Autenticação em dois fatores (2FA)
A verificação em duas etapas exige, além da senha, um código de seis dígitos gerado por um aplicativo autenticador. Cada pessoa ativa a proteção na própria conta, em Minha conta. Depois de ativada, o servidor passa a recusar qualquer sessão que tenha apresentado só a senha.
A senha sozinha protege pouco: se ela vazar, quem a tiver entra como você. Com a verificação em duas etapas ativa, entrar exige também um código de seis dígitos que muda a cada trinta segundos e só existe no seu celular. Mesmo com a senha correta, quem não tiver o aparelho não passa.
Ativar na sua conta
- Clique no seu nome no topo e abra Minha conta.
- Localize o cartão Autenticação em dois fatores (2FA) e clique em Ativar 2FA.
- Abra o seu aplicativo autenticador (Google Authenticator, Authy, 1Password e similares) e leia o QR code que aparece na tela. Se preferir digitar, use a chave mostrada logo abaixo em Ou digite a chave.
- Digite no campo o código de seis dígitos que o aplicativo mostrar e clique em Confirmar e ativar.
- O cartão passa a exibir 2FA ativo nesta conta.
Se o código for recusado, a tela mostra Código inválido. Tente novamente. Quase sempre é o relógio do celular fora de hora ou o código que expirou no meio da digitação: espere o próximo e tente de novo.
Como fica o login depois disso
Na próxima vez que você entrar, o sistema pede o e-mail e a senha como sempre e, em seguida, mostra uma segunda tela pedindo o código do aplicativo. Só depois de confirmar o código a sessão é liberada.
Essa exigência não é apenas visual. Se uma sessão chegar ao servidor tendo apresentado apenas a senha, mas a conta tiver um segundo fator confirmado, o acesso é interrompido com o aviso Verificação em duas etapas necessária, pedindo que você saia e entre de novo. Isso vale igualmente para chamadas feitas fora da tela, então não adianta fechar o navegador na etapa do código para escapar dela.
Desativar
- Abra Minha conta.
- No cartão Autenticação em dois fatores (2FA), clique em Desativar.
- Confirme na janela Desativar a autenticação em dois fatores desta conta?
Quem pode fazer o quê
- Qualquer pessoa com acesso ao sistema ativa e desativa a verificação na própria conta. Não é preciso ser administrador.
- Ninguém ativa nem desativa a verificação de outra pessoa. Não existe botão de administrador para isso, e também não existe uma configuração que obrigue toda a organização a usar dois fatores: a adoção é conta a conta.
- Para desativar basta estar com a sessão aberta. O sistema não pede a senha de novo nesse momento, então trate uma sessão aberta e desacompanhada como um risco real.
Perguntas comuns
- Perdi o celular e não consigo entrar: sem o aplicativo e sem a chave guardada, o acesso fica bloqueado; recupere primeiro o aplicativo autenticador em outro aparelho.
- Preciso digitar o código toda vez? Sim, a cada novo login. Enquanto a sessão estiver aberta, não.
- A verificação vale para o aplicativo de celular e para as integrações? Ela protege o login de pessoas. Chaves de integração usadas por sistemas são credenciais separadas, geridas em Configurações, API.