Semakin
Zákazník

Dvoufázové ověření Joomla administrace

Jak si nastavit druhý krok přihlášení, aby k webu nestačilo ukradené heslo.

Heslo do administrace jde odkoukat, uhodnout nebo získat z úniku na úplně jiné službě. Dvoufázové ověření přidá k heslu druhý krok — kód z telefonu nebo otisk prstu — který útočník nemá, i když heslo zná. Joomla ho umí od verze 4.2 bez jakéhokoli doplňku, snímky v návodu jsou z Joomly 5. Nastavení zabere pět minut a tenhle návod vás jím provede krok za krokem.

  • Proč — Bez druhého kroku stačí k převzetí webu jedno uniklé heslo. S ním se útočník nedostane dál ani tehdy, když heslo zná.
  • Kolik času — Pět minut jednorázově. Potom při každém přihlášení navíc jeden šestimístný kód nebo dotyk prstu.
  • Co budete potřebovat — Telefon s aplikací na ověřovací kódy (níže je tabulka, která se hodí ke kterému systému) a bezpečné místo na záložní kódy.

Kterou metodu zvolit

Joomla nabízí dvě metody. Obě jde mít nastavené zároveň — při přihlášení si vyberete, kterou zrovna použijete.

Ověřovací kód (TOTP)

Aplikace v telefonu generuje každých 30 sekund šestimístný kód, který při přihlášení opíšete. Funguje na jakémkoli počítači a v jakémkoli prohlížeči.

Pro všechny — hlavní metoda. Jediná, která je stejná na Macu, Windows, v Safari i v Chromu.

Přístupové heslo (passkey)

Místo kódu potvrdíte přihlášení otiskem prstu, Face ID nebo Windows Hello. Klíč je uložený v konkrétním zařízení nebo v jeho klíčence.

Jako druhá, pohodlnější metoda na počítači, ze kterého se hlásíte nejčastěji. Ne jako jediná — na cizím počítači nefunguje.

Naše doporučení

Nastavte si ověřovací kód a uložte záložní kódy. Kdo chce, přidá si k tomu na svém hlavním počítači přístupové heslo — přihlášení je pak na jedno dotknutí, a kdyby zařízení selhalo, zůstává kód z telefonu.

Kam kódy uložit

MátePoužijte
iPhone / MacHesla — aplikace Apple, je přímo v systému. Kódy se synchronizují přes iCloud mezi iPhonem a Macem a Safari je při přihlášení doplní samo. V Chromu na Macu kód opíšete z telefonu nebo z aplikace Hesla.
Android / WindowsGoogle Authenticator (Android i iPhone) nebo Microsoft Authenticator. V Google Authenticatoru zapněte zálohu do účtu Google, jinak s telefonem přijdete i o kódy.
Správce hesel (1Password, Bitwarden…)Umí ověřovací kódy také a doplní je spolu s heslem. Pohodlné, ale heslo i kód pak leží na jednom místě — správce hesel proto musí mít silné hlavní heslo.

Nezáleží na tom, kterou aplikaci zvolíte — QR kód je pro všechny stejný.

Kde se metody nastavují

Přihlaste se do administrace webu (adresa končí na /administrator). Vpravo nahoře otevřete Uživatelskou nabídku a zvolte Upravit účet. V otevřeném formuláři přejděte na záložku Vícefázové ověřování. Funguje to pro každého přihlášeného uživatele, i bez práva spravovat ostatní účty.

Uživatelská nabídka v administraci Joomla s položkou Upravit účet
Uživatelská nabídka → Upravit účet.
Záložka Vícefázové ověřování s přehledem metod Ověřovací kód a Přístupové heslo
Přehled dostupných metod. Dokud není nastavená žádná, stojí nahoře „Vícefázové ověřování není povoleno“.

