บัญชี Bitbucket push โค้ดเข้ารีโพสิทอรีของคุณ อนุมัติ pull request และรัน Pipelines พร้อมข้อมูลลับสำหรับการ deploy รหัสผ่านที่ถูกขโมยจึงทำให้โค้ดของคุณและทุกที่ที่โค้ดนั้น deploy ไปตกอยู่ในมือคนอื่น เมื่อเปิดการยืนยัน 2 ขั้นตอน Bitbucket จะขอรหัสจากแอปยืนยันตัวตนทุกครั้งที่คุณเข้าสู่ระบบ และ workspace ในแพ็กเกจ Premium สามารถบังคับให้เปิดก่อนให้ใครเข้าถึงได้
เปิดการยืนยัน 2 ขั้นตอนใน Bitbucket
นี่คือการตั้งค่าของ Bitbucket เอง แยกจากการยืนยัน 2 ขั้นตอนของบัญชี Atlassian หากเปิดทั้งสองอย่าง คุณจะถูกขอรหัสของ Atlassian ก่อน แล้วจึงขอรหัสของ Bitbucket และแต่ละรหัสใช้ได้เฉพาะหน้าขอรหัสของตัวเอง ก่อนเริ่ม Bitbucket ต้องการที่อยู่อีเมลที่ยืนยันแล้วและรหัสผ่านในบัญชี Atlassian รวมถึงคีย์ SSH เพราะเมื่อเปิดการยืนยัน 2 ขั้นตอน Git ต้องเข้าถึงรีโพสิทอรีผ่าน SSH และไคลเอนต์ Git กับเครื่องมือบิลด์ต้องใช้ SSH หรือโทเค็นแทนรหัสผ่าน
- ลงชื่อเข้าใช้ bitbucket.org บนคอมพิวเตอร์
- เลือกไอคอนฟันเฟือง Settings (การตั้งค่า) แล้วเลือก “Personal Bitbucket settings” (การตั้งค่า Bitbucket ส่วนตัว)
- ใต้ “Security” (ความปลอดภัย) เลือก “Two-step verification” (การยืนยัน 2 ขั้นตอน) แล้วอ่านข้อกำหนดที่ Bitbucket แสดง
- ป้อนรหัสผ่านบัญชี Atlassian แล้วเลือก “Set up two-step verification” (ตั้งค่าการยืนยัน 2 ขั้นตอน)
- เมื่อ Bitbucket แสดงคิวอาร์โค้ด ให้เปิดหน้านั้นค้างไว้แล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง หรือคัดลอกคีย์จากช่อง “Key” (คีย์) จากนั้นป้อนรหัสจากส่วนขยายในช่อง “Verification code” (รหัสยืนยัน)
เพิ่ม Bitbucket ใน Authenticator
- ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
- เปิดหน้า Bitbucket ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
- บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
- กลับไปที่ Bitbucket แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
- Bitbucket จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส
ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ Bitbucket คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”
ติดตั้ง 2FA Authenticator บน Chrome — ฟรีบันทึกรหัสกู้คืน 6 รหัสของ Bitbucket
ขั้นตอนสุดท้ายของการตั้งค่าจะให้รหัสกู้คืน 6 รหัส ให้ดาวน์โหลดไว้ และ Bitbucket แนะนำให้พิมพ์เก็บไว้อีกชุดเผื่อเป็นทางสุดท้าย เก็บไว้ที่อื่นที่ไม่ใช่คอมพิวเตอร์เครื่องนี้ แต่ละรหัสใช้ได้ครั้งเดียว โดยพิมพ์ลงในช่อง “Verification code” เหมือนรหัสปกติ ควรเหลือรหัสที่ยังไม่ใช้อย่างน้อยสองรหัส เพราะต้องใช้สองรหัสเพื่อสร้างรหัสใหม่หรือปิดการยืนยัน 2 ขั้นตอน “Show recovery codes” (แสดงรหัสกู้คืน) ในหน้า Two-step verification จะแสดงรหัสอีกครั้ง Atlassian ปิดการยืนยัน 2 ขั้นตอนของ Bitbucket ให้คุณไม่ได้ รหัสเหล่านี้จึงเป็นทางกลับเข้าบัญชี
รหัสใช้ไม่ได้?
