Как настроить и обеспечить двухфакторную аутентификацию (2FA) в Nextcloud

Пользователь Nextcloud доходит до страницы входа, вводит правильный пароль, а затем сталкивается с проблемой, поскольку сервер требует второй фактор аутентификации, который он не настроил. Обычно это происходит, когда администратор включает обязательную двухфакторную аутентификацию (2FA) до включения провайдера, тестирования процесса регистрации и подготовки пользователей к восстановлению. Более безопасное решение — сначала включить поддерживаемого провайдера, протестировать его на небольшой группе пользователей, и только потом применять 2FA к необходимым учетным записям.

Описанные ниже шаги соответствуют руководствам по администрированию и использованию стабильной версии Nextcloud 35, доступным с 6 октября 2026 года. Интерфейс Nextcloud и доступные приложения для провайдеров могут различаться в зависимости от версии сервера и развертывания, поэтому перед изменением производственной версии ознакомьтесь с документацией для вашей установленной версии.

Почему принудительное использование двухфакторной аутентификации вызывает проблемы при входе в систему?

Nextcloud рассматривает двухфакторную аутентификацию как подключаемую функцию: администратор включает одно или несколько приложений провайдера, а пользователи настраивают фактор аутентификации в личных настройках, если только администратор не вводит это требование принудительно. Политика без доступного провайдера, пользователь, не зарегистрировавшийся в системе, или потерянный аутентификатор могут прервать вход в систему. Коды восстановления и проверенный административный способ восстановления снижают этот риск.

Внедрение двухфакторной аутентификации также влияет на приложения, подключающиеся к Nextcloud. В Nextcloud 35 клиентские приложения, которые не могут пройти проверку двухфакторной аутентификации, нуждаются в паролях для конкретных устройств. Перед внедрением следует спланировать работу с клиентами синхронизации на настольных компьютерах, мобильными приложениями и интеграциями.

1. Выберите, кто должен использовать двухфакторную аутентификацию.

Начните с сопоставления политики с группами Nextcloud. Решите, будет ли правило применяться ко всем, к выбранным отделам или ко всем пользователям, за исключением небольшого, задокументированного набора учетных записей служб. Убедитесь, что соответствующие учетные записи действительно принадлежат к группам, которые вы собираетесь охватить. Избегайте широких исключений: исключенная учетная запись не получает такой же защиты при входе в систему, как учетная запись, на которую распространяется правило.

Логика работы с группами в Nextcloud имеет значение. Если для применения правила не выбраны группы, правило распространяется на всех, кроме членов исключенных групп. Если вы выберете группы, правило будет применяться к членам этих групп; членство в выбранной группе имеет приоритет, если этот пользователь также входит в исключенную группу. Перед сохранением политики с исключениями подтвердите эти правила в официальной документации Nextcloud по двухфакторной аутентификации 35 .

2. Включите как минимум одного поставщика услуг и протестируйте регистрацию.

В учетной записи администратора откройте «Приложения» и проверьте отключенные приложения для таких поставщиков, как «Поставщик двухфакторной аутентификации TOTP» . В руководстве Nextcloud 35 указано, что TOTP может быть установлен, но отключен по умолчанию; возможно, также потребуется включить этот поставщик на основе уведомлений. Встроенный поставщик резервного кода доступен для восстановления учетной записи. Другие приложения-поставщики могут быть предложены в магазине приложений Nextcloud, но убедитесь, что приложение поддерживает установленную вами версию сервера, прежде чем полагаться на него.

Для небольшого пилотного проекта включите TOTP и попросите тестового пользователя открыть личные настройки, найти пункт «Вторичная аутентификация» , отсканировать отображаемый QR-код с помощью совместимого приложения-аутентификатора и подтвердить регистрацию. Сделайте это с учетной записью, которую можно безопасно сбросить. Во время тестирования держите открытой отдельную сессию администратора. Не применяйте правило ко всему экземпляру системы, пока обычный пользователь и администратор не совершат повторный вход в систему с использованием второго фактора.

Пользователям следует генерировать одноразовые резервные коды в настройках двухфакторной аутентификации и хранить их отдельно от телефона или ключа безопасности, используемого для входа в систему. В официальном руководстве пользователя Nextcloud по двухфакторной аутентификации объясняется настройка TOTP, коды восстановления, запросы на вход и пароли для конкретных устройств.

3. Выполните это требование в настройках администрирования.

