Gestire la 2FA degli account dei clienti quando si è un’agenzia

Account che appartengono ai clienti e squadre che ruotano. Chiedere un accesso in regola, separare i clienti e restituire tutto alla fine.

Chiedete a ogni cliente di aggiungervi a vostro nome, invece di mandarvi il suo identificativo. Quasi tutte le piattaforme su cui lavora un’agenzia hanno un modo di concedere un accesso a un’organizzazione esterna: accesso partner, invito come membro, ruolo tra account, un vostro utente nel loro CMS. Dove esiste, non c’è né password condivisa né secondo fattore condiviso da gestire.

Quello che resta dopo è un elenco breve per cliente: gli account senza delega, quelli il cui piano la riserva alle aziende, quelli configurati da qualcuno che se n’è andato. Quelli richiedono una custodia che potete verificare durante l’incarico e sciogliere in modo pulito alla fine.

Il vincolo che rende diversa la 2FA di agenzia

Una squadra interna possiede i propri account. Se il secondo fattore è nel posto sbagliato, può spostarlo: reimpostare la 2FA, aggiungere un secondo amministratore, agganciare l’account a una casella condivisa. È noioso, ma è possibile.

Un’agenzia non ha nessuna di queste leve. Gli account appartengono al cliente, sono stati configurati due anni fa da qualcuno del suo ufficio amministrativo, e la vostra influenza su quella configurazione si riduce a una richiesta cortese all’avvio. Non potete correggere l’account. Potete correggere solo la vostra parte.

La seconda differenza è aritmetica. Una squadra interna ha forse quindici account condivisi in tutto. Un’agenzia ne ha un certo numero per cliente. Con tre clienti tieni tutto a mente. Con quaranta, la pratica informale non è più una scelta di stile, è ciò che cederà, e cederà sulla proprietà di qualcun altro.

Il ragionamento generale sulla custodia degli account condivisi è in la 2FA di un account condiviso: come dovrebbe muoversi una squadra?. Il modello operativo di un’agenzia si posa sopra.

Che cosa chiedere al posto di una password

Le forme di un accesso in regola

I nomi cambiano da una piattaforma all’altra, la forma no. Qualcuno esterno all’organizzazione del cliente riceve un livello di accesso definito su una risorsa definita, con il proprio identificativo e il proprio secondo fattore.

Ciò che di solito vi propongonoCiò che va chiesto al suo posto
L’identificativo del loro account pubblicitarioUn accesso partner, concesso dal vostro portafoglio aziendale
La password di una dashboard di pagamento o fatturazioneUn invito come membro del team con un ruolo tarato sul lavoro
Le credenziali root o console del loro account cloudUn ruolo che la vostra organizzazione assume, revocabile dalla loro parte
La password admin del CMS o del negozioUn vostro utente nominativo, con ruolo di editor o collaboratore
L’identificativo dello strumento di analisiUn vostro utente sulla loro proprietà, al livello di accesso necessario

Il cliente ci guadagna più di voi, ed è questo che rende facile la conversazione. Vede quali modifiche sono vostre, può togliervi senza reimpostare nulla per i propri dipendenti, e nessuna delle sue password finisce in un filo di email. Ditelo mentre chiedete.

Le versioni proprie di ciascuno strumento sono trattate altrove: un account Stripe condiviso, un account AWS condiviso, e gli account social condivisi, dove il modello di accesso partner è il più maturo.

Come condurre la conversazione

Chiedete all’avvio, per iscritto, account per account. Un incarico che comincia con una password mandata via email non torna mai sulla questione.

Due cose fanno passare la richiesta. Rivolgetevi alla persona che amministra davvero l’account, non alla responsabile marketing che girerà la vostra richiesta a qualcuno in ferie. E mandate i passaggi invece della richiesta: un breve elenco numerato di dove cliccare, per piattaforma, elimina la fatica che è la vera obiezione. «Per ragioni di sicurezza» si legge come un vostro problema; «così vedete che cosa abbiamo cambiato e potete tagliarci fuori con un clic» si legge come il suo.

Mettete in conto una quindicina di giorni e due solleciti su alcuni account. Non lasciate che il lavoro si fermi dietro.

