Autentificare Locală și 2FA
Primul factor (email + parolă), 2FA TOTP din aplicație sau pe email, sesiuni, blocarea contului și procedura de resetare 2FA
Diferă în funcție de model
Model Partajat (SaaS): 2FA este disponibilă și opțională la nivel de cont; o organizație poate impune 2FA tuturor utilizatorilor săi. Model Enterprise (Dedicat): pe unele instalări dedicate 2FA poate fi indisponibilă — în acest caz opțiunea nu apare în interfață, iar regulile primului factor și blocarea contului rămân valabile.
Această pagină descrie controalele de autentificare pentru conturile locale, adică pentru conturile care se autentifică cu email și parolă. Autentificarea federată este tratată separat în SSO — OIDC și SAML.
Pentru conturile care accesează platforma exclusiv prin furnizorul de identitate al organizației, autentificarea, al doilea factor și recuperarea accesului sunt gestionate de organizație, nu de echipa de suport a platformei. La o încercare de autentificare cu parolă, platforma răspunde cu mesajul „Acest cont se poate autentifica doar prin SSO. Te rugăm să contactezi organizația ta.”
Pentru procedurile pas cu pas destinate utilizatorilor finali, vedeți Securitatea contului.
Primul Factor — Email și Parolă
Primul factor este întotdeauna combinația email + parolă și se aplică tuturor conturilor locale, indiferent dacă au 2FA activ sau nu.
| Element | Regulă |
|---|---|
| Identificator | adresa de email a contului |
| Sensibilitate la majuscule (email) | adresa de email nu este sensibilă la majuscule |
| Spații accidentale | spațiile de la începutul și sfârșitul adresei sunt ignorate |
| Lungimea parolei | minim 8 caractere, maxim 128 |
| Sensibilitate la majuscule (parolă) | parola este sensibilă la majuscule |
| Stocarea parolei | parolele sunt stocate hashed — nu sunt stocate în clar și nu pot fi recuperate |
Confirmarea Adresei de Email
La crearea contului, adresa de email trebuie confirmată prin linkul primit pe email. Până la confirmare, autentificarea nu este permisă. Linkul de confirmare nu expiră.
La modificarea ulterioară a adresei de email, noua adresă trebuie confirmată la rândul ei. Până în acel moment, contul rămâne asociat adresei anterioare, care continuă să funcționeze pentru autentificare — modificarea neconfirmată nu poate produce pierderea accesului.
Resetarea Parolei
Resetarea parolei se face din pagina de autentificare, prin link trimis pe adresa contului, valabil 6 ore. După expirare este necesar un link nou.
Formularul de recuperare nu confirmă existența contului. Mesajul afișat este identic indiferent dacă adresa introdusă este înregistrată în platformă — formularul confirmă doar că cererea a fost trimisă. Este o măsură intenționată de protecție a datelor: împiedică folosirea formularului pentru a determina dacă o anumită persoană are cont în platformă (enumerare de conturi).
Resetarea parolei nu dezactivează 2FA. După setarea unei parole noi, codul de verificare este cerut în continuare la autentificare. Recuperarea parolei și resetarea 2FA sunt proceduri complet separate.
În modul SSO exclusiv, utilizatorii organizației nu pot reseta parola locală — vedeți Reguli de Cont.
Sesiuni
| Situație | Comportament |
|---|---|
| Sesiune obișnuită | expiră după 30 de minute de inactivitate; se cere reautentificarea |
| Cu „ține-mă minte” activat | sesiunea nu expiră prin inactivitate, timp de 2 săptămâni |
| Deconectare manuală | încheie sesiunea și anulează „ține-mă minte” pe toate dispozitivele |
Opțiunea „ține-mă minte” păstrează accesul la cont două săptămâni fără a mai cere nici parola, nici codul 2FA — nu este recomandată pe calculatoare partajate sau publice.
Al Doilea Factor — 2FA
2FA este al doilea factor de autentificare și se activează individual, la nivel de cont. O organizație poate impune activarea ei tuturor utilizatorilor săi.
