Перейти к основному содержимому

Подтверждение входа на телефоне

Актуально для: identity новее 0.31 · messaging новее 0.146 · Проверено: 27.09.2026

Как в Microsoft Authenticator, Okta Verify или Duo, только в нашем приложении: после пароля страница входа identity предлагает «Подтвердить на телефоне», на телефон приходит уведомление «Это вы входите?», человек выбирает на телефоне число, которое показывает страница, — и вход продолжается.

Как включить​

Консоль identity: Политики → Требования ко входу → Подтверждение входа на телефоне → включено, или поле push_approval: on политики учётных данных. По умолчанию выключено.

Подключать ничего не нужно: телефоном считается любое устройство, где человек вошёл в приложение SimpleTwo и разрешил уведомления. Список таких устройств человек видит в портале /me, на вкладке «Безопасность», в карточке «Подтверждение входа на телефоне». Чтобы добавить устройство, достаточно войти в приложение; чтобы убрать — выйти из него.

Когда страница предлагает телефон​

Везде, где страница входа спрашивает второй фактор:

  • после пароля у человека с кодом из приложения-аутентификатора — телефон рядом с полем кода;
  • когда политика требует второй фактор (mfa_required) или приложение требует два фактора (require_mfa): человеку, у которого есть только телефон, страница предлагает телефон вместо подключения аутентификатора;
  • при повышении уровня входа (step-up) для приложения, которому нужны два фактора.

После ключа доступа телефон не предлагается: ключ может лежать на том же телефоне, а один телефон — один фактор. Код и ключ доступа остаются другими способами.

Вход в само приложение SimpleTwo (через координатор) подтверждения на телефоне не спрашивает: если политика требует второй фактор, там по-прежнему нужны код или ключ доступа.

Как это выглядит​

  1. Страница показывает крупное двузначное число и ждёт ответа.
  2. На телефон приходит уведомление — даже на заблокированный: приложение, сеть и браузер, как в уведомлении о входе с нового устройства, время. Кнопки: «Подтвердить…» и «Отклонить».
  3. «Подтвердить…» просит разблокировать телефон и открывает лист с тремя числами. Человек выбирает число со страницы. Не то число — отказ: запрос, подтверждённый не глядя, угадан с вероятностью один из трёх и закрывается.
  4. Страница сама замечает ответ и продолжает вход.

На листе есть «Отклонить» и «Это был не я». «Это был не я» отклоняет вход и завершает все сеансы и токены обновления учётной записи, как одноимённая кнопка в портале, и предлагает сменить пароль: тот, кто пытался войти, пароль знает.

Если телефонов несколько, запрос приходит на все; ответ принимается один, остальные устройства на свой ответ получат «на этот запрос уже ответили».

Ограничения​

ЧтоСколько
Срок ответа2 минуты
Запросов в ожидании на учётную запись3
Запросов на учётную запись10 за 15 минут
Запросов с одного адреса20 за 15 минут

Сверх ограничения страница говорит «Слишком много запросов на телефон» и предлагает другой способ. Запрос одноразовый: подтверждённый вход страница забирает один раз.

Журнал​

В журнале событий безопасности (и в SIEM):

  • push.request — запрос отправлен (или отказ: reason=budget, no_device, адрес заблокирован; failed — ни одно устройство не получило запрос);
  • push.approve — подтверждено; с отказом, если выбрано не то число (reason=wrong_number);
  • push.deny — отклонено;
  • push.not_me и signin.not_me — «Это был не я» и завершённые сеансы;
  • push.expire — две минуты прошли без ответа.

В «Последних входах» такой вход показан как «пароль + подтверждение на телефоне». В токене приложения amr содержит push и, вместе с паролем, mfa.

Что нужно на стороне сервера​

Запрос идёт через messaging: он единственный из событий identity уходит и настоящим пушем (APNs, FCM), иначе заблокированный телефон его не получил бы. Нужны настроенные пуши messaging (ключ APNs и/или ключ сервис-аккаунта Firebase в админке координатора). Без них устройств для подтверждения нет, и страница телефон не предлагает.