Quando il cliente manda comunque la password

Alcuni lo faranno. Una ditta individuale in cui il titolare è l’unico amministratore, un cliente il cui fornitore informatico non risponde, una piattaforma davvero senza delega. Rifiutare l’identificativo non è un’opzione reale: riducete piuttosto l’esposizione.

  • Portatelo fuori dalla casella di posta appena ricevuto. La copia nella vostra posta in arrivo e quella nei suoi messaggi inviati sono ancora lì, e ne controllate solo una.
  • Chiedetegli di cambiare la password una volta che la detenete, o cambiatela voi se ne avete il diritto. Questo uccide la copia mandata via email, che è l’unica cosa che potete davvero farci.
  • Non accettate mai il codice di iscrizione 2FA. Né lo screenshot del codice QR né la stringa sotto, su nessun canale. Se ve lo propone, rifiutate e spiegate perché: è la credenziale permanente e non una password, le sue copie non si possono contare né riprendere, e disfarne una impone di reimpostare la 2FA dell’account. La meccanica è in come funzionano i segreti TOTP.
  • Se accenna di averlo mandato via email a un fornitore precedente, ditegli di considerarlo compromesso e di reimpostarlo. Messaggio scomodo, consiglio giusto.
  • Annotate che cosa avete ricevuto, da chi e quando. È questa abitudine a rendere possibile la fine dell’incarico.

Niente di tutto questo rende retroattivamente sicura una password mandata via email. Accorcia la finestra e vi lascia una traccia.

Un cliente, un confine

Con quaranta clienti, la separazione è la proprietà che mantiene piccolo un piccolo incidente.

Una voce per account cliente. Nominata per cliente e per account, mai un mucchio comune «credenziali clienti». È il mucchio a rendere inapplicabili tutte le regole seguenti.

Un accesso concesso per persona, per i clienti su cui lavora. Il capo progetto di un pacchetto non ha ragione di raggiungere il registrar di un altro cliente. Non è sfiducia verso i vostri dipendenti; vuol dire che un portatile rubato è il problema di un solo cliente e che un’uscita è una sola conversazione.

Un registro che tenete davvero. Non un documento scritto una volta all’avvio:

CampoPerché è lì
Cliente e accountPerché l’elenco per il passaggio di consegne si scriva da solo
Tipo di accessoUtente delegato, collegamento partner, o identificativo condiviso
Chi, in agenzia, ce l’haL’elenco delle uscite, persona per persona
Concesso ilPer poter rimettere in discussione un accesso permanente
Chi lo amministra lato clientePer sapere a chi chiedere quando si rompe

Una revisione a scadenza fissa, agganciata alla revisione del pacchetto o alla fatturazione. Un accesso mai rivisto non fa che accumularsi.

Il costo onesto: la separazione bloccherà qualcuno, di solito chi sostituisce all’ultimo un collega su un cliente. La risposta è un’assegnazione che richiede trenta secondi, non un accesso permanente per tutti. Se concedere è lento, le persone aggirano, e aggirano con una password in un messaggio.

L’arrivo di un cliente

Trattate la raccolta degli accessi come un deliverable, con un responsabile e una data, come la riunione di lancio.

  1. Elencate gli account di cui il lavoro ha davvero bisogno, non tutto ciò che il cliente possiede. La deriva del perimetro degli accessi è così che un’agenzia si ritrova a detenere l’identificativo di un registrar che non usa mai.
  2. Trovate chi amministra ciascuno e quale delega permette. La seconda domanda di solito trova risposta nella loro pagina di impostazioni.
  3. Chiedete un accesso delegato, con i passaggi allegati.
  4. Per ciò che resta, concordate esplicitamente la custodia: chi, in agenzia, detiene l’identificativo, dove vive, e chi può leggerne i codici.
  5. Mettete tutto a verbale, compresi gli account che avete chiesto senza ottenerli.
  6. Concordate ora lo stato finale, finché la buona volontà è alta: che cosa restituirete, che cosa toglierete, che cosa chiederete loro di rinnovare.

Il passaggio 6 costa cinque minuti all’avvio ed evita una trattativa più tardi, quando un pacchetto finisce e nessuno si sente generoso.

La fine di un incarico

L’uscita di un dipendente si discute. La fine di un incarico cliente è quella che i clienti notano davvero, e di solito va peggio.

