I modi migliori per gestire la 2FA di un account condiviso

Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.

Non esiste un unico modo migliore, e qualsiasi articolo che ne indichi uno sta vendendo qualcosa. Esistono cinque approcci che funzionano, e quello giusto dipende da tre cose: la piattaforma offre un accesso per persona, la tua squadra condivide una stanza, e c’è qualcosa di automatizzato che deve accedere.

Ognuno arriva con la situazione a cui si adatta, e poi bastano tre domande per decidere.

Le cinque opzioni

1. Un accesso per persona sulla piattaforma stessa

Alcune piattaforme permettono di aggiungere le persone singolarmente sulla stessa risorsa: console cloud con account utente, piattaforme pubblicitarie e business manager, fornitori di pagamento con membri del team. Ognuno accede a proprio nome e configura il proprio secondo fattore.

Punti di forza: tutto. Non c’è segreto condiviso, la traccia di audit è quella della piattaforma, e togliere qualcuno è un clic in una schermata pensata per questo.

Dove si rompe: non esiste nei piani che una piccola squadra può permettersi, per buona parte degli strumenti che usa. La verifica richiede cinque minuti per account e merita di essere fatta prima di ogni altra cosa.

Ideale per: tutti gli account che lo permettono. Non è un compromesso, è l’assenza del problema.

2. Una cassaforte che condivide i codici, non i segreti

Il segreto viene inserito una volta dalla persona che amministra l’account e conservato cifrato. Chi riceve l’accesso vede il codice a sei cifre corrente e il suo conto alla rovescia. Non vede mai la stringa dietro, quindi non può né iscrivere la propria app né portarsi via l’account andandosene.

Punti di forza: la disponibilità senza le copie. L’accesso è un elenco che si modifica, non un segreto che non si può richiamare, e le consultazioni possono essere registrate nel momento in cui avvengono.

Dove si rompe: è uno strumento in più da far funzionare, e ha senso solo per account che hanno davvero un solo identificativo. Usarlo per qualcosa che rientra nell’opzione 1 è lavoro per nulla.

Ideale per: squadre distribuite, agenzie con account dei clienti, e chiunque abbia una lista di uscita più lunga di tre account.

3. Una voce condivisa del gestore di password contenente il segreto TOTP

La squadra ha già una cassaforte, quindi il segreto finisce lì accanto alla password. Il client di ciascuno produce i codici localmente dalla voce condivisa.

Punti di forza: il costo e l’abitudine. Niente di nuovo da comprare, nessuno da formare, e tiene il segreto fuori dalle conversazioni.

Dove si rompe: i due fattori finiscono in un solo contenitore, quindi un singolo account di cassaforte compromesso consegna la password e i codici. L’accesso tende a essere tutto o niente per voce, e il registro annota di solito l’apertura di una voce invece dell’accesso che ha usato un codice. Se la tua cassaforte sa limitare l’accesso voce per voce e separare i due fattori, usa quella possibilità: chiude quasi tutto il divario.

Ideale per: due o tre persone, pochi account, tutti stabilmente a bordo.

4. Un dispositivo dedicato

Un telefono economico porta l’app di autenticazione degli account condivisi e resta in ufficio, idealmente con i codici di recupero stampati.

Punti di forza: tenere i segreti fuori dai dispositivi personali, ed essere banale da spiegare a una squadra non tecnica.

Dove si rompe: richiede una presenza fisica, il che lo esclude per il lavoro da remoto, e non registra nulla. Qualsiasi codice può averlo letto chiunque passasse di lì.

Ideale per: una squadra in un’unica sede, oppure come dispositivo di emergenza dietro una delle opzioni precedenti.

5. Una persona li custodisce

La scelta predefinita, quella che si installa da sola: una persona installa l’app e legge i codici quando glieli chiedono.

Punti di forza: nessuno, strutturalmente, anche se non costa nulla e funziona benissimo a lungo in una squadra di due.

Dove si rompe: quella persona diventa una dipendenza, con ferie, riunioni e un telefono che si può perdere. Se se ne va senza passare il testimone, l’account va recuperato presso il fornitore invece che aperto.

Ideale per: una soluzione di attesa che hai deciso essere tale.

