Polska firma — tworzymy w Polsce 🇵🇱

Uwierzytelnianie wieloskładnikowe

Zespół redakcyjny Flowtly4 min

Uwierzytelnianie wieloskładnikowe (MFA) wymaga przy logowaniu drugiego potwierdzenia tożsamości, oprócz hasła: sześciocyfrowego kodu z aplikacji uwierzytelniającej w telefonie. Konfigurujesz je samodzielnie w Profil → Bezpieczeństwo, a administrator może wymagać go od całej organizacji.

Konfiguracja aplikacji uwierzytelniającej

W Profil → Bezpieczeństwo wybierz Rozpocznij konfigurację. Flowtly pokaże kod QR oraz stojący za nim sekret — zeskanuj kod aplikacją uwierzytelniającą albo przepisz sekret ręcznie, jeśli nie możesz go zeskanować. Następnie wpisz sześć cyfr pokazanych przez aplikację i wybierz Zweryfikuj i włącz.

Kody mają sześć cyfr i zmieniają się co 30 sekund. Akceptowany jest także kod bezpośrednio poprzedzający i następujący po bieżącym, więc zegar telefonu spóźniony o kilka sekund nie zablokuje ci dostępu.

MFA włącza się dopiero po wpisaniu poprawnego kodu. Do tego momentu nic w twoim logowaniu się nie zmienia.

Kody odzyskiwania

Po potwierdzeniu aplikacji uwierzytelniającej otrzymujesz dziesięć kodów odzyskiwania. Każdy działa jeden raz, zamiast kodu z aplikacji, i istnieją na dzień, w którym nie będziesz już mieć telefonu.

Są pokazywane raz i nie da się ich wyświetlić ponownie. Zapisz je w bezpiecznym miejscu albo użyj przycisku Pobierz kody, aby zachować je jako plik. Ponowna konfiguracja aplikacji tworzy dziesięć nowych kodów, a poprzednie dziesięć przestaje działać.

Gdy organizacja wymaga MFA

Administrator może wymagać MFA od wszystkich. Jeśli wymóg jest włączony, a ty nie masz jeszcze skonfigurowanej aplikacji uwierzytelniającej, ekran logowania przeprowadzi cię przez konfigurację: zeskanuj kod, wpisz sześć cyfr, zapisz kody odzyskiwania — i jesteś zalogowany.

Nie musisz prosić o pomoc administratora, a włączenie wymogu nikogo nie blokuje.

Zaufane urządzenia

Przy wpisywaniu kodu możesz zaznaczyć Zaufaj temu urządzeniu. Flowtly przez 30 dni nie poprosi wtedy o kod w tej przeglądarce. Dotyczy to przeglądarki, a nie osoby: inna przeglądarka, okno prywatne albo drugi komputer zapytają ponownie.

Profil → Bezpieczeństwo wymienia urządzenia, którym zaufałeś, wraz z datą ostatniego użycia, i pozwala cofnąć zaufanie dowolnemu z nich — albo wszystkim naraz przyciskiem Cofnij wszystkie, co jest właściwym krokiem przy zgubionym lub skradzionym laptopie.

E-mail jako rozwiązanie zapasowe

Możesz włączyć zapasowe kody e-mail, aby jednorazowy kod mógł zostać wysłany na twój adres, gdy aplikacji uwierzytelniającej nie ma pod ręką. Taki kod jest ważny dziesięć minut.

Gdy przy logowaniu wybierzesz e-mail, nic nie jest wysyłane, dopóki nie poprosisz o kod. Po wysłaniu kodu przycisk wysyłania odlicza 30 sekund, zanim będzie można wysłać kolejny. Działa tylko ostatni kod: poproszenie o nowy anuluje poprzedni, więc poczekaj na nadejście e-maila zamiast prosić ponownie. Wklejony kod jest akceptowany nawet z przypadkową spacją wokół niego.

To rozwiązanie jest słabsze niż aplikacja uwierzytelniająca, bo jest bezpieczne tylko na tyle, na ile bezpieczna jest skrzynka pocztowa. Administrator może je wyłączyć dla całej organizacji — wtedy jest wyłączone dla wszystkich, niezależnie od ustawienia indywidualnego.

Wymiana lub wyłączenie aplikacji uwierzytelniającej

Profil → Bezpieczeństwo → Zresetuj wyłącza MFA na twoim koncie. Najpierw poprosi o aktualny kod z aplikacji albo o jeden z kodów odzyskiwania, żeby nikt nie mógł tego zrobić z sesji, która do niego nie należy.

Reset usuwa więcej niż samą aplikację: sekret, wszystkie kody odzyskiwania, ewentualny oczekujący kod e-mail oraz wszystkie zaufane urządzenia, a zapasowe kody e-mail zostają wyłączone. Właśnie dlatego jest to właściwy krok przy zgubionym lub przejętym telefonie. Potem konfigurujesz aplikację od nowa — a jeśli organizacja wymaga MFA, zostaniesz o to poproszony przy następnym logowaniu.

Wymaganie MFA od wszystkich

Ustawienia → Bezpieczeństwo zawierają ogólnoorganizacyjny wymóg: MFA dla wszystkich. Znajduje się obok innych ogólnoorganizacyjnych ustawień tej strony, opisanych w Ustawienia bezpieczeństwa. Polityk haseł ani limitów czasu sesji w Flowtly nie ma.

Gdy jest włączony, wszyscy logują się drugim składnikiem, a osoby bez skonfigurowanej aplikacji przechodzą konfigurację na ekranie logowania, zamiast zostać odrzucone. Włączenie wymogu nikogo więc nie zostawia bez dostępu.

Na kontach demonstracyjnych nie można włączyć MFA.

Przykładowe zastosowania

  • Zabezpieczenie czymś więcej niż hasłem konta, które widzi wynagrodzenia, faktury i dane bankowe.
  • Spełnienie wymogu bezpieczeństwa klienta lub ubezpieczyciela przez włączenie MFA dla całej organizacji w jednym miejscu.
  • Wygodne logowanie na współdzielonym komputerze biurowym przez 30 dni, podczas gdy laptop zabierany w podróż pyta za każdym razem.
  • Odzyskanie dostępu kodem odzyskiwania po zgubieniu telefonu z aplikacją, a następnie reset i konfiguracja nowego telefonu.

Mapa powiązań

Odnosi się doCzęśćRealizuje
Opisane tutajOpisane gdzie indziej
audit-log rejestruje person. setting definiuje attribute. org-document dostęp regulowany przez setting. subscription warunkuje setting. setting wymaga second-factor. second-factor należące do person. recovery-code zastępuje second-factor. trusted-device pomija second-factor.rejestrujedefiniujedostęp regulowany przezwarunkujewymaganależące dozastępujepomijaDDziennik zdarzeń — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Dziennik zdarzeńOOsoba — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.OsobaUUstawienie — Platform-wide configuration — behaviours, permissions, security.UstawienieAAtrybut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AtrybutDDokument — An organisational file, stored with control over who can reach it.DokumentSSubskrypcja — The plan the organisation is on, and what it is billed for.SubskrypcjaDDrugi składnik — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Drugi składnikKKod odzyskiwania — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Kod odzyskiwaniaZZaufane urządzenie — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Zaufane urządzenie