Autenticação multifator
A autenticação multifator (MFA) pede uma segunda prova de identidade no início de sessão, além da palavra-passe: um código de seis dígitos de uma aplicação de autenticação no seu telemóvel. Configura-a você mesmo em Perfil → Segurança, e um administrador pode exigi-la a toda a organização.
Configurar uma aplicação de autenticação
Em Perfil → Segurança, escolha Iniciar configuração. O Flowtly mostra um código QR e o segredo que está por trás dele: leia o código com a sua aplicação de autenticação, ou escreva o segredo à mão se não conseguir lê-lo. Depois introduza os seis dígitos que a aplicação mostra e escolha Verificar e ativar.
Os códigos têm seis dígitos e mudam a cada 30 segundos. O código imediatamente anterior e o seguinte também são aceites, por isso um relógio do telemóvel desacertado em alguns segundos não o deixa de fora.
A MFA só fica ativa depois de introduzir um código correto. Até lá, nada muda no seu início de sessão.
Códigos de recuperação
Ao confirmar a sua aplicação de autenticação recebe dez códigos de recuperação. Cada um funciona uma única vez, em vez de um código da aplicação, e existem para o dia em que já não tiver o telemóvel.
São mostrados uma só vez e não podem voltar a ser mostrados. Guarde-os num local seguro, ou use Transferir códigos para os manter como ficheiro. Voltar a configurar uma aplicação de autenticação gera dez novos, e os dez anteriores deixam de funcionar.
Se a sua organização exigir MFA
Um administrador pode exigir MFA a toda a gente. Se essa exigência estiver ativa e ainda não tiver configurado uma aplicação de autenticação, o ecrã de início de sessão conduz a configuração: ler o código, introduzir os seis dígitos, guardar os códigos de recuperação — e entra.
Não precisa de pedir a um administrador, e ativar a exigência não deixa ninguém de fora.
Dispositivos fidedignos
Ao introduzir um código pode assinalar Confiar neste dispositivo. O Flowtly deixa então de pedir código nesse navegador durante 30 dias. É por navegador e não por pessoa: outro navegador, uma janela privada ou um segundo computador voltam a pedir.
Perfil → Segurança lista os dispositivos em que confiou e quando cada um foi usado pela última vez, e permite revogar qualquer um deles — ou todos de uma vez com Revogar tudo, que é o que fazer quando um portátil é perdido ou roubado.
O e-mail como alternativa
Pode ativar uma alternativa por e-mail, para que um código de utilização única possa ser enviado para o seu endereço quando a aplicação de autenticação não estiver à mão. Esse código é válido durante dez minutos.
A alternativa é mais fraca do que uma aplicação de autenticação, porque é apenas tão segura quanto a caixa de correio que a recebe. Um administrador pode desativá-la para toda a organização; nesse caso fica desativada para todos, diga o que disser a definição individual.
Substituir ou desativar a sua aplicação de autenticação
Perfil → Segurança → Repor desativa a MFA na sua conta. Primeiro é pedido um código atual da sua aplicação ou um dos seus códigos de recuperação, para que ninguém o possa fazer a partir de uma sessão que não lhe pertence.
Repor apaga mais do que a aplicação: o segredo, todos os códigos de recuperação, qualquer código de e-mail pendente e todos os dispositivos fidedignos, e a alternativa por e-mail volta a ficar desativada. É isso que faz dela a medida certa para um telemóvel perdido ou comprometido. Depois volta a configurar uma aplicação de autenticação de raiz — e se a sua organização exigir MFA, ser-lhe-á pedido no início de sessão seguinte.
Exigir MFA a toda a gente
Definições → Segurança tem um único controlo: exigir MFA para a organização. É a única definição dessa página — não há políticas de palavras-passe nem tempos limite de sessão.
Com ele ativo, toda a gente inicia sessão com um segundo fator, e quem ainda não o configurou é conduzido pela configuração no ecrã de início de sessão em vez de ser recusado. Ativá-lo, portanto, não deixa ninguém para trás.
Nas contas de demonstração não é possível ativar a MFA.
Exemplos de utilização
- Proteger com mais do que uma palavra-passe uma conta que vê salários, faturas e dados bancários.
- Cumprir o requisito de segurança de um cliente ou de uma seguradora ativando a MFA para toda a organização num só sítio.
- Deixar um computador de escritório partilhado iniciar sessão sem atritos durante 30 dias, enquanto a um portátil que viaja é pedido código sempre.
- Recuperar o acesso com um código de recuperação quando o telemóvel com a aplicação se perde e, depois, repor e configurar o telemóvel novo.