快速入门/UniGateway 多因素验证(MFA)

为 UniGateway 子账户启用、使用和管理 MFA,支持 TOTP 验证器应用和一次性恢复码。

UniGateway 多因素验证(MFA)

多因素验证(MFA)在账户密码之外增加验证器应用生成的动态验证码,用于降低密码泄露后账户被未授权访问的风险。启用后,子账户在完成组织 ID、登录邮箱和密码验证后,还需提供验证器验证码或恢复码才能进入控制台。

本文说明当前子账户的 MFA 设置、登录和维护流程。主账号与子账户是不同的登录入口;子账户的创建和首次登录请参阅组织用户与子用户。

验证方式与准备工作

UniGateway MFA 使用基于时间的一次性密码(TOTP)。设置或登录时可使用以下方式之一完成验证:

验证方式使用场景输入内容
验证器应用日常启用、登录和安全设置应用当前显示的 6 位验证码
恢复码无法使用验证器应用时登录,或进行安全设置验证一条未使用的恢复码

启用 MFA 前,请准备:

  • 可登录的子账户及其当前密码。
  • 可添加 TOTP 账户的验证器应用。设置页面会显示二维码和手动设置密钥;两者均为账户验证凭据。
  • 可离线、安全保存恢复码的位置,例如受访问控制的密码管理器或离线安全存储。

不要截图、转发或共享二维码、手动设置密钥、动态验证码或恢复码。验证器应用、恢复码和账户密码应由同一账户的使用者单独保管。

启用 MFA

  1. 使用子账户登录 UniGateway Dashboard,在左侧导航栏底部进入 设置
  2. 双因素验证(MFA) 区域确认状态为“未启用”,然后点击 启用 MFA
  3. 输入当前账户密码并点击 开始设置。该步骤用于确认是账户本人在启用 MFA。
  4. 在验证器应用中添加账户,并扫描页面显示的二维码。无法扫码时,在验证器应用中选择手动添加,然后输入页面显示的设置密钥;不要将该密钥保存到聊天、邮件、代码仓库或截图中。
  5. 输入验证器应用当前显示的 6 位验证码,点击 完成设置
  6. 在恢复码页面下载或逐条保存恢复码,并点击 完成。每条恢复码只能使用一次;未完成保存前不要关闭页面。

设置完成后,返回 设置 页面,确认 MFA 状态显示为“已启用”。随后退出当前会话并重新登录一次,输入验证器应用中的新验证码,确认 MFA 已生效。

使用 MFA 登录

启用 MFA 后,请按以下步骤登录子账户:

  1. 访问 UniGateway 登录页,选择 子账户 入口。
  2. 输入组织 ID、登录邮箱和密码,然后提交登录。
  3. 在“双因素验证”页面输入验证器应用当前显示的 6 位验证码,并点击 验证并登录
  4. 验证成功后进入对应组织的控制台。

动态验证码会按验证器应用的时间周期更新。验证码已过期时,等待应用显示新的 6 位验证码后重新输入。连续输入错误验证码或恢复码会消耗页面显示的剩余尝试次数;请停止猜测,核对当前验证器账户、设备时间和验证码后再重试。

使用恢复码登录

无法使用验证器应用时,可以使用未使用的恢复码完成一次登录:

  1. 在 MFA 验证页面点击 使用恢复码
  2. 输入一条完整的恢复码,然后点击 验证并登录
  3. 登录成功后,尽快进入 设置 检查 MFA 状态;设备遗失、验证器异常或怀疑恢复码泄露时,立即更换验证器或重新生成恢复码。

恢复码仅能使用一次。输入错误恢复码会被拒绝,并消耗剩余尝试次数;请改用其他未使用的恢复码或当前有效的验证器验证码。恢复码不是账户密码,不能用于 API 调用或替代 API Key。