Когда пилот сможет войти в систему и восстановить доступ, откройте настройки администрирования > Безопасность и найдите раздел двухфакторной аутентификации. Включите параметр принудительного применения. Если в список включены только некоторые пользователи, выберите группы, которые вы выбрали на шаге 1, и внимательно проверьте список исключенных групп. Если вы планируете требовать двухфакторную аутентификацию от всех, оставьте поле ограничения на количество выбранных групп пустым; используйте исключения только при наличии конкретной оперативной причины и альтернативной защиты.

Сообщите пользователям, когда политика вступит в силу, какого поставщика следует настроить, где генерировать резервные коды и как запросить помощь. Если у вас большая сеть, расширяйте развертывание по группам, а не переключайте весь сервер сразу. Это даст администраторам возможность выявить отсутствие членства в группах, неподдерживаемые клиенты и проблемы, специфичные для поставщика, прежде чем они затронут всех.

4. Используйте occ, когда вам необходимо внести повторяемые изменения на стороне сервера.

Администраторы также могут обеспечить двухфакторную аутентификацию с помощью команды Nextcloud occ. Запустите её из каталога установки Nextcloud от имени учетной записи веб-сервера; имя учетной записи, команда PHP и путь установки различаются в зависимости от хоста или контейнера. В следующих примерах используется распространенный веб-пользователь Linux, www-dataпоказанный в руководстве Nextcloud:

sudo -E -u www-data php occ twofactorauth:enforce --on

Чтобы включить двухфакторную аутентификацию для выбранных групп, при желании исключив группу учетных записей служб, используйте:

sudo -E -u www-data php occ twofactorauth:enforce --on \
  --group=staff --group=admins --exclude=service-accounts

Замените приведенные в примере идентификаторы групп и учетную запись веб-сервера значениями из вашего экземпляра. Эта команда может отключить принудительное применение правил, если необходимо приостановить развертывание:

sudo -E -u www-data php occ twofactorauth:enforce --off

Используйте текущий справочник Nextcloud occ , чтобы подтвердить синтаксис для вашего релиза. Для Docker или другого управляемого развертывания выполняйте команду occвнутри соответствующей среды приложения, используя документированного пользователя и команду этого развертывания; не запускайте пример на уровне хоста вслепую.

5. Подготовьтесь к возможной потере устройств и клиентских приложений.

Если пользователь потеряет телефон или ключ, содержащий его учетную запись, а также резервные коды, он может не войти в систему. Перед применением проверьте процедуру восстановления на некритичной учетной записи. Nextcloud предоставляет команды, специфичные для конкретного провайдера occ twofactorauth:disable, twofactorauth:enableесли провайдер их поддерживает; не каждый провайдер поддерживает изменения для каждого пользователя. Приложение Two-Factor Admin Support — еще один вариант восстановления для поддерживаемых версий Nextcloud. Перед использованием проверьте его совместимость и статус установки.

Не отключайте и не удаляйте поставщика услуг, который уже был настроен пользователями, без предварительного планирования перехода. Nextcloud может сохранять связи с поставщиками услуг после удаления приложения, что может привести к ошибкам аутентификации. В руководстве администратора описана команда очистки для поставщиков услуг, которые были удалены навсегда; эта очистка необратима, поэтому используйте ее только в том случае, если вы не планируете снова включать этого поставщика услуг.

Для настольных и мобильных клиентов, которые не могут ответить на интерактивный запрос двухфакторной аутентификации, попросите пользователей создать пароли для приложений в настройках своей учетной записи Nextcloud и обновить учетные данные клиента. В документации Nextcloud 35 указано, что пароли для приложений обязательны для учетных записей с включенной двухфакторной аутентификацией. Проверка входа в систему через браузер сама по себе не подтвердит работоспособность клиентов синхронизации и интеграций.

Убедитесь, что контроль за соблюдением мер работает.

Проведите тестирование с помощью пилотного пользователя в приватном окне браузера или после выхода из системы. Введите обычное имя пользователя и пароль, затем подтвердите, что Nextcloud запрашивает настроенный второй фактор аутентификации и принимает действительный код. Если процедура восстановления позволяет, протестируйте резервный код один раз, помня, что резервные коды используются только один раз. Далее протестируйте клиентские приложения и интеграции, от которых зависит ваша организация.

