คู่มือการใช้งาน เมนู Two-Step Authentication - (DirectAdmin User Level)
เปิด Two-Step Authentication ด้วยแอป Authenticator พร้อมสร้างและเก็บ Recovery Codes เพื่อป้องกันบัญชี DirectAdmin
Two-Step Authentication ใช้ทำอะไร และเข้าเมนูตรงไหน
เมนู Two-Step Authentication ช่วยเพิ่มความปลอดภัยให้บัญชี DirectAdmin ด้วยรหัสใช้ครั้งเดียวจากแอป Authenticator นอกเหนือจากรหัสผ่านปกติ ต่อให้รหัสผ่านรั่ว ผู้ไม่หวังดีก็ยังต้องผ่านขั้นตอนที่สองก่อนเข้าใช้งาน

สำหรับลูกค้า Premium Hosting ให้เข้าจากหน้า Dashboard แล้วดูที่กลุ่ม Advanced Features จากนั้นกดเมนู Two-Step Authentication
เมนูนี้เหมาะกับงานเหล่านี้:
- เปิด 2FA ให้บัญชี DirectAdmin - ลดความเสี่ยงจากรหัสผ่านหลุดหรือถูกเดา เพราะผู้ไม่หวังดีต้องมีรหัสจากแอปบนอุปกรณ์ของคุณด้วย
- ผูกแอป Authenticator - ใช้ QR code หรือ manual key เพื่อเพิ่มบัญชี DirectAdmin เข้าแอป TOTP
- ตรวจรหัส One-Time Code ก่อนเปิดใช้จริง - กรอกรหัส 6 หลักจากแอปเพื่อยืนยันว่าแอปกับ DirectAdmin คำนวณรหัสตรงกัน
- จัดการ Recovery Codes - เก็บรหัสสำรองแบบใช้ครั้งเดียวไว้สำหรับกรณีมือถือหาย เปลี่ยนเครื่อง หรือเข้าแอป Authenticator ไม่ได้
ก่อนเริ่ม ให้เตรียมมือถือหรืออุปกรณ์ที่ติดตั้งแอป Authenticator แล้ว และเตรียมที่เก็บ recovery codes ที่ปลอดภัย เช่น password manager หรือเอกสารภายในที่เข้ารหัส ไม่ควรเก็บรหัสสำรองไว้ในไฟล์เว็บ, อีเมลที่คนอื่นเข้าถึงได้, หรือภาพหน้าจอที่แชร์ในแชตทั่วไป
ทำความรู้จักสถานะ 2FA และ Recovery Codes
เมื่อเข้าหน้า Two-Step Authentication แล้ว ด้านบนของหน้าจอแสดง breadcrumb Dashboard > User Profile > Two-Step Authentication เพื่อยืนยันว่าคุณอยู่ในหน้าโปรไฟล์ของผู้ใช้ ไม่ใช่หน้าแก้โดเมนหรือหน้าเมนูอื่น การตั้งค่านี้เป็นระดับบัญชีผู้ใช้ DirectAdmin จึงไม่ได้เปลี่ยนตามโดเมนที่มุมขวาบนของ Control Panel

- Dashboard - ลิงก์กลับหน้า Dashboard ของ DirectAdmin
- User Profile - ลิงก์กลับหน้าโปรไฟล์ผู้ใช้ ซึ่งเป็นกลุ่มหน้าที่เกี่ยวกับบัญชีที่ login อยู่
- Two-Step Authentication - หน้าปัจจุบัน ใช้เปิด/ตรวจ/จัดการ 2FA ของผู้ใช้นี้
- ไอคอน Help ข้างชื่อหน้า - ไอคอนวงกลมเครื่องหมายคำถาม เปิดเอกสารช่วยเหลือของ DirectAdmin เกี่ยวกับ Two-Step Authentication
- General - แท็บโปรไฟล์ทั่วไปของผู้ใช้ ไม่ใช่จุดตั้งค่า 2FA
- Sessions - แท็บ session การ login ไม่ใช่จุดเปิด Authenticator
- Skin Options - แท็บหน้าตา Control Panel ไม่เกี่ยวกับการยืนยันตัวตนสองขั้น
- Two-Step Authentication - แท็บที่ถูกเลือกอยู่ มีไอคอนรูปกุญแจ/ล็อก และเป็นแท็บเดียวที่ใช้จัดการ 2FA ในบทความนี้
ตั้งค่า Authenticator
เมื่อกด Generate Secret DirectAdmin จะเปลี่ยนสถานะ card เป็นขั้นตอนตั้งค่า 2FA ภายในกล่องเดียวกัน ด้านซ้ายมีแถบสีเขียวและตัวเลขขั้นตอน เพื่อบอกว่ากำลังอยู่ใน setup flow ของ Two-Step Authentication