Nastavení ověřovacího kódu

  1. Nainstalujte si aplikaci z tabulky výše. Na iPhonu a Macu už ji máte — jmenuje se Hesla.
  2. V přehledu metod klikněte na Přidat nové Ověřovací kód. Titulek nechte, nebo napište třeba „Telefon“ — je to jen popisek v seznamu.
  3. Naskenujte QR kód aplikací v telefonu:
    • Hesla (Apple): otevřít Hesla → vybrat záznam s heslem k webu (nebo založit nový) → Nastavit ověřovací kód → Skenovat QR kód. Na Macu jde místo skenování kliknout na QR kód pravým tlačítkem a zvolit Nastavit ověřovací kód.
    • Google / Microsoft Authenticator: tlačítko + → Naskenovat QR kód.
    • Bez fotoaparátu: do aplikace opište klíč vypsaný nad QR kódem.
  4. Aplikace začne ukazovat šestimístný kód. Opište ho do pole „Zadejte šestimístný ověřovací kód“ a klikněte na Uložit (ikona fajfky vlevo nahoře). Tím si Joomla ověří, že je telefon spárovaný správně.
  5. Po uložení se objeví záložní kódy — deset jednorázových kódů pro případ, že telefon ztratíte nebo vyměníte. Uložte je hned: do správce hesel, nebo vytiskněte a dejte k dokladům. V počítači v textovém souboru ne — když o něj přijdete, přijdete i o kódy.
  6. Odhlaste se a přihlaste znovu. Po hesle se objeví pole pro kód — zadejte aktuální kód z aplikace. Hotovo.
Stránka s klíčem, QR kódem a polem pro šestimístný ověřovací kód
Stránka s QR kódem. Klíč i QR kód jsou u každého účtu jiné — nikomu je neposílejte.

Přístupové heslo jako druhá metoda

  1. V přehledu metod klikněte na Přidat nové Přístupové heslo. Titulek pojmenujte podle zařízení, např. „MacBook“ nebo „Kancelář Windows“ — budete jich mít víc.
  2. Klikněte na ikonu zámku vlevo nahoře (Zaregistrovat). Prohlížeč se zeptá, kam klíč uložit — potvrďte Touch ID / Face ID (Apple), Windows Hello (PIN nebo otisk) nebo hardwarový klíč. Na Windows v Chromu jde klíč uložit i do iPhonu přes QR kód, který prohlížeč ukáže.
  3. Po potvrzení je metoda uložená. Při dalším přihlášení si mezi kódem a přístupovým heslem vyberete.
Formulář pro registraci přístupového hesla s ikonou zámku v liště
Registrace přístupového hesla — o vše ostatní se postará prohlížeč.

Na co pamatovat

Přístupové heslo je vázané na zařízení (nebo na klíčenku Apple / účet Google). Na počítači, kde ho nemáte, se přihlásíte jen ověřovacím kódem — proto ho mějte vždy nastavený jako první.

Když se něco pokazí

SituaceŘešení
Kód z aplikace neprojdeNejčastěji špatný čas v telefonu. Zapněte v telefonu automatické nastavení času. Kód platí 30 sekund — zadejte ten, který právě svítí.
Nový telefonHesla (Apple) i Google Authenticator se zapnutou zálohou se obnoví samy. Jinak se přihlaste záložním kódem, starou metodu smažte a nastavte novou.
Ztracený telefon, žádné záložní kódyNapište správci webu — metodu vám z účtu odstraní a nastavíte ji znovu. Sami si ji odstranit nemůžete, to je záměr.
Chci metodu zrušit nebo změnitUpravit účet → Vícefázové ověřování → u metody Odstranit. Účet bez jakékoli metody administrace po uplynutí lhůty nepustí dál.

Pro správce webu

Zapněte jen silné metody

Systém → Pluginy → filtr multifactorauth: zapnout Ověřovací kód (TOTP) a Přístupové heslo (WebAuthn), vypnout E-mail, YubiKey a Pevný kód. E-mailový kód je slabý — kdo ovládne schránku, má obojí.

Vynucení pro skupiny

Jádro Joomly nastavení druhého kroku nevynucuje. Na webech, které spravujeme, to řeší náš plugin Sema MFA: nejdřív režim Upozornit (hláška s odkazem na nastavení), po lhůtě Vynutit nebo datum Vynutit od.

Kdo ještě nemá metodu

Je vidět v tabulce #__user_mfa — účet bez řádku (mimo záložních kódů) druhý krok nemá. Plugin Sema MFA tenhle přehled ukazuje přímo v administraci.

Zamčený uživatel

Uživatelé → účet → záložka Vícefázové ověřování → smazat jeho metody. Uživatel si je při dalším přihlášení nastaví znovu.

Chcete to nastavit s námi?

Na webech v naší správě dvoufázové ověření zapínáme a vynucujeme pro všechny účty v administraci. Pokud web spravujete sami a nevíte si rady, napište přes kontaktní formulář — poradíme, nebo to nastavíme za vás. Přehled dalších služeb je na stránce Podpora.

Máte zájem o spolupráci?

Ozvěte se nám a probereme Váš projekt. Rádi Vám poradíme s výběrem řešení.