Konto Heroku wdraża kod, przechowuje zmienne konfiguracyjne pełne kluczy API i danych dostępowych do baz danych i nabija rachunek — dokładnie tego szukają atakujący. Dlatego Salesforce wymaga uwierzytelniania wieloskładnikowego od każdego użytkownika Heroku. Salesforce Authenticator to jeden sposób, żeby spełnić ten wymóg; kod oparty na czasie z dowolnej aplikacji uwierzytelniającej to drugi, i nie potrzebuje zasięgu sieci.
Dodaj aplikację uwierzytelniającą do Heroku
Nowe konta Heroku są proszone o włączenie uwierzytelniania wieloskładnikowego już przy zakładaniu — konfiguracja otwiera się wtedy sama i tam wybierasz generator haseł jednorazowych. Jeśli twój zespół loguje się do Heroku przez logowanie jednokrotne (SSO), uwierzytelnianie wieloskładnikowe konfiguruje się u tego dostawcy tożsamości, a te kroki nie mają zastosowania.
- Zaloguj się do Heroku Dashboard na komputerze.
- Otwórz „Account Settings” (ustawienia konta).
- Wybierz „Setup Multi-Factor Authentication” (skonfiguruj uwierzytelnianie wieloskładnikowe) — albo „Manage Multi-Factor Authentication” (zarządzaj uwierzytelnianiem wieloskładnikowym), jeśli jakaś metoda weryfikacji jest już włączona.
- Kliknij „Add One Time Password Generator” (dodaj generator haseł jednorazowych).
- Heroku pokaże kod QR. Zostaw go na ekranie i dodaj do rozszerzenia, jak opisano poniżej — potem wpisz kod z rozszerzenia i kliknij „Connect” (połącz).
Dodaj Heroku do Authenticatora
- Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
- Nie zamykaj strony Heroku z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
- Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
- Wróć do Heroku i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
- Heroku potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.
Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w Heroku opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.
Zainstaluj 2FA Authenticator w Chrome — za darmoWygeneruj 10 kodów odzyskiwania Heroku
Kody odzyskiwania są osobną metodą weryfikacji: na tej samej stronie uwierzytelniania wieloskładnikowego wybierz „Add Recovery Codes” (dodaj kody odzyskiwania), a Heroku pokaże 10 jednorazowych kodów. Zapisz je gdzieś poza tym komputerem — każdy jest ważny, dopóki go nie użyjesz, a nowy zestaw możesz wygenerować w każdej chwili. Żeby zalogować się kodem, kliknij „Didn’t receive a notification?” (nie otrzymano powiadomienia?) → „Choose Another Verification Method” (wybierz inną metodę weryfikacji) → „Recovery Codes” (kody odzyskiwania).
Kod nie jest akceptowany?
Prawie zawsze winny jest zegar komputera. Kody są wyliczane z bieżącego czasu, więc zegar przestawiony choćby o minutę daje kody, które wyglądają dobrze, ale są odrzucane. Włącz automatyczne ustawianie daty i godziny w ustawieniach systemu — krok po kroku dla Windows, macOS i Linuksa.
Jeśli zegar jest w porządku, sprawdź sam klucz: wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.
Pytania
- Czy do Heroku potrzebuję Salesforce Authenticator?
- Nie. Salesforce Authenticator wysyła powiadomienia push, ale Heroku równie dobrze przyjmuje generator haseł jednorazowych — każdą aplikację generującą standardowe kody oparte na czasie. Heroku wymienia Google Authenticator, Microsoft Authenticator i Authy; rozszerzenie Authenticator działa tak samo i odczytuje kod QR prosto z Dashboardu.
- Jak zalogować się do Heroku CLI z uwierzytelnianiem wieloskładnikowym?
- Uruchom heroku login: otworzy się przeglądarka, w której logujesz się do Dashboardu i wpisujesz kod z rozszerzenia. Opcji --interactive, która pyta o hasło w terminalu, nie da się używać z uwierzytelnianiem wieloskładnikowym.
- Co jeśli stracę dostęp do aplikacji uwierzytelniającej?
- Zaloguj się kodem odzyskiwania, a potem skonfiguruj aplikację uwierzytelniającą ponownie. Na koncie Heroku Enterprise administrator może wysłać ci tymczasowy kod weryfikacyjny przyciskiem „Send MFA Recovery Token” na karcie Access tego konta. W przeciwnym razie skontaktuj się z Heroku Support, które może poprosić o dodatkowe informacje, żeby upewnić się, że to ty.
- Dlaczego Heroku twierdzi, że kod jest błędny?
- Zwykle zegar komputera różni się o minutę lub więcej. Włącz automatyczne ustawianie daty i godziny i spróbuj następnego kodu. Jeśli to nie pomoże, usuń konto z rozszerzenia, usuń generator haseł jednorazowych w Manage Multi-Factor Authentication i dodaj go ponownie.
Twoje kody o jedno kliknięcie od strony logowania
Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — darmowy w użyciu, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.
Zainstaluj 2FA Authenticator w Chrome — za darmo