Logowanie
Q247 obsługuje dwie metody logowania, ustawiane administracyjnie dla całej organizacji (nie per użytkownik):
- hasło + uwierzytelnianie dwuskładnikowe (MFA): e-mail, hasło i dodatkowy zmieniający się kod z aplikacji uwierzytelniającej na telefonie;
- SSO: przekierowanie do zewnętrznego dostawcy tożsamości organizacji (np. Microsoft Entra ID, Okta), tego samego konta, którym pracownik loguje się już do innych narzędzi firmowych, więc osobne hasło do Q247 w ogóle nie istnieje.
O tym, którą metodę ma dana organizacja, decyduje administrator w Konfiguracji.
Ekran logowania to jedna strona (/login), która pokazuje różne widoki w zależności od kroku, a nie osobne adresy URL dla każdego kroku.
Krok 1: e-mail

Pierwszy krok to samo pole e-mail i przycisk "Dalej". Q247 nie ma otwartej rejestracji, stąd tekst "Dostęp wyłącznie na zaproszenie" z linkiem kontaktowym zamiast formularza zakładania konta.
Po wpisaniu e-maila i kliknięciu "Dalej", Q247 sprawdza, jaką metodą loguje się organizacja powiązana z tym adresem. Jeśli to SSO, przeglądarka od razu przekierowuje do zewnętrznego dostawcy tożsamości tej organizacji, a ekran hasła Q247 nigdy się nie pojawia. Jeśli to logowanie hasłem, pojawia się krok 2.
Komunikat "Nieprawidłowy e-mail" pojawia się zarówno przy błędnym formacie adresu, jak i przy adresie, którego Q247 w ogóle nie rozpoznaje. Te dwa przypadki nie są rozróżniane w treści komunikatu.
Krok 2: hasło

Pole hasła (z przełącznikiem widoczności) i przycisk "Zaloguj się". Pod polem: link "Odzyskaj hasło", na wypadek gdyby ktoś go zapomniał (patrz Odzyskiwanie hasła niżej).
Po kliknięciu "Zaloguj się" Q247 najpierw sprawdza, czy dla tego konta jest włączone MFA, zanim jeszcze zweryfikuje samo hasło. Jeśli MFA jest włączone, pojawia się krok 3 (kod MFA), a właściwe sprawdzenie hasła następuje dopiero razem z kodem MFA. Jeśli MFA nie jest jeszcze skonfigurowane dla tego konta, hasło jest weryfikowane od razu, a użytkownik trafia prosto do pierwszej konfiguracji MFA (patrz sekcja niżej).
Błędny e-mail albo hasło pokazuje ten sam ogólny komunikat "Nieprawidłowy e-mail lub hasło": Q247 celowo nie precyzuje, które z pól jest niepoprawne.
Jeśli konto istnieje, ale nie jest przypisane do żadnej organizacji, logowanie kończy się komunikatem "Twoje konto jest nieaktywne, ponieważ nie zostałeś przypisany do żadnej organizacji. Skontaktuj się z administratorem." Przyczyną jest stan konta, więc zmiana hasła nic tu nie da.
Międzykrok: pierwsza konfiguracja MFA
Przy pierwszym logowaniu na konto, dla którego MFA nie jest jeszcze skonfigurowane, po podaniu poprawnego hasła (patrz krok 2 wyżej) Q247 pokazuje ekran synchronizacji z aplikacją uwierzytelniającą: kod QR do zeskanowania (albo kod tekstowy do ręcznego wpisania, jeśli skanowanie nie jest wygodne) i przycisk "Dalej", który prowadzi do kroku 3, gdzie trzeba już wpisać pierwszy wygenerowany kod, żeby potwierdzić, że synchronizacja się powiodła. Przy każdym kolejnym logowaniu MFA jest już skonfigurowane, więc ten ekran się nie pojawia i od razu widać krok 3.
Krok 3: kod MFA

