Аккаунт Bitbucket пушит в ваши репозитории, одобряет pull requests и запускает Pipelines с секретами для деплоя — украденный пароль отдаёт в чужие руки ваш код и всё, куда он деплоится. С включённой двухэтапной проверкой Bitbucket запрашивает код из аутентификатора при каждом входе, а рабочее пространство на тарифе Premium может требовать её, прежде чем дать кому-либо доступ.
Включите двухэтапную проверку в Bitbucket
Это собственная настройка Bitbucket, отдельная от двухэтапной проверки аккаунта Atlassian: если включены обе, сначала запрашивается код Atlassian, затем код Bitbucket, и каждый код подходит только для своего запроса. Перед началом Bitbucket нужны подтверждённый адрес почты и пароль в аккаунте Atlassian, а также SSH-ключ: с двухэтапной проверкой Git обращается к репозиториям по SSH, а Git-клиенты и инструменты сборки должны использовать SSH или токен вместо пароля.
- Войдите на bitbucket.org с компьютера.
- Нажмите на шестерёнку настроек, затем «Personal Bitbucket settings» (личные настройки Bitbucket).
- В разделе «Security» (безопасность) выберите «Two-step verification» (двухэтапная проверка) и просмотрите требования, которые перечисляет Bitbucket.
- Введите пароль от аккаунта Atlassian, затем выберите «Set up two-step verification» (настроить двухэтапную проверку).
- Когда Bitbucket покажет QR-код, не закрывайте страницу и добавьте его в расширение, как описано ниже, — или скопируйте ключ из поля «Key» (ключ), — затем введите код из расширения в поле «Verification code» (код подтверждения).
Добавьте Bitbucket в Аутентификатор
- Установите Аутентификатор 2FA из Chrome Web Store и закрепите его на панели инструментов, чтобы значок был под рукой.
- Не закрывайте страницу Bitbucket с QR-кодом. Нажмите на значок расширения, затем «Добавить аккаунт» → «QR-код» → «Сканировать QR с экрана».
- Аккаунт появится в списке с шестизначным кодом, который меняется каждые 30 секунд. При желании переименуйте его — название видите только вы.
- Вернитесь в Bitbucket и введите текущий код в поле подтверждения. Если код вот-вот сменится, дождитесь следующего.
- Bitbucket подтвердит, что двухфакторная аутентификация включена. Теперь при входе будет запрашиваться код — нажмите на значок расширения и скопируйте его.
QR-кода нет или он не сканируется? Найдите на экране настройки в Bitbucket вариант ручного ввода ключа, скопируйте ключ и добавьте его в расширении: «Добавить аккаунт» → «Вручную» → «Секретный ключ».
Установить Аутентификатор 2FA в Chrome — бесплатноСохраните шесть кодов восстановления Bitbucket
На последнем шаге настройки вы получите шесть кодов восстановления: скачайте их, а Bitbucket советует ещё и распечатать копию на крайний случай. Храните их не на этом компьютере. Каждый код действует один раз и вводится в поле «Verification code», как обычный код. Держите хотя бы два неиспользованными — двумя кодами создаются новые коды или отключается двухэтапная проверка. «Show recovery codes» (показать коды восстановления) на странице «Two-step verification» покажет их снова. Atlassian не может отключить двухэтапную проверку Bitbucket за вас, поэтому путь обратно — именно эти коды.
Код не принимается?
Чаще всего сменился QR-код: сайт делает новый каждый раз, когда страницу настройки обновляют или открывают заново, и аккаунт, добавленный первым, больше не подходит. Начните настройку заново, добавьте QR-код, который сейчас на экране, и сразу введите его код. Две записи для одного сайта? Берите самую новую. Другие причины: почему коды не принимаются.
Вводили ключ вручную? Вставьте его в генератор TOTP-кодов и сравните код с тем, что показывает расширение. Если они отличаются, ключ скопирован с ошибкой — добавьте аккаунт заново.
Вопросы
- Двухэтапная проверка Bitbucket — та же, что у аккаунта Atlassian?
- Нет. У аккаунта Atlassian, с которым вы входите и в Jira, Confluence и Trello, своя двухэтапная проверка, а у Bitbucket Cloud — ещё одна, собственная. Если включены обе, вы вводите два кода из двух разных записей в расширении — на запросе Bitbucket берите запись Bitbucket. Резервный способ у Atlassian тоже другой: один ключ экстренного восстановления вместо шести кодов восстановления.
- Какой аутентификатор подходит для Bitbucket?
- Bitbucket называет Authy, Google Authenticator, Duo и Microsoft Authenticator и принимает любое приложение с поддержкой TOTP — на телефоне или на компьютере. Расширение Аутентификатор считывает QR-код прямо со страницы Bitbucket и генерирует коды в Chrome — телефон не нужен.
- Почему git push перестал работать после включения двухэтапной проверки?
- С двухэтапной проверкой Bitbucket ожидает, что Git обращается к репозиториям по SSH — для clone, push, pull и fetch. Добавьте SSH-ключ в аккаунт и переключите remote ваших репозиториев на SSH-адреса; инструментам, которые не умеют работать по SSH, нужен токен вместо пароля.
- Что делать, если я потерял доступ к аутентификатору?
- Введите код восстановления в поле «Verification code», затем выключите и снова включите двухэтапную проверку, чтобы добавить новый QR-код. Если кодов нет, на экране запроса выберите «Forgot code» (забыли код) и «Send recovery email» (отправить письмо для восстановления): Bitbucket сначала пришлёт письмо, подождёт 24 часа — эту задержку сократить нельзя — и затем отправит одноразовую ссылку для входа, которая истекает ещё через 24 часа, так что вовремя проверьте почту и папку «Спам».
Коды в одном клике от страницы входа
Аутентификатор хранит коды 2FA в браузере и только на вашем устройстве. Пользоваться им можно бесплатно, исходный код открыт, аккаунт и телефон не нужны. Локальные бэкапы и защита паролем по желанию уже встроены.
Установить Аутентификатор 2FA в Chrome — бесплатно