コンテンツにスキップ
日本語

多要素認証

パスワードにワンタイムコードをもう一段重ねます。利用者は自分で有効にでき、管理者はポリシーで全員または管理者に必須にできます。 登録を強制された人は、パスワードが通ったあとそのまま登録の流れに入り、終われば入れます。ログインし直す必要はありません。

ログインの多要素認証ステップ

TOTP に対応した認証アプリがひとつ。

「プロフィール」ページの二段階認証のカードで進めます。

  1. 「鍵を生成」を押します。
  2. 認証アプリで QR コードを読みます。QR コードはブラウザのローカルで作ります。読み取れないときは、鍵の文字列と otpauth の URL がページに出るので手で入れられます。
  3. 認証アプリに出る 6 桁のコードを入れ、「MFA を有効にする」を押します。

自分で無効にするときは、いまのパスワードの入力が要ります。

「セキュリティポリシー」のページで「多要素認証を強制する範囲」を、無効から管理者のみまたは全ユーザーに変えます。出荷時の値は無効です。 強制の対象でまだ登録していない人は、パスワードが通ったあとログイン画面に登録の手順が出ます。コードを読み、確認コードを入れ、登録を終えてそのまま入ります。 登録用の一時トークンは 15 分間有効で、登録にしか使えません。他の API へのアクセスにも、接続の作成にも使えません。

有効にしたアカウントでは、パスワードが通ったあとコードの手順に入ります。この段階の一時トークンは 5 分間有効で、確認にしか使えません。 一度使ったコードは再び使えず、再送は止められます。コードの誤りとパスワードの誤りは同じロックのカウンターを共有します。

利用者が端末を替えて復旧コードも無いときは、管理者が「ユーザー管理」でそのアカウントの多要素認証を無効にします。 利用者は登録をやり直せます。この操作は管理者の身元とともに記録に残ります。

  • 登録による有効化、本人による無効化、管理者の救済による無効化をそれぞれ一件ずつ記録し、救済の記録には操作した管理者の身元が入ります。
  • コードの確認に失敗すると記録が残ります。
  • コードの再送が拒否されると記録が残ります。
  • すでに登録済みのアカウントが登録用のトークンで登録し直そうとして拒否された場合も、記録が残ります。