Ti trovi qui: start » it » Documentazione interna » faq » Autenticatore perso o telefono guasto – recuperare l'account

Autenticatore perso o telefono guasto – recuperare l'account

Questa pagina è leggibile senza autenticazione, perché altrimenti sarebbe irraggiungibile proprio quando serve. Una voce per sintomo; il contesto è in ogni caso un account di questo wiki con l'autenticazione a due fattori configurata, salvo diversa indicazione.

Quale voce vi riguardi lo decide una sola domanda — se da qualche parte è ancora aperta una sessione autenticata:

La vostra situazione Che cosa vi serve Voce
Ancora autenticati su un altro dispositivo (portatile, tablet) Nulla. Ve ne occupate voi «Siete ancora autenticati su un altro dispositivo»
Non più autenticati da nessuna parte Una richiesta agli amministratori — inoltrabile senza autenticazione «Non riuscite più a entrare da nessuna parte»
Cercate un codice di riserva o di backup La stessa via di cui sopra — non esistono «Esistono codici di recupero o di backup?»
L'app mostra i codici, il wiki li rifiuta Di norma solo l'ora giusta «Il codice dell'app viene rifiutato»

Reimpostare la password qui non aiuta. Sostituisce esclusivamente la password; il secondo fattore resta intatto. Dopo una reimpostazione della password l'accesso continua a richiedere il codice che al momento non potete generare. Vedere la voce «Password reimpostata, la richiesta del codice arriva comunque».

Siete ancora autenticati su un altro dispositivo

Contesto: account con app di autenticazione configurata; su un secondo dispositivo esiste ancora una sessione valida e autenticata.

Causa: il secondo fattore è legato al segreto contenuto nell'app, non all'account nel suo insieme. Se l'app sparisce, sparisce il segreto — la sessione esistente non ne è toccata, perché il fattore lo ha già dimostrato.

Soluzione: sostituite voi stessi il fattore finché quella sessione è viva. La procedura è a due stadi, perché il pulsante di configurazione compare solo quando non resta più alcun fattore:

  1. Sul dispositivo ancora autenticato aprite il Profilo utente (indirizzo doku.php?do=profile).
  2. Nella sezione Autenticazione a due fattori (TOTP) spuntate la casella Disattiva l'autenticazione a due fattori sotto la voce App di autenticazione.
  3. Compilate il campo Conferma (vecchia password) e fate clic su Salva. Il vecchio fattore è così rimosso.
  4. Sulla stessa pagina compare ora il pulsante Configura l'autenticazione a due fattori. Fateci clic.
  5. Leggete il codice QR con l'app di autenticazione sul nuovo dispositivo — oppure inserite a mano la chiave testuale mostrata sotto.
  6. Inserite il codice a sei cifre attualmente visualizzato in Codice di conferma e fate clic su Confermare e attivare.

Solo quest'ultimo passaggio memorizza il nuovo segreto. Un codice QR letto ma non confermato non attiva nulla.

Non disconnettetevi prima che il nuovo fattore sia confermato. Fra il passaggio 3 e il passaggio 6 l'account non possiede alcun secondo fattore. Una disconnessione dentro quella finestra è recuperabile — l'accesso avviene allora in un solo passaggio — una disconnessione prima non lo è.

Non riuscite più a entrare da nessuna parte

Contesto: account con secondo fattore configurato; nessuna sessione autenticata su alcun dispositivo; il dispositivo con l'app di autenticazione è perso, guasto o ripristinato.

Causa: non esiste deliberatamente alcuna via self-service che aggiri un fattore configurato. Una via simile sarebbe un secondo accesso, più debole, accanto al primo — e dunque l'abolizione del fattore, non il suo recupero.

Soluzione: un amministratore di questo wiki azzera la configurazione. Il decorso completo, perché entrambe le parti sappiano che cosa le attende:

  1. Inoltrate la richiesta all'indirizzo doku.php?do=wkrequest&type=MFA_RESET_REQUEST. Questo modulo è raggiungibile senza autenticazione — è esattamente ciò per cui è stato costruito. Indicate il vostro nome utente, un recapito per la risposta e l'accaduto. Riceverete un numero di pratica. Se non potete o non volete usare il modulo, rivolgetevi alla gestione di questo wiki per la vostra via abituale; da lì il decorso è il medesimo.
  2. La gestione verifica che siate voi — per una via che non dipenda dal dispositivo perduto. Una richiamata a un numero già noto, una presenza di persona, la conferma dei vostri superiori. La sola e-mail non basta: chi ha preso possesso della casella scrive la stessa e-mail.
  3. La gestione azzera (il gesto preciso è descritto in Diagnostica (solo in tedesco) alla voce «Un utente ha perso il proprio dispositivo di autenticazione»).
  4. Vi autenticate di nuovo — ora in un solo passaggio, con il solo nome utente e la password. La richiesta del codice non compare più.
  5. Configurate nuovamente il fattore, vedere la voce «Riconfigurare dopo l'azzeramento».

Viene azzerato solo il secondo fattore. La vostra password, il vostro account, i vostri diritti e le vostre pagine restano invariati; nessuno viene a conoscenza della vostra password.

Non inserite mai nella richiesta una password, un codice monouso o un token di accesso. Non servono, vengono rimossi prima del salvataggio, e nessuno dell'amministrazione ve li chiederà. Una richiesta non è nemmeno un'autorizzazione: nomina un nome utente, non lo dimostra — per questo la verifica dell'identità figura come passaggio a sé nell'elenco.

La verifica dell'identità è la protezione vera, non il clic. Un azzeramento su richiesta trasforma l'autenticazione a due fattori in una domanda rivolta alla gestione — e a rispondervi è poi chi si presenta in modo più convincente.

Esistono codici di recupero o di backup?

