
As melhores formas de gerir a 2FA de uma conta partilhada
Cinco formas de fazer funcionar a 2FA numa conta partilhada, comparadas na instalação, no custo, no trabalho à distância e nas saídas.
Não há uma única melhor forma, e qualquer artigo que aponte uma está a vender alguma coisa. Há cinco abordagens que funcionam, e a que convém depende de três coisas: se a plataforma oferece acesso por pessoa, se a sua equipa partilha uma sala e se há algo automatizado que tenha de iniciar sessão.
Cada uma vem com a situação a que se ajusta, e depois bastam três perguntas para decidir.
As cinco opções
1. Um acesso por pessoa na própria plataforma
Algumas plataformas permitem acrescentar as pessoas individualmente ao mesmo recurso: consolas de cloud com contas de utilizador, plataformas de publicidade e business managers, prestadores de pagamento com membros de equipa. Cada pessoa entra em seu nome e configura o seu próprio segundo fator.
Pontos fortes: todos. Não há segredo partilhado, o registo de auditoria é o da plataforma, e retirar alguém é um clique num ecrã feito para isso.
Onde parte: não existe nos planos que uma equipa pequena pode pagar, para boa parte das ferramentas que usa. A verificação leva cinco minutos por conta e merece ser feita antes de tudo o resto.
Ideal para: todas as contas que o permitam. Não é um compromisso, é a ausência do problema.
2. Um cofre que partilha os códigos, não os segredos
O segredo é introduzido uma vez pela pessoa que administra a conta e guardado cifrado. Quem recebeu acesso vê o código de seis dígitos em vigor e a sua contagem decrescente. Nunca vê a cadeia por trás, portanto não pode inscrever a sua própria aplicação nem levar a conta ao sair.
Pontos fortes: a disponibilidade sem as cópias. O acesso é uma lista que se altera em vez de um segredo que não se pode chamar de volta, e as consultas podem ser registadas no momento em que acontecem.
Onde parte: é mais uma ferramenta para manter, e só faz sentido para contas que têm mesmo um único identificador. Usá-lo para algo que cai na opção 1 é trabalho a mais sem retorno.
Ideal para: equipas distribuídas, agências com contas de clientes, e quem tenha uma lista de saída mais longa do que três contas.
3. Uma entrada partilhada do gestor de palavras-passe com o segredo TOTP
A equipa já tem um cofre, por isso o segredo vai arrumar-se lá ao lado da palavra-passe. O cliente de cada pessoa produz os códigos localmente a partir da entrada partilhada.
Pontos fortes: o custo e o hábito. Nada de novo para comprar, ninguém para formar, e mantém o segredo fora das conversas.
Onde parte: os dois fatores acabam num só recipiente, portanto uma única conta de cofre comprometida entrega a palavra-passe e os códigos. O acesso tende a ser tudo ou nada por entrada, e o registo anota em geral a abertura de uma entrada em vez do início de sessão que usou um código. Se o seu cofre souber restringir o acesso entrada a entrada e separar os dois fatores, use essa possibilidade: fecha quase toda a diferença.
Ideal para: duas ou três pessoas, poucas contas, toda a gente com continuidade.
4. Um aparelho dedicado
Um telemóvel barato leva a aplicação de autenticação das contas partilhadas e fica no escritório, idealmente com os códigos de recuperação impressos.
Pontos fortes: manter os segredos fora dos aparelhos pessoais, e ser trivial de explicar a uma equipa não técnica.
Onde parte: exige presença física, o que o exclui para o trabalho à distância, e não regista nada. Qualquer código pode ter sido lido por quem passasse por ali.
Ideal para: uma equipa num único local, ou como aparelho de emergência atrás de uma das opções acima.
5. Uma pessoa guarda-os
A escolha por omissão, a que se instala sozinha: uma pessoa instala a aplicação e lê os códigos quando lhos pedem.
Pontos fortes: nenhum, estruturalmente, mesmo que não custe nada e funcione muito bem durante muito tempo numa equipa de dois.
Onde parte: essa pessoa torna-se uma dependência, com férias, reuniões e um telemóvel que se pode perder. Se sair sem transmitir, a conta tem de ser recuperada junto do fornecedor em vez de aberta.
Ideal para: uma solução de espera que tenha decidido que é isso mesmo.
Lado a lado
| Instalação | Custo | Equipa à distância | Distribui o segredo | Retirar uma pessoa | |
|---|---|---|---|---|---|
| Acesso por pessoa na plataforma | Uma tarde, uma vez | Em geral incluído | Sim | Não | Um clique |
| Cofre que partilha os códigos | Minutos por conta | Por membro | Sim | Não | Retirar o acesso |
| Segredo numa entrada partilhada | Minutos por conta | Já pago | Sim | Sim, a todos os que têm a entrada | Repor a 2FA, reinscrever |
| Aparelho dedicado | Uma hora | Um telemóvel | Não | Não | Nada a retirar |
| Uma pessoa depositária | Nenhuma | Zero | Mais ou menos | Não | Nada a retirar |
A coluna que decide a maioria dos casos é a quarta. Tudo o que distribui o segredo torna a quinta coluna cara, e é a quinta coluna que enfrenta no dia em que alguém sai.
