Partilhar os códigos do Microsoft Authenticator em equipa

O Microsoft Authenticator faz dois ofícios: uma aprovação por notificação não se partilha, um código de seis dígitos sim, sem dar o segredo.

Antes de escolher como partilhar seja o que for, determine qual de duas coisas diferentes a sua conta utiliza. O Microsoft Authenticator faz as duas, e elas têm respostas opostas.

Se o início de sessão produz um pedido num telemóvel a pedir que copie um número mostrado no ecrã, não há nada a partilhar, por conceção, e o remédio está do lado das identidades. Se produz um código de seis dígitos que faz a contagem decrescente na aplicação, é TOTP vulgar, e o remédio é guardar o segredo num só sítio enquanto a sua equipa lê os códigos.

Dois produtos numa só aplicação

As aprovações por notificação dizem respeito às contas Microsoft profissionais, escolares e pessoais. A conta está registada num aparelho; ao iniciar sessão, a aplicação pede a quem o detém que aprove e, desde que a correspondência de números se tornou a norma, que introduza um número mostrado no ecrã de início de sessão. Nenhum código é mostrado para que outra pessoa o retransmita.

Os códigos TOTP dizem respeito a tudo o resto. A aplicação guarda segredos padrão e mostra seis dígitos com uma contagem decrescente, exatamente como qualquer outra. Tudo o que é verdade sobre o TOTP noutro lado é verdade aqui.

As equipas perdem-se porque os dois vivem por trás do mesmo ícone. Um colega diz «manda-me o código do Authenticator» e, consoante a conta, esse pedido é ou impossível, ou má ideia, por razões inteiramente diferentes.

Porque uma aprovação por notificação não se partilha

A correspondência de números eliminou o antigo contorno. Quando a aplicação só perguntava «aprovar ou recusar», uma pessoa podia carregar em aprovar enquanto um colega entrava de qualquer sítio, e qualquer atacante na posse de uma palavra-passe podia bombardear com pedidos até alguém aceitar por reflexo. Exigir um número lido no ecrã liga a aprovação a quem está mesmo a olhar para a página de início de sessão.

A consequência para uma equipa é que o telemóvel é o fator. Não há qualquer cadeia para copiar para um cofre nem código para ler. Alguém pode sempre ler-lhe o número para que aprove o seu início de sessão, e isso merece ser nomeado como uma prática a não normalizar: põe o detentor da conta na posição de aprovar pedidos a pedido, que é exatamente o reflexo sobre o qual os ataques reais se constroem.

Para essas contas, deixe portanto de procurar um mecanismo de partilha. Não há nenhum, e a sua ausência é a funcionalidade.

Se for uma conta Microsoft 365: resolva as identidades

Quase todos os problemas do tipo «temos todos de entrar nesta conta» no Microsoft 365 têm uma resposta que elimina o início de sessão partilhado. Se as equipas as ignoram, é porque essas respostas parecem questões de faturação.

Contas por pessoa. Cada um entra em seu nome e regista o seu próprio aparelho no seu próprio Authenticator. Os administradores mantêm um controlo por utilizador, e o rasto de auditoria nomeia pessoas em vez de uma conta.

As caixas de correio partilhadas. Uma caixa em que várias pessoas trabalham não precisa de um identificador próprio. O acesso é concedido a contas individuais, cada um abre-a ao lado do seu próprio correio, e não há palavra-passe nem segundo fator para distribuir.

O acesso delegado e os grupos. Calendários, sites e endereços de distribuição seguem o mesmo esquema: concede-se às pessoas, não a um identificador partilhado.

As contas de acesso de emergência são o único identificador partilhado legítimo neste quadro. A recomendação da Microsoft é manter uma ou duas, fora das políticas habituais para que um bloqueio de administrador continue recuperável. O que quer que decida sobre elas, trate-as como uma exceção documentada, com credenciais seladas e vigilância, não como o modelo de como a equipa de marketing acede a uma conta.

Se foi um custo de licença que empurrou a equipa para um identificador partilhado, calcule as alternativas antes de o aceitar: as caixas partilhadas e a delegação existem em parte para tornar isso desnecessário.

Se for um código TOTP: as três opções habituais

Para as contas de terceiros guardadas na aplicação (o registador de domínios, o prestador de pagamentos, o painel de cliente), o Microsoft Authenticator é apenas uma aplicação de autenticação, com as mesmas três opções de qualquer outra:

  1. Um acesso por pessoa na plataforma, se ela o propuser. Então nada é partilhado.
  2. Uma guarda única do segredo, com um acesso por pessoa aos códigos e um rasto de quem os leu.
  3. Alguém lê o código em voz alta, o que funciona até estar incontactável.

Os compromissos estão expostos nas melhores formas de gerir a 2FA de uma conta partilhada, e o mesmo terreno para a outra grande aplicação está em partilhar os códigos do Google Authenticator em equipa. Que contas vão para que cesto: a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.

Diagnosticar o que tem

Ao iniciar sessão, vêO que éO que fazer
Um pedido num telemóvel com um número para copiarAprovação por notificação numa conta MicrosoftDê a cada um a sua própria conta; use caixas partilhadas e delegação
Um código de seis dígitos em contagem decrescente na aplicaçãoTOTP para uma conta de terceirosUma guarda única do segredo, acesso aos códigos por pessoa
Um código enviado por SMSRecurso ao SMS, não a aplicaçãoPasse para TOTP ou para um acesso por pessoa
Um pedido aprovável sem qualquer númeroUma configuração antiga de notificaçãoPeça a um administrador que ative a correspondência de números

A última linha merece ser verificada. Uma aprovação que não pede mais do que um toque é a configuração que tornou eficaz o bombardeamento de pedidos.

O que não fazer

  • Restaurar a cópia da aplicação no telemóvel de um colega. Para as entradas TOTP, isso duplica segredos definitivamente; para as contas Microsoft, nem sequer funciona como atalho.
  • Partilhar uma conta Microsoft por toda a equipa para que cada um possa usar o seu Authenticator. Isso concentra todos os segundos fatores que possui numa só conta, que reclama então a sua própria proteção.
  • Fotografar o código QR de configuração de uma conta de terceiros. É o segredo sob forma visual, e a única forma de o retomar é repor a 2FA e reinscrever toda a gente.
  • Desativar a correspondência de números para que as aprovações circulem mais facilmente. Isso troca um controlo verdadeiro por um conforto que um acesso por pessoa fornece com limpeza.

Onde se coloca a Share Auth

Apenas na segunda metade deste artigo. Para as contas de terceiros que têm mesmo um só identificador, o segredo é introduzido uma vez e cifrado em repouso, os membros convidados veem o código e a sua contagem decrescente em vez do segredo, as permissões são por membro e por conta, e cada consulta cai num registo de acessos.

É o papel de uma aplicação de autenticação partilhada, para as contas que não se conseguem repartir em identidades individuais.

Para as contas Microsoft com aprovação por notificação, não há nada que possamos deter. O trabalho, aí, consiste em dar a cada um a sua própria identidade, e é um desfecho melhor do que qualquer ferramenta de partilha, a nossa incluída.

Perguntas frequentes

Para uma aprovação por notificação, não: o pedido segue para o aparelho registado e pede a quem o tem que copie um número mostrado no ecrã. Para um código TOTP de seis dígitos, sim tecnicamente, mas apenas copiando o segredo para outro aparelho, o que cria um duplicado permanente e irrevogável.

Leia também · Aplicações de autenticação

9 min de leitura

É seguro partilhar um código QR 2FA?

Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.