Standardul Folosit
Codurile de verificare sunt coduri TOTP (Time-based One-Time Password) conforme cu RFC 6238 și, prin moștenire, cu RFC 4226 (HOTP).
| Element | Valoare |
|---|---|
| Algoritm | TOTP, HMAC-SHA-1 |
| Interval de reînnoire a codului | 30 secunde |
| Lungimea codului | 6 cifre |
| Înrolare în aplicație | cod QR, în format standard otpauth:// |
| Valabilitate la verificare | aproximativ 3 minute de la generarea codului |
| Refolosirea codurilor | un cod acceptat nu mai poate fi folosit a doua oară |
Fiind un standard deschis, 2FA din platformă funcționează cu orice aplicație de autentificare compatibilă TOTP (Google Authenticator, Microsoft Authenticator și altele). Codul are întotdeauna 6 cifre, atât în aplicația de autentificare, cât și în codurile trimise pe email.
Fereastra de acceptare de 3 minute este mai largă decât intervalul de reînnoire de 30 de secunde. Toleranța este intenționată și există pentru metoda pe email: între generarea codului și momentul în care utilizatorul îl citește în inbox trec de obicei câteva zeci de secunde, iar fără această marjă codul ar expira înainte de a putea fi folosit.
Metodele Disponibile
La activare se alege una dintre două metode. Metoda nu poate fi schimbată direct — schimbarea presupune dezactivarea și reactivarea 2FA, cu o înrolare nouă.
| Aplicație de autentificare | Cod pe email | |
|---|---|---|
| Cum se obține codul | generat local de aplicație | trimis pe adresa de email a contului, la fiecare autentificare |
| Necesită telefon / aplicație | da | nu |
| Necesită acces la email la fiecare autentificare | nu | da |
| Funcționează fără internet pe dispozitiv | da | nu |
| Recomandare | metoda preferată | alternativă |
Ambele metode folosesc același algoritm TOTP și același format de cod de 6 cifre — diferă doar canalul de livrare: aplicația îl afișează local, iar metoda pe email îl transmite prin mesaj. Diferența are consecințe de securitate: la metoda pe email, securitatea celui de-al doilea factor depinde de securitatea cutiei poștale — dacă emailul este compromis, al doilea factor este compromis. Metoda cu aplicație de autentificare nu depinde de livrarea emailului, iar codul nu tranzitează un canal care poate fi interceptat.
Metoda pe email este destinată situațiilor în care utilizatorul nu are un telefon pe care poate instala o aplicație de autentificare sau nu poate folosi o astfel de aplicație.
Impunere la Nivel de Organizație
O organizație poate impune 2FA tuturor utilizatorilor săi. Cât timp setarea este activă, un cont fără 2FA nu poate accesa datele organizației. Setarea poate fi activată doar de Super-Utilizator și doar dacă acesta are deja 2FA activ pe contul său — o protecție împotriva blocării propriului acces. Setarea se aplică doar organizației care a activat-o, nu celorlalte organizații ale aceluiași cont.
Configurarea, excepțiile și comportamentul exact sunt documentate în Configurări — Autentificare în doi pași (2FA) obligatorie.
Absența Codurilor de Rezervă
Platforma nu folosește coduri de rezervă (backup codes). Este o decizie de design cu o consecință operațională directă: dacă utilizatorul pierde accesul la metoda sa de 2FA — telefon pierdut, aplicație reinstalată, acces pierdut la cutia poștală — singura cale de recuperare este dezactivarea 2FA de către echipa de suport, conform procedurii de mai jos.
Dacă utilizatorul a pierdut accesul la adresa de email în sine, există și varianta reinvitării pe o adresă nouă de către organizație (vedeți Pierderea accesului la adresa de email).
Notificarea la Dezactivare
La orice dezactivare a 2FA, platforma trimite automat un email de notificare pe adresa contului, cu subiectul „Autentificare în doi pași dezactivată”. Emailul este trimis în ambele situații: când utilizatorul își dezactivează singur 2FA și când dezactivarea este făcută de echipa de suport în cadrul procedurii de resetare.
Notificarea funcționează ca mecanism de detecție: un utilizator care primește acest email fără să fi solicitat dezactivarea trebuie să contacteze imediat echipa de suport — contul poate fi compromis.
Cât timp utilizatorul se poate autentifica, dezactivarea este auto-serviciu. La dezactivare, configurația 2FA a contului este ștearsă definitiv; o reactivare ulterioară necesită o înrolare nouă, iar codul QR anterior nu mai este valabil.