Contesto: ogni versione di questo wiki.

Causa: no, non esistono — né stampati né visualizzati, né alla configurazione né dopo. Non c'è nulla da consultare, nulla da cercare e nulla che abbiate omesso di conservare. Se doveste trovare una versione di questa documentazione che parla di «dieci codici di riserva stampati» o simili: quell'indicazione era errata ed è stata rimossa.

Soluzione: il caso per cui i codici di riserva sarebbero pensati ha comunque una risposta — si chiama soltanto in altro modo. Se siete ancora autenticati da qualche parte, sostituite voi il fattore; se non lo siete, lo azzera un amministratore. Entrambi i casi sono più sopra in questa pagina.

Due denominazioni vengono regolarmente confuse, e la confusione costa tempo:

Che cosa si intende A che cosa serve Esiste?
Codice monouso (e-mail, otto caratteri, p. es. K7QM-3B9X) Impostare una nuova password: password dimenticata, registrazione, invito
Codice di riserva / di backup / di recupero (emesso in anticipo, da conservare) Sostituire un secondo fattore perduto No

Il codice monouso della prima riga non vi porta oltre la richiesta del codice — imposta soltanto la password. Vedere la voce seguente.

Password reimpostata, la richiesta del codice arriva comunque

Contesto: account con secondo fattore configurato; la procedura «password dimenticata» è stata completata e una nuova password impostata con successo.

Causa: password e secondo fattore sono due prove distinte. La reimpostazione scrive esclusivamente una nuova password; la configurazione del fattore resta patrimonio dell'account e non viene toccata. L'accesso richiede poi entrambi — esattamente come prima.

Soluzione: non proseguite per questa via; non può sostituire il fattore. Procedete invece secondo «Non riuscite più a entrare da nessuna parte».

Vale anche l'inverso: azzerare il secondo fattore non cambia la vostra password. Se avete perso entrambi, si tratta di due procedure — prima il fattore tramite la gestione, poi la password tramite «password dimenticata» o parimenti tramite la gestione.

Il codice dell'app viene rifiutato

Contesto: l'app di autenticazione mostra i codici, l'account è configurato, ogni codice inserito viene respinto. Il dispositivo c'è — non è un caso di perdita.

Causa: due cause, in questo ordine di probabilità:

  • L'orologio è sbagliato. Il codice si calcola dall'ora corrente. Se l'orologio del vostro telefono si discosta da quello del server di più di circa mezzo minuto, l'app calcola sistematicamente codici diversi da quelli che il server attende.
  • La voce nell'app non appartiene a questo account. Dopo più tentativi di configurazione l'app contiene più voci dal nome simile; vale solo quella confermata per ultima.

Soluzione:

  1. Attivate sul telefono la sincronizzazione automatica dell'ora (Android: Impostazioni → Sistema → Data e ora → Automatica; iOS: Impostazioni → Generali → Data e ora → Imposta automaticamente).
  2. Attendete il codice successivo — cambia ogni 30 secondi — e inseritelo di nuovo.
  3. In presenza di più voci nell'app: usate quella creata per ultima.
  4. Se la situazione persiste, non è un problema di orologio. Rivolgetevi alla gestione; per essa la delimitazione è descritta in Diagnostica (solo in tedesco) alla voce «Ogni codice viene rifiutato».

Dopo cinque tentativi falliti la procedura di accesso in attesa viene scartata e ricominciate da nome utente e password. Non è un blocco dell'account: potete ricominciare subito.

Riconfigurare dopo l'azzeramento

Contesto: il secondo fattore è stato azzerato; l'accesso avviene di nuovo in un solo passaggio.

Causa: un azzeramento rimuove il fattore, non lo sostituisce. Finché non ne configurate uno nuovo, l'account è protetto dalla sola password — e le aree di questo wiki che richiedono un fattore vi restano chiuse, con una nota corrispondente sulla pagina di rifiuto.

Soluzione:

  1. Autenticatevi con nome utente e password.
  2. Aprite il Profilo utente (doku.php?do=profile).
  3. Nella sezione Autenticazione a due fattori (TOTP) fate clic su Configura l'autenticazione a due fattori.
  4. Leggete il codice QR con l'app di autenticazione oppure inserite a mano la chiave testuale.
  5. Inserite il codice a sei cifre visualizzato in Codice di conferma, quindi Confermare e attivare.

Il codice via e-mail — che cos'è e che cosa non è

Contesto: account per i quali la gestione ha abilitato il metodo via e-mail.

Causa: il codice via e-mail è un secondo fattore a sé stante, che si configura nel profilo come l'app di autenticazione — non un'uscita di emergenza che subentri da sola in caso di perdita dell'app. All'accesso il pulsante Invia il codice via e-mail compare esclusivamente se quel fattore è configurato per il vostro account. Se è configurata solo l'app di autenticazione, quel pulsante non esiste.

Soluzione: entrambi i fattori possono essere tenuti contemporaneamente, e all'accesso basta allora uno dei due. È proprio questo a rendere il metodo via e-mail una via di riserva utilizzabile — ma solo se lo configurate in anticipo, finché avete ancora accesso. A posteriori, con l'app perduta, non è più possibile.

Configuratelo nel profilo sotto Configura tramite e-mail. Se quel pulsante manca, il metodo non è abilitato per il vostro account — chiedete alla gestione.

Il codice via e-mail è il fattore più debole: arriva nella stessa casella attraverso cui di norma si reimpostano anche le password. Chi prende possesso della casella dispone con ciò di entrambe le metà. Come complemento all'app è sensato, come unico fattore è solo la seconda scelta migliore.

Argomenti correlati


wiki 2fa totp authenticator perdita recupero recovery accesso

it/wiki/faq/lost-authenticator.txt · Ultima modifica: da 127.0.0.1