Uwierzytelnianie wieloskładnikowe
Uwierzytelnianie wieloskładnikowe (MFA) wymaga przy logowaniu drugiego potwierdzenia tożsamości, oprócz hasła: sześciocyfrowego kodu z aplikacji uwierzytelniającej w telefonie. Konfigurujesz je samodzielnie w Profil → Bezpieczeństwo, a administrator może wymagać go od całej organizacji.
Konfiguracja aplikacji uwierzytelniającej
W Profil → Bezpieczeństwo wybierz Rozpocznij konfigurację. Flowtly pokaże kod QR oraz stojący za nim sekret — zeskanuj kod aplikacją uwierzytelniającą albo przepisz sekret ręcznie, jeśli nie możesz go zeskanować. Następnie wpisz sześć cyfr pokazanych przez aplikację i wybierz Zweryfikuj i włącz.
Kody mają sześć cyfr i zmieniają się co 30 sekund. Akceptowany jest także kod bezpośrednio poprzedzający i następujący po bieżącym, więc zegar telefonu spóźniony o kilka sekund nie zablokuje ci dostępu.
MFA włącza się dopiero po wpisaniu poprawnego kodu. Do tego momentu nic w twoim logowaniu się nie zmienia.
Kody odzyskiwania
Po potwierdzeniu aplikacji uwierzytelniającej otrzymujesz dziesięć kodów odzyskiwania. Każdy działa jeden raz, zamiast kodu z aplikacji, i istnieją na dzień, w którym nie będziesz już mieć telefonu.
Są pokazywane raz i nie da się ich wyświetlić ponownie. Zapisz je w bezpiecznym miejscu albo użyj przycisku Pobierz kody, aby zachować je jako plik. Ponowna konfiguracja aplikacji tworzy dziesięć nowych kodów, a poprzednie dziesięć przestaje działać.
Gdy organizacja wymaga MFA
Administrator może wymagać MFA od wszystkich. Jeśli wymóg jest włączony, a ty nie masz jeszcze skonfigurowanej aplikacji uwierzytelniającej, ekran logowania przeprowadzi cię przez konfigurację: zeskanuj kod, wpisz sześć cyfr, zapisz kody odzyskiwania — i jesteś zalogowany.
Nie musisz prosić o pomoc administratora, a włączenie wymogu nikogo nie blokuje.
Zaufane urządzenia
Przy wpisywaniu kodu możesz zaznaczyć Zaufaj temu urządzeniu. Flowtly przez 30 dni nie poprosi wtedy o kod w tej przeglądarce. Dotyczy to przeglądarki, a nie osoby: inna przeglądarka, okno prywatne albo drugi komputer zapytają ponownie.
Profil → Bezpieczeństwo wymienia urządzenia, którym zaufałeś, wraz z datą ostatniego użycia, i pozwala cofnąć zaufanie dowolnemu z nich — albo wszystkim naraz przyciskiem Cofnij wszystkie, co jest właściwym krokiem przy zgubionym lub skradzionym laptopie.
E-mail jako rozwiązanie zapasowe
Możesz włączyć zapasowe kody e-mail, aby jednorazowy kod mógł zostać wysłany na twój adres, gdy aplikacji uwierzytelniającej nie ma pod ręką. Taki kod jest ważny dziesięć minut.
Gdy przy logowaniu wybierzesz e-mail, nic nie jest wysyłane, dopóki nie poprosisz o kod. Po wysłaniu kodu przycisk wysyłania odlicza 30 sekund, zanim będzie można wysłać kolejny. Działa tylko ostatni kod: poproszenie o nowy anuluje poprzedni, więc poczekaj na nadejście e-maila zamiast prosić ponownie. Wklejony kod jest akceptowany nawet z przypadkową spacją wokół niego.
To rozwiązanie jest słabsze niż aplikacja uwierzytelniająca, bo jest bezpieczne tylko na tyle, na ile bezpieczna jest skrzynka pocztowa. Administrator może je wyłączyć dla całej organizacji — wtedy jest wyłączone dla wszystkich, niezależnie od ustawienia indywidualnego.
Wymiana lub wyłączenie aplikacji uwierzytelniającej
Profil → Bezpieczeństwo → Zresetuj wyłącza MFA na twoim koncie. Najpierw poprosi o aktualny kod z aplikacji albo o jeden z kodów odzyskiwania, żeby nikt nie mógł tego zrobić z sesji, która do niego nie należy.
Reset usuwa więcej niż samą aplikację: sekret, wszystkie kody odzyskiwania, ewentualny oczekujący kod e-mail oraz wszystkie zaufane urządzenia, a zapasowe kody e-mail zostają wyłączone. Właśnie dlatego jest to właściwy krok przy zgubionym lub przejętym telefonie. Potem konfigurujesz aplikację od nowa — a jeśli organizacja wymaga MFA, zostaniesz o to poproszony przy następnym logowaniu.
Wymaganie MFA od wszystkich
Ustawienia → Bezpieczeństwo zawierają ogólnoorganizacyjny wymóg: MFA dla wszystkich. Znajduje się obok innych ogólnoorganizacyjnych ustawień tej strony, opisanych w Ustawienia bezpieczeństwa. Polityk haseł ani limitów czasu sesji w Flowtly nie ma.
Gdy jest włączony, wszyscy logują się drugim składnikiem, a osoby bez skonfigurowanej aplikacji przechodzą konfigurację na ekranie logowania, zamiast zostać odrzucone. Włączenie wymogu nikogo więc nie zostawia bez dostępu.
Na kontach demonstracyjnych nie można włączyć MFA.
Przykładowe zastosowania
- Zabezpieczenie czymś więcej niż hasłem konta, które widzi wynagrodzenia, faktury i dane bankowe.
- Spełnienie wymogu bezpieczeństwa klienta lub ubezpieczyciela przez włączenie MFA dla całej organizacji w jednym miejscu.
- Wygodne logowanie na współdzielonym komputerze biurowym przez 30 dni, podczas gdy laptop zabierany w podróż pyta za każdym razem.
- Odzyskanie dostępu kodem odzyskiwania po zgubieniu telefonu z aplikacją, a następnie reset i konfiguracja nowego telefonu.