MFA 多因素认证
MFA(Multi-Factor Authentication)在登录密码之外增加一重动态口令校验:手机认证器每 30 秒生成 6 位口令,登录时一并输入。
适用对象:普通用户与管理员。通过 OIDC 接入的用户,其 MFA 由身份提供方(IdP)负责,不在本页范围内。
与登录页的关系
MFA 在登录流程中的弹窗与错误提示见 登录;本页聚焦绑定、日常管理与故障处置。
绑定 MFA
开始前,管理员需在 系统设置 → 用户登录设置 → MFA 设置 打开总开关(默认关闭):
| 配置项 | 默认 | 说明 |
|---|---|---|
| 启用 MFA | 关 | 总开关;关闭时绑定与登录校验均不生效 |
| 强制绑定 | 关 | 开启后,未绑定用户登录成功也会被引导到绑定页,完成前只能访问登录页与绑定页 |
| 启用恢复码 | 开 | 是否下发生成并校验恢复码 |
启用后,「个人信息 → MFA 认证」页签才可见。
入口
- 常规绑定:左侧菜单 → 个人信息 → MFA 认证 → 绑定 MFA;
- 强制绑定:登录成功后自动跳转到绑定页,直到完成绑定;
- 待办提醒:个人待办中出现「绑定 MFA」,点击进入同一绑定页。
绑定步骤
- 打开认证器 App 扫描二维码:支持阿里云/腾讯云身份验证器、Google Authenticator、Microsoft Authenticator、Authy、1Password、Bitwarden 等任何兼容 TOTP 的认证器;
- 保存密钥:点「复制」保存页面上显示的密钥,并勾选「我已确认保存密钥」。密钥是换机恢复的关键,在新认证器中手动输入即可导入,无需解除绑定或联系管理员;
- 保存恢复码:抄录页面展示的 10 个恢复码,勾选「我已保存恢复码」;
- 输入动态口令:填写认证器 App 当前显示的 6 位口令;
- 点「绑定」。
绑定成功后显示成功页,并再次展示恢复码提醒保存。若为强制绑定,绑定页还会要求输入当前密码。
恢复码只展示一次
恢复码明文只在绑定成功时展示这一次,之后无法再查看,请务必抄录或截图保存。
登录时的二次验证
已绑定用户登录时,输入密码后弹出「MFA 验证」对话框,二选一输入:
| 输入 | 格式 | 用途 |
|---|---|---|
| 动态口令(TOTP) | 6 位数字 | 认证器可用时 |
| 恢复码(Recovery Codes) | 16 字符 | 认证器不可用时的备用凭证 |
输入框按长度自动区分:6 位数字按动态口令校验,其余按恢复码校验。「MFA 认证」页签会显示恢复码剩余数量,便于及时重新生成。
恢复码(Recovery Codes)
恢复码是认证器丢失时的备用登录凭证:共 10 个、每个 16 字符、每个只可使用一次。
在「个人信息 → MFA 认证」点「重新生成恢复码」,输入 6 位动态口令或任一现有恢复码验证身份,即可生成并展示 10 个新码。
重新生成后旧码全部作废
新码会整体替换旧码,旧恢复码立即失效;用恢复码验证时,输入的那个码也会被消耗。新码同样只展示一次。
解绑 MFA
在「个人信息 → MFA 认证」点「解绑 MFA」,输入当前登录密码确认。解绑会删除密钥与恢复码,之后需重新绑定才能再次使用 MFA。
换手机 / 换认证器更推荐
保存过密钥时,直接在新认证器中手动输入密钥导入即可,无需解绑;未保存密钥则按「解绑 → 重新绑定」处理。
管理员代重置
用户认证器丢失且恢复码也已用尽、无法自行登录时,管理员可代为重置:进入 用户管理 → 选中该用户 → 重置 MFA,填写重置原因;勾选「同时生成临时恢复码」后,可在结果中看到 10 个一次性的紧急恢复码,复制后通过安全渠道转交用户本人。
重置后该用户恢复「未绑定」状态,可自行重新登录并绑定新认证器;紧急恢复码用于第一时间恢复登录,使用后即作废。
常见问题
认证器 App 丢失 / 换手机怎么办
- 有恢复码:登录时在「MFA 验证」输入任一恢复码,登录后再重新生成恢复码并重新绑定;
- 有密钥:在新认证器中手动输入密钥导入,无需解绑;
- 都没有:联系管理员代重置(见上)。
登录提示「MFA 校验码无效」
动态口令每 30 秒变化,通常是指令过期或输错。确认手机与服务器时间一致后重试一次,仍失败则改用恢复码登录。
强制绑定后访问其他页面被弹回绑定页
预期行为:未完成绑定的用户只能访问登录页与绑定页,完成绑定后自动恢复。
想换一个认证器 App
保存过密钥:直接在新 App 中手动输入密钥导入(可同时使用多个认证器)。未保存密钥:解绑后重新绑定。
接口文档
本节涉及的接口详见 Swagger UI 的「登录接口」分组。