Em Desenvolvimento
Esta documentação ainda está em desenvolvimento. Agradecemos sua paciência!
Pular para o conteúdo principal
Versão: 03.008.000 🚧 (em desenvolvimento)

Habilitando autenticação de dois fatores

aviso

Alterar qualquer valor no .env exige subir novamente (ou reiniciar) os serviços. Veja Configuração via arquivo .env.

A autenticação de dois fatores (2FA) adiciona uma camada extra de segurança ao login do HTF Apps. Além de usuário e senha, é exigido um segundo fator, que pode ser:

  • Um aplicativo autenticador (TOTP) — Google Authenticator, Authy, 1Password, etc.
  • Um código enviado por e-mail ou SMS, sob demanda.

O 2FA funciona no Alfresco Share, no Content App e no app Presto Workspace (Android).

informação

O 2FA depende da licença do Toolkit. Sem licença válida, ele não é exigido no login.


Habilitando (administrador)

No arquivo .env da instalação:

# Liga o 2FA na instalação
HTF_TWOFA_ENABLED=true

# Opcional: obriga todos os usuários a configurar o 2FA no próximo acesso
HTF_TWOFA_FORCE=false

Opcionalmente, é possível ajustar os parâmetros do aplicativo autenticador (valores padrão já funcionam):

HTF_TOTP_ISSUER=HTF Apps Toolkit
HTF_TOTP_PERIOD=30

Para desabilitar, defina HTF_TWOFA_ENABLED=false. Suba novamente os serviços após a alteração.


Configuração pelo usuário

Cada usuário configura o próprio 2FA na página Autenticação 2 fatores, acessível pelo menu do perfil:

  1. Ativar o 2FA e ler o QR Code exibido com o aplicativo autenticador do celular.
  2. Informar o código gerado pelo aplicativo para confirmar.
  3. A partir daí, o login passa a pedir o código do aplicativo.

Na mesma página o usuário pode desativar o 2FA e gerenciar as senhas de aplicativo (veja abaixo).


Como funciona o fluxo de login

  • Com aplicativo autenticador: após usuário e senha, informe o código de 6 dígitos exibido no aplicativo.
  • Por e-mail ou SMS (alternativa): na tela de login, clique em Request TOKEN, informe o usuário e escolha o canal:
    • E-mail — envia o código para o e-mail cadastrado no perfil.
    • SMS — envia o código por SMS para o celular cadastrado (disponível quando há uma conta de SMS configurada).

O código por e-mail/SMS é numérico, de uso único e expira em 20 minutos. O envio por e-mail/SMS fica sempre disponível, mesmo para quem já usa o aplicativo autenticador.


Senhas de aplicativo (integrações)

Aplicações que se conectam por autenticação direta — como WebDAV, CMIS, Office (AOS), o conector de captura e o Presto ScanLegacy — não usam o segundo fator interativo. Por isso, um usuário com 2FA ativo precisa gerar uma senha de aplicativo para essas conexões:

  1. Na página Autenticação 2 fatores, crie uma senha de aplicativo, dando um nome e um escopo (por exemplo, captura).
  2. A senha é exibida uma única vez — copie e use no lugar da senha comum naquela integração.
  3. Senhas de aplicativo podem ser revogadas a qualquer momento na mesma página.

Reset pelo administrador

Se o usuário perder o acesso ao aplicativo autenticador (e não tiver e-mail/SMS para o Request TOKEN), o administrador pode resetar o 2FA daquele usuário:

  • No Console de Administração → Usuários, selecione o usuário e use o botão Resetar 2FA (aparece somente quando o usuário tem o 2FA ativo).
dica

Alternativamente, o administrador pode desabilitar temporariamente o 2FA da instalação (htf.twofa.enabled=false) para permitir o acesso e reativar após a regularização.


Pré-requisitos por canal (e-mail / SMS)

E-mail

  • Servidor de e-mail configurado no Alfresco (mail.from.default e demais propriedades de SMTP).
  • Usuário com endereço de e-mail cadastrado no perfil do Alfresco.

SMS

  • Conta de SMS configurada (SMSDev ou PapoSMS) no .env. Não depende de licença. Consulte SMS.
  • Usuário com número de celular (campo Mobile) cadastrado no perfil do Alfresco.