Двухфакторная аутентификация (2FA) добавляет второй фактор проверки при входе в админку: помимо логина и пароля пользователь вводит одноразовый код из приложения-генератора. Это резко снижает риск взлома учётной записи администратора даже при утечке пароля.
Что такое двухфакторная аутентификация в Битрикс
Двухфакторная аутентификация в «1С-Битрикс: Управление сайтом» реализована в модуле Проактивная защита и работает по стандартному протоколу OTP (One-Time Password, стандарт RFC 6238 / TOTP). Второй фактор — это шестизначный код, который каждые 30 секунд генерируется приложением на смартфоне пользователя.
Даже если злоумышленник получит логин и пароль администратора, войти в панель управления он не сможет: без актуального одноразового кода авторизация не завершится. Функция особенно важна для учётных записей с полными правами и доступом к персональным данным.
Для работы 2FA нужно приложение-генератор кодов на телефоне. Подойдут Google Authenticator, FreeOTP, Яндекс.Ключ или встроенный генератор в мобильном приложении «Битрикс24».
Включение двухфакторной авторизации в настройках
Глобальное включение механизма выполняет администратор сайта. Порядок действий:
- Убедитесь, что установлен и активен модуль Проактивная защита (
security). Проверить можно в разделе Marketplace → Установленные решения → Модули. - Перейдите в Настройки → Проактивная защита → Двухфакторная авторизация.
- Установите флажок Включить механизм двухфакторной авторизации и сохраните настройки.
- При необходимости укажите период запоминания устройства (сколько дней не запрашивать код повторно на доверенном компьютере).
После включения механизм становится доступен, но пока не обязателен: каждый пользователь может подключить 2FA для своей учётной записи, а администратор — сделать её обязательной для отдельных групп.
Как пользователю подключить 2FA к своему аккаунту
Подключение выполняется из личных настроек учётной записи. После входа в админку:
- Откройте профиль: меню пользователя (в правом верхнем углу) → Настройки → Профиль, либо перейдите на страницу редактирования своего пользователя.
- Найдите блок Двухфакторная авторизация и нажмите Подключить.
- Установите на смартфон приложение-генератор и отсканируйте показанный QR-код (либо введите секретный ключ вручную).
- Введите в поле сгенерированный приложением одноразовый код и подтвердите подключение.
- Сохраните выданные резервные коды в надёжном месте — они пригодятся при потере доступа к телефону.
После этого при каждом входе (по истечении периода запоминания устройства) система будет запрашивать код из приложения.
Обязательная 2FA для групп пользователей
Чтобы защита не зависела от желания сотрудника, двухфакторную аутентификацию можно сделать обязательной для выбранных групп пользователей. Наиболее логично включить её для администраторов и контент-менеджеров с доступом к чувствительным данным.
Настройка выполняется в разделе Настройки → Проактивная защита → Двухфакторная авторизация: в списке групп отметьте те, для которых 2FA обязательна, и сохраните.
Логика применения к пользователю:
| Статус группы | Поведение при входе |
|---|---|
| 2FA обязательна, у пользователя не подключена | После ввода пароля система принудительно предложит подключить генератор кодов |
| 2FA обязательна, уже подключена | Запрашивается одноразовый код при каждом входе |
| 2FA не обязательна | Пользователь подключает 2FA по желанию |
Пользователь, входящий в несколько групп, подчиняется требованию, если хотя бы в одной из них 2FA отмечена как обязательная.
Резервные коды и восстановление доступа
При подключении 2FA система выдаёт набор одноразовых резервных кодов. Каждый такой код можно использовать один раз вместо кода из приложения — например, если смартфон недоступен.
- Храните резервные коды отдельно от паролей (менеджер паролей, распечатка в сейфе).
- Если коды закончились или скомпрометированы, переподключите 2FA заново — будет сгенерирован новый набор.
- Полностью потерян доступ и к телефону, и к резервным кодам — сброс 2FA для пользователя может выполнить другой администратор через редактирование карточки пользователя.
Рекомендация: в компании всегда должно быть минимум две учётные записи с полными правами, чтобы при блокировке одной вторая могла восстановить доступ.
Частые ошибки и типичные проблемы
Наиболее распространённые ситуации при работе с 2FA и способы их решения:
- Код не подходит («неверный код»). Чаще всего причина — рассинхронизация времени. Проверьте, что на сервере и на смартфоне точное время (включите автоматическую синхронизацию времени в приложении-генераторе).
- Пункт «Двухфакторная авторизация» отсутствует в настройках. Не установлен или отключён модуль Проактивная защита. Установите его через Marketplace.
- Пользователь потерял телефон. Используйте резервный код, а затем переподключите генератор. Если кодов нет — сброс выполняет другой администратор.
- Система не запоминает устройство. Запоминание работает через cookies: очистка cookies, режим инкогнито или смена браузера сбрасывают доверие к устройству.
- Заблокирован единственный администратор. Крайний случай — сброс параметров 2FA пользователя напрямую в базе данных или через консольный скрипт. Заранее заведите резервного администратора, чтобы не доводить до этого.
Итог
Двухфакторная аутентификация — простой и эффективный способ защитить вход в админку 1С-Битрикс от компрометации паролей. Включите механизм в Проактивной защите, сделайте его обязательным для групп с административными правами и обязательно сохраните резервные коды.
Для максимальной надёжности сочетайте 2FA с ограничением доступа в админку по IP, разграничением прав по группам и регулярным аудитом учётных записей.