
Condividere i codici Google Authenticator in squadra
Google Authenticator non ha né una funzione di condivisione né una nozione di squadra. Le tre opzioni che funzionano, e come tirarne fuori un account condiviso.
Google Authenticator non ha alcuna funzione di condivisione, e non è una dimenticanza: l’app è fatta per una persona e i suoi dispositivi. Ci sono quindi tre modi perché una squadra ottenga i codici di un account lì iscritto, e uno solo tiene su scala.
Puoi leggere il codice a chi ne ha bisogno. Puoi copiare il segreto sul telefono di ciascuno, il che è permanente e non contabile. Oppure puoi spostare il segreto dell’account verso qualcosa concepito per più persone, e tenere Google Authenticator per i tuoi accessi personali. Questo articolo parla soprattutto del terzo, perché il primo non sopravvive a una vacanza e il secondo non sopravvive a un’uscita.
Per che cosa è fatto Google Authenticator
L’app detiene segreti su un dispositivo e ne calcola codici. Sa sincronizzare quegli account sui tuoi altri dispositivi tramite il tuo account Google, e offre un modo per trasferire gli account quando cambi telefono.
Ciò di cui non ha alcuna nozione, perché non è mai stato previsto:
- Persone diverse da te. Nessun membro, nessun ruolo, nessun invito.
- Un accesso che si possa togliere. Nulla registra quali dispositivi detengano un segreto, quindi nulla può rimuoverne la registrazione.
- Una traccia d’uso. Nessun registro di quale codice sia stato letto, da chi, quando.
- Un ambito. Un account è nell’app o non c’è; nessun modo di concederne uno senza gli altri.
Nulla di ciò è un rimprovero. Per la tua posta, la tua banca e i tuoi accessi cloud è lo strumento giusto, e questo articolo non ti suggerisce di disinstallarlo.
Le tre cose che le persone chiamano «condividere Google Authenticator»
Leggere il codice a voce
Chi ha l’app legge sei cifre a un collega, al telefono o in un messaggio.
Questo condivide la cosa effimera e nient’altro, il che lo rende il più sicuro dei tre. I suoi limiti sono pratici: servono due persone disponibili nello stesso istante, nulla registra chi si è connesso, e una persona diventa la porta d’ingresso di tutte le altre. Ottimo come servizio occasionale, costoso come modo di lavorare.
Far scansionare a tutti lo stesso codice QR di configurazione
All’iscrizione, il codice QR viene mostrato a tutta la squadra perché ciascuno aggiunga l’account alla propria app. La disponibilità è risolta all’istante.
Ciò che è davvero successo è che il secondo fattore dell’account è stato duplicato su un numero ignoto di dispositivi, più i loro backup e ogni sincronizzazione di autenticazione che quelle persone abbiano attivato. Non esiste alcun elenco dei detentori, e l’unico modo di invalidare le copie è disattivare la 2FA sull’account e riconfigurarla per tutti.
Usare il trasferimento per mettere gli account sul telefono di un collega
Il flusso di esportazione o trasferimento esiste per spostare i tuoi account sul tuo nuovo telefono. Puntato al dispositivo di un collega, fa esattamente ciò che fa il codice QR condiviso, cioè copiare segreti, con qualche passaggio in più e l’impressione più forte di seguire una procedura approvata.
L’effetto è identico, e merita di essere detto senza giri di parole: qualsiasi metodo che faccia produrre i codici in modo indipendente a una seconda app ha trasmesso la credenziale stessa. Non ne esiste alcuna versione revocabile.
Perché condividere un account Google non è la risposta
Poiché la sincronizzazione esiste, la scorciatoia allettante è un account Google per la squadra, con Authenticator sopra e le credenziali nella cassaforte comune.
Questo scambia un account condiviso con uno peggiore. Quell’account Google diventa un punto di guasto unico che detiene tutti i secondi fattori che possiedi, ha la propria 2FA da sistemare, e più persone che vi accedono da luoghi diversi sono esattamente lo schema a cui reagisce la protezione degli account per il grande pubblico, nel momento preciso in cui hai più bisogno di un codice. Trascina con sé anche tutto il resto che è legato all’account.
Se un identificativo condiviso è inevitabile, l’obiettivo è averne meno e tenerne ciascuno stretto. Concentrare tutti i tuoi secondi fattori in un account per il grande pubblico è il gesto opposto.
Che cosa fare invece, in ordine
1. Verifica se la piattaforma può dare a ciascuno il proprio accesso. Le console cloud, le piattaforme pubblicitarie, i fornitori di pagamenti e i business manager spesso lo possono. Allora ognuno iscrive il proprio secondo fattore nel proprio Google Authenticator e non c’è più nulla da condividere. È l’unica opzione che elimina il problema invece di gestirlo.
2. Per gli account che hanno davvero un solo identificativo, sposta il segreto in un posto che la squadra possa raggiungere. Non un telefono: un posto, con accesso per persona ai codici che produce e una traccia di chi li ha letti. Il confronto degli approcci disponibili è nei modi migliori per gestire la 2FA di un account condiviso, e come decidere quale account va in quale cesto è in la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.
