Все возможности

Двухфакторная аутентификация

TOTP-код из приложения-аутентификатора при входе по паролю. Один переключатель делает 2FA обязательной для всей компании, у сотрудников есть 7 дней на настройку.

Корпоративный портал — это адресная книга компании, даты рождения, оргструктура, зарплатные грейды, результаты оценки и, если у вас включён кадровый учёт, ещё и телефоны с домашними адресами. Пароль от него сотрудник придумал за пять секунд при регистрации и, скорее всего, уже использовал его где-то ещё. Одна утечка со стороннего сайта — и у постороннего человека появляется полная выгрузка вашей компании.

Двухфакторная аутентификация закрывает именно этот сценарий: украденного пароля становится недостаточно.

Как это работает у сотрудника

Сотрудник открывает «Настройки» → «Безопасность» и нажимает включить. Дальше — мастер из двух шагов.

На первом шаге на экране QR-код и подсказка, какое приложение поставить: на dtpulse.ru предлагаем Яндекс Ключ и 2FAS, на dtpulse.com — Google Authenticator, 1Password, Microsoft Authenticator или Authy. Подойдёт любое приложение, работающее по стандарту RFC 6238, — мы используем классические параметры SHA-1, шесть цифр, тридцать секунд, которые понимает всё, включая корпоративные менеджеры паролей. Если камера не работает или сканировать нечем, ключ можно ввести вручную.

На втором шаге сотрудник вводит текущий шестизначный код. Пока он этого не сделал, ничего не сохраняется: секрет живёт в подписанном токене со сроком жизни десять минут и записывается в базу только после успешной проверки. Брошенная на полпути настройка не оставляет за собой полурабочего состояния, из-за которого человек потом не может войти.

Дальше при каждом входе по паролю появляется второй экран с полем на шесть цифр. Один и тот же код нельзя использовать дважды — повтор отклоняется, даже если он ещё не истёк. После десяти неудачных попыток подряд вход блокируется; блокировка снимается сама через час без новых попыток или сразу — сбросом со стороны администратора.

Отключить 2FA сотрудник может сам, но для этого нужно ввести одновременно текущий пароль и действующий код. Ответ на ошибку всегда один и тот же, без уточнения, что именно не подошло.

Обязательная 2FA для всей компании

В настройках компании администратор выбирает политику: «по желанию» или «обязательна для всех».

Переключение на «обязательна для всех» не выкидывает людей из системы в тот же момент. У каждого сотрудника есть семь дней на настройку, и всё это время в портале висит баннер с обратным отсчётом и кнопкой перехода в мастер. Тот же срок действует для новых сотрудников — семь дней с момента заведения учётной записи.

Когда срок вышел, портал перестаёт пускать сотрудника куда-либо, кроме страницы настройки 2FA. Не выход из системы и не блокировка — просто единственная доступная дорога ведёт к мастеру, который занимает минуту.

Чтобы администратору было видно, где компания находится по этому пути, в списке сотрудников есть колонка «2FA» рядом с ролью. Не нужно опрашивать людей в чате — видно, кто уже настроил, а кто ещё нет.

Что делать с потерянным телефоном

Резервных кодов в DTPulse нет, и это осознанное решение. В компании есть администратор — он и есть канал восстановления, гораздо более надёжный, чем список кодов, который сотрудник распечатал год назад и потерял вместе с телефоном.

Путей восстановления три. Первый — вход через SSO: если у компании подключены Google, Slack или SAML, второй фактор обеспечивает сам провайдер, и наш экран с кодом не появляется. Второй — администратор открывает карточку сотрудника и нажимает «Сбросить 2FA»; человек входит по паролю и настраивает заново, а в журнале аудита остаётся запись с именем того, кто сбросил. Себе самому администратор сбросить не может — это отдельная защита от захвата чужой сессии.

Третий путь — на случай, когда в компании один администратор и телефон потерял именно он. Тогда сброс делает поддержка платформы, тоже с записью в аудите.

Что видно в журнале

Каждое действие вокруг второго фактора пишется в аудит: включение, отключение, успешная проверка, неудачная проверка, административный сброс и смена политики компании. Это ровно тот набор событий, который спрашивают в security-опросниках при закупке, и он же нужен, когда через полгода приходится восстанавливать картину «кто и когда сбросил доступ».

Кому это экономит время

Администратору — политика по компании включается одним переключателем, а не рассылкой с просьбой всем настроить 2FA. Дедлайн и напоминания портал берёт на себя.

Сотруднику — минута на настройку и шесть цифр при входе. Никаких кодов, которые надо хранить.

Службе безопасности — понятный ответ в опроснике поставщика: TOTP по RFC 6238, секреты зашифрованы, политика на уровне компании, все события в аудите.

С чего начать

Включите себе — это минута. Посмотрите колонку «2FA» в списке сотрудников, чтобы понять, сколько людей уже дошли до неё сами. Когда будете готовы, переключите политику компании на «обязательна для всех»: у людей будет неделя, и портал сам напомнит.

Двухфакторная аутентификация доступна на всех тарифах, включая бесплатный до 10 человек.

Соберите весь HR-контур в одном портале

Попробовать бесплатно

Бесплатно до 10 человек. Карта не нужна.