Multifaktorautentificering

Flowtly Redaktionsteam4 min

Multifaktorautentificering (MFA) beder om et andet identitetsbevis, når du logger ind, ud over din adgangskode: en sekscifret kode fra en autentificeringsapp på din telefon. Du opsætter den selv under Profil → Sikkerhed, og en administrator kan kræve den af hele organisationen.

Opsæt en autentificeringsapp

Vælg Start opsætning under Profil → Sikkerhed. Flowtly viser en QR-kode og hemmeligheden bag den – scan koden med din autentificeringsapp, eller indtast hemmeligheden i hånden, hvis du ikke kan scanne. Indtast derefter de seks cifre, appen viser, og vælg Bekræft og aktivér.

Koderne er sekscifrede og skifter hvert 30. sekund. Koden lige før og lige efter den aktuelle accepteres også, så et telefonur, der går et par sekunder forkert, ikke lukker dig ude.

MFA er først slået til, når du har indtastet en korrekt kode. Indtil da ændres intet ved dit login.

Gendannelseskoder

Når du bekræfter din autentificeringsapp, får du ti gendannelseskoder. Hver enkelt virker én gang i stedet for en kode fra appen, og de findes til den dag, hvor du ikke længere har telefonen.

De vises én gang og kan ikke vises igen. Gem dem et sikkert sted, eller brug Download koder for at beholde dem som en fil. Opsætter du en autentificeringsapp igen, udstedes ti nye, og de tidligere ti holder op med at virke.

Hvis din organisation kræver MFA

En administrator kan kræve MFA af alle. Er kravet slået til, og har du endnu ikke opsat en autentificeringsapp, fører login-skærmen dig gennem opsætningen: scan koden, indtast de seks cifre, gem gendannelseskoderne – og du er logget ind.

Du behøver ikke spørge en administrator, og at slå kravet til lukker ingen ude.

Betroede enheder

Når du indtaster en kode, kan du sætte flueben i Stol på denne enhed. Flowtly holder derefter op med at bede om kode i den browser i 30 dage. Det gælder pr. browser og ikke pr. person: en anden browser, et privat vindue eller en anden computer spørger igen.

Profil → Sikkerhed viser de enheder, du har betroet, og hvornår hver enkelt sidst blev brugt, og lader dig tilbagekalde en hvilken som helst af dem – eller alle på én gang med Tilbagekald alle, hvilket er det rigtige at gøre, når en bærbar bliver væk eller stjålet.

E-mail som reserve

Du kan slå en e-mail-reserve til, så en engangskode kan sendes til din adresse, når autentificeringsappen ikke er ved hånden. Den kode gælder i ti minutter.

Reserven er svagere end en autentificeringsapp, fordi den kun er så sikker som postkassen bag den. En administrator kan slå den fra for hele organisationen, og så er den slået fra for alle, uanset hvad den enkelte indstilling siger.

Udskift eller slå din autentificeringsapp fra

Profil → Sikkerhed → Nulstil slår MFA fra på din konto. Der bedes først om en aktuel kode fra din app eller en af dine gendannelseskoder, så ingen kan gøre det fra en session, der ikke er deres.

Nulstillingen rydder mere end appen: hemmeligheden, alle gendannelseskoder, en eventuel ventende e-mail-kode og alle betroede enheder, og e-mail-reserven slås fra igen. Netop derfor er det det rigtige træk ved en mistet eller kompromitteret telefon. Derefter opsætter du en autentificeringsapp forfra – og kræver din organisation MFA, bliver du bedt om det ved næste login.

Kræv MFA af alle

Indstillinger → Sikkerhed har én enkelt indstilling: kræv MFA for organisationen. Det er den eneste indstilling på siden – der er hverken adgangskodepolitikker eller sessionstimeouts.

Med den slået til logger alle ind med en anden faktor, og den, der endnu ikke har opsat en, føres gennem opsætningen på login-skærmen i stedet for at blive afvist. At slå den til efterlader altså ingen.

På demokonti kan MFA ikke aktiveres.

Eksempler på brug

  • Beskyt en konto, der ser løn, fakturaer og bankdata, med mere end blot en adgangskode.
  • Lev op til en kundes eller et forsikringsselskabs sikkerhedskrav ved at slå MFA til for hele organisationen ét sted.
  • Lad en delt kontorcomputer logge gnidningsfrit ind i 30 dage, mens en bærbar, der rejser, bliver spurgt hver gang.
  • Kom ind igen med en gendannelseskode, når telefonen med appen er væk, og nulstil derefter og opsæt den nye telefon.

Forbindelseskort

Henviser tilDel afOpfylder
Beskrevet herBeskrevet et andet sted
audit-log registrerer person. setting definerer attribute. org-document adgang styret af setting. subscription åbner for setting. setting kræver second-factor. second-factor indehaves af person. recovery-code erstatter second-factor. trusted-device springer over second-factor.registrererdefinereradgang styret afåbner forkræverindehaves aferstatterspringer overRRevisionslog — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.RevisionslogPPerson — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersonIIndstilling — Platform-wide configuration — behaviours, permissions, security.IndstillingAAttribut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AttributDDokument — An organisational file, stored with control over who can reach it.DokumentAAbonnement — The plan the organisation is on, and what it is billed for.AbonnementAAnden faktor — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Anden faktorGGendannelseskode — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.GendannelseskodeBBetroet enhed — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Betroet enhed