Перейти к основному содержимому

Коды для входа по почте

Актуально для: identity после 0.32, mail после 0.30.1 · Проверено: 27.09.2026

Второй фактор для тех, у кого нет приложения-аутентификатора: после пароля identity присылает восьмизначный код на личный адрес человека, и вход продолжается только с этим кодом. По умолчанию выключено.

Почему не на рабочий ящик​

В SimpleTwo рабочий почтовый ящик открывается тем же паролем, что и вход в identity. Код, отправленный туда, прочтёт любой, кто знает пароль, — значит, это не второй фактор. Поэтому коды уходят только на внешний адрес, который человек сам подтвердил. Адрес в любом домене организации — в доменах почтовой роли, в доменах корпоративного провайдера, в домене логина человека — и в любом их поддомене не принимается ни identity, ни почтовой ролью.

Как включить​

Нужна почтовая роль с MX-узлом: письмо уходит через неё, с адреса no-reply@<первый домен организации>, и подписывается DKIM на MX-узле, как любое исходящее письмо. Отдельной настройки нет: координатор сам сообщает identity адрес почтового узла.

В консоли identity на вкладке «Политики», в блоке «Требования ко входу», выберите «Коды для входа по почте» → «включено» и сохраните. Если почтовой роли нет, она не отвечает или у неё нет MX-узла, консоль откажет и скажет почему.

В JSON политики учётных данных это поле email_codes: off (по умолчанию) или on.

Как человек подключает адрес​

В портале /me на вкладке «Безопасность» появляется карточка «Коды для входа по почте».

  1. Человек вводит личный адрес и текущий пароль и нажимает «Прислать код подтверждения». Пароль спрашивается, чтобы чужой, получивший открытую сессию, не подставил свой адрес.
  2. На адрес приходит письмо с кодом. Человек вводит код в портале и нажимает «Подтвердить адрес».
  3. С этого момента адрес — второй фактор. Другой адрес заменяет этот только после того, как подтвердится сам. Отключить можно там же, тоже с паролем.

Как выглядит вход​

После пароля на странице входа:

  • если код по почте — единственный второй фактор, письмо уходит сразу и страница просит код из письма; кнопка «Прислать другой код» — на случай, если письмо не дошло;
  • если есть и приложение-аутентификатор, страница сначала спрашивает его код, а под полем — кнопка «Вместо этого прислать код на почту».

Код действует один раз и 10 минут. Пять неверных попыток сжигают код; неверные коды считаются в блокировку учётной записи так же, как неверный код приложения. Не больше пяти кодов в час на учётную запись (подтверждение адреса и входы вместе) и двадцати — с одного адреса. Если письмо отправить не удалось, страница говорит об этом и вход дальше не пускает.

В журнале входов такой вход записан как «пароль + код из письма», в ID-токене — amr со значением email и mfa. Пароль и код из письма — два фактора. Код приложения и код из письма — нет: это одно и то же «что-то, что пришло на устройство».

Коды по почте засчитываются политикой «Требовать второй фактор» и параметром приложения require_mfa на странице входа identity. Вход по паролю в мессенджере их не принимает — там спрашивается только код приложения, поэтому человеку, у которого есть только адрес, мессенджер после льготного срока предложит завести приложение-аутентификатор в портале, как и владельцу только ключа доступа.

Служба поддержки​

«Сбросить 2FA» на странице человека в консоли удаляет и подтверждённый адрес вместе с кодом приложения и ключами доступа. В списке людей такой фактор виден как «код по почте» и считается вторым фактором в счётчике «Администраторы без второго фактора».

Чего пока нет​

  • «Забыли пароль?» не использует подтверждённый адрес: код сброса по-прежнему приходит только в приложения SimpleTwo, где человек уже вошёл.
  • Уведомления на устройства человека о том, что подключён новый адрес.