A que convém à sua equipa
Duas ou três pessoas, uma só sala, nenhuma saída à vista. Uma entrada partilhada no cofre, ou o aparelho dedicado se as contas forem sensíveis. Não construa maior do que o necessário.
Uma equipa distribuída. As opções 4 e 5 caem pela disponibilidade. Verifique a opção 1 conta a conta, depois faça funcionar o resto na opção 2.
Uma agência com contas de clientes. A opção 1 raramente sobrevive ao contacto com um cliente que não vai reestruturar os seus acessos, e a rotação das equipas torna a opção 3 cara: cada saída obriga a repor a 2FA em todos os clientes. A opção 2 é feita para esta forma.
Uma equipa cujos scripts ou CI iniciam sessão. O que detém o segredo deveria poder entregar um código às suas ferramentas a pedido, para que o segredo fique do lado do servidor. Isso aponta para a opção 1 com um utilizador de máquina quando é possível, e para a opção 2 caso contrário.
Uma empresa com SSO na maioria das ferramentas. Use-o, e assuma que o registador de domínios, as contas detidas por clientes e o SaaS em plano de entrada ficarão de fora. Essa lista curta é todo o trabalho.
Três perguntas que decidem
- A plataforma permite-me acrescentar esta pessoa individualmente? Se sim, pare aqui e faça-o.
- Vai alguém precisar de um código sem estar no mesmo edifício que o aparelho? Se sim, as opções 4 e 5 ficam de parte.
- Quantas contas teria de repor se alguém saísse amanhã? Se a resposta passar de duas ou três, precisa de um acesso revogável em vez de um segredo que distribuiu.
O caminho de decisão completo, tipo de conta a tipo de conta, está em a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.
O que evitar seja qual for a opção
- Partilhar o código QR de configuração. É o segredo em forma visual. As suas cópias não podem ser contadas, e a única forma de o retomar é repor a 2FA e voltar a inscrever toda a gente. Porque é pior do que parece: partilhar códigos TOTP sem partilhar o segredo.
- Os códigos de recuperação como método de trabalho diário. São de uso único e em número finito, e ninguém consegue dizer quem gastou qual. Arrume-os com o segredo, como medida de emergência.
- Guardar a única cópia de um código de recuperação na conta que ele recupera. Um circuito que se fecha no pior momento.
- Deixar a escolha implícita. A opção 5 é o que acontece quando ninguém decide.
Onde se coloca a Share Auth
A Share Auth é a opção 2. As contas são adicionadas uma vez, os membros convidados veem códigos em vez de segredos, as permissões regulam-se membro a membro, e cada consulta cai num registo de acessos. Retirar alguém retira-lhe o acesso em todo o lado de uma só vez.
É a forma que toma uma aplicação de autenticação partilhada: um cofre para a equipa, códigos para as pessoas, segredos para ninguém.
A lista acima vale a pena ser lida como uma ordem de preferência e não como uma ementa: se a opção 1 cobre uma conta, essa conta não tem nada que fazer num cofre partilhado, incluindo o nosso.
Perguntas frequentes
Para a maioria das equipas, um cofre que mostra os códigos sem expor o segredo: é a única opção que sobrevive às entradas e às saídas sem reconfigurar nada. Antes disso, verifique se a plataforma oferece acesso por pessoa, porque isso elimina o identificador partilhado em vez de o gerir.
Sim, e para uma equipa de duas ou três pessoas costuma bastar. A contrapartida: a palavra-passe e o segredo TOTP ficam na mesma entrada, portanto quem a puder abrir detém os dois fatores, e a maioria dos cofres regista a abertura da entrada em vez do início de sessão que usou um código.
Funciona bem para uma equipa que partilha um escritório, e mal para as outras. Também não diz nada depois: qualquer código pode ter sido lido por quem passasse junto à gaveta. Guarde-o como aparelho de emergência, não como método de trabalho diário.
Menos do que as alternativas, na maioria dos casos. O acesso por pessoa na plataforma é em geral o mais barato quando existe, por vir incluído. Um aparelho dedicado custa um telemóvel e um cartão SIM. Os cofres de equipa cobram por membro, e a comparação a fazer é com as horas perdidas à espera de quem tem o telemóvel.
Partilhar o código QR de configuração, ou uma fotografia dele. Contém o segredo, as suas cópias não podem ser contadas, e a única forma de o retomar é repor a 2FA na conta e voltar a inscrever toda a gente.
Leia também · Partilhar códigos em equipa
Como partilhar códigos 2FA em equipa com segurançaGuia
Quatro formas de partilhar códigos 2FA em equipa, o que cada uma custa, e como dar os códigos sem distribuir o segredo que os produz.
Várias pessoas podem usar o mesmo TOTP?
Sim, tecnicamente: vários aparelhos com o mesmo segredo produzem o mesmo código. O que acontece mesmo a dois, e quanto custa.
Dar aos colaboradores acesso à 2FA sem lhes dar o segredo
Desenhar os acessos 2FA dos colaboradores: o que se concede por conta e por papel, e como gerir entradas, mudanças de função e saídas.