Uma conta do Heroku faz deploy de código, guarda config vars cheias de chaves de API e credenciais de banco de dados e gera a fatura — exatamente o que os invasores procuram. É por isso que a Salesforce exige autenticação multifator de todos os usuários do Heroku. O Salesforce Authenticator é uma forma de cumprir a exigência; um código baseado em tempo de qualquer aplicativo autenticador é outra, e não precisa de sinal de celular.
Adicione um aplicativo autenticador ao Heroku
Contas novas do Heroku já são convidadas a ativar a autenticação multifator na criação — aí a configuração abre sozinha, e você escolhe ali o gerador de senhas de uso único. Se a sua equipe entra no Heroku por login único (SSO), a autenticação multifator é configurada nesse provedor de identidade, e estes passos não se aplicam.
- Entre no Heroku Dashboard no computador.
- Abra “Account Settings”.
- Selecione “Setup Multi-Factor Authentication” — ou “Manage Multi-Factor Authentication”, se um método de verificação já estiver ativo.
- Clique em “Add One Time Password Generator”.
- O Heroku mostra um QR code. Deixe-o na tela e adicione-o à extensão como descrito abaixo — depois digite o código da extensão e clique em “Connect”.
Adicione o Heroku ao Authenticator
- Instale o Autenticador 2FA pela Chrome Web Store e fixe-o na barra de ferramentas, para que o ícone fique a um clique de distância.
- Deixe aberta a página do Heroku com o QR code. Clique no ícone do Authenticator e depois em “Adicionar Conta” → “Código QR” → “Escanear QR da tela”.
- A conta aparece na lista com um código de seis dígitos que muda a cada 30 segundos. Renomeie se quiser — o nome é só para você.
- Volte ao Heroku e digite o código atual no campo de confirmação. Se ele estiver prestes a expirar, espere o próximo.
- O Heroku confirma que a autenticação de dois fatores está ativada. A partir de agora, ele vai pedir um código ao entrar — clique no ícone da extensão e copie-o.
Não tem QR code ou ele não é lido? Procure na tela de configuração do Heroku a opção de inserir uma chave manualmente, copie a chave e adicione-a na extensão em “Adicionar Conta” → “Manual” → “Chave Secreta”.
Instalar o Autenticador 2FA no Chrome — grátisGere seus 10 códigos de recuperação do Heroku
Os códigos de recuperação são um método de verificação à parte: na mesma página de autenticação multifator, escolha “Add Recovery Codes”, e o Heroku mostra 10 códigos de uso único. Guarde-os em outro lugar que não seja este computador — cada um continua válido até ser usado, e você pode gerar um novo conjunto a qualquer momento. Para entrar com um deles, clique em “Didn’t receive a notification?” → “Choose Another Verification Method” → “Recovery Codes”.
O código não é aceito?
Quase sempre é o relógio do computador. Os códigos são calculados a partir da hora atual, então um relógio adiantado ou atrasado em um minuto gera códigos que parecem certos e são recusados. Ative a data e hora automáticas nas configurações do sistema — passo a passo para Windows, macOS e Linux.
Se o relógio estiver certo, confira a própria chave: cole-a no gerador de códigos TOTP e compare o código com o da extensão. Se forem diferentes, a chave foi copiada errado — adicione a conta de novo.
Perguntas frequentes
- Preciso do Salesforce Authenticator para o Heroku?
- Não. O Salesforce Authenticator envia notificações push, mas o Heroku aceita igualmente um gerador de senhas de uso único — qualquer aplicativo que gere códigos padrão baseados em tempo. O Heroku cita Google Authenticator, Microsoft Authenticator e Authy; a extensão Authenticator funciona do mesmo jeito e lê o QR code direto do Dashboard.
- Como entro na CLI do Heroku com a autenticação multifator?
- Execute heroku login: ele abre o navegador, onde você entra no Dashboard e digita o código da extensão. A opção --interactive, que pede a senha no terminal, não pode ser usada com autenticação multifator.
- E se eu perder o acesso ao meu autenticador?
- Entre com um código de recuperação e depois configure o autenticador de novo. Em uma Heroku Enterprise Account, um administrador pode enviar a você um código de verificação temporário com “Send MFA Recovery Token”, na aba Access da conta. Caso contrário, fale com o suporte do Heroku, que pode pedir informações extras para confirmar que é você.
- Por que o Heroku diz que meu código está errado?
- Normalmente o relógio do computador está um minuto ou mais fora da hora certa. Ative a data e hora automáticas e tente o próximo código. Se continuar falhando, remova a conta da extensão, exclua o gerador de senhas de uso único em Manage Multi-Factor Authentication e adicione-o de novo.
Seus códigos a um clique da página de login
O Authenticator guarda seus códigos de 2FA no navegador, só no seu dispositivo — de uso gratuito, de código aberto, sem conta e sem precisar de celular. Backups locais e proteção opcional por senha já vêm incluídos.
Instalar o Autenticador 2FA no Chrome — grátis