
I modi migliori per gestire la 2FA di un account condiviso
Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.
Non esiste un unico modo migliore, e qualsiasi articolo che ne indichi uno sta vendendo qualcosa. Esistono cinque approcci che funzionano, e quello giusto dipende da tre cose: la piattaforma offre un accesso per persona, la tua squadra condivide una stanza, e c’è qualcosa di automatizzato che deve accedere.
Ognuno arriva con la situazione a cui si adatta, e poi bastano tre domande per decidere.
Le cinque opzioni
1. Un accesso per persona sulla piattaforma stessa
Alcune piattaforme permettono di aggiungere le persone singolarmente sulla stessa risorsa: console cloud con account utente, piattaforme pubblicitarie e business manager, fornitori di pagamento con membri del team. Ognuno accede a proprio nome e configura il proprio secondo fattore.
Punti di forza: tutto. Non c’è segreto condiviso, la traccia di audit è quella della piattaforma, e togliere qualcuno è un clic in una schermata pensata per questo.
Dove si rompe: non esiste nei piani che una piccola squadra può permettersi, per buona parte degli strumenti che usa. La verifica richiede cinque minuti per account e merita di essere fatta prima di ogni altra cosa.
Ideale per: tutti gli account che lo permettono. Non è un compromesso, è l’assenza del problema.
2. Una cassaforte che condivide i codici, non i segreti
Il segreto viene inserito una volta dalla persona che amministra l’account e conservato cifrato. Chi riceve l’accesso vede il codice a sei cifre corrente e il suo conto alla rovescia. Non vede mai la stringa dietro, quindi non può né iscrivere la propria app né portarsi via l’account andandosene.
Punti di forza: la disponibilità senza le copie. L’accesso è un elenco che si modifica, non un segreto che non si può richiamare, e le consultazioni possono essere registrate nel momento in cui avvengono.
Dove si rompe: è uno strumento in più da far funzionare, e ha senso solo per account che hanno davvero un solo identificativo. Usarlo per qualcosa che rientra nell’opzione 1 è lavoro per nulla.
Ideale per: squadre distribuite, agenzie con account dei clienti, e chiunque abbia una lista di uscita più lunga di tre account.
3. Una voce condivisa del gestore di password contenente il segreto TOTP
La squadra ha già una cassaforte, quindi il segreto finisce lì accanto alla password. Il client di ciascuno produce i codici localmente dalla voce condivisa.
Punti di forza: il costo e l’abitudine. Niente di nuovo da comprare, nessuno da formare, e tiene il segreto fuori dalle conversazioni.
Dove si rompe: i due fattori finiscono in un solo contenitore, quindi un singolo account di cassaforte compromesso consegna la password e i codici. L’accesso tende a essere tutto o niente per voce, e il registro annota di solito l’apertura di una voce invece dell’accesso che ha usato un codice. Se la tua cassaforte sa limitare l’accesso voce per voce e separare i due fattori, usa quella possibilità: chiude quasi tutto il divario.
Ideale per: due o tre persone, pochi account, tutti stabilmente a bordo.
4. Un dispositivo dedicato
Un telefono economico porta l’app di autenticazione degli account condivisi e resta in ufficio, idealmente con i codici di recupero stampati.
Punti di forza: tenere i segreti fuori dai dispositivi personali, ed essere banale da spiegare a una squadra non tecnica.
Dove si rompe: richiede una presenza fisica, il che lo esclude per il lavoro da remoto, e non registra nulla. Qualsiasi codice può averlo letto chiunque passasse di lì.
Ideale per: una squadra in un’unica sede, oppure come dispositivo di emergenza dietro una delle opzioni precedenti.
5. Una persona li custodisce
La scelta predefinita, quella che si installa da sola: una persona installa l’app e legge i codici quando glieli chiedono.
Punti di forza: nessuno, strutturalmente, anche se non costa nulla e funziona benissimo a lungo in una squadra di due.
Dove si rompe: quella persona diventa una dipendenza, con ferie, riunioni e un telefono che si può perdere. Se se ne va senza passare il testimone, l’account va recuperato presso il fornitore invece che aperto.
Ideale per: una soluzione di attesa che hai deciso essere tale.
Fianco a fianco
| Avvio | Costo | Squadra da remoto | Distribuisce il segreto | Togliere una persona | |
|---|---|---|---|---|---|
| Accesso per persona sulla piattaforma | Un pomeriggio, una volta | Di solito incluso | Sì | No | Un clic |
| Cassaforte che condivide i codici | Minuti per account | Per membro | Sì | No | Togliere l’accesso |
| Segreto in una voce condivisa | Minuti per account | Già pagato | Sì | Sì, a tutti quelli che hanno la voce | Reimpostare la 2FA, reiscrivere |
| Dispositivo dedicato | Un’ora | Un telefono | No | No | Niente da togliere |
| Una persona depositaria | Nessuno | Zero | Più o meno | No | Niente da togliere |
La colonna che decide la maggior parte dei casi è la quarta. Tutto ciò che distribuisce il segreto rende cara la quinta colonna, ed è la quinta colonna che affronti il giorno in cui qualcuno se ne va.