Fianco a fianco

AvvioCostoSquadra da remotoDistribuisce il segretoTogliere una persona
Accesso per persona sulla piattaformaUn pomeriggio, una voltaDi solito inclusoSìNoUn clic
Cassaforte che condivide i codiciMinuti per accountPer membroSìNoTogliere l’accesso
Segreto in una voce condivisaMinuti per accountGià pagatoSìSì, a tutti quelli che hanno la voceReimpostare la 2FA, reiscrivere
Dispositivo dedicatoUn’oraUn telefonoNoNoNiente da togliere
Una persona depositariaNessunoZeroPiù o menoNoNiente da togliere

La colonna che decide la maggior parte dei casi è la quarta. Tutto ciò che distribuisce il segreto rende cara la quinta colonna, ed è la quinta colonna che affronti il giorno in cui qualcuno se ne va.

Quella che si adatta alla tua squadra

Due o tre persone, una sola stanza, nessuna uscita in vista. Una voce condivisa in cassaforte, oppure il dispositivo dedicato se gli account sono sensibili. Non costruire più grande del necessario.

Una squadra distribuita. Le opzioni 4 e 5 cadono sulla disponibilità. Verifica l’opzione 1 account per account, poi fai girare il resto sull’opzione 2.

Un’agenzia con account dei clienti. L’opzione 1 sopravvive di rado al contatto con un cliente che non ristrutturerà i propri accessi, e il ricambio delle squadre rende cara l’opzione 3: ogni uscita impone di reimpostare la 2FA presso tutti i clienti. L’opzione 2 è fatta per questa forma.

Una squadra in cui script o una CI effettuano l’accesso. Ciò che detiene il segreto dovrebbe poter consegnare un codice ai tuoi strumenti su richiesta, perché il segreto resti lato server. Questo porta all’opzione 1 con un utente macchina quando è possibile, e all’opzione 2 altrimenti.

Un’azienda con SSO sulla maggior parte degli strumenti. Usalo, e metti in conto che il registrar del dominio, gli account detenuti dai clienti e i SaaS in piano base resteranno fuori. Quella lista breve è tutto il lavoro.

Tre domande che decidono

  1. La piattaforma mi permette di aggiungere questa persona singolarmente? Se sì, fermati qui e fallo.
  2. Qualcuno avrà bisogno di un codice senza trovarsi nello stesso edificio del dispositivo? Se sì, le opzioni 4 e 5 sono escluse.
  3. Quanti account dovrei reimpostare se qualcuno se ne andasse domani? Se la risposta supera due o tre, ti serve un accesso revocabile invece di un segreto che hai distribuito.

Il percorso decisionale completo, tipo di account per tipo di account, è in la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.

Che cosa evitare qualunque sia l’opzione

  • Condividere il codice QR di configurazione. È il segreto in forma visiva. Le sue copie non si possono contare, e l’unico modo per riprenderlo è reimpostare la 2FA e reiscrivere tutti. Perché è peggio di quanto sembri: condividere codici TOTP senza condividere il segreto.
  • I codici di recupero come metodo di lavoro quotidiano. Sono monouso e in numero finito, e nessuno può dire chi ha consumato quale. Mettili insieme al segreto, come misura d’emergenza.
  • Conservare l’unica copia di un codice di recupero nell’account che recupera. Un anello che si chiude nel momento peggiore.
  • Lasciare la scelta implicita. L’opzione 5 è ciò che accade quando nessuno decide.

Dove si colloca Share Auth

Share Auth è l’opzione 2. Gli account si aggiungono una volta, i membri invitati vedono codici invece di segreti, i permessi si regolano membro per membro, e ogni consultazione finisce in un registro degli accessi. Togliere qualcuno gli toglie l’accesso ovunque in una volta sola.

È la forma che prende un’app di autenticazione condivisa: una cassaforte per la squadra, codici per le persone, segreti per nessuno.

L’elenco qui sopra vale la pena di essere letto come un ordine di preferenza e non come un menu: se l’opzione 1 copre un account, quell’account non ha nulla da fare in una cassaforte condivisa, nemmeno nella nostra.

Domande frequenti

Per la maggior parte delle squadre, una cassaforte che mostra i codici senza esporre il segreto: è l’unica opzione che sopravvive agli arrivi e alle uscite senza riconfigurare nulla. Prima di questo, verifica se la piattaforma offre un accesso per persona, perché elimina l’identificativo condiviso invece di gestirlo.

Da leggere anche · Condividere i codici in team

7 min di lettura

Più persone possono usare lo stesso TOTP?

Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.