管理 MFA

所有 MFA 管理操作都在子账户控制台的 设置 > 双因素验证(MFA) 区域完成。执行下列操作前,准备当前账户密码,以及当前验证器的 6 位验证码或一条未使用的恢复码。

更换验证器

更换手机、迁移验证器应用或怀疑原设备不安全时,使用 更换验证器

  1. 点击 更换验证器,输入当前账户密码和当前验证器验证码或恢复码,完成当前身份验证。
  2. 使用新的验证器应用扫描新的二维码;不能扫码时,使用该页面显示的新设置密钥手动添加账户。
  3. 输入新验证器应用生成的 6 位验证码并完成验证。
  4. 退出后重新登录,使用新验证器生成的验证码验证登录成功。

更换完成后,旧验证器生成的验证码将不再用于 MFA 验证。新的二维码和设置密钥仅用于当前更换流程,必须视为敏感凭据。

重新生成恢复码

恢复码已用完、遗失或可能泄露时,点击 重新生成恢复码

  1. 输入当前账户密码和当前验证器验证码或恢复码,完成身份验证。
  2. 在新恢复码页面下载或逐条保存新的恢复码,确认保存后点击 完成
  3. 使用新恢复码更新受保护的离线存储,并删除旧恢复码的纸质或电子副本。

重新生成会使旧恢复码失效。每条新恢复码仍只能使用一次;不要在下载文件名、备注、共享空间或工单中记录其明文内容。

禁用 MFA

仅在确认不再需要 MFA 或正在按既定安全流程迁移账户时,点击 禁用 MFA。完成页面要求的身份验证后确认禁用。禁用成功后,设置 页面的 MFA 状态会变为“未启用”,之后的子账户登录不再显示 MFA 验证页面。

禁用 MFA 会降低账户登录保护。若只是更换设备或恢复码遗失,应优先使用 更换验证器重新生成恢复码,不要通过禁用 MFA 处理。

常见问题

Q: 验证器应用中的验证码始终无效,如何处理?

先确认当前登录的是启用 MFA 的同一子账户,并在验证器应用中选择对应的 UniGateway 条目。等待应用生成新的 6 位验证码后立即输入;同时在设备系统设置中开启自动日期与时间,避免本地时间偏差。仍然失败时,在 MFA 页面改用一条未使用的恢复码登录,进入 设置 > 双因素验证(MFA) 后使用 更换验证器 重新绑定,并退出重新登录验证。

Q: 手机丢失或无法访问验证器应用,如何处理?

在 MFA 验证页面点击 使用恢复码,输入一条未使用的恢复码并登录。登录后立即在 设置 > 双因素验证(MFA) 中点击 更换验证器,使用当前密码和恢复码完成身份验证,绑定新设备后退出并用新验证码重新登录。恢复码已遗失或用尽时,不要反复猜测;请通过已建立的账户支持渠道申请协助。

Q: 恢复码被拒绝,如何处理?

检查输入的是一条完整、未使用且最新生成的恢复码,避免复制时带入空格或换行。确认后再次提交;错误恢复码会消耗页面显示的剩余尝试次数。若仍有可用验证码,请点击 使用验证器验证码 并使用当前 6 位验证码登录,然后在 设置 中重新生成恢复码。旧恢复码在重新生成后已失效,不能继续使用。

Q: 更换验证器后旧设备仍可生成验证码,是否还能用于登录?

不能。更换流程完成后,旧验证器生成的验证码不再用于 MFA 验证。请退出当前会话,并在登录页面使用新验证器的 6 位验证码重新验证;若新设备验证失败,使用未使用的恢复码登录后再次执行 更换验证器

Q: 禁用 MFA 后仍出现验证页面,如何处理?

先在已登录会话的 设置 页面确认状态为“未启用”。然后退出所有当前登录会话,重新打开 UniGateway 登录页,使用子账户的组织 ID、登录邮箱和密码发起新的登录。新的登录仍显示 MFA 页面时,停止重复输入验证码并通过已建立的账户支持渠道申请协助。