Condividere i codici Microsoft Authenticator in squadra

Microsoft Authenticator fa due mestieri: un’approvazione tramite notifica non si condivide, un codice a sei cifre sì, senza dare il segreto.

Prima di scegliere come condividere qualsiasi cosa, stabilite quale di due cose diverse il vostro account utilizza. Microsoft Authenticator fa entrambe, e hanno risposte opposte.

Se l’accesso produce una richiesta su un telefono che chiede di ricopiare un numero mostrato sullo schermo, non c’è nulla da condividere, per progetto, e il rimedio sta dal lato delle identità. Se produce un codice a sei cifre che scorre in conto alla rovescia nell’app, è TOTP ordinario, e il rimedio è tenere il segreto in un solo posto mentre la squadra legge i codici.

Due prodotti in una sola app

Le approvazioni tramite notifica riguardano gli account Microsoft di lavoro, scolastici e personali. L’account è registrato su un dispositivo; all’accesso, l’app chiede a chi lo detiene di approvare e, da quando la corrispondenza dei numeri è diventata la norma, di inserire un numero mostrato sulla schermata di accesso. Nessun codice viene mostrato perché qualcun altro lo ritrasmetta.

I codici TOTP riguardano tutto il resto. L’app conserva segreti standard e mostra sei cifre con un conto alla rovescia, esattamente come qualsiasi altra. Tutto ciò che è vero del TOTP altrove lo è anche qui.

Le squadre si perdono perché i due vivono dietro la stessa icona. Un collega dice «mandami il codice di Authenticator» e, a seconda dell’account, quella richiesta è o impossibile o una cattiva idea, per ragioni del tutto diverse.

Perché un’approvazione tramite notifica non si condivide

La corrispondenza dei numeri ha eliminato la vecchia scappatoia. Quando l’app chiedeva soltanto «approva o rifiuta», una persona poteva premere approva mentre un collega accedeva da qualunque posto, e qualsiasi attaccante in possesso di una password poteva bombardare di richieste finché qualcuno non accettava per riflesso. Esigere un numero letto sullo schermo lega l’approvazione a chi sta davvero guardando la pagina di accesso.

La conseguenza per una squadra è che il telefono è il fattore. Non c’è alcuna stringa da copiare in una cassaforte e nessun codice da leggere. Qualcuno può sempre leggervi il numero perché approviate il suo accesso, e questo merita di essere nominato come una pratica da non normalizzare: mette il detentore dell’account nella posizione di approvare richieste su domanda, che è esattamente il riflesso su cui gli attacchi veri sono costruiti.

Per quegli account, smettete quindi di cercare un meccanismo di condivisione. Non ce n’è, e la sua assenza è la funzionalità.

Se è un account Microsoft 365: sistemate le identità

Quasi tutti i problemi del tipo «dobbiamo accedere tutti a questo account» in Microsoft 365 hanno una risposta che elimina l’accesso condiviso. Se le squadre la mancano, è perché quelle risposte somigliano a questioni di fatturazione.

Account per persona. Ognuno accede a proprio nome e registra il proprio dispositivo nel proprio Authenticator. Gli amministratori mantengono un controllo per utente, e la traccia di audit nomina persone invece di un account.

Le caselle condivise. Una casella in cui lavorano più persone non ha bisogno di un identificativo proprio. L’accesso è concesso ad account individuali, ciascuno la apre accanto alla propria posta, e non c’è né password né secondo fattore da distribuire.

L’accesso delegato e i gruppi. Calendari, siti e indirizzi di distribuzione seguono lo stesso schema: si concede alle persone, non a un identificativo condiviso.

Gli account di accesso di emergenza sono l’unico identificativo condiviso legittimo di questo quadro. La raccomandazione di Microsoft è di tenerne uno o due, fuori dalle politiche abituali perché un blocco dell’amministratore resti recuperabile. Qualunque cosa decidiate per loro, trattateli come un’eccezione documentata, con credenziali sotto sigillo e sorveglianza, non come il modello di come il team marketing accede a un account.

