
Partilhar os códigos do Microsoft Authenticator em equipa
O Microsoft Authenticator faz dois ofícios: uma aprovação por notificação não se partilha, um código de seis dígitos sim, sem dar o segredo.
Antes de escolher como partilhar seja o que for, determine qual de duas coisas diferentes a sua conta utiliza. O Microsoft Authenticator faz as duas, e elas têm respostas opostas.
Se o início de sessão produz um pedido num telemóvel a pedir que copie um número mostrado no ecrã, não há nada a partilhar, por conceção, e o remédio está do lado das identidades. Se produz um código de seis dígitos que faz a contagem decrescente na aplicação, é TOTP vulgar, e o remédio é guardar o segredo num só sítio enquanto a sua equipa lê os códigos.
Dois produtos numa só aplicação
As aprovações por notificação dizem respeito às contas Microsoft profissionais, escolares e pessoais. A conta está registada num aparelho; ao iniciar sessão, a aplicação pede a quem o detém que aprove e, desde que a correspondência de números se tornou a norma, que introduza um número mostrado no ecrã de início de sessão. Nenhum código é mostrado para que outra pessoa o retransmita.
Os códigos TOTP dizem respeito a tudo o resto. A aplicação guarda segredos padrão e mostra seis dígitos com uma contagem decrescente, exatamente como qualquer outra. Tudo o que é verdade sobre o TOTP noutro lado é verdade aqui.
As equipas perdem-se porque os dois vivem por trás do mesmo ícone. Um colega diz «manda-me o código do Authenticator» e, consoante a conta, esse pedido é ou impossível, ou má ideia, por razões inteiramente diferentes.
Porque uma aprovação por notificação não se partilha
A correspondência de números eliminou o antigo contorno. Quando a aplicação só perguntava «aprovar ou recusar», uma pessoa podia carregar em aprovar enquanto um colega entrava de qualquer sítio, e qualquer atacante na posse de uma palavra-passe podia bombardear com pedidos até alguém aceitar por reflexo. Exigir um número lido no ecrã liga a aprovação a quem está mesmo a olhar para a página de início de sessão.
A consequência para uma equipa é que o telemóvel é o fator. Não há qualquer cadeia para copiar para um cofre nem código para ler. Alguém pode sempre ler-lhe o número para que aprove o seu início de sessão, e isso merece ser nomeado como uma prática a não normalizar: põe o detentor da conta na posição de aprovar pedidos a pedido, que é exatamente o reflexo sobre o qual os ataques reais se constroem.
Para essas contas, deixe portanto de procurar um mecanismo de partilha. Não há nenhum, e a sua ausência é a funcionalidade.
Se for uma conta Microsoft 365: resolva as identidades
Quase todos os problemas do tipo «temos todos de entrar nesta conta» no Microsoft 365 têm uma resposta que elimina o início de sessão partilhado. Se as equipas as ignoram, é porque essas respostas parecem questões de faturação.
Contas por pessoa. Cada um entra em seu nome e regista o seu próprio aparelho no seu próprio Authenticator. Os administradores mantêm um controlo por utilizador, e o rasto de auditoria nomeia pessoas em vez de uma conta.
As caixas de correio partilhadas. Uma caixa em que várias pessoas trabalham não precisa de um identificador próprio. O acesso é concedido a contas individuais, cada um abre-a ao lado do seu próprio correio, e não há palavra-passe nem segundo fator para distribuir.
O acesso delegado e os grupos. Calendários, sites e endereços de distribuição seguem o mesmo esquema: concede-se às pessoas, não a um identificador partilhado.
As contas de acesso de emergência são o único identificador partilhado legítimo neste quadro. A recomendação da Microsoft é manter uma ou duas, fora das políticas habituais para que um bloqueio de administrador continue recuperável. O que quer que decida sobre elas, trate-as como uma exceção documentada, com credenciais seladas e vigilância, não como o modelo de como a equipa de marketing acede a uma conta.
Se foi um custo de licença que empurrou a equipa para um identificador partilhado, calcule as alternativas antes de o aceitar: as caixas partilhadas e a delegação existem em parte para tornar isso desnecessário.
Se for um código TOTP: as três opções habituais
Para as contas de terceiros guardadas na aplicação (o registador de domínios, o prestador de pagamentos, o painel de cliente), o Microsoft Authenticator é apenas uma aplicação de autenticação, com as mesmas três opções de qualquer outra:
- Um acesso por pessoa na plataforma, se ela o propuser. Então nada é partilhado.
- Uma guarda única do segredo, com um acesso por pessoa aos códigos e um rasto de quem os leu.
- Alguém lê o código em voz alta, o que funciona até estar incontactável.
Os compromissos estão expostos nas melhores formas de gerir a 2FA de uma conta partilhada, e o mesmo terreno para a outra grande aplicação está em partilhar os códigos do Google Authenticator em equipa. Que contas vão para que cesto: a 2FA de uma conta partilhada: como deve uma equipa lidar com ela?.
Diagnosticar o que tem
| Ao iniciar sessão, vê | O que é | O que fazer |
|---|---|---|
| Um pedido num telemóvel com um número para copiar | Aprovação por notificação numa conta Microsoft | Dê a cada um a sua própria conta; use caixas partilhadas e delegação |
| Um código de seis dígitos em contagem decrescente na aplicação | TOTP para uma conta de terceiros | Uma guarda única do segredo, acesso aos códigos por pessoa |
| Um código enviado por SMS | Recurso ao SMS, não a aplicação | Passe para TOTP ou para um acesso por pessoa |
| Um pedido aprovável sem qualquer número | Uma configuração antiga de notificação | Peça a um administrador que ative a correspondência de números |
A última linha merece ser verificada. Uma aprovação que não pede mais do que um toque é a configuração que tornou eficaz o bombardeamento de pedidos.
O que não fazer
- Restaurar a cópia da aplicação no telemóvel de um colega. Para as entradas TOTP, isso duplica segredos definitivamente; para as contas Microsoft, nem sequer funciona como atalho.
- Partilhar uma conta Microsoft por toda a equipa para que cada um possa usar o seu Authenticator. Isso concentra todos os segundos fatores que possui numa só conta, que reclama então a sua própria proteção.
- Fotografar o código QR de configuração de uma conta de terceiros. É o segredo sob forma visual, e a única forma de o retomar é repor a 2FA e reinscrever toda a gente.
- Desativar a correspondência de números para que as aprovações circulem mais facilmente. Isso troca um controlo verdadeiro por um conforto que um acesso por pessoa fornece com limpeza.
Onde se coloca a Share Auth
Apenas na segunda metade deste artigo. Para as contas de terceiros que têm mesmo um só identificador, o segredo é introduzido uma vez e cifrado em repouso, os membros convidados veem o código e a sua contagem decrescente em vez do segredo, as permissões são por membro e por conta, e cada consulta cai num registo de acessos.
É o papel de uma aplicação de autenticação partilhada, para as contas que não se conseguem repartir em identidades individuais.
Para as contas Microsoft com aprovação por notificação, não há nada que possamos deter. O trabalho, aí, consiste em dar a cada um a sua própria identidade, e é um desfecho melhor do que qualquer ferramenta de partilha, a nossa incluída.
Perguntas frequentes
Para uma aprovação por notificação, não: o pedido segue para o aparelho registado e pede a quem o tem que copie um número mostrado no ecrã. Para um código TOTP de seis dígitos, sim tecnicamente, mas apenas copiando o segredo para outro aparelho, o que cria um duplicado permanente e irrevogável.
Só se ele lhe ler o número mostrado no ecrã dele, o que equivale a ele entrar em seu nome, ou você no dele. Funciona, e vale a pena evitar: anula o controlo para que o pedido existe, e habitua as pessoas a aprovar pedidos a pedido, que é exatamente o comportamento com que os ataques reais contam.
No Microsoft 365, use uma caixa partilhada ou um acesso delegado. Cada um entra em seu nome com o seu próprio segundo fator e abre a caixa partilhada ao lado da sua. Não há palavra-passe nem configuração de autenticação à parte para distribuir.
Sim. Guarda segredos TOTP padrão como qualquer aplicação de autenticação, e essas contas têm exatamente o mesmo problema de partilha que noutro lado. As respostas próprias da Microsoft deste artigo não se lhes aplicam.
Não. Para as entradas TOTP, isso copia segredos, definitivamente e sem possibilidade de os contar. Para os inícios de sessão numa conta Microsoft, a aplicação restaurada tem de ser reverificada junto da conta de qualquer forma: também não é um atalho.
Leia também · Aplicações de autenticação
Partilhar os códigos do Google Authenticator em equipaGuia
O Google Authenticator não tem função de partilha nem noção de equipa. As três opções que funcionam, e como tirar de lá uma conta partilhada.
É seguro partilhar um código QR 2FA?
Não, e o mais útil é saber porquê: quem vê um código QR partilhado, o que pode fazer com ele, e se uma fuga merece uma reposição.
Pode partilhar-se um código QR do Google Authenticator?
Sim, e funciona: o código QR é o segredo. O que a imagem contém, o que o segundo telemóvel consegue fazer e o que o fornecedor regista.