Q247 wymaga dodatkowego, sześciocyfrowego kodu z aplikacji uwierzytelniającej na telefonie, który zmienia się co kilkadziesiąt sekund. Kod wpisuje się w jedno pole, a przycisk "Kontynuuj" kończy logowanie.
Rola drugiego składnika
MFA, czyli uwierzytelnianie wieloskładnikowe, wymaga przy logowaniu dwóch niezależnych dowodów tożsamości: czegoś, co znasz, i czegoś, co masz przy sobie. W Q247 pierwszym składnikiem jest hasło, a drugim kod z aplikacji uwierzytelniającej na Twoim telefonie.
Kod powstaje z sekretu zapisanego w aplikacji podczas pierwszej konfiguracji i z bieżącego czasu, dlatego zmienia się co kilkadziesiąt sekund i jest ważny tylko przez chwilę.
Samo hasło można wykraść, odgadnąć albo wyłudzić, a jeśli ta sama osoba używa go w kilku serwisach, wyciek z jednego z nich otwiera dostęp do pozostałych. Przy włączonym MFA znajomość hasła przestaje wystarczać, bo do zalogowania potrzebny jest jeszcze telefon z aplikacją. Kod przechwycony przez podglądnięcie ekranu albo wyłudzony traci ważność po kilkudziesięciu sekundach.
Aplikacje uwierzytelniające
Q247 korzysta ze standardu TOTP, więc zadziała dowolna aplikacja go obsługująca. Najczęściej używane:
- Google Authenticator (Android, iOS)
- Microsoft Authenticator (Android, iOS)
- Authy (Android, iOS, desktop)
- 1Password i Bitwarden, jeśli organizacja korzysta już z menedżera haseł
- FreeOTP i Aegis Authenticator, rozwiązania otwartoźródłowe
Wybór aplikacji należy do użytkownika, chyba że organizacja narzuca konkretną. Q247 nie sprawdza, z której aplikacji pochodzi kod.
Pod polem kodu jest odsyłacz "kliknij tutaj" z podpowiedzią dla osób, które nie wiedzą, skąd wziąć kod.
Przy utracie telefonu z jedyną aplikacją uwierzytelniającą odzyskanie dostępu do konta wymaga zgłoszenia się do administratora organizacji albo pomocy technicznej Q247. Część aplikacji, między innymi Authy, 1Password i Bitwarden, synchronizuje sekrety między urządzeniami i tym samym zabezpiecza przed taką sytuacją.
Jeśli kod MFA jest niepoprawny, Q247 cofa cały formularz do kroku 1 (e-mail), z komunikatem "Nieprawidłowy e-mail, hasło lub kod MFA", zamiast zostawić użytkownika na tym ekranie do ponownej próby. Trzeba wpisać e-mail i hasło od nowa, nie tylko poprawić kod.
SSO (logowanie przez dostawcę tożsamości organizacji)
Dla organizacji skonfigurowanych na logowanie SSO, krok 1 (e-mail) kończy się pełnym przekierowaniem przeglądarki do dostawcy tożsamości tej organizacji (Entra ID, Okta czy inny, skonfigurowany przez administratora organizacji). Q247 nie pokazuje wtedy własnego ekranu hasła ani MFA w ogóle, bo uwierzytelnianie odbywa się całkowicie po stronie tego dostawcy. Po zalogowaniu się tam, dostawca przekierowuje z powrotem do Q247, kończąc logowanie automatycznie.
Jeśli logowanie SSO się nie powiedzie (np. z powodu błędu po stronie dostawcy tożsamości), Q247 pokazuje ogólny komunikat o błędzie logowania SSO, bez własnego, szczegółowego ekranu diagnostycznego, bo przyczyna leży poza aplikacją.
Wylogowanie z organizacji korzystającej z SSO pomija ekran e-mail (krok 1). Zamiast niego pojawia się osobny ekran "Zostałeś wylogowany" z przyciskiem "Zaloguj się ponownie", który wznawia logowanie SSO od nowa. Przy SSO na ekranie e-mail nie ma czego wpisywać, bo i tak nastąpi przekierowanie.
Odzyskiwanie hasła

Dostępne wyłącznie dla organizacji logujących się hasłem. Dla organizacji SSO to jest niedostępne (hasłem do Q247 w ogóle się nie loguje), z jasnym komunikatem tłumaczącym, że trzeba skorzystać z logowania SSO albo skontaktować się z administratorem organizacji.
Formularz prosi tylko o e-mail. Bez względu na to, czy podany adres faktycznie istnieje w systemie, Q247 zawsze pokazuje ten sam, ogólny komunikat potwierdzający ("Jeśli podany adres e-mail jest powiązany z kontem, wyślemy instrukcję resetowania hasła."). To świadome zabezpieczenie, żeby nie dało się w ten sposób sprawdzić, czy dany e-mail ma konto w systemie.
Link z e-maila resetującego hasło jest ważny przez ograniczony czas (rzędu kilkudziesięciu minut), po jego wygaśnięciu trzeba poprosić o nowy, wysłanym linkiem nie da się już ustawić hasła. Ten sam mechanizm (inny, dłuższy termin ważności, rzędu dwóch dni) obsługuje link ustawienia hasła dla nowo zaproszonych użytkowników, wysyłany przez administratora, a nie samoobsługowo.
Nowe hasło musi mieć co najmniej 8 znaków i zawierać co najmniej jeden znak specjalny. Ten sam warunek obowiązuje niezależnie od tego, czy hasło jest ustawiane po raz pierwszy, czy resetowane.
Sesja i wylogowanie
Po dłuższym czasie bez aktywności w aplikacji sesja wygasa automatycznie, a Q247 przenosi wtedy z powrotem na ekran logowania, bez dodatkowego komunikatu tłumaczącego dlaczego.
Ręczne wylogowanie jest dostępne w menu użytkownika (awatar w prawym górnym rogu nagłówka aplikacji).
Wiele organizacji na jednym koncie
Jeśli e-mail ma dostęp do więcej niż jednej organizacji, po zalogowaniu w prawym górnym rogu pojawia się przełącznik organizacji (widoczny tylko wtedy, gdy jest z czego wybierać, bo dla konta z dostępem do jednej organizacji nie ma potrzeby pokazywać przełącznika). Nie ma osobnego ekranu wyboru organizacji przy samym logowaniu: jeśli w adresie strony była wskazana konkretna organizacja (np. z zakładki w przeglądarce albo linku otrzymanego od kogoś w zespole) i konto ma do niej dostęp, Q247 loguje właśnie do niej; w przeciwnym razie loguje do pierwszej dostępnej organizacji, a przełączenie na inną odbywa się już po zalogowaniu, przez wspomniany przełącznik.
Przełączanie między dwiema organizacjami logującymi się hasłem odbywa się bez ponownego wpisywania hasła. Przełączenie na organizację logującą się przez SSO (albo z niej) wymaga ponownego przejścia przez logowanie, bo to inny, niezależny sposób uwierzytelniania.
Zobacz też
- SSO (OIDC): konfiguracja logowania przez zewnętrznego dostawcę tożsamości
- Nawigacja i profil: górny pasek, menu użytkownika i strona Mój profil