Anda dapat mewajibkan pendaftaran autentikasi dua faktor (TOTP) untuk semua anggota tim. Setelah diaktifkan, anggota target akan melihat layar pendaftaran MFA yang dipaksa saat login berikutnya, dan mereka tidak dapat melakukan operasi lain sampai selesai mendaftar.
Untuk pengaturan autentikasi dua faktor individual, lihat Autentikasi dua faktor (pengaturan individual). Artikel ini adalah pengaturan untuk pemilik yang ingin mewajibkan untuk semua anggota tim.
Paket yang tersedia
Fitur ini tersedia di paket Enterprise.
Siapa yang dapat mengonfigurasi
Hanya pengguna dengan izin Pemilik yang dapat melakukan ini.
Persiapan sebelum pengaktifan (penting)
Jika Anda mengaktifkan saat Pemilik sendiri belum mendaftar MFA, Pemilik sendiri juga akan tidak dapat beroperasi saat login berikutnya. Ikuti langkah-langkah di bawah ini dalam urutan yang tepat.
- Pemilik sendiri menyelesaikan pendaftaran MFA dengan mengikuti langkah-langkah Autentikasi dua faktor (individual)
- Jika login menggunakan SSO, login kembali dengan autentikasi ID/kata sandi terlebih dahulu, kemudian daftarkan MFA Anda sendiri (karena pengguna SSO tidak dapat mendaftar MFA di pihak Firebase)
- Aktifkan kewajiban untuk semua anggota tim di pengaturan ini
Jika mencoba mengaktifkan tanpa mendaftar, tombol simpan akan dinonaktifkan. Ikuti pesan peringatan di layar untuk menyelesaikan persiapan.
Langkah-langkah pengaturan
- Buka Fungsi Pemilik di menu samping
- Pilih tab Keamanan di bagian atas, dan buka kartu Wajibkan autentikasi dua faktor (MFA)
- Centang "Wajibkan anggota tim menggunakan autentikasi dua langkah"
- Baca teks konfirmasi, kemudian klik Simpan
Perilaku setelah pengaktifan
- Anggota target akan melihat layar pendaftaran MFA yang dipaksa saat login berikutnya
- Mereka tidak dapat melakukan operasi lain sampai selesai mendaftar
- Setelah mendaftar, mereka akan memasukkan kode TOTP dari aplikasi autentikasi terdaftar (Google Authenticator / Microsoft Authenticator, dll.) setiap kali login
Pengguna yang bukan target berdasarkan spesifikasi
- Pengguna SSO (melalui Microsoft Entra ID / SAML): Tidak termasuk karena diasumsikan MFA dikelola di pihak IdP
- Akun tanpa email: Tidak termasuk karena tidak ada cara pemulihan TOTP
Tentukan pengecualian (buat MFA opsional untuk grup atau pengguna tertentu)
Setelah mengaktifkan kewajiban, Anda dapat menentukan pengecualian untuk membuat MFA opsional. Anggota grup yang ditentukan atau pengguna individual tidak akan melihat layar pendaftaran MFA yang dipaksa. Misalnya, Anda dapat menggunakannya untuk operasi di mana Anda ingin sementara mengecualikan beberapa anggota tim lapangan yang tidak dapat menyiapkan aplikasi autentikasi.
Bidang pengaturan pengecualian hanya ditampilkan saat kewajiban aktif.
Langkah-langkah pengaturan
- Aktifkan "Wajibkan anggota tim menggunakan autentikasi dua langkah" di kartu Wajibkan autentikasi dua faktor (MFA)
- Tentukan di area Pengaturan Pengecualian yang ditampilkan di bawah
- Grup Pengecualian: Pilih grup yang ingin dikecualikan (pilihan ganda tersedia). Gunakan ini saat ingin mengecualikan per grup
- Pengguna Pengecualian: Pilih pengguna individual yang ingin dikecualikan (pilihan ganda tersedia)
- Klik Simpan
Perilaku saat pengguna dihapus dari pengecualian
- Pengguna yang dihapus dari pengecualian akan menjadi target MFA wajib lagi saat login berikutnya
- Jika sudah mendaftar MFA sebelumnya, mereka dapat terus menggunakannya
- Jika belum terdaftar, layar pendaftaran akan ditampilkan secara paksa saat login berikutnya
Tips operasi pengecualian
- Batasi pengecualian permanen ke minimum: Pengecualian didasarkan pada premis bahwa "semua wajib". Hanya batasi pengecualian permanen untuk kasus yang benar-benar tidak dapat dihindari secara operasional, demi keamanan
- Tentukan per grup untuk manajemen lebih mudah: Jika Anda memiliki banyak anggota tim lapangan atau turnover tinggi, buat grup khusus dan kelola secara massal menggunakan Grup Pengecualian untuk pemeliharaan yang lebih mudah
- Lakukan tinjauan berkala: Misalnya setiap kuartal, tinjau apakah pengecualian masih berlaku dan secara bertahap kembalikan pengguna atau grup yang dapat dikembalikan. Ini direkomendasikan
- Perubahan pengaturan pengecualian juga dicatat di log audit
Tips penggunaan yang efektif
- Jika operasi Anda berbasis SSO, disarankan untuk mewajibkan MFA di pihak IdP (manajemen tersentralisasi)
- Sebelum pengaktifan, beri tahu organisasi terlebih dahulu untuk mengurangi pertanyaan dukungan
- Jika anggota kehilangan akses ke aplikasi autentikasi, dukungan individual dari pemilik diperlukan (disarankan untuk menentukan aturan operasi untuk pemulihan MFA)