Jesteśmy dziś na Product Hunt! Zostaw komentarz

Aplikacja uwierzytelniająca do Bitbucket

Weryfikacja dwuetapowa w Bitbucket działa z każdą aplikacją uwierzytelniającą TOTP, także z taką w przeglądarce. Otwórz ikonę ustawień (koło zębate) → „Personal Bitbucket settings” → „Two-step verification” (osobiste ustawienia Bitbucket → weryfikacja dwuetapowa), wybierz „Set up two-step verification” i zeskanuj kod QR z ekranu rozszerzeniem Authenticator.

Konto Bitbucket wypycha zmiany do twoich repozytoriów, zatwierdza pull requesty i uruchamia Pipelines z twoimi sekretami wdrożeniowymi — wykradzione hasło oddaje twój kod i wszystko, na co on się wdraża, w cudze ręce. Z włączoną weryfikacją dwuetapową Bitbucket przy każdym logowaniu prosi o kod z aplikacji uwierzytelniającej, a workspace w planie Premium może jej wymagać, zanim ktokolwiek dostanie dostęp.

Włącz weryfikację dwuetapową w Bitbucket

To własne ustawienie Bitbucket, osobne od weryfikacji dwuetapowej konta Atlassian: jeśli obie są włączone, najpierw pojawia się prośba o kod Atlassian, a potem o kod Bitbucket, i każdy kod działa tylko w swoim oknie. Zanim zaczniesz, Bitbucket potrzebuje potwierdzonego adresu e-mail i hasła na koncie Atlassian, a także klucza SSH — przy włączonej weryfikacji dwuetapowej Git musi łączyć się z repozytoriami przez SSH, a klienty Git i narzędzia do buildów muszą zamiast hasła używać SSH lub tokenu.

  1. Zaloguj się na bitbucket.org na komputerze.
  2. Wybierz ikonę ustawień (koło zębate), a potem „Personal Bitbucket settings” (osobiste ustawienia Bitbucket).
  3. W sekcji „Security” (bezpieczeństwo) wybierz „Two-step verification” (weryfikacja dwuetapowa) i przejrzyj wymagania, które wymienia Bitbucket.
  4. Wpisz hasło do konta Atlassian, a potem wybierz „Set up two-step verification” (skonfiguruj weryfikację dwuetapową).
  5. Gdy Bitbucket pokaże kod QR, nie zamykaj tej strony i dodaj go do rozszerzenia, jak opisano poniżej — albo skopiuj klucz z pola „Key” (klucz) — a potem wpisz kod z rozszerzenia w polu „Verification code” (kod weryfikacyjny).
Oficjalna instrukcja: Bitbucket

Dodaj Bitbucket do Authenticatora

  1. Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
  2. Nie zamykaj strony Bitbucket z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
  3. Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
  4. Wróć do Bitbucket i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
  5. Bitbucket potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.

Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w Bitbucket opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.

Zainstaluj 2FA Authenticator w Chrome — za darmo

Zapisz sześć kodów odzyskiwania Bitbucket

Ostatni krok konfiguracji daje ci sześć kodów odzyskiwania: pobierz je, a Bitbucket radzi też wydrukować kopię na wszelki wypadek. Trzymaj je gdzieś poza tym komputerem. Każdy kod działa jeden raz i wpisuje się go w pole „Verification code” jak zwykły kod. Zachowaj co najmniej dwa niewykorzystane — dwa są potrzebne, żeby wygenerować nowe kody albo wyłączyć weryfikację dwuetapową. „Show recovery codes” (pokaż kody odzyskiwania) na stronie „Two-step verification” pokazuje je ponownie. Atlassian nie może wyłączyć za ciebie weryfikacji dwuetapowej Bitbucket, więc to te kody są drogą powrotu.

Kod nie jest akceptowany?

Najczęściej zmienił się kod QR: serwis tworzy nowy przy każdym odświeżeniu lub ponownym otwarciu ekranu konfiguracji, więc konto dodane wcześniej przestaje pasować. Zacznij konfigurację od nowa, dodaj kod QR, który jest teraz na ekranie, i od razu wpisz jego kod. Dwa wpisy dla tego samego serwisu? Użyj najnowszego. Inne przyczyny: dlaczego kody są odrzucane.

Klucz wpisany ręcznie? Wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.

Pytania

Czy weryfikacja dwuetapowa Bitbucket to to samo co na koncie Atlassian?
Nie. Konto Atlassian, które loguje cię też do Jiry, Confluence i Trello, ma własną weryfikację dwuetapową, a Bitbucket Cloud ma drugą, swoją. Gdy obie są włączone, wpisujesz dwa kody z dwóch różnych wpisów w rozszerzeniu — w oknie Bitbucket użyj wpisu Bitbucket. Atlassian wymaga też innego zabezpieczenia na wypadek utraty: jednego awaryjnego klucza odzyskiwania zamiast sześciu kodów odzyskiwania.
Która aplikacja uwierzytelniająca działa z Bitbucket?
Bitbucket wymienia Authy, Google Authenticator, Duo i Microsoft Authenticator i przyjmuje każdą aplikację obsługującą TOTP, na telefonie albo na komputerze. Rozszerzenie Authenticator odczytuje kod QR prosto ze strony Bitbucket i generuje kody w Chrome — telefon nie jest potrzebny.
Dlaczego po włączeniu weryfikacji dwuetapowej przestał działać git push?
Przy włączonej weryfikacji dwuetapowej Bitbucket oczekuje, że Git będzie łączył się z repozytoriami przez SSH — przy klonowaniu, push, pull i fetch. Dodaj klucz SSH do konta i przełącz zdalne repozytoria (remotes) na ich adresy SSH; narzędzia, które nie potrafią używać SSH, potrzebują tokenu zamiast hasła.
Co jeśli stracę dostęp do aplikacji uwierzytelniającej?
Wpisz kod odzyskiwania w pole „Verification code”, a potem wyłącz i włącz ponownie weryfikację dwuetapową, żeby dodać nowy kod QR. Bez kodów wybierz w oknie prośby o kod „Forgot code” (nie pamiętam kodu) i „Send recovery email” (wyślij e-mail odzyskiwania): Bitbucket najpierw wysyła ci e-mail, czeka 24 godziny — tego opóźnienia nie da się skrócić — a potem wysyła jednorazowy link do logowania, który wygasa po kolejnych 24 godzinach, więc sprawdzaj na czas skrzynkę odbiorczą i folder spamu.

Twoje kody o jedno kliknięcie od strony logowania

Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — darmowy w użyciu, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.

Zainstaluj 2FA Authenticator w Chrome — za darmo