Polska firma — tworzymy w Polsce 🇵🇱

Uwierzytelnianie wieloskładnikowe

Zespół redakcyjny Flowtly4 min

Uwierzytelnianie wieloskładnikowe (MFA) wymaga przy logowaniu drugiego potwierdzenia tożsamości, oprócz hasła: sześciocyfrowego kodu z aplikacji uwierzytelniającej w telefonie. Konfigurujesz je samodzielnie w Profil → Bezpieczeństwo, a administrator może wymagać go od całej organizacji.

Konfiguracja aplikacji uwierzytelniającej

W Profil → Bezpieczeństwo wybierz Rozpocznij konfigurację. Flowtly pokaże kod QR oraz stojący za nim sekret — zeskanuj kod aplikacją uwierzytelniającą albo przepisz sekret ręcznie, jeśli nie możesz go zeskanować. Następnie wpisz sześć cyfr pokazanych przez aplikację i wybierz Zweryfikuj i włącz.

Kody mają sześć cyfr i zmieniają się co 30 sekund. Akceptowany jest także kod bezpośrednio poprzedzający i następujący po bieżącym, więc zegar telefonu spóźniony o kilka sekund nie zablokuje ci dostępu.

MFA włącza się dopiero po wpisaniu poprawnego kodu. Do tego momentu nic w twoim logowaniu się nie zmienia.

Kody odzyskiwania

Po potwierdzeniu aplikacji uwierzytelniającej otrzymujesz dziesięć kodów odzyskiwania. Każdy działa jeden raz, zamiast kodu z aplikacji, i istnieją na dzień, w którym nie będziesz już mieć telefonu.

Są pokazywane raz i nie da się ich wyświetlić ponownie. Zapisz je w bezpiecznym miejscu albo użyj przycisku Pobierz kody, aby zachować je jako plik. Ponowna konfiguracja aplikacji tworzy dziesięć nowych kodów, a poprzednie dziesięć przestaje działać.

Gdy organizacja wymaga MFA

Administrator może wymagać MFA od wszystkich. Jeśli wymóg jest włączony, a ty nie masz jeszcze skonfigurowanej aplikacji uwierzytelniającej, ekran logowania przeprowadzi cię przez konfigurację: zeskanuj kod, wpisz sześć cyfr, zapisz kody odzyskiwania — i jesteś zalogowany.

Nie musisz prosić o pomoc administratora, a włączenie wymogu nikogo nie blokuje.

Zaufane urządzenia

Przy wpisywaniu kodu możesz zaznaczyć Zaufaj temu urządzeniu. Flowtly przez 30 dni nie poprosi wtedy o kod w tej przeglądarce. Dotyczy to przeglądarki, a nie osoby: inna przeglądarka, okno prywatne albo drugi komputer zapytają ponownie.

Profil → Bezpieczeństwo wymienia urządzenia, którym zaufałeś, wraz z datą ostatniego użycia, i pozwala cofnąć zaufanie dowolnemu z nich — albo wszystkim naraz przyciskiem Cofnij wszystkie, co jest właściwym krokiem przy zgubionym lub skradzionym laptopie.

E-mail jako rozwiązanie zapasowe

Możesz włączyć zapasowe kody e-mail, aby jednorazowy kod mógł zostać wysłany na twój adres, gdy aplikacji uwierzytelniającej nie ma pod ręką. Taki kod jest ważny dziesięć minut.

To rozwiązanie jest słabsze niż aplikacja uwierzytelniająca, bo jest bezpieczne tylko na tyle, na ile bezpieczna jest skrzynka pocztowa. Administrator może je wyłączyć dla całej organizacji — wtedy jest wyłączone dla wszystkich, niezależnie od ustawienia indywidualnego.

Wymiana lub wyłączenie aplikacji uwierzytelniającej

Profil → Bezpieczeństwo → Zresetuj wyłącza MFA na twoim koncie. Najpierw poprosi o aktualny kod z aplikacji albo o jeden z kodów odzyskiwania, żeby nikt nie mógł tego zrobić z sesji, która do niego nie należy.

Reset usuwa więcej niż samą aplikację: sekret, wszystkie kody odzyskiwania, ewentualny oczekujący kod e-mail oraz wszystkie zaufane urządzenia, a zapasowe kody e-mail zostają wyłączone. Właśnie dlatego jest to właściwy krok przy zgubionym lub przejętym telefonie. Potem konfigurujesz aplikację od nowa — a jeśli organizacja wymaga MFA, zostaniesz o to poproszony przy następnym logowaniu.

Wymaganie MFA od wszystkich

Ustawienia → Bezpieczeństwo zawierają jeden przełącznik: wymóg MFA dla organizacji. To jedyne ustawienie na tej stronie — nie ma tu polityk haseł ani limitów czasu sesji.

Gdy jest włączony, wszyscy logują się drugim składnikiem, a osoby bez skonfigurowanej aplikacji przechodzą konfigurację na ekranie logowania, zamiast zostać odrzucone. Włączenie wymogu nikogo więc nie zostawia bez dostępu.

Na kontach demonstracyjnych nie można włączyć MFA.

Przykładowe zastosowania

  • Zabezpieczenie czymś więcej niż hasłem konta, które widzi wynagrodzenia, faktury i dane bankowe.
  • Spełnienie wymogu bezpieczeństwa klienta lub ubezpieczyciela przez włączenie MFA dla całej organizacji w jednym miejscu.
  • Wygodne logowanie na współdzielonym komputerze biurowym przez 30 dni, podczas gdy laptop zabierany w podróż pyta za każdym razem.
  • Odzyskanie dostępu kodem odzyskiwania po zgubieniu telefonu z aplikacją, a następnie reset i konfiguracja nowego telefonu.

Mapa powiązań

Odnosi się doCzęśćRealizuje
Opisane tutajOpisane gdzie indziej
audit-log rejestruje person. setting definiuje attribute. org-document dostęp regulowany przez setting. subscription warunkuje setting. setting wymaga second-factor. second-factor należące do person. recovery-code zastępuje second-factor. trusted-device pomija second-factor.rejestrujedefiniujedostęp regulowany przezwarunkujewymaganależące dozastępujepomijaDDziennik zdarzeń — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Dziennik zdarzeńOOsoba — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.OsobaUUstawienie — Platform-wide configuration — behaviours, permissions, security.UstawienieAAtrybut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AtrybutDDokument — An organisational file, stored with control over who can reach it.DokumentSSubskrypcja — The plan the organisation is on, and what it is billed for.SubskrypcjaDDrugi składnik — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Drugi składnikKKod odzyskiwania — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Kod odzyskiwaniaZZaufane urządzenie — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Zaufane urządzenie