Autenticação multifator

Equipa Editorial Flowtly4 min

A autenticação multifator (MFA) pede uma segunda prova de identidade no início de sessão, além da palavra-passe: um código de seis dígitos de uma aplicação de autenticação no seu telemóvel. Configura-a você mesmo em Perfil → Segurança, e um administrador pode exigi-la a toda a organização.

Configurar uma aplicação de autenticação

Em Perfil → Segurança, escolha Iniciar configuração. O Flowtly mostra um código QR e o segredo que está por trás dele: leia o código com a sua aplicação de autenticação, ou escreva o segredo à mão se não conseguir lê-lo. Depois introduza os seis dígitos que a aplicação mostra e escolha Verificar e ativar.

Os códigos têm seis dígitos e mudam a cada 30 segundos. O código imediatamente anterior e o seguinte também são aceites, por isso um relógio do telemóvel desacertado em alguns segundos não o deixa de fora.

A MFA só fica ativa depois de introduzir um código correto. Até lá, nada muda no seu início de sessão.

Códigos de recuperação

Ao confirmar a sua aplicação de autenticação recebe dez códigos de recuperação. Cada um funciona uma única vez, em vez de um código da aplicação, e existem para o dia em que já não tiver o telemóvel.

São mostrados uma só vez e não podem voltar a ser mostrados. Guarde-os num local seguro, ou use Transferir códigos para os manter como ficheiro. Voltar a configurar uma aplicação de autenticação gera dez novos, e os dez anteriores deixam de funcionar.

Se a sua organização exigir MFA

Um administrador pode exigir MFA a toda a gente. Se essa exigência estiver ativa e ainda não tiver configurado uma aplicação de autenticação, o ecrã de início de sessão conduz a configuração: ler o código, introduzir os seis dígitos, guardar os códigos de recuperação — e entra.

Não precisa de pedir a um administrador, e ativar a exigência não deixa ninguém de fora.

Dispositivos fidedignos

Ao introduzir um código pode assinalar Confiar neste dispositivo. O Flowtly deixa então de pedir código nesse navegador durante 30 dias. É por navegador e não por pessoa: outro navegador, uma janela privada ou um segundo computador voltam a pedir.

Perfil → Segurança lista os dispositivos em que confiou e quando cada um foi usado pela última vez, e permite revogar qualquer um deles — ou todos de uma vez com Revogar tudo, que é o que fazer quando um portátil é perdido ou roubado.

O e-mail como alternativa

Pode ativar uma alternativa por e-mail, para que um código de utilização única possa ser enviado para o seu endereço quando a aplicação de autenticação não estiver à mão. Esse código é válido durante dez minutos.

A alternativa é mais fraca do que uma aplicação de autenticação, porque é apenas tão segura quanto a caixa de correio que a recebe. Um administrador pode desativá-la para toda a organização; nesse caso fica desativada para todos, diga o que disser a definição individual.

Substituir ou desativar a sua aplicação de autenticação

Perfil → Segurança → Repor desativa a MFA na sua conta. Primeiro é pedido um código atual da sua aplicação ou um dos seus códigos de recuperação, para que ninguém o possa fazer a partir de uma sessão que não lhe pertence.

Repor apaga mais do que a aplicação: o segredo, todos os códigos de recuperação, qualquer código de e-mail pendente e todos os dispositivos fidedignos, e a alternativa por e-mail volta a ficar desativada. É isso que faz dela a medida certa para um telemóvel perdido ou comprometido. Depois volta a configurar uma aplicação de autenticação de raiz — e se a sua organização exigir MFA, ser-lhe-á pedido no início de sessão seguinte.

Exigir MFA a toda a gente

Definições → Segurança tem um único controlo: exigir MFA para a organização. É a única definição dessa página — não há políticas de palavras-passe nem tempos limite de sessão.

Com ele ativo, toda a gente inicia sessão com um segundo fator, e quem ainda não o configurou é conduzido pela configuração no ecrã de início de sessão em vez de ser recusado. Ativá-lo, portanto, não deixa ninguém para trás.

Nas contas de demonstração não é possível ativar a MFA.

Exemplos de utilização

  • Proteger com mais do que uma palavra-passe uma conta que vê salários, faturas e dados bancários.
  • Cumprir o requisito de segurança de um cliente ou de uma seguradora ativando a MFA para toda a organização num só sítio.
  • Deixar um computador de escritório partilhado iniciar sessão sem atritos durante 30 dias, enquanto a um portátil que viaja é pedido código sempre.
  • Recuperar o acesso com um código de recuperação quando o telemóvel com a aplicação se perde e, depois, repor e configurar o telemóvel novo.

Mapa de ligações

Refere-se aParte deCumpre
Documentado aquiDocumentado noutro local
audit-log regista person. setting define attribute. org-document acesso regido por setting. subscription condiciona setting. setting exige second-factor. second-factor detido por person. recovery-code substitui second-factor. trusted-device dispensa second-factor.registadefineacesso regido porcondicionaexigedetido porsubstituidispensaRRegisto de auditoria — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Registo de auditoriaPPessoa — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PessoaDDefinição — Platform-wide configuration — behaviours, permissions, security.DefiniçãoAAtributo — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AtributoDDocumento — An organisational file, stored with control over who can reach it.DocumentoSSubscrição — The plan the organisation is on, and what it is billed for.SubscriçãoSSegundo fator — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Segundo fatorCCódigo de recuperação — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Código de recuperaçãoDDispositivo fidedigno — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Dispositivo fidedigno