Autenticação em duas etapas (TOTP)
Como ativar, usar e recuperar o acesso à autenticação em duas etapas via aplicativo autenticador (Google Authenticator, Authy, etc.).
Autenticação em duas etapas (TOTP)
Menu: clique no seu nome ou avatar no rodapé do menu lateral. Depois clique em Meu Perfil.
Rota no sistema: /account/profile
O TOTP adiciona uma segunda camada de segurança ao login. Depois da senha, o sistema pede um código de 6 dígitos. Um aplicativo autenticador gera esse código. Exemplos: Google Authenticator, Authy, Microsoft Authenticator.
O TOTP é diferente do 2FA por email. O 2FA por email é uma política global — um administrador liga essa política para todos os usuários. Veja Configurações de usuários.
O TOTP é pessoal. Cada usuário liga o TOTP para a própria conta. Se um usuário tem os dois habilitados, o TOTP tem prioridade e o sistema não envia o código por email.
Como ativar

-
Abra Meu Perfil.
-
Localize o cartão Autenticação em duas etapas.
-
Clique em Ativar autenticação em duas etapas.
-
Escaneie o código QR com o aplicativo autenticador. Ou digite o código mostrado abaixo do QR.

-
Digite o código de 6 dígitos gerado pelo aplicativo.
-
Clique em Confirmar e ativar.
-
Guarde os 8 códigos de recuperação da tela seguinte. Esses códigos aparecem uma única vez.

-
Clique em Já salvei meus códigos para terminar.
Cada código de recuperação funciona uma única vez. Guarde os códigos em um cofre de senhas ou em outro local seguro. Sem os códigos e sem o aplicativo autenticador, só um administrador consegue destravar a conta. Veja a seção "Se você perder o acesso".
No login
Com o TOTP ativo, todo login pede o código depois da senha. Essa regra também vale para o login via SSO Microsoft Azure.

Sem acesso ao aplicativo? Clique em Usar um código de recuperação. O campo muda para um código no formato XXXX-XXXX.

Gerenciar depois de ativado
Volte para Meu Perfil. Com o TOTP ativo, o cartão mostra dois botões.
| Botão | Ação |
|---|---|
| Gerar novos códigos | Invalida os 8 códigos de recuperação atuais e gera 8 códigos novos. Pede o código atual do aplicativo para confirmar. |
| Desativar | Desliga o TOTP da conta. Pede a senha atual para confirmar. Depois disso, o login pede só a senha. |
Se você perder o acesso
Você pode perder o telefone com o aplicativo autenticador. Você pode também perder os códigos de recuperação. Nesse caso, só um administrador com a permissão users.edit consegue destravar a conta.
- O administrador abre Gerenciar usuários.
- O administrador abre o menu ⋮ do usuário afetado.
- O administrador clica em Resetar 2FA (TOTP).
Depois do reset, o usuário faz login apenas com a senha. O usuário pode ativar o TOTP de novo a qualquer momento.

Usuários com TOTP ativo mostram o badge TOTP na lista de Gerenciar usuários.

Permissões relacionadas
Ativar, desativar e gerenciar o próprio TOTP não exige nenhuma permissão especial. Qualquer usuário autenticado pode fazer essas ações na própria conta.
Resetar o TOTP de outro usuário exige a permissão users.edit.