Procedura de Resetare 2FA — Cerere Dublă
Resetarea 2FA este un control cu autorizare duală. Se face numai pe baza a două cereri independente — cererea utilizatorului, pentru propriul cont, și confirmarea Super-Utilizatorului organizației. Niciuna nu este suficientă singură, iar cele două trebuie să ajungă la suport pe canale separate.
| Pas | Acțiune |
|---|---|
| 1 | Utilizatorul trimite cererea, de preferință de pe adresa de email înregistrată pe cont |
| 2 | Suportul solicită separat confirmarea companiei, care verifică identitatea solicitantului |
| 3 | Suportul dezactivează 2FA; utilizatorul primește automat emailul de notificare. Organizației nu i se trimite nicio notificare |
| 4 | Utilizatorul se autentifică doar cu email și parolă și reactivează singur 2FA, printr-o înrolare nouă |
Configurația 2FA anterioară nu se recuperează în nicio situație. Echipa de suport poate doar dezactiva 2FA — nu poate transfera, reconstitui sau înrola o metodă în numele utilizatorului.
Blocarea Contului
Blocarea contului este un mecanism independent de 2FA: protejează contul împotriva încercărilor repetate de ghicire, indiferent de factorul greșit. Este și mecanismul prin care se realizează throttling-ul la nivel de autentificare (vedeți Securitatea Rețelei).
Contul se blochează automat după 10 încercări eșuate de autentificare. Contorul este comun pentru ambii factori: numără la fel parolele greșite și codurile 2FA greșite. Zece parole greșite blochează contul chiar dacă nu s-a ajuns niciodată la pasul de verificare 2FA.
| Etapă | Comportament |
|---|---|
| Parolă greșită | mesaj de autentificare eșuată, se poate reîncerca |
| Cod 2FA greșit | mesaj „Codul de autentificare este incorect.”, se poate reîncerca |
| A 9-a încercare eșuată | avertisment „Mai ai o singură încercare până se blochează contul.” |
| A 10-a încercare eșuată | contul este blocat; dacă blocarea s-a produs la pasul 2FA, verificarea este anulată și utilizatorul este trimis la pagina de autentificare |
| Cont blocat | mesaj „Contul tău este blocat. Verifică contul de email pentru instrucțiuni deblocare.” |
Contorul se resetează la o autentificare reușită sau la deblocarea contului.
Deblocarea Contului
Deblocarea este auto-serviciu, prin email:
- În momentul blocării, un email cu link de deblocare este trimis automat pe adresa contului.
- Dacă emailul nu a ajuns sau linkul nu mai este la îndemână, utilizatorul poate cere altul din pagina de autentificare.
- Accesarea linkului deblochează contul și resetează contorul de încercări eșuate.
Blocarea nu se ridică prin trecerea timpului — este nevoie de o acțiune a utilizatorului. Nu există o fereastră de expirare automată a blocării.
A doua cale de deblocare: dacă utilizatorul parcurge procedura de recuperare a parolei și își setează o parolă nouă, contul este deblocat automat în acel moment, fără a mai fi nevoie de linkul de deblocare. Această cale este utilă când blocarea a fost provocată de parole greșite.
La fel ca formularul de recuperare a parolei, formularul de deblocare nu confirmă existența contului: mesajul afișat este identic indiferent dacă adresa introdusă este înregistrată în platformă.
Deblocarea Nu Înlocuiește Resetarea 2FA
Deblocarea repune doar contorul de încercări la zero; 2FA rămâne activă pe cont. Dacă utilizatorul a greșit codurile, dar are în continuare acces la metoda sa de 2FA, deblocarea este suficientă.
Dacă însă a pierdut accesul la metoda de 2FA, deblocarea nu rezolvă nimic: la autentificare i se va cere din nou codul, iar după 10 încercări eșuate contul se va bloca iar. Singura soluție este resetarea 2FA. Dacă între timp contul a rămas și blocat, este nevoie și de deblocare — sunt două operațiuni distincte.
Pierderea Accesului la Adresa de Email
Dacă utilizatorul nu mai are acces la adresa de email a contului, nu mai poate nici recupera parola, nici primi coduri 2FA pe email, nici primi linkul de deblocare. În acest caz, organizația poate deconecta contul de la organizație și trimite o invitație nouă, pe adresa actuală, din zona de administrare a personalului.
Datele existente nu se pierd. Se desface doar legătura dintre persoană și contul de autentificare: fișa persoanei și istoricul ei în organizație rămân neatinse. După acceptarea invitației, accesul se face cu noua adresă de email.
Excepție: Super-Utilizatorul nu poate fi deconectat în acest fel; pentru el, recuperarea accesului se rezolvă împreună cu echipa de suport.