Багатофакторна автентифікація

Редакція Flowtly4 min

Багатофакторна автентифікація (MFA) під час входу вимагає другого підтвердження особи, окрім пароля: шестизначного коду із застосунку автентифікації на телефоні. Ви налаштовуєте її самостійно в розділі Профіль → Безпека, а адміністратор може вимагати її від усієї організації.

Налаштування застосунку автентифікації

У розділі Профіль → Безпека оберіть Почати налаштування. Flowtly покаже QR-код і секрет, що стоїть за ним, — відскануйте код застосунком автентифікації або введіть секрет вручну, якщо сканування неможливе. Потім введіть шість цифр, які показує застосунок, і оберіть Перевірити та ввімкнути.

Коди складаються з шести цифр і змінюються кожні 30 секунд. Код безпосередньо перед поточним і після нього також приймається, тож годинник телефону, що відстає на кілька секунд, не залишить вас без доступу.

MFA вмикається лише після введення правильного коду. До того моменту у вашому вході нічого не змінюється.

Коди відновлення

Після підтвердження застосунку автентифікації ви отримуєте десять кодів відновлення. Кожен спрацьовує один раз замість коду із застосунку, і вони існують на той день, коли телефона у вас уже не буде.

Їх показують один раз, і переглянути повторно неможливо. Збережіть їх у безпечному місці або скористайтеся кнопкою Завантажити коди, щоб зберегти їх файлом. Повторне налаштування застосунку видає десять нових кодів, а попередні десять перестають діяти.

Якщо організація вимагає MFA

Адміністратор може вимагати MFA від усіх. Якщо вимогу ввімкнено, а ви ще не налаштували застосунок автентифікації, екран входу проведе вас через налаштування: відскануйте код, введіть шість цифр, збережіть коди відновлення — і ви увійшли.

Звертатися до адміністратора не потрібно, а ввімкнення вимоги нікого не блокує.

Довірені пристрої

Вводячи код, ви можете позначити Довіряти цьому пристрою. Тоді Flowtly не проситиме код у цьому браузері протягом 30 днів. Це діє для браузера, а не для людини: інший браузер, приватне вікно чи другий комп'ютер запитають знову.

У розділі Профіль → Безпека перелічено пристрої, яким ви довірили, із датою останнього використання; будь-який з них можна відкликати — або всі одразу кнопкою Відкликати всі, що і слід зробити, якщо ноутбук загублено чи вкрадено.

Електронна пошта як запасний варіант

Ви можете ввімкнути запасні коди електронною поштою, щоб одноразовий код надсилався на вашу адресу, коли застосунку автентифікації немає під рукою. Такий код діє десять хвилин.

Цей варіант слабший за застосунок автентифікації, бо він настільки ж захищений, наскільки захищена поштова скринька. Адміністратор може вимкнути його для всієї організації — тоді він вимкнений для всіх, хоч би що казало індивідуальне налаштування.

Заміна або вимкнення застосунку автентифікації

Профіль → Безпека → Скинути вимикає MFA для вашого облікового запису. Спершу буде запитано поточний код із застосунку або один із кодів відновлення, щоб ніхто не зробив цього з сеансу, який йому не належить.

Скидання прибирає більше, ніж застосунок: секрет, усі коди відновлення, будь-який непогашений код з пошти та всі довірені пристрої, а запасні коди поштою знову вимикаються. Саме тому це правильний крок у разі втраченого або скомпрометованого телефону. Далі ви налаштовуєте застосунок автентифікації з нуля — а якщо організація вимагає MFA, вас попросять зробити це під час наступного входу.

Вимога MFA для всіх

Налаштування → Безпека містять один-єдиний перемикач: вимагати MFA для організації. Це єдине налаштування на цій сторінці — політик паролів і тайм-аутів сесій тут немає.

Коли його ввімкнено, усі входять із другим фактором, а ті, хто ще не налаштував його, проходять налаштування на екрані входу, а не отримують відмову. Тож увімкнення нікого не залишає без доступу.

На демонстраційних облікових записах MFA увімкнути не можна.

Приклади використання

  • Захистити чимось більшим за пароль обліковий запис, який бачить зарплати, рахунки та банківські дані.
  • Виконати вимогу безпеки клієнта чи страховика, увімкнувши MFA для всієї організації в одному місці.
  • Залишити спільний офісний комп'ютер із безперешкодним входом на 30 днів, тоді як ноутбук, що подорожує, запитує код щоразу.
  • Повернути доступ кодом відновлення, коли телефон із застосунком загублено, а потім скинути налаштування й налаштувати новий телефон.

Карта зв'язків

Посилається наЧастинаВиконує
Описано тутОписано в іншому місці
audit-log фіксує person. setting задає attribute. org-document доступ визначається setting. subscription відкриває доступ до setting. setting вимагає second-factor. second-factor належить person. recovery-code замінює second-factor. trusted-device пропускає second-factor.фіксуєзадаєдоступ визначаєтьсявідкриває доступ довимагаєналежитьзамінюєпропускаєЖЖурнал аудиту — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Журнал аудитуООсоба — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.ОсобаННалаштування — Platform-wide configuration — behaviours, permissions, security.НалаштуванняААтрибут — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.АтрибутДДокумент — An organisational file, stored with control over who can reach it.ДокументППідписка — The plan the organisation is on, and what it is billed for.ПідпискаДДругий фактор — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Другий факторККод відновлення — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Код відновленняДДовірений пристрій — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Довірений пристрій