Autenticazione a più fattori

Redazione Flowtly4 min

L'autenticazione a più fattori (MFA) richiede una seconda prova di identità al momento dell'accesso, oltre alla password: un codice di sei cifre generato da un'app di autenticazione sul telefono. La configuri tu stesso in Profilo → Sicurezza, e un amministratore può renderla obbligatoria per l'intera organizzazione.

Configurare un'app di autenticazione

In Profilo → Sicurezza scegli Avvia configurazione. Flowtly mostra un codice QR e il segreto che vi sta dietro: scansiona il codice con la tua app di autenticazione, oppure digita il segreto a mano se non riesci a scansionarlo. Inserisci poi le sei cifre mostrate dall'app e scegli Verifica e abilita.

I codici sono di sei cifre e cambiano ogni 30 secondi. Viene accettato anche il codice immediatamente precedente e quello successivo, così un orologio del telefono sfasato di qualche secondo non ti lascia fuori.

La MFA si attiva solo dopo l'inserimento di un codice corretto. Fino a quel momento nulla cambia nel tuo accesso.

Codici di recupero

Confermando l'app di autenticazione ricevi dieci codici di recupero. Ognuno funziona una sola volta, al posto di un codice dell'app, ed esistono per il giorno in cui il telefono non ci sarà più.

Vengono mostrati una sola volta e non è possibile rivederli. Conservali in un posto sicuro, oppure usa Scarica i codici per tenerli come file. Riconfigurare un'app di autenticazione ne genera dieci nuovi, e i dieci precedenti smettono di funzionare.

Se la tua organizzazione richiede la MFA

Un amministratore può richiedere la MFA a tutti. Se l'obbligo è attivo e non hai ancora configurato un'app di autenticazione, la schermata di accesso ti guida nella configurazione: scansiona il codice, inserisci le sei cifre, salva i codici di recupero, e sei dentro.

Non devi rivolgerti a un amministratore, e attivare l'obbligo non lascia fuori nessuno.

Dispositivi attendibili

Quando inserisci un codice puoi spuntare Considera attendibile questo dispositivo. Flowtly smette allora di chiedere il codice su quel browser per 30 giorni. Vale per browser e non per persona: un altro browser, una finestra privata o un secondo computer chiederanno di nuovo.

Profilo → Sicurezza elenca i dispositivi che hai reso attendibili e quando ciascuno è stato usato l'ultima volta, e consente di revocarne uno — o tutti insieme con Revoca tutti, la scelta giusta quando un portatile viene perso o rubato.

L'e-mail come alternativa

Puoi attivare un'alternativa via e-mail, così un codice monouso può essere inviato al tuo indirizzo quando l'app di autenticazione non è a portata di mano. Quel codice vale dieci minuti.

L'alternativa è più debole di un'app di autenticazione, perché è sicura quanto la casella di posta che la riceve. Un amministratore può disattivarla per l'intera organizzazione: in quel caso è disattivata per tutti, qualunque cosa dica l'impostazione individuale.

Sostituire o disattivare l'app di autenticazione

Profilo → Sicurezza → Reimposta disattiva la MFA sul tuo account. Prima viene richiesto un codice attuale dell'app o uno dei codici di recupero, così nessuno può farlo da una sessione che non gli appartiene.

La reimpostazione cancella più della sola app: il segreto, tutti i codici di recupero, un eventuale codice e-mail in sospeso e tutti i dispositivi attendibili, e l'alternativa via e-mail torna disattivata. È questo che la rende la mossa giusta per un telefono perso o compromesso. Poi riconfiguri un'app di autenticazione da zero — e se la tua organizzazione richiede la MFA, ti verrà chiesto al primo accesso successivo.

Rendere la MFA obbligatoria per tutti

Impostazioni → Sicurezza ha un solo controllo: richiedere la MFA per l'organizzazione. È l'unica impostazione di quella pagina: non ci sono politiche sulle password né timeout delle sessioni.

Con l'obbligo attivo tutti accedono con un secondo fattore, e chi non lo ha ancora configurato viene guidato nella configurazione dalla schermata di accesso anziché essere respinto. Attivarlo quindi non lascia indietro nessuno.

Sugli account dimostrativi la MFA non può essere attivata.

Casi d'uso di esempio

  • Proteggere con qualcosa di più di una password un account che vede stipendi, fatture e dati bancari.
  • Soddisfare il requisito di sicurezza di un cliente o di un assicuratore attivando la MFA per l'intera organizzazione da un unico punto.
  • Lasciare che un computer d'ufficio condiviso acceda senza attriti per 30 giorni, mentre a un portatile che viaggia viene chiesto ogni volta.
  • Rientrare con un codice di recupero quando il telefono con l'app è perduto, poi reimpostare e configurare il telefono nuovo.

Mappa delle relazioni

Fa riferimento aParte diSoddisfa
Documentato quiDocumentato altrove
audit-log registra person. setting definisce attribute. org-document accesso regolato da setting. subscription abilita setting. setting richiede second-factor. second-factor detenuto da person. recovery-code sostituisce second-factor. trusted-device esonera da second-factor.registradefinisceaccesso regolato daabilitarichiededetenuto dasostituisceesonera daRRegistro di audit — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Registro di auditPPersona — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersonaIImpostazione — Platform-wide configuration — behaviours, permissions, security.ImpostazioneAAttributo — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AttributoDDocumento — An organisational file, stored with control over who can reach it.DocumentoAAbbonamento — The plan the organisation is on, and what it is billed for.AbbonamentoSSecondo fattore — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Secondo fattoreCCodice di recupero — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Codice di recuperoDDispositivo attendibile — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Dispositivo attendibi…