Habilitando autenticação de dois fatores
Alterar qualquer valor no .env exige subir novamente (ou reiniciar) os serviços. Veja Configuração via arquivo .env.
A autenticação de dois fatores (2FA) adiciona uma camada extra de segurança ao login do HTF Apps. Além de usuário e senha, é exigido um segundo fator, que pode ser:
- Um aplicativo autenticador (TOTP) — Google Authenticator, Authy, 1Password, etc.
- Um código enviado por e-mail ou SMS, sob demanda.
O 2FA funciona no Alfresco Share, no Content App e no app Presto Workspace (Android).
O 2FA depende da licença do Toolkit. Sem licença válida, ele não é exigido no login.
Habilitando (administrador)
No arquivo .env da instalação:
# Liga o 2FA na instalação
HTF_TWOFA_ENABLED=true
# Opcional: obriga todos os usuários a configurar o 2FA no próximo acesso
HTF_TWOFA_FORCE=false
Opcionalmente, é possível ajustar os parâmetros do aplicativo autenticador (valores padrão já funcionam):
HTF_TOTP_ISSUER=HTF Apps Toolkit
HTF_TOTP_PERIOD=30
Para desabilitar, defina HTF_TWOFA_ENABLED=false. Suba novamente os serviços após a alteração.
Configuração pelo usuário
Cada usuário configura o próprio 2FA na página Autenticação 2 fatores, acessível pelo menu do perfil:
- Ativar o 2FA e ler o QR Code exibido com o aplicativo autenticador do celular.
- Informar o código gerado pelo aplicativo para confirmar.
- A partir daí, o login passa a pedir o código do aplicativo.
Na mesma página o usuário pode desativar o 2FA e gerenciar as senhas de aplicativo (veja abaixo).
Como funciona o fluxo de login
- Com aplicativo autenticador: após usuário e senha, informe o código de 6 dígitos exibido no aplicativo.
- Por e-mail ou SMS (alternativa): na tela de login, clique em Request TOKEN, informe o usuário e escolha o canal:
- E-mail — envia o código para o e-mail cadastrado no perfil.
- SMS — envia o código por SMS para o celular cadastrado (disponível quando há uma conta de SMS configurada).
O código por e-mail/SMS é numérico, de uso único e expira em 20 minutos. O envio por e-mail/SMS fica sempre disponível, mesmo para quem já usa o aplicativo autenticador.
Senhas de aplicativo (integrações)
Aplicações que se conectam por autenticação direta — como WebDAV, CMIS, Office (AOS), o conector de captura e o Presto ScanLegacy — não usam o segundo fator interativo. Por isso, um usuário com 2FA ativo precisa gerar uma senha de aplicativo para essas conexões:
- Na página Autenticação 2 fatores, crie uma senha de aplicativo, dando um nome e um escopo (por exemplo, captura).
- A senha é exibida uma única vez — copie e use no lugar da senha comum naquela integração.
- Senhas de aplicativo podem ser revogadas a qualquer momento na mesma página.
Reset pelo administrador
Se o usuário perder o acesso ao aplicativo autenticador (e não tiver e-mail/SMS para o Request TOKEN), o administrador pode resetar o 2FA daquele usuário:
- No Console de Administração → Usuários, selecione o usuário e use o botão Resetar 2FA (aparece somente quando o usuário tem o 2FA ativo).
Alternativamente, o administrador pode desabilitar temporariamente o 2FA da instalação (htf.twofa.enabled=false) para permitir o acesso e reativar após a regularização.
Pré-requisitos por canal (e-mail / SMS)
E-mail
- Servidor de e-mail configurado no Alfresco (
mail.from.defaulte demais propriedades de SMTP). - Usuário com endereço de e-mail cadastrado no perfil do Alfresco.
SMS
- Conta de SMS configurada (SMSDev ou PapoSMS) no
.env. Não depende de licença. Consulte SMS. - Usuário com número de celular (campo Mobile) cadastrado no perfil do Alfresco.