  1. Togliete ciò che controllate. Uscite dalla relazione partner, abbandonate il ruolo assunto, cancellate i vostri utenti dove ne avete il diritto.
  2. Mandate al cliente l’elenco di ciò che solo lui può togliere. Utenti nominativi, collegamenti partner, chiavi API, password applicative, integrazioni. Lui non si ricorderà di ciò che vi è stato dato; il vostro registro sì.
  3. Cancellate le credenziali che detenete, e ditelo.
  4. Nominate ogni account su cui avete detenuto un segreto TOTP, e chiedete di reimpostare la 2FA e disconnettere tutte le sessioni su ciascuno. È il passaggio che tutti saltano.
  5. Mettete tutto questo in un passaggio di consegne scritto, datato, con ciò che detenevate, ciò che avete tolto, e ciò che chiedete di rinnovare.

Sulla prova che non detenete più nulla: non potete provare l’assenza di una copia, e un’agenzia che pretende di farlo esagera. Ciò che potete fare è mettere il cliente in una posizione in cui tutto ciò che potreste ancora avere non vale nulla. Una password cambiata e un secondo fattore reimpostato sono l’unica prova vera, e tocca a lui produrla: costruite quindi il passaggio di consegne attorno a quella richiesta invece che attorno a parole rassicuranti.

È qui che una pratica informale diventa visibile. Se le credenziali sono vissute in un solo posto, con una traccia di chi poteva leggerle, il passaggio 4 è un paragrafo che potete scrivere onestamente. Se undici persone hanno scansionato codici di iscrizione in tre anni, non potete scriverlo affatto, ed è il fatto di scriverne una versione più vaga che dovrebbe darvi fastidio.

Fornitori e freelance

La rotazione è la condizione normale, non l’eccezione, e si accorda male con tutto ciò che è permanente.

Concedete per cliente, e annotate la revoca lo stesso giorno dell’assegnazione. Un freelance su un cliente per sei settimane dovrebbe avere accesso a un cliente per sei settimane. Quella data è facile da fissare quando siete già nella pagina delle impostazioni, e impossibile da ricostruire quattro mesi dopo.

Date loro codici, mai segreti. Un subappaltatore lavora sul proprio dispositivo, con il proprio gestore di password e i propri backup. Tutto ciò che può copiare se lo tiene una volta pagata la fattura, e nessuna clausola cambia qualcosa. La distinzione è il tema di condividere codici TOTP senza condividere il segreto.

Dove la piattaforma del cliente lo permette, ottenete al freelance un proprio utente lato cliente. Il cliente vede da chi viene il lavoro, e la revoca è un’azione dalla sua parte che non vi coinvolge.

Non lasciate mai che un freelance sia il punto di iscrizione della 2FA di un cliente. Succede per caso: configura l’account durante un lancio, l’app di autenticazione finisce sul suo telefono, e due anni dopo nessuno riesce ad accedere e lui ha cambiato mestiere. Su alcune piattaforme questo non ha un’uscita affidabile, solo una coda di assistenza.

Chiudete gli accessi alla fine del contratto con la stessa sicurezza con cui mandate la fattura. Una delle due cose viene sempre fatta. Agganciate l’altra sopra.

Che cosa mettere nella lettera d’incarico

Roba operativa, non giuridica: la stesura del contratto è una questione per un avvocato, e nulla qui è consulenza legale. Ma un paragrafo nel capitolato o nell’email di avvio risolve le dispute del nono mese, e dovrebbe coprire:

  • per quali account l’agenzia detiene credenziali, e quali raggiunge tramite un accesso delegato;
  • che il cliente mantiene la proprietà e può revocare qualsiasi accesso in qualsiasi momento, senza preavviso né spiegazioni;
  • chi, in agenzia, è autorizzato, e che l’accesso è per persona e non all’agenzia come entità;
  • che i codici di iscrizione 2FA e i segreti non circolano né via email né via messaggistica, in nessun senso;
  • che cosa succede alla fine: l’elenco per il passaggio di consegne, le revoche che l’agenzia effettua, e i rinnovi che chiederà al cliente;
  • chi contattare quando una credenziale smette di funzionare, perché nessuno lo risolva pubblicando una password in un canale alle 19.

Il punto non è l’opponibilità. È che la conversazione avvenga una volta, all’inizio, in una settimana tranquilla.

