2FA-сейф клиента
Модуль хранит ключи двухфакторной аутентификации клиента и показывает по ним одноразовые коды — сотруднику в карточке Bitrix24 и самому клиенту в его кабинете.
Какую задачу решает
Юрист заходит в личный кабинет клиента на стороннем сервисе — с его ведома и по доверенности. Второй фактор приходит на телефон клиента, и каждый вход превращается в звонок «продиктуйте код». Ключ, сохранённый один раз, снимает эту переписку: код считается прямо в карточке.
Вторая половина замысла — тот же ключ доступен клиенту. Он пользуется своим кодом сам, не запрашивая ничего у сотрудника, а сотрудник работает по делу вечером и без звонков.
Как устроено: одна запись, две точки входа
Ключ привязан к контакту, а не к сотруднику и не к компании. Запись одна, и кто бы её ни завёл, код видят обе стороны.
| Где | Кто работает | Что видит |
|---|---|---|
| Вкладка карточки контакта в Bitrix24 | сотрудник с доступом | ключи этого контакта |
| Вкладка карточки сделки | сотрудник с доступом | ключи контакта, привязанного к сделке |
| Раздел «2FA» в кабинете клиента | клиент | только свои ключи |
У сделки без привязанного контакта блок сообщает об этом и формы не показывает.
Что можно и чего нельзя
Ключ вводится только руками — из карточки сотрудником или клиентом в кабинете. Распознавания QR-кода с картинки нет.
Не входит в модуль: резервные коды, экспорт ключей, действие для бизнес-процессов, показ журнала просмотров клиенту.
Кто получает доступ
Сотрудник — три условия одновременно:
- работает во вкладке приложения Bitrix24 под своей сессией;
- у компании подключён модуль;
- сотруднику выдан доступ к разделу «2FA» в правах приложения — либо у него роль администратора приложения или портала.
Права CRM при этом не проверяются. Сотрудник с доступом получит код по любому контакту компании, включая те, которых не видит в CRM. Это осознанное решение: доступ выдаётся точечно, и контролем служат он сам и журнал просмотров. Выдавайте его так же аккуратно, как доступ к персональным данным.
Клиент — тоже три условия:
- вошёл в свой кабинет;
- у компании подключён модуль;
- подтвердил пароль в последние пять минут.
Пароль спрашивается только перед показом кода. Список своих ключей клиент видит и без подтверждения.
Как показывается код
Код считается по стандартному алгоритму TOTP: шесть цифр, новый каждые 30 секунд. Первый показ — по клику, дальше код обновляется сам, а кольцевой таймер показывает, сколько ему осталось жить.
Ключи хранятся в зашифрованном виде.
Журнал просмотров
Каждый показ кода записывается: кто смотрел — сотрудник или клиент, какая запись, когда. Журнал доступен в разделе администратора приложения и не показывается клиенту.
О чём стоит знать заранее
Пока ключ второго фактора хранится только на телефоне клиента, для входа в его кабинет на стороннем сервисе нужны пароль от того сервиса и телефон клиента. С модулем телефон перестаёт быть нужен: достаточно пароля стороннего сервиса и пароля от кабинета Поток24.
Это и есть смысл модуля — клиент перестаёт зависеть от телефона, а сотрудник от звонков. Но и цена понятна: пароль кабинета клиента становится значимее, чем был. Подтверждение пароля перед показом кода и пятиминутное окно смягчают это, но не отменяют.
Как подключить
На тарифе Река модуль входит в стоимость и включён сразу — покупать ничего не нужно, в Маркетплейсе его карточка помечена «Входит в ваш тариф».
На остальных тарифах модуль — платный аддон в разделе Маркетплейс вашего кабинета, в двух вариантах: разовая покупка и помесячная подписка. Актуальные цены смотрите в карточках товаров.
Подключение идёт через заявку: вы оставляете её в маркетплейсе, платформа подключает модуль и выставляет счёт. Мгновенной покупки в один клик у модулей нет — это осознанно, чтобы подключение и оплата не расходились.
Раздел «2FA» в кабинете клиента появляется вместе с модулем, отдельно включать его не нужно.
После подключения выдайте доступ к разделу «2FA» тем сотрудникам, кому он действительно нужен: в правах приложения Bitrix24.