Skip to content

MFA 多因素认证

MFA(Multi-Factor Authentication)在登录密码之外增加一重动态口令校验:手机认证器每 30 秒生成 6 位口令,登录时一并输入。

适用对象:普通用户与管理员。通过 OIDC 接入的用户,其 MFA 由身份提供方(IdP)负责,不在本页范围内。

与登录页的关系

MFA 在登录流程中的弹窗与错误提示见 登录;本页聚焦绑定、日常管理与故障处置。

绑定 MFA

开始前,管理员需在 系统设置 → 用户登录设置 → MFA 设置 打开总开关(默认关闭):

配置项默认说明
启用 MFA总开关;关闭时绑定与登录校验均不生效
强制绑定开启后,未绑定用户登录成功也会被引导到绑定页,完成前只能访问登录页与绑定页
启用恢复码是否下发生成并校验恢复码

启用后,「个人信息 → MFA 认证」页签才可见。

入口

  1. 常规绑定:左侧菜单 → 个人信息 → MFA 认证 → 绑定 MFA
  2. 强制绑定:登录成功后自动跳转到绑定页,直到完成绑定;
  3. 待办提醒:个人待办中出现「绑定 MFA」,点击进入同一绑定页。

绑定步骤

  1. 打开认证器 App 扫描二维码:支持阿里云/腾讯云身份验证器、Google Authenticator、Microsoft Authenticator、Authy、1Password、Bitwarden 等任何兼容 TOTP 的认证器;
  2. 保存密钥:点「复制」保存页面上显示的密钥,并勾选「我已确认保存密钥」。密钥是换机恢复的关键,在新认证器中手动输入即可导入,无需解除绑定或联系管理员;
  3. 保存恢复码:抄录页面展示的 10 个恢复码,勾选「我已保存恢复码」;
  4. 输入动态口令:填写认证器 App 当前显示的 6 位口令;
  5. 点「绑定」。

绑定成功后显示成功页,并再次展示恢复码提醒保存。若为强制绑定,绑定页还会要求输入当前密码。

恢复码只展示一次

恢复码明文只在绑定成功时展示这一次,之后无法再查看,请务必抄录或截图保存。

登录时的二次验证

已绑定用户登录时,输入密码后弹出「MFA 验证」对话框,二选一输入:

输入格式用途
动态口令(TOTP)6 位数字认证器可用时
恢复码(Recovery Codes)16 字符认证器不可用时的备用凭证

输入框按长度自动区分:6 位数字按动态口令校验,其余按恢复码校验。「MFA 认证」页签会显示恢复码剩余数量,便于及时重新生成。

恢复码(Recovery Codes)

恢复码是认证器丢失时的备用登录凭证:共 10 个、每个 16 字符、每个只可使用一次

在「个人信息 → MFA 认证」点「重新生成恢复码」,输入 6 位动态口令或任一现有恢复码验证身份,即可生成并展示 10 个新码。

重新生成后旧码全部作废

新码会整体替换旧码,旧恢复码立即失效;用恢复码验证时,输入的那个码也会被消耗。新码同样只展示一次。

解绑 MFA

在「个人信息 → MFA 认证」点「解绑 MFA」,输入当前登录密码确认。解绑会删除密钥与恢复码,之后需重新绑定才能再次使用 MFA。

换手机 / 换认证器更推荐

保存过密钥时,直接在新认证器中手动输入密钥导入即可,无需解绑;未保存密钥则按「解绑 → 重新绑定」处理。

管理员代重置

用户认证器丢失且恢复码也已用尽、无法自行登录时,管理员可代为重置:进入 用户管理 → 选中该用户 → 重置 MFA,填写重置原因;勾选「同时生成临时恢复码」后,可在结果中看到 10 个一次性的紧急恢复码,复制后通过安全渠道转交用户本人

重置后该用户恢复「未绑定」状态,可自行重新登录并绑定新认证器;紧急恢复码用于第一时间恢复登录,使用后即作废。

常见问题

认证器 App 丢失 / 换手机怎么办

  1. 恢复码:登录时在「MFA 验证」输入任一恢复码,登录后再重新生成恢复码并重新绑定;
  2. 密钥:在新认证器中手动输入密钥导入,无需解绑;
  3. 都没有:联系管理员代重置(见上)。

登录提示「MFA 校验码无效」

动态口令每 30 秒变化,通常是指令过期或输错。确认手机与服务器时间一致后重试一次,仍失败则改用恢复码登录。

强制绑定后访问其他页面被弹回绑定页

预期行为:未完成绑定的用户只能访问登录页与绑定页,完成绑定后自动恢复。

想换一个认证器 App

保存过密钥:直接在新 App 中手动输入密钥导入(可同时使用多个认证器)。未保存密钥:解绑后重新绑定。

接口文档

本节涉及的接口详见 Swagger UI 的「登录接口」分组