Seguranca e MFA
Configure autenticacao multifator, proteja sua conta e gerencie metodos de verificacao
Autenticacao Multifator (MFA)
A autenticacao multifator adiciona uma camada extra de seguranca ao seu login. Alem da senha, voce precisa confirmar sua identidade por um segundo metodo.
O OpsScript suporta quatro metodos de MFA que podem ser usados simultaneamente:
| Metodo | Descricao | Quando usar |
|---|---|---|
| App Autenticador (TOTP) | Codigo de 6 digitos gerado por apps como Google Authenticator, Authy ou 1Password | Recomendado para todos os usuarios |
| Email OTP | Codigo de 6 digitos enviado para seu email cadastrado | Quando nao pode instalar um app autenticador |
| Biometria | Face ID, Touch ID ou Windows Hello | Quando quer conveniencia e seguranca maxima |
| Chave de Hardware | YubiKey ou outra chave FIDO2/WebAuthn | Nivel maximo de seguranca, ideal para admins |
Acessar Configuracoes de Seguranca
- No menu lateral, abra Configuracoes
- Selecione Seguranca no submenu
- Voce vera os cards de cada metodo MFA disponivel
Habilitar App Autenticador (TOTP)
Este e o metodo mais comum. Funciona com qualquer app autenticador compativel com TOTP.
Passo a passo
- Na pagina de Seguranca, no card App Autenticador, clique em Habilitar
- Um QR Code sera exibido na tela
- Abra seu app autenticador (Google Authenticator, Authy, etc.) e escaneie o QR Code
- O app mostrara um codigo de 6 digitos que muda a cada 30 segundos
- Digite o codigo no campo de verificacao e confirme
- Codigos de backup serao exibidos — copie e guarde em local seguro
- Pronto! O TOTP esta ativo
Desabilitar
- No card App Autenticador, clique em Desabilitar
- Digite o codigo de 6 digitos do seu app autenticador para confirmar
- O metodo sera removido
Nota: Se a organizacao exige MFA, nao e possivel desabilitar seus metodos: o botao Desabilitar fica indisponivel enquanto a exigencia estiver ativa.
Habilitar Email OTP
Receba um codigo de verificacao por email a cada login.
Passo a passo
- No card Email OTP, clique em Habilitar
- Um codigo de 6 digitos sera enviado para o email da sua conta
- Verifique sua caixa de entrada (e spam) e digite o codigo
- Pronto! O Email OTP esta ativo
Como funciona no login
- Apos inserir email e senha, voce vera a opcao Email
- Clique em Enviar codigo para seu email
- O codigo chegara em segundos — digite-o para acessar
Desabilitar
- No card Email OTP, clique em Desabilitar
- O metodo sera removido imediatamente
Habilitar Biometria (Face ID / Fingerprint)
Use a biometria do seu dispositivo para verificar sua identidade.
Requisitos
- Navegador compativel com WebAuthn (Chrome, Firefox, Safari, Edge)
- Dispositivo com leitor biometrico (Touch ID, Face ID, Windows Hello)
- Conexao HTTPS
Passo a passo
- No card Biometria, clique em Habilitar
- O navegador pedira sua autorizacao biometrica (impressao digital ou reconhecimento facial)
- Confirme no prompt do sistema operacional
- Pronto! A biometria esta registrada
Gerenciar credenciais
- Cada dispositivo registrado aparece na lista com seu nome
- Clique no icone de lapis para renomear
- Clique no icone de lixeira para remover
- Voce pode registrar multiplos dispositivos
Habilitar Chave de Hardware
Use uma chave de seguranca fisica como YubiKey para autenticacao.
Requisitos
- Chave de seguranca compativel com FIDO2/WebAuthn (YubiKey, Titan, etc.)
- Navegador compativel com WebAuthn
- Porta USB ou conexao NFC/Bluetooth
Passo a passo
- No card Chave de Hardware, clique em Adicionar Chave
- Insira sua chave de seguranca na porta USB (ou aproxime via NFC)
- Toque na chave quando o LED piscar
- Pronto! A chave e registrada com o nome padrao Chave de Hardware; para renomea-la, use o icone de lapis ao lado dela na lista
Gerenciar chaves
- Voce pode ter multiplas chaves registradas (recomendado ter uma backup)
- Renomeie ou remova chaves individualmente na lista
Codigos de Backup
Codigos de uso unico que funcionam com qualquer metodo MFA. Use quando nao tiver acesso ao seu metodo principal.
