Autenticazione a due fattori (2FA)
La verifica in due passaggi richiede, oltre alla password, un codice di sei cifre generato da un'app di autenticazione. Ciascuna persona attiva la protezione sul proprio account, in Il mio account. Una volta attivata, il server rifiuta qualunque sessione che abbia presentato solo la password.
La password da sola protegge poco: se trapela, chi ce l'ha entra al posto tuo. Con la verifica in due passaggi attiva, entrare richiede anche un codice di sei cifre che cambia ogni trenta secondi ed esiste solo sul tuo cellulare. Anche con la password corretta, chi non ha l'apparecchio non passa.
Attivarla sul tuo account
- Clicca sul tuo nome in alto e apri Il mio account.
- Individua il riquadro Autenticazione a due fattori (2FA) e clicca su Abilita 2FA.
- Apri la tua app di autenticazione (Google Authenticator, Authy, 1Password e simili) e leggi il codice QR che compare a schermo. Se preferisci digitare, usa la chiave mostrata subito sotto in Oppure inserisci la chiave.
- Digita nel campo il codice di sei cifre che l'app mostra e clicca su Conferma e abilita.
- Il riquadro passa a mostrare 2FA attiva su questo account.
Se il codice viene rifiutato, la schermata mostra Codice non valido. Riprova. Quasi sempre è l'orologio del cellulare fuori orario oppure il codice scaduto mentre lo digitavi: aspetta il successivo e riprova.
Com'è l'accesso da quel momento
La prossima volta che entri, il sistema chiede e-mail e password come sempre e, subito dopo, mostra una seconda schermata che chiede il codice dell'app. Solo dopo la conferma del codice la sessione viene aperta.
Questa richiesta non è solo visiva. Se una sessione arriva al server avendo presentato soltanto la password, ma l'account ha un secondo fattore confermato, l'accesso viene interrotto con l'avviso Verifica in due passaggi richiesta, che ti chiede di disconnetterti e rientrare. Vale allo stesso modo per le chiamate fatte fuori dalla schermata, quindi non serve chiudere il browser al passaggio del codice per aggirarlo.
Disattivarla
- Apri Il mio account.
- Nel riquadro Autenticazione a due fattori (2FA), clicca su Disabilita.
- Conferma nella finestra Disabilitare l'autenticazione a due fattori per questo account?
Chi può fare che cosa
- Chiunque abbia accesso al sistema attiva e disattiva la verifica sul proprio account. Non serve essere amministratori.
- Nessuno attiva o disattiva la verifica di un'altra persona. Non esiste un pulsante da amministratore per farlo, e non esiste nemmeno un'impostazione che obblighi tutta l'organizzazione a usare due fattori: l'adozione avviene account per account.
- Per disattivarla basta avere la sessione aperta. In quel momento il sistema non richiede di nuovo la password, quindi tratta una sessione aperta e incustodita come un rischio reale.
Domande frequenti
- Ho perso il cellulare e non riesco a entrare: senza l'app e senza la chiave conservata, l'accesso resta bloccato; recupera prima l'app di autenticazione su un altro apparecchio.
- Devo digitare il codice ogni volta? Sì, a ogni nuovo accesso. Finché la sessione resta aperta, no.
- La verifica vale per l'app da cellulare e per le integrazioni? Protegge l'accesso delle persone. Le chiavi di integrazione usate dai sistemi sono credenziali separate, gestite in Impostazioni, API.