Bạn có thể bắt buộc tất cả thành viên nhóm phải đăng ký xác thực hai bước (TOTP). Khi kích hoạt, các thành viên mục tiêu sẽ thấy màn hình đăng ký MFA buộc phải hiển thị vào lần đăng nhập tiếp theo và không thể thực hiện các thao tác khác cho đến khi hoàn thành đăng ký.
Để cấu hình xác thực hai bước cá nhân, hãy tham chiếu Xác thực hai bước (cấu hình cá nhân). Bài viết này là cài đặt dành cho chủ sở hữu muốn bắt buộc toàn bộ nhóm.
Gói có sẵn
Tính năng này có sẵn trong gói Enterprise.
Những người có thể cấu hình
Chỉ người dùng có quyền chủ sở hữu mới có thể thực hiện.
Chuẩn bị trước khi kích hoạt (Quan trọng)
Nếu bạn kích hoạt mà chủ sở hữu chưa đăng ký MFA, chủ sở hữu sẽ không thể thao tác vào lần đăng nhập tiếp theo. Hãy tiến hành theo thứ tự sau:
- Chủ sở hữu hoàn thành đăng ký MFA theo các bước Xác thực hai bước (cá nhân)
- Nếu đang đăng nhập qua SSO, hãy đăng nhập lại một lần bằng xác thực ID/mật khẩu rồi mới đăng ký MFA của riêng bạn (vì người dùng SSO không thể đăng ký MFA ở phía Firebase)
- Kích hoạt bắt buộc tất cả thành viên nhóm trong cài đặt này
Nếu bạn cố gắng kích hoạt mà chưa đăng ký, nút lưu sẽ bị vô hiệu hóa. Hãy tiến hành chuẩn bị theo thông báo cảnh báo trên màn hình.
Các bước cấu hình
- Mở "Chức năng dành cho chủ sở hữu" từ menu bên
- Chọn tab "Bảo mật" ở trên cùng, rồi mở thẻ "Bắt buộc xác thực hai bước (MFA)"
- Kiểm tra "Bắt buộc thành viên nhóm dùng xác thực hai bước"
- Đọc văn bản xác nhận rồi nhấp "Lưu"
Hành vi sau khi kích hoạt
- Các thành viên mục tiêu sẽ thấy màn hình đăng ký MFA buộc phải hiển thị vào lần đăng nhập tiếp theo
- Không thể thực hiện các thao tác khác cho đến khi hoàn thành đăng ký
- Từ ứng dụng xác thực đã đăng ký (Google Authenticator, Microsoft Authenticator, v.v.), hãy nhập mã TOTP mỗi lần đăng nhập
Người dùng ngoài phạm vi theo thông số kỹ thuật
- Người dùng SSO (qua Microsoft Entra ID / SAML): Ngoài phạm vi vì IdP dự kiến quản lý MFA ở phía máy chủ
- Tài khoản không cần email: Ngoài phạm vi vì không có phương tiện phục hồi TOTP
Chỉ định các ngoại lệ (để một số nhóm/người dùng cụ thể dùng MFA tùy chọn)
Sau khi kích hoạt bắt buộc, bạn có thể chỉ định các ngoại lệ để MFA tùy chọn. Các thành viên nhóm được chỉ định hoặc người dùng cá nhân sẽ không bị buộc phải hiển thị màn hình đăng ký MFA. Ví dụ, bạn có thể sử dụng để tạm thời loại trừ một số thành viên tại hiện trường không thể chuẩn bị ứng dụng xác thực.
Các ngoại lệ chỉ hiển thị trường cấu hình khi bắt buộc được kích hoạt.
Các bước cấu hình
- Bật "Bắt buộc thành viên nhóm dùng xác thực hai bước" trong thẻ "Bắt buộc xác thực hai bước (MFA)"
- Chỉ định trong vùng Cấu hình ngoại lệ hiển thị bên dưới
- Nhóm ngoại lệ: Chọn nhóm mà bạn muốn loại trừ (có thể chọn nhiều). Sử dụng khi bạn muốn loại trừ theo đơn vị nhóm
- Người dùng ngoại lệ: Chọn người dùng riêng lẻ mà bạn muốn loại trừ (có thể chọn nhiều)
- Nhấp "Lưu"
Hành vi khi loại bỏ ngoại lệ
- Người dùng bị loại bỏ khỏi ngoại lệ sẽ trở thành đối tượng bắt buộc MFA vào lần đăng nhập tiếp theo
- Nếu đã đăng ký MFA, bạn có thể tiếp tục sử dụng
- Nếu chưa đăng ký, màn hình đăng ký sẽ buộc phải hiển thị vào lần đăng nhập tiếp theo
Các điểm chính trong hoạt động ngoại lệ
- Giữ ngoại lệ vĩnh viễn ở mức tối thiểu: Ngoại lệ dựa trên tiền đề là "tất cả phải bắt buộc". Chỉ giới hạn những trường hợp không thể tránh khỏi về mặt hoạt động mới là an toàn
- Nhóm cùng chỉ định: Nếu có nhiều thành viên tại hiện trường hoặc thường xuyên thay đổi, hãy tạo nhóm chuyên dụng và quản lý hàng loạt bằng Nhóm ngoại lệ để dễ bảo trì
- Kiểm kê định kỳ: Khuyến nghị kiểm tra ngoại lệ có còn phù hợp mỗi quý một lần và lần lượt khôi phục các người dùng/nhóm có thể loại bỏ
- Thay đổi chỉ định ngoại lệ cũng được ghi trong nhật ký kiểm toán
Mẹo sử dụng hiệu quả
- Hoạt động dựa chủ yếu trên SSO thì khuyến nghị bắt buộc MFA ở phía IdP (quản lý được tập trung)
- Thông báo trước khi kích hoạt trong tổ chức có thể giảm số lượng các yêu cầu hỗ trợ
- Nếu thành viên không thể truy cập ứng dụng xác thực, chủ sở hữu cần hỗ trợ riêng (nên xác định quy tắc hoạt động cho phương tiện phục hồi MFA để an tâm)