De tweestapsverificatie van een collega uitzetten
Kort antwoord: ga naar Instellingen → Gebruikers, zoek de collega met de groene 2FA-badge en klik op de knop om zijn tweestapsverificatie uit te zetten. Je bevestigt met een code van zes cijfers uit je eigen authenticator-app. Daarna kan hij aanmelden met alleen zijn wachtwoord.
Waarvoor het dient
Een collega die zijn toestel kwijt is en zijn recovery codes niet meer heeft, raakt er zelf niet meer in. Dit is het enige pad terug naar binnen dat niet langs ondersteuning gaat.
In het gebruikersoverzicht krijgt iedereen met tweestapsverificatie een groene 2FA-badge. Alleen bij die personen staat de knop om ze uit te zetten, want bij de rest valt er niets uit te zetten. Die badge is meteen ook het antwoord op de vraag wie in je team zijn account eigenlijk beveiligt; een apart rapport daarvoor is er niet.
Je hebt je eigen tweestapsverificatie nodig
Heb je zelf geen tweestapsverificatie aanstaan, dan kan je die van een collega niet uitzetten. Het scherm legt dat uit en stuurt je naar je eigen beveiligingspagina.
Dat lijkt streng, en dat is het ook met reden. Zonder die eis zou een gestolen adminwachtwoord volstaan om de beveiliging van je hele team af te zetten en daarna elk account over te nemen. De veiligheid van iedereen zou dan afhangen van de admin die het zelf het minst serieus neemt. Er is bewust ook geen terugval op je wachtwoord, want je wachtwoord is precies wat een aanvaller al zou hebben.
Twee dingen die je pas merkt als je erop stuit. Op deze knop telt alleen een verse code uit je app, geen recovery code, terwijl je op het aanmeldscherm wél een recovery code mag gebruiken. Zit je zelf op je recovery codes te teren, dan raak je wel binnen in Sarrai maar kan je je collega niet helpen tot je je eigen authenticator opnieuw gekoppeld hebt. En staat jouw account op slot na vijf foute pogingen, dan weigert de knop nog voor je code gecontroleerd wordt. Dat is een andere melding dan een verkeerde code: er is niets mis met wat je intikte, je moet enkel wachten tot je slot om is.
Vul je hier vijf keer een verkeerde code in, dan gaat jouw account vijftien minuten op slot, niet dat van je collega. Dat slot geldt voor je hele account, dus je raakt er zelf ook niet meer mee aangemeld. Een geldige code zet de teller weer op nul.
Wat er bij je collega gebeurt
- Zijn tweestapsverificatie gaat uit. Aanmelden vraagt vanaf dan alleen zijn wachtwoord.
- Het gedeelde geheim wordt weggegooid, dus het verloren toestel is definitief waardeloos. Duikt het later op, dan geven de codes erop geen toegang meer.
- Hij vliegt uit al zijn sessies, op elk toestel, en al zijn onthouden toestellen vervallen. Waarschuw hem dus als hij midden in een gesprek zit.
- Hij krijgt een mail die zegt dat zijn tweestapsverificatie uitstaat, wie het deed, en met een link om ze opnieuw in te stellen.
Die mail is geen beleefdheid maar een controle. Zou iemand ooit jouw adminaccount misbruiken om de beveiliging van collega's af te zetten, dan is dat het enige moment waarop het slachtoffer het zelf merkt. Daarom kan je hem niet uitzetten.
Faalt die mail, dan gaat het uitzetten toch door en krijg je geen foutmelding. Ook dat is bewust: de tweestapsverificatie staat op dat moment al uit, en half terugdraaien zou je collega in een onduidelijke toestand achterlaten. Let daar wel op bij een vertrekkende collega van wie het adres niet meer in gebruik is: de melding komt dan nergens aan.
Wat het niet doet
- Je kan het niet op jezelf gebruiken. Je eigen tweestapsverificatie zet je uit via Mijn profiel, blok Beveiliging.
- Het raakt alleen je eigen werkruimte. Gebruikers van een andere werkruimte zijn onbereikbaar.
- Het geeft je geen recovery codes van je collega. Die zie je nooit, ze zijn van hem.
- Het zet niets aan. Je collega beslist zelf of en wanneer hij de tweestapsverificatie weer opzet. Opleggen kan je het niet.
- Alleen een admin kan dit. Een operator of contentmanager ziet de knop niet.
Goed om te weten
Zet je eigen tweestapsverificatie aan vóór je ze nodig hebt, niet op het moment dat er iemand buitenstaat. Het opzetten kost een paar minuten, en zolang je het uitstelt kan je niemand helpen.
Er is in de app geen overzicht van wie wanneer bij wie de tweestapsverificatie uitzette. Dat staat in de logs van de server, dus opvragen vergt ondersteuning.
Ook gezocht als
"2FA van een medewerker resetten", "collega kan niet meer inloggen door authenticator", "tweestapsverificatie ongedaan maken voor iemand anders", "waarom vraagt Sarrai mijn eigen code hiervoor", "wie in mijn team heeft 2FA aan"
Zie ook
Was dit artikel nuttig?
Je feedback helpt ons om dit artikel te verbeteren.
Bedankt voor je feedback!