Che cosa si rompe quando tutto questo resta informale

I guasti sono riconoscibili, e vengono tutti dalla stessa struttura mancante.

Il passaggio a voce. I codici vengono dal telefono di un capo progetto. Praticabile con quattro clienti, finché quella persona non prende una settimana di ferie.

Chi se ne va e non si può offboardare. Qualcuno esce dopo aver iscritto la propria app di autenticazione su una dozzina di account clienti. Farlo bene significa contattare dodici clienti per chiedere loro di reimpostare la 2FA, e spiegare perché. La maggior parte delle agenzie se ne astiene senza dirlo, il che significa che la prossima nota di consegne contiene un’affermazione falsa.

L’account che nessuno può recuperare. Registrato su un indirizzo o un numero personali, da qualcuno che non si riesce più a contattare.

La domanda senza risposta. Un cliente chiede chi ha aperto il suo account pubblicitario il 14. «Una di quattro o cinque persone, crediamo» è una brutta risposta da dare a un cliente sulla sua stessa proprietà, ed è di solito il momento in cui un’agenzia cambia modo di lavorare.

Il raggio d’azione. Un mucchio comune fa sì che un portatile compromesso sia un incidente per tutti i clienti insieme, e la conversazione di notifica diventa quaranta conversazioni.

Dove si colloca Share Auth

Per gli account clienti che restano dopo la delega: quelli con un solo identificativo, senza modello partner, e con un cliente che non ristrutturerà nulla.

Il segreto è inserito una volta e cifrato a riposo. Le persone che invitate vedono il codice a sei cifre corrente e il suo conto alla rovescia invece della stringa dietro, il che rende l’accesso di un subappaltatore davvero revocabile. I permessi si regolano per membro e per account, quindi la separazione dei clienti diventa esprimibile invece di restare un auspicio. Ogni consultazione è scritta in un registro degli accessi, quindi «chi ha letto il codice il 14» ha una risposta con un nome e una marca temporale. Togliere un membro gli toglie l’accesso su tutti gli account clienti in una volta. Un’azione, senza reimpostazioni presso dodici clienti. C’è un’API per i casi in cui è una macchina, e non una persona, ad avere bisogno del codice. Il piano gratuito copre tre segreti e tre membri senza carta di credito, quanto basta per far passare un cliente per tutto il ciclo prima di decidere qualcosa.

Che cosa non fa: non vi otterrà un accesso delegato, che resta la risposta migliore ovunque esista, non tiene né il vostro registro né le vostre note di consegne, e non può disfare un codice di iscrizione già mandato via email. Non è nemmeno un gestore di password, e la password deve restare in quello che avete già, per la ragione esposta in come condividere codici 2FA in squadra in sicurezza. Se state ancora pesando le opzioni, i meccanismi sono confrontati nei modi migliori per gestire la 2FA di un account condiviso, e il protocollo sottostante è trattato nella guida completa al TOTP in squadra.

Da dove cominciare

Non da quaranta clienti insieme.

  1. Prendete il cliente con gli accessi più ingarbugliati e costruite bene la sua voce di registro. Un pomeriggio, e vi dice come sono gli altri trentanove.
  2. Scrivete due modelli: i passaggi numerati della richiesta mandata all’avvio, e la nota di consegne con la sua richiesta di rinnovo. È l’essere scritti a farli partire.
  3. Chiedete un accesso delegato a tutti i vostri clienti attuali dove esiste, al ritmo di un cliente a settimana.
  4. Per gli account che restano condivisi, mettete il segreto in un solo posto con accesso ai codici per persona, e reimpostate la 2FA di ogni account il cui codice di iscrizione sia stato un giorno mandato o pubblicato.

Lo stato finale non ha nulla di brillante: un cliente chiede che cosa detenete e chi se n’è servito, e voi rispondete lo stesso giorno.

Domande frequenti

Chiedete di essere aggiunti a vostro nome invece di ricevere un identificativo. La maggior parte delle piattaforme su cui lavora un’agenzia lo permette: accesso partner dal vostro portafoglio aziendale, invito come membro con un ruolo, ruolo tra account, un vostro utente nel loro CMS. Il cliente mantiene la proprietà, i vostri dipendenti usano il proprio secondo fattore, e il registro attività del cliente annota nomi invece di «l’agenzia».