Пользователь Nextcloud доходит до страницы входа, вводит правильный пароль, а затем сталкивается с проблемой, поскольку сервер требует второй фактор аутентификации, который он не настроил. Обычно это происходит, когда администратор включает обязательную двухфакторную аутентификацию (2FA) до включения провайдера, тестирования процесса регистрации и подготовки пользователей к восстановлению. Более безопасное решение — сначала включить поддерживаемого провайдера, протестировать его на небольшой группе пользователей, и только потом применять 2FA к необходимым учетным записям.
Описанные ниже шаги соответствуют руководствам по администрированию и использованию стабильной версии Nextcloud 35, доступным с 6 октября 2026 года. Интерфейс Nextcloud и доступные приложения для провайдеров могут различаться в зависимости от версии сервера и развертывания, поэтому перед изменением производственной версии ознакомьтесь с документацией для вашей установленной версии.
Почему принудительное использование двухфакторной аутентификации вызывает проблемы при входе в систему?
Nextcloud рассматривает двухфакторную аутентификацию как подключаемую функцию: администратор включает одно или несколько приложений провайдера, а пользователи настраивают фактор аутентификации в личных настройках, если только администратор не вводит это требование принудительно. Политика без доступного провайдера, пользователь, не зарегистрировавшийся в системе, или потерянный аутентификатор могут прервать вход в систему. Коды восстановления и проверенный административный способ восстановления снижают этот риск.
Внедрение двухфакторной аутентификации также влияет на приложения, подключающиеся к Nextcloud. В Nextcloud 35 клиентские приложения, которые не могут пройти проверку двухфакторной аутентификации, нуждаются в паролях для конкретных устройств. Перед внедрением следует спланировать работу с клиентами синхронизации на настольных компьютерах, мобильными приложениями и интеграциями.
1. Выберите, кто должен использовать двухфакторную аутентификацию.
Начните с сопоставления политики с группами Nextcloud. Решите, будет ли правило применяться ко всем, к выбранным отделам или ко всем пользователям, за исключением небольшого, задокументированного набора учетных записей служб. Убедитесь, что соответствующие учетные записи действительно принадлежат к группам, которые вы собираетесь охватить. Избегайте широких исключений: исключенная учетная запись не получает такой же защиты при входе в систему, как учетная запись, на которую распространяется правило.
Логика работы с группами в Nextcloud имеет значение. Если для применения правила не выбраны группы, правило распространяется на всех, кроме членов исключенных групп. Если вы выберете группы, правило будет применяться к членам этих групп; членство в выбранной группе имеет приоритет, если этот пользователь также входит в исключенную группу. Перед сохранением политики с исключениями подтвердите эти правила в официальной документации Nextcloud по двухфакторной аутентификации 35 .
2. Включите как минимум одного поставщика услуг и протестируйте регистрацию.
В учетной записи администратора откройте «Приложения» и проверьте отключенные приложения для таких поставщиков, как «Поставщик двухфакторной аутентификации TOTP» . В руководстве Nextcloud 35 указано, что TOTP может быть установлен, но отключен по умолчанию; возможно, также потребуется включить этот поставщик на основе уведомлений. Встроенный поставщик резервного кода доступен для восстановления учетной записи. Другие приложения-поставщики могут быть предложены в магазине приложений Nextcloud, но убедитесь, что приложение поддерживает установленную вами версию сервера, прежде чем полагаться на него.
Для небольшого пилотного проекта включите TOTP и попросите тестового пользователя открыть личные настройки, найти пункт «Вторичная аутентификация» , отсканировать отображаемый QR-код с помощью совместимого приложения-аутентификатора и подтвердить регистрацию. Сделайте это с учетной записью, которую можно безопасно сбросить. Во время тестирования держите открытой отдельную сессию администратора. Не применяйте правило ко всему экземпляру системы, пока обычный пользователь и администратор не совершат повторный вход в систему с использованием второго фактора.
Пользователям следует генерировать одноразовые резервные коды в настройках двухфакторной аутентификации и хранить их отдельно от телефона или ключа безопасности, используемого для входа в систему. В официальном руководстве пользователя Nextcloud по двухфакторной аутентификации объясняется настройка TOTP, коды восстановления, запросы на вход и пароли для конкретных устройств.
3. Выполните это требование в настройках администрирования.
Когда пилот сможет войти в систему и восстановить доступ, откройте настройки администрирования > Безопасность и найдите раздел двухфакторной аутентификации. Включите параметр принудительного применения. Если в список включены только некоторые пользователи, выберите группы, которые вы выбрали на шаге 1, и внимательно проверьте список исключенных групп. Если вы планируете требовать двухфакторную аутентификацию от всех, оставьте поле ограничения на количество выбранных групп пустым; используйте исключения только при наличии конкретной оперативной причины и альтернативной защиты.