Caracteristicas
- 10 codigos gerados no formato
XXXX-XXXX - Cada codigo so pode ser usado uma vez
- Funcionam como fallback para qualquer metodo habilitado
Ver codigos restantes
Na secao Codigos de Backup da pagina de Seguranca, voce vera quantos codigos restam.
Regenerar codigos
- Clique em Regenerar Codigos de Backup
- Digite o codigo TOTP do seu app autenticador para confirmar
- Os codigos antigos serao invalidados
- Novos 10 codigos serao exibidos — copie e guarde
Importante: Guarde seus codigos de backup em local seguro. Se perder acesso ao seu metodo MFA e nao tiver codigos de backup, precisara contatar o administrador.
Persistencia de Sessao
Controle com que frequencia o MFA e solicitado no login.
| Opcao | Comportamento |
|---|---|
| Sempre pedir | MFA e solicitado em todo login |
| Lembrar por 30 dias | Apos verificar MFA, nao pede novamente por 30 dias no mesmo navegador |
| Nunca pedir novamente | Apos a primeira verificacao, o MFA nao e solicitado novamente nesse navegador |
Alterar
- Na secao Persistencia de Sessao, selecione a opcao desejada
- A alteracao entra em vigor no proximo login
Login com Multiplos Metodos
Quando voce tem mais de um metodo MFA habilitado:
- Apos inserir email e senha, a tela de verificacao mostra botoes para cada metodo
- Selecione o metodo que deseja usar
- Complete a verificacao com o metodo escolhido
- O botao Usar codigo de backup esta sempre disponivel como alternativa
MFA Obrigatorio na Organizacao
Administradores podem obrigar todos os membros a habilitar MFA.
Configurar (Admin)
- Acesse Seguranca nas configuracoes
- Na secao Configuracoes MFA da Organizacao, ative Exigir MFA
- Defina o periodo de carencia (dias que os usuarios tem para configurar)
- Apos o periodo, usuarios sem MFA nao conseguem acessar a organizacao
Para membros
- Ao fazer login, se voce ainda nao tiver MFA e a exigencia estiver ativa, sera direcionado automaticamente para a tela de configuracao de MFA
- Nessa etapa voce pode escolher entre App Autenticador (TOTP), Biometria ou Email OTP; a Chave de Hardware pode ser adicionada depois na pagina de Seguranca
- Durante o periodo de carencia voce pode adiar; apos o prazo, configurar o MFA passa a ser obrigatorio para acessar
Solucao de Problemas
Codigo TOTP invalido
- Verifique se o horario do seu celular esta correto (TOTP depende de sincronizacao de tempo)
- Tente o proximo codigo (eles mudam a cada 30 segundos)
- Se persistir, use um codigo de backup e reconfigure o TOTP
Nao recebi o email OTP
- Verifique a pasta de spam/lixo eletronico
- Aguarde ate 1 minuto (pode haver atraso)
- Clique em Reenviar codigo (maximo 3 envios a cada 10 minutos)
Biometria / Chave de Hardware nao funciona
- Verifique se esta usando HTTPS
- Tente um navegador diferente (Chrome, Firefox, Edge, Safari)
- Para chaves USB, verifique se esta bem conectada e toque quando o LED piscar
- Em dispositivos moveis, certifique-se de que a biometria esta configurada no sistema
Perdi acesso a todos os metodos MFA
- Use um codigo de backup se ainda tiver
- Se nao tiver codigos, entre em contato com o administrador da organizacao para desabilitar o MFA da sua conta
Notificacao de Login
O OpsScript envia automaticamente um email de notificacao toda vez que um login e realizado na sua conta. O email inclui:
- Local — Cidade, estado e pais (baseado no IP)
- Data/Hora — Momento exato do login em UTC
- Navegador — Nome e versao do navegador utilizado
- Dispositivo — Tipo de dispositivo e sistema operacional
- IP — Endereco IP de onde o acesso foi feito
- Organizacao — Qual organizacao foi acessada
Para que serve?
Este email permite que voce identifique rapidamente se alguem acessou sua conta sem sua autorizacao. Se receber uma notificacao de login que nao reconhece:
- Troque sua senha imediatamente
- Habilite MFA se ainda nao tiver
- Revise seus tokens pessoais nas configuracoes
- Notifique o administrador da organizacao
Quando e enviado?
O email e enviado a cada login bem-sucedido, incluindo:
- Login com email e senha
- Login via Google ou GitHub
- Login apos verificacao MFA
- Login ao trocar de organizacao
Nota: O email nao e enviado no refresh de token (renovacao automatica de sessao).