As melhores formas de gerir a 2FA de uma conta partilhada

Cinco formas de fazer funcionar a 2FA numa conta partilhada, comparadas na instalação, no custo, no trabalho à distância e nas saídas.

Não há uma única melhor forma, e qualquer artigo que aponte uma está a vender alguma coisa. Há cinco abordagens que funcionam, e a que convém depende de três coisas: se a plataforma oferece acesso por pessoa, se a sua equipa partilha uma sala e se há algo automatizado que tenha de iniciar sessão.

Cada uma vem com a situação a que se ajusta, e depois bastam três perguntas para decidir.

As cinco opções

1. Um acesso por pessoa na própria plataforma

Algumas plataformas permitem acrescentar as pessoas individualmente ao mesmo recurso: consolas de cloud com contas de utilizador, plataformas de publicidade e business managers, prestadores de pagamento com membros de equipa. Cada pessoa entra em seu nome e configura o seu próprio segundo fator.

Pontos fortes: todos. Não há segredo partilhado, o registo de auditoria é o da plataforma, e retirar alguém é um clique num ecrã feito para isso.

Onde parte: não existe nos planos que uma equipa pequena pode pagar, para boa parte das ferramentas que usa. A verificação leva cinco minutos por conta e merece ser feita antes de tudo o resto.

Ideal para: todas as contas que o permitam. Não é um compromisso, é a ausência do problema.

2. Um cofre que partilha os códigos, não os segredos

O segredo é introduzido uma vez pela pessoa que administra a conta e guardado cifrado. Quem recebeu acesso vê o código de seis dígitos em vigor e a sua contagem decrescente. Nunca vê a cadeia por trás, portanto não pode inscrever a sua própria aplicação nem levar a conta ao sair.

Pontos fortes: a disponibilidade sem as cópias. O acesso é uma lista que se altera em vez de um segredo que não se pode chamar de volta, e as consultas podem ser registadas no momento em que acontecem.

Onde parte: é mais uma ferramenta para manter, e só faz sentido para contas que têm mesmo um único identificador. Usá-lo para algo que cai na opção 1 é trabalho a mais sem retorno.

Ideal para: equipas distribuídas, agências com contas de clientes, e quem tenha uma lista de saída mais longa do que três contas.

3. Uma entrada partilhada do gestor de palavras-passe com o segredo TOTP

A equipa já tem um cofre, por isso o segredo vai arrumar-se lá ao lado da palavra-passe. O cliente de cada pessoa produz os códigos localmente a partir da entrada partilhada.

Pontos fortes: o custo e o hábito. Nada de novo para comprar, ninguém para formar, e mantém o segredo fora das conversas.

Onde parte: os dois fatores acabam num só recipiente, portanto uma única conta de cofre comprometida entrega a palavra-passe e os códigos. O acesso tende a ser tudo ou nada por entrada, e o registo anota em geral a abertura de uma entrada em vez do início de sessão que usou um código. Se o seu cofre souber restringir o acesso entrada a entrada e separar os dois fatores, use essa possibilidade: fecha quase toda a diferença.

Ideal para: duas ou três pessoas, poucas contas, toda a gente com continuidade.

4. Um aparelho dedicado

Um telemóvel barato leva a aplicação de autenticação das contas partilhadas e fica no escritório, idealmente com os códigos de recuperação impressos.

Pontos fortes: manter os segredos fora dos aparelhos pessoais, e ser trivial de explicar a uma equipa não técnica.

Onde parte: exige presença física, o que o exclui para o trabalho à distância, e não regista nada. Qualquer código pode ter sido lido por quem passasse por ali.

Ideal para: uma equipa num único local, ou como aparelho de emergência atrás de uma das opções acima.

5. Uma pessoa guarda-os

A escolha por omissão, a que se instala sozinha: uma pessoa instala a aplicação e lê os códigos quando lhos pedem.

Pontos fortes: nenhum, estruturalmente, mesmo que não custe nada e funcione muito bem durante muito tempo numa equipa de dois.

Onde parte: essa pessoa torna-se uma dependência, com férias, reuniões e um telemóvel que se pode perder. Se sair sem transmitir, a conta tem de ser recuperada junto do fornecedor em vez de aberta.

Ideal para: uma solução de espera que tenha decidido que é isso mesmo.

