Un utente di Nextcloud raggiunge la pagina di accesso, inserisce la password corretta, ma si blocca perché il server richiede un secondo fattore di autenticazione che non ha mai configurato. Questo accade di solito quando un amministratore attiva l'autenticazione a due fattori (2FA) obbligatoria prima di abilitare un provider, testare il flusso di registrazione e preparare gli utenti al ripristino. La soluzione più sicura è abilitare prima un provider supportato, testarlo con un piccolo gruppo e solo successivamente imporre la 2FA per gli account interessati.
I passaggi seguenti si basano sui manuali di amministrazione e utente della versione stabile Nextcloud 35, disponibili dal 6 ottobre 2026. L'interfaccia di Nextcloud e le app del provider disponibili possono variare a seconda della versione del server e dell'implementazione, pertanto si consiglia di consultare la documentazione relativa alla versione installata prima di apportare modifiche a un'istanza di produzione.
Perché l'implementazione dell'autenticazione a due fattori causa problemi di accesso?
Nextcloud considera l'autenticazione a due fattori (2FA) come una funzionalità estendibile: un amministratore abilita una o più app di provider e gli utenti configurano un fattore di autenticazione nelle impostazioni personali, a meno che l'amministratore non imponga l'obbligo. Una policy senza un provider disponibile, un utente non registrato o un autenticatore smarrito possono interrompere l'accesso. I codici di recupero e una procedura di recupero amministrativa collaudata riducono tale rischio.
L'implementazione dell'autenticazione a due fattori (2FA) ha ripercussioni anche sulle applicazioni che si connettono a Nextcloud. In Nextcloud 35, le applicazioni client che non riescono a completare la verifica a due fattori necessitano di password specifiche per il dispositivo. Pianificate i client di sincronizzazione desktop, le app per dispositivi mobili e le integrazioni prima del lancio.
1. Scegli chi deve utilizzare l'autenticazione a due fattori (2FA)
Inizia mappando la policy ai gruppi di Nextcloud. Decidi se la regola si applica a tutti, a reparti selezionati o a tutti gli utenti umani, ad eccezione di un piccolo insieme documentato di account di servizio. Assicurati che gli account pertinenti appartengano effettivamente ai gruppi che intendi includere nella policy. Evita esclusioni generiche: un account escluso non gode della stessa protezione di accesso di un account soggetto a tale protezione.
La logica dei gruppi di Nextcloud è importante. Se non si seleziona alcun gruppo da applicare, la regola si applica a tutti tranne che ai membri dei gruppi esclusi. Se si selezionano dei gruppi, la regola si applica ai membri di tali gruppi; l'appartenenza a un gruppo selezionato ha la precedenza se l'utente è anche in un gruppo escluso. Prima di salvare una policy con eccezioni, si consiglia di verificare queste regole nella documentazione ufficiale sull'autenticazione a due fattori di Nextcloud 35.
2. Abilitare almeno un provider e testare l'iscrizione
Nell'account amministratore, apri App e verifica se tra le app disabilitate è presente un provider come Two-Factor TOTP Provider . Il manuale di Nextcloud 35 indica che TOTP potrebbe essere installato ma disabilitato per impostazione predefinita; potrebbe essere necessario abilitare anche il provider basato sulle notifiche. Il provider di codici di backup integrato è disponibile per il ripristino dell'account. Altre app di provider potrebbero essere disponibili nel Nextcloud App Store, ma prima di utilizzarle, verifica che siano compatibili con la versione del server installata.
Per un piccolo test pilota, abilita TOTP e chiedi a un utente di prova di aprire le impostazioni personali, trovare l' autenticazione a due fattori , scansionare il codice QR visualizzato con un'app di autenticazione compatibile e confermare l'iscrizione. Esegui questa operazione con un account che puoi reimpostare in sicurezza. Mantieni aperta una sessione amministratore separata durante il test. Non applicare la regola all'intera istanza finché sia un utente normale che un amministratore non avranno effettuato un nuovo accesso con l'autenticazione a due fattori.
Gli utenti devono generare codici di backup monouso dalle proprie impostazioni di autenticazione a due fattori e conservarli separatamente dal telefono o dalla chiave di sicurezza utilizzati per l'accesso. La guida ufficiale di Nextcloud sull'autenticazione a due fattori spiega la configurazione dei codici TOTP, i codici di recupero, le richieste di accesso e le password specifiche per dispositivo.
3. Applicare il requisito nelle Impostazioni di amministrazione
Quando il pilota riesce ad accedere e a recuperare l'accesso, apri le impostazioni di amministrazione > Sicurezza e individua la sezione relativa all'autenticazione a due fattori. Abilita l'impostazione di applicazione. Se solo alcuni utenti sono inclusi, seleziona i gruppi scelti nel passaggio 1 e controlla attentamente l'elenco dei gruppi esclusi. Se intendi richiedere l'autenticazione a due fattori a tutti, lascia vuoto il limite dei gruppi selezionati; utilizza le esclusioni solo in presenza di una specifica motivazione operativa e di una misura di sicurezza alternativa.
