Avvio rapido: mettere in esercizio il secondo fattore
Il percorso più breve da «il plugin è installato» a «un account configurato accede in due passaggi». Quattro passi, circa quindici minuti.
Questa pagina è rivolta all'amministrazione. Chi vuole soltanto proteggere il proprio account è servito meglio dalla guida tedesca Zwei-Faktor-Authentifizierung einrichten (in tedesco), dove la stessa procedura è descritta dal lato di chi la usa e più in dettaglio.
Prerequisiti
wkidentityè installato e attivato nel gestore delle estensioni.- Siete autenticati come superuser.
- Un'app di autenticazione su telefono o computer.
- Un secondo account amministratore, o un'altra via d'ingresso. Vedi l'avvertenza al passo 4; non saltatela.
- Orologi ragionevolmente esatti sul server e sul dispositivo. I codici a tempo dipendono da entrambi.
Passo 1: impostare l'emittente
Amministrazione → Configurazione, sezione wkidentity, impostazione issuer.
Il nome comparirà accanto all'account nell'app di autenticazione e decide se chi ha tre voci simili trova quella giusta. Vuoto significa: viene usato il titolo del wiki.
Impostarlo prima che qualcuno si registri: una modifica successiva non aggiorna le voci già esistenti nelle app.
issuer vale The White Knight Labs.
Passo 2: registrare sé stessi
Aprire il proprio profilo, /doku.php?do=profile, sezione Autenticazione a due fattori (TOTP), e scegliere Configura l'autenticazione a due fattori.
La procedura ha due stadi: l'avvio genera un segreto ma lo tiene solo nella sessione. Soltanto un codice corretto lo salva in modo permanente. Un codice sbagliato lascia intatto il segreto in attesa — lo stesso codice QR può essere riletto.
Passo 3: verificare che i codici coincidano
Prima che qualcosa ne dipenda, aprire /doku.php?do=wkidentity_debug — il collegamento Verifica dei codici TOTP (strumento interno) sta nel profilo finché show_debug_link è attivo.
La pagina calcola i codici di un segreto incollato interamente nel browser e non invia nulla al server. Confrontare con l'app; i codici devono coincidere.
È il passo più prezioso dell'intera sequenza: separa «il segreto è sbagliato» da «gli orologi divergono» prima che un accesso dipenda dalla risposta.
Passo 4: attivare l'obbligo — con una via di ritorno
conf/local.php. Altrimenti un dispositivo con l'orologio spostato vi chiude fuori.
Amministrazione → Configurazione, sezione wkidentity:
enforce_login = 1
Poi accedere da un secondo browser e tenere aperta la sessione corrente finché non avete confermato che funziona.
L'impostazione scavalca il comportamento centrale dell'accesso e sta perciò come semplice interruttore nel normale gestore della configurazione, non solo nella schermata propria del plugin: deve restare raggiungibile anche quando quella schermata non si apre più.
Verifica del risultato
- Il vostro account accede con la password, riceve una richiesta di codice invece di una sessione già pronta, ed è connesso solo dopo un codice corretto.
- Un account senza secondo fattore configurato accede invariato in un solo passaggio. È proprio questo a rendere innocuo attivare l'obbligo mentre il wiki si sta ancora registrando.
- Amministrazione → Autenticazione a due fattori (TOTP) mostra sotto Panoramica i numeri: Registrati (app), Registrati (e-mail), Richiesti ma mancanti, Spazi dei nomi richiesti.
Passo successivo
- wkrequest — la via ordinata con cui chi è rimasto fuori chiede una reimpostazione.
- Guida (in tedesco) — la versione completa con tolleranza (
window) e limiti di tentativi. - Autenticatore perso o telefono guasto (in tedesco) — la pagina su cui contano le persone chiuse fuori; è deliberatamente leggibile senza accesso.
- wkidentity (in tedesco) — la pagina del pacchetto.