Ajuda

Como configurar a autenticação em duas etapas (2FA)?

A verificação em duas etapas, duplo fator de autenticação, ou 2FA, é amplamente utilizada na autenticação de login, trazendo mais segurança aos usuários de um sistema.

Esta página mostra:

Como habilitar e configurar a autenticação em duas etapas (2FA)?

1) Acesse “Roda dentada > Configurações > Configurações de segurança”.

2) Marque a opção “Usar autenticação em duas etapas”. Clique em “Salvar” no rodapé da página para guardar as alterações.

3) Será enviado um e-mail para o endereço eletrônico informado no cadastro do usuário, com as instruções para instalar o aplicativo “Google Authenticator” no seu aparelho celular, incluindo a leitura do QR code.

4) Após a leitura do QR Code, o aplicativo estará configurado para gerar códigos de autenticação quando um usuário desejar fazer login no ERP MAXIPROD.

Importante: A configuração deve ser feita por todos os usuários, seguindo este passo a passo a partir do ponto 3, por não ser necessário habilitar a autenticação em duas etapas novamente.

5) No próximo acesso do usuário ao sistema, será exigido o código de verificação do aplicativo “Google Authenticator”. Informe o código e clique em “Entrar”. 

6) Se ainda não tiver configurado, clique na opção “Clique aqui para receber o e-mail de configuração“, e o sistema enviará as instruções para o seu e-mail cadastrado.

Como desabilitar a autenticação em duas etapas (2FA)?

1) Acesse “Roda dentada > Configurações > Configurações de segurança”.

2) Desmarque a opção “Usar autenticação em duas etapas”. Clique em “Salvar” no rodapé da página para guardar as alterações.

3) Mesmo que a opção “Usar autenticação em duas etapas” tenha sido desmarcada nas configurações de segurança, a autenticação em duas etapas dos usuários que configuraram o aplicativo “Google Authenticator” precisa ser desabilitada por meio do cadastro do usuário acessado em “Roda dentada > Usuários”, selecionando o usuário para editar.

4) Para isso, basta editar o cadastro do usuário e utilizar o menu “Segurança > Desabilitar autenticação em duas etapas”.

5) O(s) usuário(s) administrador(es) pode(m) limitar o acesso dos demais usuários às configurações do sistema, retirando as permissões abaixo dos perfis de acesso destes usuários. Para saber mais sobre perfis de acesso e permissões, clique aqui.

    • DR03 – Editar propriedades das minhas empresas e configurações do sistema.
    • OPC001 – Editar configurações
Observação: Inicialmente, somente os perfis de acesso padrão do sistema “ADMIN” e “CONFIGURACOES” possuem as permissões “DR03” e “OPC001”, mas o usuário pode criar novos perfis de acesso atribuindo-lhes as permissões que desejar.

Informações adicionais sobre a autenticação em duas etapas (2FA)

1) Multi-CNPJ (várias empresas em um mesmo assinante): após habilitar a autenticação em duas etapas, a verificação é exigida sempre a cada novo login do usuário, independentemente da última empresa logada.

2) Assim que a autenticação em duas etapas é habilitada por um usuário, a verificação será exigida dos demais usuários.

Código de verificação de acesso é diferente da autenticação em duas etapas (2FA)?

Sim, embora seja fácil confundir o código de verificação de acesso com a autenticação em duas etapas (2FA), sendo esta última habilitada no MAXIPROD, são ferramentas de segurança totalmente diferentes.

Autenticação em duas etapas (2FA)

É a camada de segurança que você ativa voluntariamente no sistema, conforme os tópicos apresentados acima. Quando marcada a opção de requerer o código, a validação é feita com o uso do aplicativo Google Authenticator no celular do usuário. É uma configuração interna do nosso sistema para proteger os seus dados de acessos não autorizados.

Código de verificação de acesso

É uma verificação de segurança solicitada pelo próprio Google com base no “score” (pontuação de confiabilidade) do e-mail. Quando o Google detecta algo suspeito, envia um código de validação diretamente para o e-mail de cadastro do usuário. Isso não depende da Maxiprod. Quem solicita e valida esse código é o próprio Google para garantir que a conta não esteja sendo usada por robôs ou invasores.

O Google analisa constantemente o comportamento do e-mail utilizado. Se o “score” da conta estiver baixo, o Google passará a exigir o código de acesso com frequência.

O que diminui o score do e-mail?

  • Fazer logins em múltiplos computadores ou localizações diferentes em um curto espaço de tempo.
  • Envio massivo de mensagens que possam ser interpretadas como spam.
  • Uso de redes de internet instáveis ou VPNs não confiáveis.

Como aumentar o score e evitar que o Google peça o código:

  • Manter o login ativo no mesmo navegador e dispositivo de uso diário.
  • Evitar limpezas constantes de cookies/cache que forcem o Google a “esquecer” o seu computador.
  • Utilizar redes de internet seguras e conhecidas.

Para que o processo funcione e você não perca o acesso, é fundamental utilizar e-mails reais no cadastro. Caso o Google decida solicitar o código de segurança, ele precisará de uma caixa de entrada real para onde possa enviar a mensagem.

O que fazer se você utiliza e-mails fictícios?

Muitas empresas utilizam e-mails que não existem de fato no servidor para testes ou usuários genéricos. Se o Google pedir o código para um e-mail inexistente, você ficará bloqueado.

Para resolver isso, a melhor prática é a configuração de um ALIAS (apelido de e-mail) no seu servidor de e-mails (como o Google Workspace). O ALIAS cria um redirecionamento automático de um endereço para o outro.

Exemplo:
No cadastro de usuário, é utilizado e-mail fictício “[email protected]” (que não possui uma caixa postal real).
Ao criar um ALIAS de “mxpteste” direcionado para o seu e-mail real ([email protected]), toda vez que o Google exigir o código de segurança e enviá-lo para a conta fictícia, você receberá a mensagem normalmente na sua caixa de entrada real, conseguindo validar o acesso sem transtornos.

Importante: as configurações de ALIAS para e-mail ou configurações referentes à Solicitação de Código de Acesso devem ser verificadas e validadas pelo setor de T.I. da empresa ou área responsável, conforme LGPD.

Veja também: