Zmiana urządzenia FortiGate nie oznacza konieczności ponownego wdrażania MFA od zera. Sprawdź, jak poprawnie przenieść licencję FortiToken Mobile na nowe urządzenie i uniknąć problemów z uwierzytelnianiem użytkowników.
Jak przenieść licencje FortiToken Mobile na nowe urządzenie FortiGate?
Podczas wymiany urządzenia FortiGate na nowy model (np. w ramach wymiany generacyjnej lub procedury RMA), jednym z kluczowych zadań administratora jest migracja użytkowników oraz ich licencji dwuskładnikowego uwierzytelniania FortiToken Mobile. Sam transfer pliku konfiguracyjnego między urządzeniami nie aktywuje automatycznie tokenów mobilnych na nowym sprzęcie. Ze względów bezpieczeństwa licencje przypisane są do numeru seryjnego konkretnej jednostki i wymagają formalnej migracji w systemach producenta.
Ważne – zasady migracji i ograniczenia licencyjne:
- Data zakupu licencji
Dla licencji FortiToken Mobile wydanych od 4 sierpnia 2025 r. transfer licencji między urządzeniami jest dozwolony wyłącznie w przypadku procedur RMA (wymiana uszkodzonego sprzętu). Licencje kupione wcześniej mogą być przenoszone przy zwykłej wymianie urządzeń. Więcej w artykule: FortiToken Mobile – koniec z przenoszeniem licencji od sierpnia 2025. - Tokeny darmowe (Trial)
Wbudowane, bezpłatne tokeny testowe (o numerach zaczynających się od FTMTRIAL...) są przypisane na stałe do urządzenia i nie podlegają przeniesieniu. - Sprzętowe FortiTokeny (Seria 211)
Do migracji niezbędne są pliki przypisane do tokenów, znajdujące się na płycie CD dostarczanej ze sprzętem lub uzyskane na podstawie dedykowanego zgłoszenia.
Krok 1: Usunięcie tokenów ze starego FortiGate i przygotowanie danych
Przeniesienie licencji FortiToken między urządzeniami wymaga utworzenia oficjalnego zgłoszenia do wspa rcia technicznego Fortinet. Przed jego wysłaniem należy jednak odpowiednio przygotować stare urządzenie i całkowicie usunąć z niego tokeny, które chcemy zmigrować. Jeśli pozostaną one przypisane do poprzedniego numeru seryjnego, proces rejestracji na nowej jednostce zakończy się błędem.
Kluczowe etapy procesu:
- Wyczyszczenie powiązań – Odepnij tokeny od kont użytkowników w menu User & Authentication.
- Usunięcie tokenów – W zakładce "User & Authentication" → FortiTokens zaznacz licencje mobilne i kliknij Delete (lub wykonaj w CLI komendę config user fortitoken → delete ).
- Zgromadzenie danych do zgłoszenia:
- Numer seryjny starego urządzenia FortiGate,
- Numer seryjny nowego urządzenia FortiGate,
- Numer seryjny licencji FortiToken (SKU-ID rozpoczynający się od EFTM...).
Krok 2: Otwarcie zgłoszenia technicznego w portalu FortiCloud
Przeniesienie licencji między urządzeniami realizowane jest przez dział Customer Service firmy Fortinet.
- Zaloguj się do portalu FortiCloud / FortiCare na konto, na którym zarejestrowane są oba urządzenia.
- Przejdź do sekcji Support → Tickets / All Tickets i kliknij przycisk New Ticket.
- Wybierz typ zgłoszenia: Customer Service Ticket.
- W polu Product Info / Serial Number wprowadź numer seryjny starego urządzenia FortiGate (z którego przenosisz licencje) i kliknij Go.
- Po akceptacji numeru seryjnego uzupełnij formularz zgłoszeniowy:
- Subject (Temat): Fortitoken Mobile License Migration
- Category (Kategoria): UNIT/Contract/License Transfer
- W polu opisu (Comment) podaj numery seryjne obu urządzeń oraz numer licencji:
- Numer seryjny starego urządzenia,
- Numer seryjny nowego urządzenia,
- Numer seryjny/kod licencji FortiToken (EFTM...).
- Kliknij Next, przejdź przez podsumowanie i zatwierdź zgłoszenie przyciskiem Done.