3. Tieni Google Authenticator per gli accessi personali. Gli account propri di ciascuno restano esattamente dove sono.
Tirare fuori un account condiviso dal telefono di una persona
Il riflesso è esportare il segreto fuori dall’app per importarlo altrove. Non organizzare la migrazione su questo. Reiscriversi presso il fornitore è più pulito, reversibile, e invalida le copie che già esistono, che è di solito la vera ragione per fare il lavoro.
- Scegli un momento tranquillo. Durante il quarto d’ora che richiede, il secondo fattore dell’account è instabile.
- Tieni prima i codici di recupero a portata. Se il fornitore rifiuta di rimostrarli, generane una nuova serie prima di toccare qualsiasi cosa.
- Disattiva la 2FA sull’account, nelle impostazioni di sicurezza del fornitore. Tutte le copie esistenti del vecchio segreto smettono di funzionare qui, compresa quella del telefono che lo deteneva.
- Riattivala, e iscrivi la nuova destinazione: inserisci il segreto una volta nella cassaforte condivisa, oppure scansiona il codice QR con essa.
- Verifica che un codice funzioni dalla nuova sede prima di chiudere la scheda.
- Concedi l’accesso alle persone che hanno bisogno dei codici, una per una.
- Conserva i nuovi codici di recupero altrove che nell’account che recuperano.
- Togli l’account dal telefono che lo deteneva, e da ogni altra app che sai averlo duplicato.
Il passaggio 8 è riordino, non sicurezza: le copie sono morte al passaggio 3. Ciò che conta è che la voce smetta di stare lì con aria d’autorità mentre produce i codici di un segreto che non esiste più.
Fallo prima su un account senza posta in gioco. La procedura è breve, ma il primo passaggio trova sempre qualcosa di proprio del tuo fornitore.
Che cosa cambia per la persona che aveva l’app
Il suo telefono smette di essere infrastruttura. Tiene Google Authenticator per i propri accessi, si smette di scriverle per dei codici durante le ferie, e la sua uscita smette di essere un evento che impone di reimpostare la 2FA su undici account.
Quest’ultimo punto è quello da avanzare quando ti obiettano che l’assetto attuale funziona benissimo. Funziona benissimo finché la persona che lo regge non è irreperibile, o non se n’è andata, e quei due eventi si preparano ora invece di scoprirli dopo.
Dove si colloca Share Auth
Share Auth è il passaggio 2. Il segreto di ogni account condiviso è inserito una volta e cifrato a riposo, i membri invitati vedono il codice corrente e il suo conto alla rovescia invece del segreto, i permessi si regolano per membro e per account, e ogni consultazione è scritta in un registro degli accessi. Togliere un membro gli toglie l’accesso ovunque in una volta, senza nulla da riconfigurare per chi resta.
Questo funzionamento è descritto da cima a fondo nella pagina app di autenticazione condivisa.
Non ha nulla da dire sui tuoi accessi personali, che hanno il loro posto nell’app di autenticazione del tuo telefono, Google Authenticator compreso.
Domande frequenti
Non esiste alcuna funzione di condivisione. L’unico modo per far produrre gli stessi codici all’app di un collega è dargli il segreto sottostante, cioè una copia permanente che non puoi né contare né riprendere. Ciò che puoi condividere senza rischi è il codice stesso, che scade in pochi secondi.
Sì. Qualsiasi dispositivo che detenga lo stesso segreto con un orologio giusto produce codici identici. È per questo che la duplicazione funziona, ed è esattamente per questo che non è un meccanismo di condivisione: nulla registra il secondo dispositivo e nulla può rimuoverne la registrazione.
No. Sincronizza i tuoi account sui tuoi dispositivi tramite il tuo account Google. Usarla per una squadra equivale a far accedere più persone a uno stesso account Google, il che sostituisce un problema di account condiviso con uno più grande.
Reiscrivilo presso il fornitore invece di provare a spostare il segreto. Tira fuori prima i codici di recupero, disattiva la 2FA sull’account, riattivala puntando la nuova iscrizione alla cassaforte condivisa, poi rigenera i codici di recupero.
No. È lo strumento giusto per gli accessi personali di ciascuno, dove una persona e un dispositivo è esattamente il modello. Il problema riguarda solo gli account a cui più persone devono accedere.
Da leggere anche · App di autenticazione
È sicuro condividere un codice QR 2FA?
No, e la cosa più utile è sapere perché: chi vede un codice QR condiviso, che cosa può farne, e se una fuga merita una reimpostazione.
Si può condividere un codice QR di Google Authenticator?
Sì, e funziona: il codice QR è il segreto. Che cosa contiene l’immagine, che cosa può fare il secondo telefono e che cosa registra il fornitore.
Condividere i codici Microsoft Authenticator in squadra
Microsoft Authenticator fa due mestieri: un’approvazione tramite notifica non si condivide, un codice a sei cifre sì, senza dare il segreto.