Quella che si adatta alla tua squadra
Due o tre persone, una sola stanza, nessuna uscita in vista. Una voce condivisa in cassaforte, oppure il dispositivo dedicato se gli account sono sensibili. Non costruire più grande del necessario.
Una squadra distribuita. Le opzioni 4 e 5 cadono sulla disponibilità. Verifica l’opzione 1 account per account, poi fai girare il resto sull’opzione 2.
Un’agenzia con account dei clienti. L’opzione 1 sopravvive di rado al contatto con un cliente che non ristrutturerà i propri accessi, e il ricambio delle squadre rende cara l’opzione 3: ogni uscita impone di reimpostare la 2FA presso tutti i clienti. L’opzione 2 è fatta per questa forma.
Una squadra in cui script o una CI effettuano l’accesso. Ciò che detiene il segreto dovrebbe poter consegnare un codice ai tuoi strumenti su richiesta, perché il segreto resti lato server. Questo porta all’opzione 1 con un utente macchina quando è possibile, e all’opzione 2 altrimenti.
Un’azienda con SSO sulla maggior parte degli strumenti. Usalo, e metti in conto che il registrar del dominio, gli account detenuti dai clienti e i SaaS in piano base resteranno fuori. Quella lista breve è tutto il lavoro.
Tre domande che decidono
- La piattaforma mi permette di aggiungere questa persona singolarmente? Se sì, fermati qui e fallo.
- Qualcuno avrà bisogno di un codice senza trovarsi nello stesso edificio del dispositivo? Se sì, le opzioni 4 e 5 sono escluse.
- Quanti account dovrei reimpostare se qualcuno se ne andasse domani? Se la risposta supera due o tre, ti serve un accesso revocabile invece di un segreto che hai distribuito.
Il percorso decisionale completo, tipo di account per tipo di account, è in la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.
Che cosa evitare qualunque sia l’opzione
- Condividere il codice QR di configurazione. È il segreto in forma visiva. Le sue copie non si possono contare, e l’unico modo per riprenderlo è reimpostare la 2FA e reiscrivere tutti. Perché è peggio di quanto sembri: condividere codici TOTP senza condividere il segreto.
- I codici di recupero come metodo di lavoro quotidiano. Sono monouso e in numero finito, e nessuno può dire chi ha consumato quale. Mettili insieme al segreto, come misura d’emergenza.
- Conservare l’unica copia di un codice di recupero nell’account che recupera. Un anello che si chiude nel momento peggiore.
- Lasciare la scelta implicita. L’opzione 5 è ciò che accade quando nessuno decide.
Dove si colloca Share Auth
Share Auth è l’opzione 2. Gli account si aggiungono una volta, i membri invitati vedono codici invece di segreti, i permessi si regolano membro per membro, e ogni consultazione finisce in un registro degli accessi. Togliere qualcuno gli toglie l’accesso ovunque in una volta sola.
È la forma che prende un’app di autenticazione condivisa: una cassaforte per la squadra, codici per le persone, segreti per nessuno.
L’elenco qui sopra vale la pena di essere letto come un ordine di preferenza e non come un menu: se l’opzione 1 copre un account, quell’account non ha nulla da fare in una cassaforte condivisa, nemmeno nella nostra.
Domande frequenti
Per la maggior parte delle squadre, una cassaforte che mostra i codici senza esporre il segreto: è l’unica opzione che sopravvive agli arrivi e alle uscite senza riconfigurare nulla. Prima di questo, verifica se la piattaforma offre un accesso per persona, perché elimina l’identificativo condiviso invece di gestirlo.
Sì, e per una squadra di due o tre persone spesso basta. Il prezzo: la password e il segreto TOTP stanno nella stessa voce, quindi chi può aprirla detiene entrambi i fattori, e la maggior parte delle casseforti registra l’apertura della voce invece dell’accesso che ha usato un codice.
Funziona bene per una squadra che condivide un ufficio, e male per le altre. Non dice nulla nemmeno a posteriori: qualsiasi codice può averlo letto chiunque passasse davanti al cassetto. Da tenere come dispositivo di emergenza, non come metodo di lavoro quotidiano.
Meno delle alternative, nella maggior parte dei casi. L’accesso per persona sulla piattaforma è di solito il più economico quando esiste, perché è incluso. Un dispositivo dedicato costa un telefono e una SIM. Le casseforti di squadra si pagano per membro, e il confronto va fatto con le ore perse ad aspettare chi ha il telefono.
Condividere il codice QR di configurazione, o una sua foto. Contiene il segreto, le sue copie non si possono contare, e l’unico modo per riprenderlo è reimpostare la 2FA sull’account e reiscrivere tutti.
Da leggere anche · Condividere i codici in team
Come condividere codici 2FA in squadra in sicurezzaGuida
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Più persone possono usare lo stesso TOTP?
Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.
Dare ai dipendenti accesso alla 2FA senza dare loro il segreto
Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.