Krok 3: Migracja lokalnych kont użytkowników na nowy FortiGate
Metoda A: Usługa FortiConverter (Zalecana)
Najbezpieczniejszym i oficjalnie wspieranym przez Fortinet sposobem migracji konfiguracji między różnymi modelami jest usługa FortiConverter.
Automatycznie przemapowuje ona interfejsy sieciowe, dba o spójność reguł i usuwa niekompatybilne wpisy (w tym stare powiązania z tokenami). Rozwiązanie to jest dostępne jako jednorazowa usługa migracji lub w formie corocznej subskrypcji.
Metoda B: Ręczny eksport i edycja sekcji CLI
Jeśli nie korzystasz z usługi FortiConverter, możesz przenieść konta użytkowników ręcznie za pomocą wiersza poleceń (CLI).
Ostrzeżenie: Ta metoda wymaga znajomości składni CLI systemu FortiOS. Nieprawidłowa edycja pliku konfiguracyjnego może doprowadzić do błędów podczas importu
Jeśli nowy FortiGate to inny model niz dotychczasowy lub działa na innej wersji oprogramowania, zwykłe przywrócenie całej kopii zapasowej (backupu) nie jest wskazane. Możesz jednak łatwo przenieść same konta lokalne z zachowaniem haseł:
- Otwórz plik konfiguracyjny (.conf) starego FortiGate w edytorze tekstu (np. Notepad++).
- Skopiuj całą sekcję zaczynającą się od config user local.
- Usuń z wpisów każdego użytkownika linijki zawierające odwołania do 2FA:
- set two-factor fortitoken
- set fortitoken "FTKMOB..."
- Wklej zmodyfikowaną sekcję bezpośrednio do wiersza poleceń (CLI) nowego FortiGate lub załaduj jako skrypt w GUI (Configuration → Script → Run Script). Konta użytkowników wraz z hasłami zostaną odtworzone, ale bez przypisanych wcześniej tokenów.
Uwaga: Przy wymianie identycznego modelu w ramach RMA wystarczy przywrócić pełny backup konfiguracji ze starego urządzenia.
Krok 4: Rejestracja licencji i aktywacja tokenów na nowym urządzeniu
Po potwierdzeniu przez wsparcie Fortinet, że licencja została przeniesiona na nowy numer seryjny:
- Zaloguj się do panelu administracyjnego (GUI) nowego FortiGate.
- Przejdź do User & Authentication → FortiTokens i kliknij Create New.
- Wybierz opcję Mobile Token i wklej 20-cyfrowy kod aktywacyjny z certyfikatu (EFTM...).
- Zatwierdź przyciskiem OK. Urządzenie połączy się z serwerami FortiGuard i pobierze pulę tokenów.
(Alternatywnie w wierszu poleceń CLI wykonaj: execute fortitoken-mobile import <20-cyfrowy_kod_aktywacyjny>).
Krok 5: Przypisanie tokenów i aktywacja w aplikacji mobilnej
Ostatnim etapem jest ponowne powiązanie zaimportowanych tokenów z użytkownikami.
- W menu User & Authentication → Users przypisz dostępne tokeny FortiToken Mobile do właściwych kont lokalnych lub domenowych.
- Wygeneruj i wyślij nowe kody aktywacyjne (QR/e-mail/SMS) do użytkowników.
- Użytkownicy muszą ponownie zeskanować kod w aplikacji FortiToken Mobile na swoich telefonach.
Ważne – czas na aktywację tokena:
Domyślnie użytkownik ma 72 godziny na potwierdzenie i aktywację kodu w aplikacji od momentu przypisania go na urządzeniu FortiGate. Długość tego okna czasowego można zmienić w CLI za pomocą parametru set two-factor-ftm-expiry w konfiguracyjnej sekcji systemowej.
Przed Tobą wymiana FortiGate'a lub modernizacja środowiska?
Nie musisz przechodzić przez ten proces samodzielnie. Wesprzemy Cię na każdym etapie: od doboru sprzętu, przez migrację i konfigurację, aż po szkolenia dla administratorów. Skontaktuj się z nami i porozmawiajmy o rozwiązaniu dopasowanym do potrzeb Twojej organizacji.
O autorze: Marcelina Fusiek
Specjalista ds. marketingu
Od ponad 10 lat zajmuje się marketingiem. Jej doświadczenie wywodzi się z agencji reklamowej, gdzie poznała dziesiątki branż i pracowała nad wizerunkiem niezliczonej liczby firm. Biegła w wielu obszarach marketingu B2B.




