Одноразовые пароли (OTP) — это механизм двухфакторной аутентификации в 1С-Битрикс: помимо обычного пароля пользователь вводит шестизначный код из приложения-генератора. Даже если основной пароль скомпрометирован, войти без второго фактора не получится.
Что такое OTP и зачем он нужен
Технология одноразовых паролей (One-Time Password) реализует двухфакторную аутентификацию (2FA). При входе пользователь указывает логин, обычный пароль и дополнительно вводит одноразовый код, который каждые 30 секунд генерируется отдельным приложением на смартфоне.
В 1С-Битрикс используется алгоритм TOTP (Time-based One-Time Password), совместимый со стандартом RFC 6238. Это значит, что код зависит от секретного ключа и текущего времени, а сам ключ по сети не передаётся.
Зачем это нужно:
- защита от кражи пароля через фишинг, подбор или утечку базы;
- защита учётных записей администраторов и сотрудников с доступом в панель управления;
- выполнение требований по защите персональных данных и повышению уровня безопасности сайта.
OTP входит в модуль Проактивная защита и доступен в редакциях, где этот модуль присутствует.
Приложения-генераторы кодов
Одноразовые коды генерирует стороннее приложение на смартфоне или компьютере. Битрикс совместим с любыми TOTP-приложениями, среди распространённых:
- фирменное приложение Bitrix OTP (для iOS и Android);
- Google Authenticator;
- FreeOTP, Aegis, другие TOTP-совместимые генераторы.
Приложение хранит секретный ключ и раз в 30 секунд показывает новый шестизначный код. Интернет для генерации кода не требуется — важно лишь, чтобы время на устройстве было синхронизировано, иначе коды не будут совпадать.
Включение OTP для пользователя
Каждый пользователь привязывает генератор к своей учётной записи самостоятельно. Порядок действий:
- Откройте свой профиль (Настройки → Пользователи → Список пользователей или ссылка на имя в правом верхнем углу) и перейдите на вкладку Одноразовые пароли.
- Установите на телефон приложение-генератор.
- Отсканируйте показанный QR-код приложением либо введите секретный ключ вручную.
- В поле подтверждения введите текущий код из приложения, чтобы система убедилась в корректной привязке.
- Сохраните изменения — OTP для вашей учётной записи активирован.
После этого при следующем входе система после логина и пароля запросит одноразовый код. Отметка «Запомнить меня» позволяет не вводить код повторно с доверенного устройства в течение заданного срока.
Обязательное применение OTP для групп
Администратор может сделать двухфакторную аутентификацию обязательной, не полагаясь на добровольное включение. Настройка выполняется в разделе Настройки → Проактивная защита → Одноразовые пароли.
- Включите общий флаг использования одноразовых паролей на сайте.
- Укажите группы пользователей, для которых OTP обязателен (например, Администраторы и Контент-редакторы).
- Задайте срок, в течение которого пользователи обязаны привязать генератор (льготный период). До его окончания вход возможен без кода, после — только с OTP.
- Сохраните настройки.
Пользователи из выбранных групп при входе увидят предложение настроить одноразовые пароли, а по истечении срока привязка станет обязательной для авторизации.
| Параметр | Назначение |
|---|---|
| Использовать OTP | Глобальное включение механизма на сайте |
| Обязательные группы | Группы, для которых 2FA нельзя отключить |
| Период на подключение | Срок на привязку генератора до жёсткого требования |
| Отложенное применение | Дата, начиная с которой требование вступает в силу |
Резервные коды и восстановление доступа
При привязке генератора система предлагает сохранить набор резервных (одноразовых) кодов. Каждый такой код используется единожды и позволяет войти, если смартфон недоступен — потерян, разряжен или сброшен.
- Распечатайте или сохраните резервные коды в надёжном месте отдельно от телефона.
- Использованный код повторно не сработает — при исчерпании набора сгенерируйте новый.
- Если резервные коды тоже утеряны, отвязать OTP у пользователя может администратор через профиль пользователя в списке Настройки → Пользователи.
Планируйте порядок восстановления доступа заранее: без второго фактора и без резервных кодов пользователь не сможет войти самостоятельно.
Частые ошибки
Типичные проблемы при работе с одноразовыми паролями и их причины:
- Код не подходит. Чаще всего рассинхронизировано время на телефоне. Включите автоматическую синхронизацию времени на устройстве и проверьте часовой пояс сервера.
- Потерян телефон, а резервные коды не сохранены. Единственный выход — отвязка OTP администратором. Заранее сохраняйте резервные коды.
- Обязательный OTP заблокировал единственного администратора. Перед включением жёсткого требования убедитесь, что хотя бы один администратор уже привязал генератор и имеет резервные коды.
- Пользователь ввёл ключ вручную с ошибкой. Секретный ключ регистрозависим и не содержит пробелов; лучше сканировать QR-код.
- Слишком короткий льготный период. Если дать мало времени на подключение, часть сотрудников не успеет привязать генератор и потеряет доступ. Задавайте реалистичный срок.
Итог
Одноразовые пароли — простой и надёжный способ защитить учётные записи в 1С-Битрикс от кражи пароля. Рекомендуемый порядок внедрения:
- Включите OTP лично для себя и сохраните резервные коды.
- Проверьте вход с одноразовым кодом на своей учётной записи.
- Включите обязательное применение для группы администраторов с разумным льготным периодом.
- Постепенно распространите требование на остальные группы с доступом в панель управления.
В сочетании с проактивной защитой, WAF и политикой паролей двухфакторная аутентификация существенно повышает общий уровень безопасности сайта.