- Setup Authentication - หัวข้อขั้นตอนแรก ใช้เริ่มผูก DirectAdmin กับแอป Authenticator
- คำอธิบายการ scan - ระบุให้สแกน QR code ด้วยแอป Authenticator หรือกรอก key ด้วยตนเอง
- QR code - ใช้สแกนเข้าแอปอย่างรวดเร็ว QR นี้เป็นความลับของบัญชีจึงถูก blur ในภาพบทความ
- manual key / secret string - รหัสตัวอักษรสำหรับกรอกเองในแอป ถ้าสแกน QR ไม่ได้ ค่านี้เป็นความลับและถูก blur ในภาพบทความเช่นกัน
- ไอคอน Copy string - ไอคอนคัดลอกข้าง manual key ใช้คัดลอก secret string ไปวางในแอปหรือ password manager ที่ปลอดภัย ห้ามส่งต่อในแชตหรือให้คนอื่นเห็น
- One-Time Code - ช่องกรอกรหัส 6 หลักจากแอป Authenticator รหัสนี้เปลี่ยนตามเวลาและใช้ได้ช่วงสั้น ๆ
- Enable Two-Step authentication - ปุ่มสีน้ำเงินสำหรับยืนยันและเปิดใช้งาน 2FA จริงหลังกรอกรหัสจากแอป
เปิดใช้งาน 2FA และตรวจคำเตือน
หลังสแกน QR หรือกรอก manual key ในแอป Authenticator แล้ว ให้ดูรหัสปัจจุบันในแอปและกรอกลงช่อง One-Time Code จากนั้นกด Enable Two-Step authentication การกดปุ่มนี้จะส่งรหัสไปตรวจทันที ไม่มีหน้าต่างยืนยันแยกก่อนส่ง ดังนั้นต้องแน่ใจว่ากรอกรหัสจากแอปที่ผูกกับ secret ชุดนี้จริง

ถ้ารหัสถูกต้อง ตามขั้นตอนปกติ DirectAdmin จะเปิด 2FA ให้บัญชีนี้ และการ login ครั้งถัดไปจะต้องใช้รหัสจากแอป Authenticator เพิ่มจาก password แต่ถ้ารหัสผิด หมดเวลา หรือเวลาบนอุปกรณ์เพี้ยน ระบบจะแสดงคำเตือนในกล่อง setup แทน
- แถบคำเตือนสีแดง/ส้มพร้อมไอคอนเครื่องหมายตกใจ - บอกว่าการเปิดใช้งานไม่สำเร็จ
- Failed to enable two-step authentication - ข้อความหลักของคำเตือนเมื่อระบบเปิด 2FA ไม่สำเร็จ
- Invalid One-Time Password - รายละเอียดว่ารหัส One-Time Code ไม่ถูกต้อง
- ปุ่ม X มุมขวาของ คำเตือน - ใช้ปิดกล่องแจ้งเตือนเท่านั้น ไม่ได้แก้รหัส ไม่ได้เปิด 2FA และไม่ได้ล้าง secret
- ช่อง One-Time Code - ยังอยู่ให้กรอกรหัสใหม่ได้ ให้รอรหัสรอบถัดไปจากแอปแล้วลองอีกครั้ง
เก็บ Recovery Codes ไว้ใช้ยามฉุกเฉิน
Recovery Codes คือรหัสสำรองแบบใช้ครั้งเดียวสำหรับเข้า DirectAdmin ในวันที่คุณใช้แอป Authenticator ไม่ได้ เช่น มือถือหาย เครื่องพัง ลบแอปผิด หรือย้ายเครื่องแล้วลืม export 2FA รหัสเหล่านี้ควรถูกเก็บเหมือนกุญแจสำรองของบัญชีไม่ควรให้ทีมงานทั่วไปเห็นทั้งหมด

ถ้ายังไม่มีรหัส ระบบจะแสดงข้อความ No Recovery Codes... และปุ่ม Add Codes พร้อมไอคอนเครื่องหมายบวก เมื่อกด Add Codes ในตัวอย่าง ระบบสร้างรหัสใหม่ทันทีและแสดงข้อความ Generated new recovery codes โดยไม่มีหน้าต่างยืนยันแยก ดังนั้นก่อนกดควรอยู่ในสภาพแวดล้อมที่ปลอดภัยและพร้อมเก็บรหัสทันที
- Download - ดาวน์โหลด recovery codes ออกมาเก็บเป็นไฟล์ เหมาะสำหรับเก็บในที่ปลอดภัย เช่น password manager หรือ vault ภายในองค์กร ไม่ควรอัปโหลดไฟล์นี้ไว้ในเว็บหรือส่งผ่านอีเมลที่ไม่เข้ารหัส
- Copy - คัดลอก recovery codes ไป clipboard เพื่อวางในที่เก็บรหัสผ่านที่ปลอดภัย หลังคัดลอกแล้วควรระวัง clipboard history หรือเครื่องที่ใช้ร่วมกับผู้อื่น
- Replace - สร้างชุด recovery codes ใหม่และทำให้ชุดเก่าไม่ควรถูกใช้อีก เหมาะเมื่อสงสัยว่ารหัสเก่าหลุด หรือมีทีมงานที่ไม่ควรเห็นรหัสชุดเดิมแล้ว
ก่อนออกจากหน้านี้ ลองทดสอบสิทธิ์ด้วยบัญชีหรืออุปกรณ์ที่ใช้งานจริงอีกครั้ง และเก็บช่องทางสำรองสำหรับเข้าสู่ระบบไว้ จะช่วยลดโอกาสที่ผู้ดูแลระบบจะถูกล็อกออกจากบัญชีครับ
ต้องการสอบถามข้อมูลเพิ่มเติม?
สามารถแอดไลน์คุยกันก่อนได้ที่ line: @PhalconHost