给企业员工开2FA,一般公司团队内都没什么异议,但IT部门和安全部门的分歧可能会出现在"让员工自己搞定"还是"公司统一提供工具"上。
让员工自己搞定的问题
员工自己选 2FA 工具,常见的结果是:A 用 Google Authenticator、B 用 Authy、C 用短信验证码。然后离职的时候 IT 要逐个确认每个人的 2FA 是否解绑、是否有残留。C 换了手机号忘了更新——公司邮箱被旧的短信验证码锁死。
碎片化的 2FA 管理,等于把账号安全的一部分交到了员工个人的工具选择上。而大多数员工的选型标准是"哪个先搜到就用哪个"。
公司统一提供的收益
入职流程标准化。IT 给新员工发一条消息:“下载这个、扫码这个二维码、绑定”。不需要问"你现在用的是什么验证器"。
离职清理一步到位。所有人用同一个方案,离职时确认该账号企业权限全部清理——不需要逐个 App 确认。
换机支持能自服务。员工换手机了自己能恢复——不需要等 IT 在线。这对远程团队尤其重要。
怎么选统一的 2FA 工具
标准 TOTP。不绑特定品牌,员工即使离开公司后也可以继续用自己的工具管理个人账号。
有云备份。员工换手机了自己恢复,IT 不用处理"我换手机了帮我重置 MFA"的工单。
不依赖海外网络。Google Authenticator 的下载和同步在国内有问题。优先选国内可用的方案。
成本可控。硬件密钥(YubiKey)每人几百块,对一个 20 人团队来说预算不低。虚拟 MFA 免费,而且够用。目前国内已经有很多验证器APP或小程序的方案,比如「二次验证码Free2FA」就满足标准 TOTP+云备份+国内可用+免费添加,团队统一使用入职 5 分钟配好。有云备份。员工换手机了自己恢复,IT 不用处理"帮我重置 MFA"的工单。国内网络可用。Google Authenticator 在国内下载和同步都有限制,优先选国内方案。
如果大家在使用时遇到疑问,或有定制化的需求,欢迎随时交流。