Uwierzytelnianie wieloskładnikowe
Uwierzytelnianie wieloskładnikowe (MFA) wymaga przy logowaniu drugiego potwierdzenia tożsamości, oprócz hasła: sześciocyfrowego kodu z aplikacji uwierzytelniającej w telefonie. Konfigurujesz je samodzielnie w Profil → Bezpieczeństwo, a administrator może wymagać go od całej organizacji.
Konfiguracja aplikacji uwierzytelniającej
W Profil → Bezpieczeństwo wybierz Rozpocznij konfigurację. Flowtly pokaże kod QR oraz stojący za nim sekret — zeskanuj kod aplikacją uwierzytelniającą albo przepisz sekret ręcznie, jeśli nie możesz go zeskanować. Następnie wpisz sześć cyfr pokazanych przez aplikację i wybierz Zweryfikuj i włącz.
Kody mają sześć cyfr i zmieniają się co 30 sekund. Akceptowany jest także kod bezpośrednio poprzedzający i następujący po bieżącym, więc zegar telefonu spóźniony o kilka sekund nie zablokuje ci dostępu.
MFA włącza się dopiero po wpisaniu poprawnego kodu. Do tego momentu nic w twoim logowaniu się nie zmienia.
Kody odzyskiwania
Po potwierdzeniu aplikacji uwierzytelniającej otrzymujesz dziesięć kodów odzyskiwania. Każdy działa jeden raz, zamiast kodu z aplikacji, i istnieją na dzień, w którym nie będziesz już mieć telefonu.
Są pokazywane raz i nie da się ich wyświetlić ponownie. Zapisz je w bezpiecznym miejscu albo użyj przycisku Pobierz kody, aby zachować je jako plik. Ponowna konfiguracja aplikacji tworzy dziesięć nowych kodów, a poprzednie dziesięć przestaje działać.
Gdy organizacja wymaga MFA
Administrator może wymagać MFA od wszystkich. Jeśli wymóg jest włączony, a ty nie masz jeszcze skonfigurowanej aplikacji uwierzytelniającej, ekran logowania przeprowadzi cię przez konfigurację: zeskanuj kod, wpisz sześć cyfr, zapisz kody odzyskiwania — i jesteś zalogowany.
Nie musisz prosić o pomoc administratora, a włączenie wymogu nikogo nie blokuje.
Zaufane urządzenia
Przy wpisywaniu kodu możesz zaznaczyć Zaufaj temu urządzeniu. Flowtly przez 30 dni nie poprosi wtedy o kod w tej przeglądarce. Dotyczy to przeglądarki, a nie osoby: inna przeglądarka, okno prywatne albo drugi komputer zapytają ponownie.
Profil → Bezpieczeństwo wymienia urządzenia, którym zaufałeś, wraz z datą ostatniego użycia, i pozwala cofnąć zaufanie dowolnemu z nich — albo wszystkim naraz przyciskiem Cofnij wszystkie, co jest właściwym krokiem przy zgubionym lub skradzionym laptopie.
E-mail jako rozwiązanie zapasowe
Możesz włączyć zapasowe kody e-mail, aby jednorazowy kod mógł zostać wysłany na twój adres, gdy aplikacji uwierzytelniającej nie ma pod ręką. Taki kod jest ważny dziesięć minut.
To rozwiązanie jest słabsze niż aplikacja uwierzytelniająca, bo jest bezpieczne tylko na tyle, na ile bezpieczna jest skrzynka pocztowa. Administrator może je wyłączyć dla całej organizacji — wtedy jest wyłączone dla wszystkich, niezależnie od ustawienia indywidualnego.
Wymiana lub wyłączenie aplikacji uwierzytelniającej
Profil → Bezpieczeństwo → Zresetuj wyłącza MFA na twoim koncie. Najpierw poprosi o aktualny kod z aplikacji albo o jeden z kodów odzyskiwania, żeby nikt nie mógł tego zrobić z sesji, która do niego nie należy.
Reset usuwa więcej niż samą aplikację: sekret, wszystkie kody odzyskiwania, ewentualny oczekujący kod e-mail oraz wszystkie zaufane urządzenia, a zapasowe kody e-mail zostają wyłączone. Właśnie dlatego jest to właściwy krok przy zgubionym lub przejętym telefonie. Potem konfigurujesz aplikację od nowa — a jeśli organizacja wymaga MFA, zostaniesz o to poproszony przy następnym logowaniu.
Wymaganie MFA od wszystkich
Ustawienia → Bezpieczeństwo zawierają jeden przełącznik: wymóg MFA dla organizacji. To jedyne ustawienie na tej stronie — nie ma tu polityk haseł ani limitów czasu sesji.
Gdy jest włączony, wszyscy logują się drugim składnikiem, a osoby bez skonfigurowanej aplikacji przechodzą konfigurację na ekranie logowania, zamiast zostać odrzucone. Włączenie wymogu nikogo więc nie zostawia bez dostępu.
Na kontach demonstracyjnych nie można włączyć MFA.
Przykładowe zastosowania
- Zabezpieczenie czymś więcej niż hasłem konta, które widzi wynagrodzenia, faktury i dane bankowe.
- Spełnienie wymogu bezpieczeństwa klienta lub ubezpieczyciela przez włączenie MFA dla całej organizacji w jednym miejscu.
- Wygodne logowanie na współdzielonym komputerze biurowym przez 30 dni, podczas gdy laptop zabierany w podróż pyta za każdym razem.
- Odzyskanie dostępu kodem odzyskiwania po zgubieniu telefonu z aplikacją, a następnie reset i konfiguracja nowego telefonu.