Se è stato un costo di licenza a spingere la squadra verso un identificativo condiviso, calcolate le alternative prima di accettarlo: le caselle condivise e la delega esistono in parte per rendere ciò inutile.

Se è un codice TOTP: le tre opzioni abituali

Per gli account di terze parti conservati nell’app (il registrar, il fornitore di pagamenti, la dashboard cliente), Microsoft Authenticator è solo un’app di autenticazione, con le stesse tre opzioni di qualsiasi altra:

  1. Un accesso per persona sulla piattaforma, se lo propone. Allora non si condivide nulla.
  2. Una custodia unica del segreto, con un accesso per persona ai codici e una traccia di chi li ha letti.
  3. Qualcuno legge il codice a voce, il che funziona finché non è irreperibile.

I compromessi sono esposti nei modi migliori per gestire la 2FA di un account condiviso, e lo stesso terreno per l’altra grande app è in condividere i codici Google Authenticator in squadra. Quali account vanno in quale cesto: la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.

Diagnosticare ciò che avete

All’accesso vedeteChe cos’èChe fare
Una richiesta su un telefono con un numero da ricopiareApprovazione tramite notifica su un account MicrosoftDate a ciascuno il proprio account; usate caselle condivise e delega
Un codice a sei cifre che scorre nell’appTOTP per un account di terze partiUna custodia unica del segreto, accesso ai codici per persona
Un codice mandato via SMSRipiego via SMS, non l’appPassate al TOTP o a un accesso per persona
Una richiesta approvabile senza alcun numeroUna vecchia configurazione di notificaFate attivare la corrispondenza dei numeri da un amministratore

L’ultima riga merita una verifica. Un’approvazione che non chiede altro che una pressione del dito è la configurazione che ha reso efficace il bombardamento di richieste.

Che cosa non fare

  • Ripristinare il backup dell’app sul telefono di un collega. Per le voci TOTP, questo duplica segreti definitivamente; per gli account Microsoft, non funziona nemmeno come scorciatoia.
  • Condividere un account Microsoft in tutta la squadra perché ognuno possa servirsi del suo Authenticator. Questo concentra tutti i secondi fattori che possedete in un solo account, che reclama allora la propria protezione.
  • Fotografare il codice QR di configurazione di un account di terze parti. È il segreto in forma visiva, e l’unico modo per riprenderlo è reimpostare la 2FA e reiscrivere tutti.
  • Disattivare la corrispondenza dei numeri perché le approvazioni circolino più facilmente. Questo scambia un controllo vero con una comodità che un accesso per persona fornisce in modo pulito.

Dove si colloca Share Auth

Solo nella seconda metà di questo articolo. Per gli account di terze parti che hanno davvero un solo identificativo, il segreto è inserito una volta e cifrato a riposo, i membri invitati vedono il codice e il suo conto alla rovescia invece del segreto, i permessi sono per membro e per account, e ogni consultazione finisce in un registro degli accessi.

È il ruolo di un’ app di autenticazione condivisa, per gli account che non si possono spezzare in identità individuali.

Per gli account Microsoft con approvazione tramite notifica, non c’è nulla che possiamo detenere. Il lavoro, lì, consiste nel dare a ciascuno la propria identità, ed è un esito migliore di qualsiasi strumento di condivisione, il nostro compreso.

Domande frequenti

Per un’approvazione tramite notifica no: la richiesta parte verso il dispositivo registrato e chiede a chi lo tiene di ricopiare un numero mostrato sullo schermo. Per un codice TOTP a sei cifre sì, tecnicamente, ma solo copiando il segreto su un altro dispositivo, il che crea un duplicato permanente e irrevocabile.

Da leggere anche · App di autenticazione

8 min di lettura

È sicuro condividere un codice QR 2FA?

No, e la cosa più utile è sapere perché: chi vede un codice QR condiviso, che cosa può farne, e se una fuga merita una reimpostazione.