Lado a lado

InstalaçãoCustoEquipa à distânciaDistribui o segredoRetirar uma pessoa
Acesso por pessoa na plataformaUma tarde, uma vezEm geral incluídoSimNãoUm clique
Cofre que partilha os códigosMinutos por contaPor membroSimNãoRetirar o acesso
Segredo numa entrada partilhadaMinutos por contaJá pagoSimSim, a todos os que têm a entradaRepor a 2FA, reinscrever
Aparelho dedicadoUma horaUm telemóvelNãoNãoNada a retirar
Uma pessoa depositáriaNenhumaZeroMais ou menosNãoNada a retirar

A coluna que decide a maioria dos casos é a quarta. Tudo o que distribui o segredo torna a quinta coluna cara, e é a quinta coluna que enfrenta no dia em que alguém sai.

A que convém à sua equipa

Duas ou três pessoas, uma só sala, nenhuma saída à vista. Uma entrada partilhada no cofre, ou o aparelho dedicado se as contas forem sensíveis. Não construa maior do que o necessário.

Uma equipa distribuída. As opções 4 e 5 caem pela disponibilidade. Verifique a opção 1 conta a conta, depois faça funcionar o resto na opção 2.

Uma agência com contas de clientes. A opção 1 raramente sobrevive ao contacto com um cliente que não vai reestruturar os seus acessos, e a rotação das equipas torna a opção 3 cara: cada saída obriga a repor a 2FA em todos os clientes. A opção 2 é feita para esta forma.

Uma equipa cujos scripts ou CI iniciam sessão. O que detém o segredo deveria poder entregar um código às suas ferramentas a pedido, para que o segredo fique do lado do servidor. Isso aponta para a opção 1 com um utilizador de máquina quando é possível, e para a opção 2 caso contrário.

Uma empresa com SSO na maioria das ferramentas. Use-o, e assuma que o registador de domínios, as contas detidas por clientes e o SaaS em plano de entrada ficarão de fora. Essa lista curta é todo o trabalho.

Três perguntas que decidem

  1. A plataforma permite-me acrescentar esta pessoa individualmente? Se sim, pare aqui e faça-o.
  2. Vai alguém precisar de um código sem estar no mesmo edifício que o aparelho? Se sim, as opções 4 e 5 ficam de parte.
  3. Quantas contas teria de repor se alguém saísse amanhã? Se a resposta passar de duas ou três, precisa de um acesso revogável em vez de um segredo que distribuiu.

O caminho de decisão completo, tipo de conta a tipo de conta, está em a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.

O que evitar seja qual for a opção

  • Partilhar o código QR de configuração. É o segredo em forma visual. As suas cópias não podem ser contadas, e a única forma de o retomar é repor a 2FA e voltar a inscrever toda a gente. Porque é pior do que parece: partilhar códigos TOTP sem partilhar o segredo.
  • Os códigos de recuperação como método de trabalho diário. São de uso único e em número finito, e ninguém consegue dizer quem gastou qual. Arrume-os com o segredo, como medida de emergência.
  • Guardar a única cópia de um código de recuperação na conta que ele recupera. Um circuito que se fecha no pior momento.
  • Deixar a escolha implícita. A opção 5 é o que acontece quando ninguém decide.

Onde se coloca a Share Auth

A Share Auth é a opção 2. As contas são adicionadas uma vez, os membros convidados veem códigos em vez de segredos, as permissões regulam-se membro a membro, e cada consulta cai num registo de acessos. Retirar alguém retira-lhe o acesso em todo o lado de uma só vez.

É a forma que toma uma aplicação de autenticação partilhada: um cofre para a equipa, códigos para as pessoas, segredos para ninguém.

A lista acima vale a pena ser lida como uma ordem de preferência e não como uma ementa: se a opção 1 cobre uma conta, essa conta não tem nada que fazer num cofre partilhado, incluindo o nosso.

Perguntas frequentes

Para a maioria das equipas, um cofre que mostra os códigos sem expor o segredo: é a única opção que sobrevive às entradas e às saídas sem reconfigurar nada. Antes disso, verifique se a plataforma oferece acesso por pessoa, porque isso elimina o identificador partilhado em vez de o gerir.

Leia também · Partilhar códigos em equipa

7 min de leitura

Várias pessoas podem usar o mesmo TOTP?

Sim, tecnicamente: vários aparelhos com o mesmo segredo produzem o mesmo código. O que acontece mesmo a dois, e quanto custa.