Для конкретной учетной записи выполните команду status из каталога Nextcloud:

sudo -E -u www-data php occ twofactorauth:state username

Убедитесь, что учетная запись подпадает под действие предполагаемой политики принудительного исполнения и что выбранный ею поставщик услуг активен. Если выбранному пользователю не требуется использовать двухфакторную аутентификацию, проверьте членство в группах и исключения, прежде чем изменять глобальное правило. Настройка завершена, когда предполагаемые пользователи получают запрос на подтверждение при входе в систему, исключенные учетные записи ограничены документированными исключениями, восстановление проверено, и поддерживаемые клиенты могут повторно подключиться со своими паролями к приложению.

Официальные ссылки

Оставить комментарий

Как настроить бота для работы с матрицами с помощью Python и библиотеки Simple-Matrix-Bot-Lib

Как настроить бота для работы с матрицами с помощью Python и библиотеки Simple-Matrix-Bot-Lib

Создайте бота для Matrix с помощью Python и Simple-Matrix-Bot-Lib, сравните варианты аутентификации и развертывания, протестируйте команды и разберитесь, когда следует использовать matrix-nio вместо этого.

Как установить Jitsi Meet на Ubuntu 24.04 с SSL-сертификатом Let's Encrypt

Как установить Jitsi Meet на Ubuntu 24.04 с SSL-сертификатом Let's Encrypt

Установите Jitsi Meet на Ubuntu 24.04 с настройкой DNS, правилами брандмауэра, официальными репозиториями, SSL-сертификатом Let's Encrypt, проверкой служб и устранением неполадок NAT.

Устраните ошибку «Проверка SSL-сертификата не удалась» в клиенте синхронизации ownCloud Desktop.

Устраните ошибку «Проверка SSL-сертификата не удалась» в клиенте синхронизации ownCloud Desktop.

Устраните ошибки синхронизации сертификатов ownCloud Desktop, проверив URL-адрес сервера, имя и цепочку сертификатов, системное время, версию клиента и хранилище доверенных центров сертификации.

Как настроить кэширование Redis для Nextcloud на Ubuntu 24.04

Как настроить кэширование Redis для Nextcloud на Ubuntu 24.04

Настройка блокировки файлов Redis и распределенного кэширования для Nextcloud на Ubuntu 24.04 с использованием PhpRedis, APCu, службы Redis, работающей только через loopback, и практические шаги проверки.

Исправление ошибок сквозного шифрования (E2EE) в Element Web «Не удалось расшифровать событие».

Исправление ошибок сквозного шифрования (E2EE) в Element Web «Не удалось расшифровать событие».

Устраните ошибки расшифровки Element Web, проверив подлинность устройства, резервную копию ключа, ключи восстановления и отсутствующие ключи комнаты — без риска потери истории сообщений.

Как настроить и обеспечить двухфакторную аутентификацию (2FA) в Nextcloud

Как настроить и обеспечить двухфакторную аутентификацию (2FA) в Nextcloud

Узнайте, как включить поставщиков двухфакторной аутентификации Nextcloud, обеспечить двухфакторную аутентификацию для пользователей или групп, подготовить средства восстановления, а также проверить вход в систему и клиентские приложения.

Как ограничить исходящую пересылку электронной почты по IP-адресу в Zimbra

Как ограничить исходящую пересылку электронной почты по IP-адресу в Zimbra

Ограничьте неаутентифицированную исходящую пересылку почты в Zimbra только доверенными IP-адресами с помощью zimbraMtaMyNetworks. Узнайте, как безопасно проверять, обновлять, перезагружать и подтверждать список разрешенных адресов.

Исправлена ​​ошибка, вызывающая предупреждение Nextcloud об ограничении памяти PHP.

Исправлена ​​ошибка, вызывающая предупреждение Nextcloud об ограничении памяти PHP.

Установите параметр memory_limit для PHP в Nextcloud не менее чем на 512 МБ, найдите правильную конфигурацию веб-версии PHP, перезапустите Apache или PHP-FPM и убедитесь, что предупреждение исчезло.

Как настроить сервер Matrix Coturn TURN/STUN для аудио- и видеозвонков

Как настроить сервер Matrix Coturn TURN/STUN для аудио- и видеозвонков

Настройте Coturn с Synapse для вызовов Matrix WebRTC. Сконфигурируйте общие учетные данные, NAT, порты брандмауэра, параметры TLS и разграничьте устаревший TURN от MatrixRTC и LiveKit.

Как настроить почтовое приложение Nextcloud с аутентификацией OAuth2

Как настроить почтовое приложение Nextcloud с аутентификацией OAuth2

Настройте почту Nextcloud с использованием OAuth2 для Gmail или Microsoft 365, проверьте доступ по протоколам IMAP/SMTP, устраните проблемы с переадресацией и узнайте об ограничениях.