Due percorsi di recupero
Si parte sempre dall'autonomia dell'utente; l'approvazione dell'admin interviene solo quando serve, e solo per autorizzare.
Percorso 1 · Self-serviceRientra da solo con un recovery code
Quando configuri la 2FA ricevi una serie di codici di recupero monouso. Sono pensati esattamente per il giorno in cui perdi, cambi o azzeri il telefono con l'authenticator: nessun amministratore viene coinvolto e il principio di controllo esclusivo resta intatto.
- 1Alla configurazione della 2FA, salvi i recovery code in un luogo sicuro (password manager, cassaforte, stampa).
- 2Se perdi il dispositivo TOTP, al login scegli di usare un recovery code al posto del codice temporaneo.
- 3Inserisci un codice monouso: viene consumato e ti autentica. A quel punto riconfiguri la 2FA su un nuovo dispositivo.
Percorso 2 · Approvazione adminRichiedi un reset MFA con approvazione dell'amministratore
Se non hai più i recovery code, apri una richiesta di reset MFA. Un amministratore (di tenant o di progetto, secondo le ACL) la approva. L'approvazione autorizza lo sblocco del secondo fattore: l'admin non vede né imposta le tue credenziali o la tua 2FA, ne autorizza soltanto la riconfigurazione da parte tua.
- 1Apri una richiesta di reset MFA. Il sistema previene le richieste duplicate per lo stesso utente.
- 2Un amministratore con i permessi previsti dalle ACL rivede la richiesta e la approva.
- 3L'approvazione autorizza il reset del secondo fattore, senza esporre le credenziali.
- 4Al login successivo riconfiguri tu stesso la 2FA sul nuovo dispositivo.