Autenticação em duas etapas (TOTP)

Como ativar, usar e recuperar o acesso à autenticação em duas etapas via aplicativo autenticador (Google Authenticator, Authy, etc.).

Autenticação em duas etapas (TOTP)

Menu: clique no seu nome ou avatar no rodapé do menu lateral. Depois clique em Meu Perfil.
Rota no sistema: /account/profile

O TOTP adiciona uma segunda camada de segurança ao login. Depois da senha, o sistema pede um código de 6 dígitos. Um aplicativo autenticador gera esse código. Exemplos: Google Authenticator, Authy, Microsoft Authenticator.

O TOTP é diferente do 2FA por email. O 2FA por email é uma política global — um administrador liga essa política para todos os usuários. Veja Configurações de usuários.

O TOTP é pessoal. Cada usuário liga o TOTP para a própria conta. Se um usuário tem os dois habilitados, o TOTP tem prioridade e o sistema não envia o código por email.

Como ativar

Cartão de segurança em Meu Perfil

  1. Abra Meu Perfil.

  2. Localize o cartão Autenticação em duas etapas.

  3. Clique em Ativar autenticação em duas etapas.

  4. Escaneie o código QR com o aplicativo autenticador. Ou digite o código mostrado abaixo do QR.

    Tela para escanear o QR code

  5. Digite o código de 6 dígitos gerado pelo aplicativo.

  6. Clique em Confirmar e ativar.

  7. Guarde os 8 códigos de recuperação da tela seguinte. Esses códigos aparecem uma única vez.

    Tela de códigos de recuperação

  8. Clique em Já salvei meus códigos para terminar.

Cada código de recuperação funciona uma única vez. Guarde os códigos em um cofre de senhas ou em outro local seguro. Sem os códigos e sem o aplicativo autenticador, só um administrador consegue destravar a conta. Veja a seção "Se você perder o acesso".

No login

Com o TOTP ativo, todo login pede o código depois da senha. Essa regra também vale para o login via SSO Microsoft Azure.

Tela de verificação em duas etapas no login

Sem acesso ao aplicativo? Clique em Usar um código de recuperação. O campo muda para um código no formato XXXX-XXXX.

Tela de login com código de recuperação

Gerenciar depois de ativado

Volte para Meu Perfil. Com o TOTP ativo, o cartão mostra dois botões.

BotãoAção
Gerar novos códigosInvalida os 8 códigos de recuperação atuais e gera 8 códigos novos. Pede o código atual do aplicativo para confirmar.
DesativarDesliga o TOTP da conta. Pede a senha atual para confirmar. Depois disso, o login pede só a senha.

Se você perder o acesso

Você pode perder o telefone com o aplicativo autenticador. Você pode também perder os códigos de recuperação. Nesse caso, só um administrador com a permissão users.edit consegue destravar a conta.

  1. O administrador abre Gerenciar usuários.
  2. O administrador abre o menu do usuário afetado.
  3. O administrador clica em Resetar 2FA (TOTP).

Depois do reset, o usuário faz login apenas com a senha. O usuário pode ativar o TOTP de novo a qualquer momento.

Detalhe do usuário com TOTP ativo e ação de reset

Usuários com TOTP ativo mostram o badge TOTP na lista de Gerenciar usuários.

Lista de usuários com badge TOTP

Permissões relacionadas

Ativar, desativar e gerenciar o próprio TOTP não exige nenhuma permissão especial. Qualquer usuário autenticado pode fazer essas ações na própria conta.

Resetar o TOTP de outro usuário exige a permissão users.edit.

Nesta página