> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticação multifator

> Adicione uma segunda etapa de verificação à entrada do usuário com um aplicativo autenticador ou por email.

A autenticação multifator (MFA) exige que o usuário comprove a identidade duas vezes. Primeiro, o usuário entra com uma senha ou login único. Depois, o Access Manager solicita um código de acesso ou de recuperação antes de emitir os tokens de acesso.

A MFA se aplica a contas de usuário. Ela não se aplica a aplicações de máquina a máquina que usam credenciais de cliente.

## Métodos compatíveis

***

| Método                      | Como o usuário recebe o código de acesso                                                          | Requisito adicional                                                 |
| --------------------------- | ------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------- |
| **Aplicativo autenticador** | Um aplicativo TOTP gera um código de acesso de seis dígitos no dispositivo do usuário.            | O usuário escaneia o código QR de configuração ou digita o segredo. |
| **Email**                   | O Access Manager envia um código de acesso de seis dígitos ao endereço de email salvo do usuário. | O deploy precisa de um provedor de comunicação por email.           |

Um usuário pode habilitar mais de um método e selecionar um como preferencial. O método preferencial aparece primeiro durante a entrada, mas o usuário pode selecionar outro método habilitado.

## Como funciona a entrada com MFA

***

1. O usuário entra com uma senha ou [login único](/pt/platform/access-manager/features/sso/overview).
2. O Auth valida o primeiro fator.
3. Se a MFA estiver habilitada para o usuário, o Auth retorna um token de MFA de curta duração em vez de tokens de acesso.
4. O usuário seleciona um dos métodos habilitados.
5. Para email, o Auth envia um código de desafio. Um aplicativo autenticador gera o código localmente.
6. O usuário envia um código de acesso de seis dígitos ou um código de recuperação.
7. O Auth verifica o segundo fator e retorna os tokens de acesso.

O token de MFA expira depois do tempo de sessão configurado no deploy. O Auth também limita as tentativas de verificação e de reenvio.

<Warning>
  Não trate um token de MFA como token de acesso. Ele concede acesso apenas às operações de desafio e verificação da MFA.
</Warning>

## Configuração e códigos de recuperação

***

O usuário precisa configurar e verificar um método antes de habilitá-lo. A configuração varia conforme o método:

* A configuração de um aplicativo autenticador retorna uma URL de código QR e um segredo.
* A configuração por email envia um código de verificação ao endereço de email salvo.

O Access Manager emite códigos de recuperação durante a adesão à MFA. Cada código de recuperação funciona uma vez. O usuário pode usar um deles quando o método preferencial estiver indisponível.

<Warning>
  Guarde os códigos de recuperação quando o Access Manager os emitir. Você não poderá recuperar os mesmos códigos depois. Gerar um novo conjunto invalida o anterior.
</Warning>

A API pública do Identity pode desabilitar todos os métodos de MFA de uma conta. Essa operação também remove os códigos de recuperação da conta.

## Ações de autoatendimento

***

Os usuários podem cadastrar e gerenciar os próprios métodos de MFA pela API do Identity. O guia do Console cobre a etapa de MFA durante a entrada. As operações de autoatendimento da API exigem que o subject autenticado corresponda ao ID de usuário no caminho da requisição.

## Comportamento em caso de falha e recuperação

***

| Situação                                                  | Resultado                                                                                                                                                    |
| --------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| O código de acesso é inválido                             | Um código de acesso inválido avaliado após as validações preliminares conta para o limite de verificações por usuário.                                       |
| A sessão de MFA expira                                    | O usuário precisa reiniciar a entrada.                                                                                                                       |
| O limite de reenvios é atingido                           | O Auth deixa de enviar novos desafios por email para esse usuário até o contador do método de email expirar ou uma verificação de MFA bem-sucedida limpá-lo. |
| Um código de recuperação funciona                         | O Access Manager consome o código para que ele não possa ser usado de novo.                                                                                  |
| O usuário perde todos os métodos e códigos de recuperação | Fale com um administrador e siga o procedimento de recuperação de conta da sua organização.                                                                  |

## Próximos passos

***

<Columns cols={2}>
  <Card title="Conclua a MFA no Console" icon="desktop" href="/pt/platform/access-manager/features/mfa/console">
    Verifique um código de acesso ou use um código de recuperação durante a entrada.
  </Card>

  <Card title="Gerencie a MFA pela API" icon="code" href="/pt/platform/access-manager/features/mfa/api">
    Use as operações do Auth e do Identity para adesão e entrada.
  </Card>

  <Card title="Requisitos de deploy da MFA" icon="server" href="/pt/platform/access-manager/features/mfa/deployment">
    Configure a proteção da sessão de MFA, os limites e os provedores de entrega.
  </Card>

  <Card title="Login único" icon="right-to-bracket" href="/pt/platform/access-manager/features/sso/overview">
    Use um provedor de identidade externo como primeiro fator de entrada.
  </Card>
</Columns>
