حساب Heroku ينشر الشيفرة، ويضم متغيرات الإعداد (config vars) المليئة بمفاتيح API وبيانات اعتماد قواعد البيانات، ويرفع الفاتورة — وهذا تمامًا ما يبحث عنه المهاجمون. ولهذا تشترط Salesforce المصادقة متعددة العوامل على كل مستخدم في Heroku. وSalesforce Authenticator طريقة للوفاء بها؛ والرمز المعتمد على الوقت من أي تطبيق مصادقة طريقة أخرى، ولا يحتاج إلى إشارة هاتف.
إضافة تطبيق مصادقة إلى Heroku
يُطلب من حسابات Heroku الجديدة تفعيل المصادقة متعددة العوامل عند إنشائها — وعندها يُفتح الإعداد تلقائيًا، وتختار مولّد كلمات المرور لمرة واحدة هناك. وإن كان فريقك يسجّل الدخول إلى Heroku عبر تسجيل الدخول الموحّد، فالمصادقة متعددة العوامل تُعدّ لدى مزوّد الهوية ذاك بدلًا من ذلك، ولا تنطبق هذه الخطوات.
- سجّل الدخول إلى Heroku Dashboard من جهاز الكمبيوتر.
- افتح «Account Settings» (إعدادات الحساب).
- اختر «Setup Multi-Factor Authentication» (إعداد المصادقة متعددة العوامل) — أو «Manage Multi-Factor Authentication» (إدارة المصادقة متعددة العوامل) إن كانت هناك طريقة تحقق مفعّلة بالفعل.
- انقر على «Add One Time Password Generator» (إضافة مولّد كلمات مرور لمرة واحدة).
- يعرض Heroku رمز QR. اتركه على الشاشة وأضفه إلى الإضافة كما هو موضح أدناه — ثم أدخل الرمز من الإضافة وانقر على «Connect» (ربط).
إضافة Heroku إلى Authenticator
- ثبّت 2FA Authenticator مصادقة من Chrome Web Store وثبّته في شريط الأدوات، لتكون أيقونته على بُعد نقرة واحدة.
- اترك صفحة Heroku التي تعرض رمز QR مفتوحة. انقر على أيقونة Authenticator، ثم «إضافة حساب» ← «رمز QR» ← «مسح QR من الشاشة».
- يظهر الحساب في القائمة مع رمز من ستة أرقام يتغير كل 30 ثانية. يمكنك تغيير اسمه إن شئت، فالاسم لك وحدك.
- عُد إلى Heroku وأدخل الرمز الحالي في حقل التأكيد. وإن كان على وشك الانتهاء، فانتظر الرمز التالي.
- يؤكد Heroku تفعيل المصادقة الثنائية. ومن الآن فصاعدًا سيطلب رمزًا عند تسجيل الدخول، فانقر على أيقونة الإضافة وانسخه.
لا يوجد رمز QR، أو تتعذر قراءته؟ ابحث في شاشة الإعداد لدى Heroku عن خيار إدخال المفتاح يدويًا، وانسخ المفتاح، ثم أضفه في الإضافة عبر «إضافة حساب» ← «يدوي» ← «المفتاح السري».
ثبّت 2FA Authenticator مصادقة على Chrome — مجانًاأنشئ رموز الاسترداد العشرة لـ Heroku
رموز الاسترداد طريقة تحقق قائمة بذاتها: في صفحة المصادقة متعددة العوامل نفسها اختر «Add Recovery Codes» (إضافة رموز الاسترداد)، فيعرض Heroku عشرة رموز لمرة واحدة. احفظها في مكان غير هذا الكمبيوتر — فكل رمز يبقى صالحًا حتى يُستخدم، ويمكنك إنشاء مجموعة جديدة في أي وقت. ولتسجيل الدخول بأحدها، انقر على «Didn’t receive a notification?» (لم يصلك إشعار؟) ← «Choose Another Verification Method» (اختيار طريقة تحقق أخرى) ← «Recovery Codes» (رموز الاسترداد).
الرمز غير مقبول؟
السبب في الغالب ساعة الكمبيوتر. فالرموز تُحسب من الوقت الحالي، لذا فإن ساعة متأخرة أو متقدمة بدقيقة واحدة تُنتج رموزًا تبدو صحيحة لكنها تُرفض. فعّل ضبط التاريخ والوقت تلقائيًا في إعدادات النظام — الخطوات بالتفصيل لأنظمة Windows وmacOS وLinux.
إن كانت الساعة مضبوطة، فتحقق من المفتاح نفسه: الصقه في مولّد رموز TOTP وقارن الرمز بالرمز الظاهر في الإضافة. وإن اختلفا، فقد نُسخ المفتاح بشكل خاطئ، فأضف الحساب من جديد.
أسئلة شائعة
- هل أحتاج إلى Salesforce Authenticator لـ Heroku؟
- لا. يرسل Salesforce Authenticator إشعارات فورية، لكن Heroku يقبل بالقدر نفسه مولّد كلمات مرور لمرة واحدة — أي تطبيق يُنتج رموزًا قياسية معتمدة على الوقت. ويذكر Heroku تطبيقات Google Authenticator وMicrosoft Authenticator وAuthy؛ وإضافة Authenticator تعمل بالطريقة نفسها وتقرأ رمز QR مباشرةً من Dashboard.
- كيف أسجّل الدخول إلى Heroku CLI مع المصادقة متعددة العوامل؟
- شغّل الأمر heroku login: فهو يفتح المتصفح، حيث تسجّل الدخول إلى Dashboard وتُدخل الرمز من الإضافة. أما الخيار --interactive، الذي يطلب كلمة المرور في الطرفية، فلا يمكن استخدامه مع المصادقة متعددة العوامل.
- ماذا لو فقدت الوصول إلى تطبيق المصادقة؟
- سجّل الدخول برمز استرداد، ثم أعد إعداد تطبيق المصادقة. وفي Heroku Enterprise Account، يستطيع المسؤول إرسال رمز تحقق مؤقت إليك عبر «Send MFA Recovery Token» (إرسال رمز استرداد MFA) في تبويب «Access» (الوصول) الخاص بالحساب. وإلا فتواصل مع دعم Heroku، الذي قد يطلب معلومات إضافية للتأكد من هويتك.
- لماذا يقول Heroku إن الرمز غير صحيح؟
- عادةً تكون ساعة الكمبيوتر غير مضبوطة بفارق دقيقة أو أكثر. فعّل ضبط التاريخ والوقت تلقائيًا وجرّب الرمز التالي. وإن استمرت المشكلة، فاحذف الحساب من الإضافة، واحذف مولّد كلمات المرور لمرة واحدة ضمن «Manage Multi-Factor Authentication» (إدارة المصادقة متعددة العوامل)، ثم أضفه من جديد.
رموزك على بُعد نقرة من صفحة تسجيل الدخول
يحفظ Authenticator رموز 2FA في المتصفح، على جهازك فقط — مجاني الاستخدام ومفتوح المصدر، دون حساب ودون هاتف. ويتضمن نسخًا احتياطية محلية وحماية اختيارية بكلمة مرور.
ثبّت 2FA Authenticator مصادقة على Chrome — مجانًا