是否开启。如果现有环境用的是LDAP/AD域账号,不需要调整原有账号配置,插件可以直接适配
  • 用户绑定流程:用户首次登录后进入个人设置页,会出现2FA绑定入口,用任意支持TOTP协议的验证器(Google Authenticator、Authy、微软验证器等通用工具都可以)扫码绑定,绑定后每次登录除了账号密码,必须输入验证器生成的6位动态码才能进入系统
  • 容灾配置:每个用户绑定2FA时,插件会自动生成10个一次性恢复码,务必提醒用户离线保存,遇到手机丢失、验证器不可用的场景,可以用恢复码登录后重置2FA配置

方案2:统一身份网关方案(适合多系统统一认证场景)

如果你需要给Jenkins、GitLab、内部监控等多套内部系统统一做MFA认证,不想每个系统单独维护配置,可以用开源自托管身份服务前置对接:

  • 可选开源组件:Keycloak、Authelia,都是完全开源无商业限制的自托管身份平台
  • 配置逻辑:
    • 单独部署自托管身份服务,对接现有账号源(本地账号、LDAP、AD、企业IM账号源都支持),配置需要的MFA规则:支持TOTP动态码、U2F硬件密钥(YubiKey等)、邮件/短信验证码等多种校验形式
    • Jenkins侧安装SAML或者OpenID Connect Authentication开源插件,把认证源指向部署好的自托管身份服务,关闭Jenkins原生的账号密码登录入口
    • 后续用户访问Jenkins时会自动跳转到身份服务完成账号密码+MFA校验,校验通过后自动回跳Jenkins,在插件里配置好用户组和Jenkins权限矩阵的映射关系即可,不会影响原有权限配置
配置避坑提示
  • 不要首次配置就直接开全局强制2FA,先用测试账号走完绑定、登录、恢复码重置全流程,确认逻辑正常再逐步给全量用户开启,避免把管理员账号锁死在系统外
  • 如果操作失误导致管理员无法登录,可以直接登录Jenkins所在服务器,修改Jenkins根目录下的config.xml文件,把2FA/第三方认证相关的启用参数改为false,重启Jenkins服务即可临时关闭认证配置,重新调整规则

内容的提问来源于stack exchange,提问作者Venkatesh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 21:36:41