Сообщите пользователям, когда политика вступит в силу, какого поставщика следует настроить, где генерировать резервные коды и как запросить помощь. Если у вас большая сеть, расширяйте развертывание по группам, а не переключайте весь сервер сразу. Это даст администраторам возможность выявить отсутствие членства в группах, неподдерживаемые клиенты и проблемы, специфичные для поставщика, прежде чем они затронут всех.
4. Используйте occ, когда вам необходимо внести повторяемые изменения на стороне сервера.
Администраторы также могут обеспечить двухфакторную аутентификацию с помощью команды Nextcloud occ. Запустите её из каталога установки Nextcloud от имени учетной записи веб-сервера; имя учетной записи, команда PHP и путь установки различаются в зависимости от хоста или контейнера. В следующих примерах используется распространенный веб-пользователь Linux, www-dataпоказанный в руководстве Nextcloud:
sudo -E -u www-data php occ twofactorauth:enforce --on
Чтобы включить двухфакторную аутентификацию для выбранных групп, при желании исключив группу учетных записей служб, используйте:
sudo -E -u www-data php occ twofactorauth:enforce --on \
--group=staff --group=admins --exclude=service-accounts
Замените приведенные в примере идентификаторы групп и учетную запись веб-сервера значениями из вашего экземпляра. Эта команда может отключить принудительное применение правил, если необходимо приостановить развертывание:
sudo -E -u www-data php occ twofactorauth:enforce --off
Используйте текущий справочник Nextcloud occ , чтобы подтвердить синтаксис для вашего релиза. Для Docker или другого управляемого развертывания выполняйте команду occвнутри соответствующей среды приложения, используя документированного пользователя и команду этого развертывания; не запускайте пример на уровне хоста вслепую.
5. Подготовьтесь к возможной потере устройств и клиентских приложений.
Если пользователь потеряет телефон или ключ, содержащий его учетную запись, а также резервные коды, он может не войти в систему. Перед применением проверьте процедуру восстановления на некритичной учетной записи. Nextcloud предоставляет команды, специфичные для конкретного провайдера occ twofactorauth:disable, twofactorauth:enableесли провайдер их поддерживает; не каждый провайдер поддерживает изменения для каждого пользователя. Приложение Two-Factor Admin Support — еще один вариант восстановления для поддерживаемых версий Nextcloud. Перед использованием проверьте его совместимость и статус установки.
Не отключайте и не удаляйте поставщика услуг, который уже был настроен пользователями, без предварительного планирования перехода. Nextcloud может сохранять связи с поставщиками услуг после удаления приложения, что может привести к ошибкам аутентификации. В руководстве администратора описана команда очистки для поставщиков услуг, которые были удалены навсегда; эта очистка необратима, поэтому используйте ее только в том случае, если вы не планируете снова включать этого поставщика услуг.
Для настольных и мобильных клиентов, которые не могут ответить на интерактивный запрос двухфакторной аутентификации, попросите пользователей создать пароли для приложений в настройках своей учетной записи Nextcloud и обновить учетные данные клиента. В документации Nextcloud 35 указано, что пароли для приложений обязательны для учетных записей с включенной двухфакторной аутентификацией. Проверка входа в систему через браузер сама по себе не подтвердит работоспособность клиентов синхронизации и интеграций.
Убедитесь, что контроль за соблюдением мер работает.
Проведите тестирование с помощью пилотного пользователя в приватном окне браузера или после выхода из системы. Введите обычное имя пользователя и пароль, затем подтвердите, что Nextcloud запрашивает настроенный второй фактор аутентификации и принимает действительный код. Если процедура восстановления позволяет, протестируйте резервный код один раз, помня, что резервные коды используются только один раз. Далее протестируйте клиентские приложения и интеграции, от которых зависит ваша организация.
Для конкретной учетной записи выполните команду status из каталога Nextcloud:
sudo -E -u www-data php occ twofactorauth:state username
Убедитесь, что учетная запись подпадает под действие предполагаемой политики принудительного исполнения и что выбранный ею поставщик услуг активен. Если выбранному пользователю не требуется использовать двухфакторную аутентификацию, проверьте членство в группах и исключения, прежде чем изменять глобальное правило. Настройка завершена, когда предполагаемые пользователи получают запрос на подтверждение при входе в систему, исключенные учетные записи ограничены документированными исключениями, восстановление проверено, и поддерживаемые клиенты могут повторно подключиться со своими паролями к приложению.
Официальные ссылки