Informa gli utenti su quando la policy entrerà in vigore, quale provider configurare, dove generare i codici di backup e come richiedere assistenza. In caso di implementazione su larga scala, è consigliabile estendere il rollout per gruppi anziché modificare l'intero server in una sola volta. Questo permette agli amministratori di individuare eventuali appartenenze mancanti ai gruppi, client non supportati e problemi specifici del provider prima che si ripercuotano su tutti gli utenti.
4. Utilizza occ quando hai bisogno di una modifica ripetibile lato server
Gli amministratori possono anche imporre l'autenticazione a due fattori (2FA) tramite occil comando di Nextcloud. Eseguirlo dalla directory di installazione di Nextcloud con l'account del server web; il nome dell'account, il comando PHP e il percorso di installazione variano a seconda dell'host o del container. Gli esempi seguenti utilizzano l'utente web Linux standard www-datamostrato nel manuale di Nextcloud:
sudo -E -u www-data php occ twofactorauth:enforce --on
Per richiedere l'autenticazione a due fattori (2FA) per gruppi selezionati, escludendo facoltativamente un gruppo di account di servizio, utilizzare:
sudo -E -u www-data php occ twofactorauth:enforce --on \
--group=staff --group=admins --exclude=service-accounts
Sostituisci gli ID di gruppo di esempio e l'account del server web con i valori della tua istanza. Il comando può disattivare l'applicazione delle regole se è necessario sospendere un'implementazione:
sudo -E -u www-data php occ twofactorauth:enforce --off
Utilizza la documentazione di riferimento occ di Nextcloud per confermare la sintassi per la tua versione. Per Docker o altre implementazioni gestite, esegui il comando occall'interno dell'ambiente applicativo corretto utilizzando l'utente e il comando documentati per tale implementazione; non eseguire un esempio a livello host senza conoscerne la procedura.
5. Prepararsi alla perdita di dispositivi e app client
Se un utente perde il telefono o la chiave che contiene il suo fattore di autenticazione e perde anche i codici di backup, potrebbe non essere in grado di accedere. Prima di implementare la procedura, testala con un account non critico. Nextcloud fornisce comandi specifici per ciascun provider, occ twofactorauth:disableladdove twofactorauth:enablesupportati; non tutti i provider supportano modifiche per singolo utente. L' app Two-Factor Admin Support è un'altra opzione di recupero per le versioni di Nextcloud supportate. Verifica la sua compatibilità e lo stato di installazione prima di farvi affidamento.
Non disabilitare o rimuovere un provider che gli utenti hanno già configurato senza aver pianificato la transizione. Nextcloud può mantenere le associazioni con i provider anche dopo la rimozione di un'app, il che potrebbe causare errori di autenticazione. Il manuale di amministrazione descrive un comando di pulizia per i provider rimossi definitivamente; tale pulizia è irreversibile, quindi utilizzalo solo se non prevedi di riattivare quel provider.
Per i client desktop e mobile che non riescono a rispondere a una richiesta interattiva di autenticazione a due fattori (2FA), è necessario che gli utenti creino password per le app dalle impostazioni del proprio account Nextcloud e aggiornino le credenziali del client. La documentazione di Nextcloud 35 specifica che le password per le app sono obbligatorie per gli account con 2FA abilitata. Un semplice test di accesso tramite browser non è sufficiente a confermare il corretto funzionamento dei client di sincronizzazione e delle integrazioni.
Verificare che l'applicazione delle norme funzioni
Esegui un test con un utente pilota in una finestra di navigazione privata o dopo aver effettuato il logout. Inserisci il nome utente e la password abituali, quindi verifica che Nextcloud richieda l'autenticazione a due fattori configurata e accetti un codice valido. Se la procedura di ripristino lo consente, testa un codice di backup una sola volta, ricordando che i codici di backup sono monouso. Successivamente, testa le app client e le integrazioni da cui dipende la tua organizzazione.
Per un account specifico, esegui il comando status dalla directory di Nextcloud:
sudo -E -u www-data php occ twofactorauth:state username
Verifica che l'account sia coperto dalla policy di applicazione prevista e che il provider scelto sia attivo. Se per un utente selezionato non è richiesto l'utilizzo dell'autenticazione a due fattori (2FA), verifica l'appartenenza ai gruppi e le esclusioni prima di modificare la regola globale. La configurazione è completa quando agli utenti previsti viene richiesto di effettuare l'accesso, gli account esclusi sono limitati alle eccezioni documentate, il ripristino è stato testato e i client supportati possono riconnettersi con le proprie password dell'app.
Riferimenti ufficiali