ส่วนใหญ่เป็นเพราะคิวอาร์โค้ดเปลี่ยนไปแล้ว เว็บไซต์จะสร้างอันใหม่ทุกครั้งที่หน้าตั้งค่าถูกโหลดใหม่หรือเปิดขึ้นมาอีกครั้ง บัญชีที่คุณเพิ่มไว้ก่อนจึงไม่ตรงกันอีกต่อไป ให้เริ่มตั้งค่าใหม่ เพิ่มคิวอาร์โค้ดที่อยู่บนหน้าจอตอนนี้ แล้วพิมพ์รหัสที่ได้ทันที มีเว็บไซต์เดียวกันอยู่สองรายการ? ให้ใช้รายการที่ใหม่ที่สุด สาเหตุอื่น: ทำไมรหัสถึงถูกปฏิเสธ
พิมพ์คีย์เองใช่ไหม? ให้วางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง
คำถามที่พบบ่อย
- การยืนยัน 2 ขั้นตอนของ Bitbucket เป็นอันเดียวกับของบัญชี Atlassian ไหม
- ไม่ใช่ บัญชี Atlassian ซึ่งใช้ลงชื่อเข้าใช้ Jira, Confluence และ Trello ด้วย มีการยืนยัน 2 ขั้นตอนของตัวเอง และ Bitbucket Cloud ก็มีอีกอันของตัวเอง เมื่อเปิดทั้งสองอย่าง คุณจะป้อนรหัสสองรหัสจากสองรายการในส่วนขยาย ให้ใช้รายการ Bitbucket ที่หน้าขอรหัสของ Bitbucket นอกจากนี้ Atlassian ยังขอการสำรองแบบอื่น คือคีย์กู้คืนฉุกเฉินหนึ่งคีย์แทนรหัสกู้คืน 6 รหัส
- แอปยืนยันตัวตนใดใช้กับ Bitbucket ได้
- Bitbucket ระบุ Authy, Google Authenticator, Duo และ Microsoft Authenticator และรับแอปใดก็ได้ที่รองรับ TOTP ทั้งบนมือถือและเดสก์ท็อป ส่วนขยาย Authenticator อ่านคิวอาร์โค้ดจากหน้า Bitbucket ได้โดยตรงและสร้างรหัสใน Chrome ไม่ต้องใช้มือถือ
- ทำไม git push จึงใช้ไม่ได้หลังเปิดการยืนยัน 2 ขั้นตอน
- เมื่อเปิดการยืนยัน 2 ขั้นตอน Bitbucket คาดหวังให้ Git เข้าถึงรีโพสิทอรีผ่าน SSH ทั้งการ clone, push, pull และ fetch ให้เพิ่มคีย์ SSH ลงในบัญชี แล้วเปลี่ยน remote ของรีโพสิทอรีเป็นที่อยู่ SSH ส่วนเครื่องมือที่ใช้ SSH ไม่ได้ต้องใช้โทเค็นแทนรหัสผ่าน
- ถ้าใช้แอปยืนยันตัวตนไม่ได้แล้วจะทำอย่างไร
- ป้อนรหัสกู้คืนในช่อง “Verification code” แล้วปิดและเปิดการยืนยัน 2 ขั้นตอนใหม่เพื่อเพิ่มคิวอาร์โค้ดใหม่ หากไม่มีรหัส ให้เลือก “Forgot code” (ลืมรหัส) ที่หน้าขอรหัส แล้วเลือก “Send recovery email” (ส่งอีเมลกู้คืน) Bitbucket จะส่งอีเมลถึงคุณก่อน รอ 24 ชั่วโมงซึ่งเร่งให้เร็วขึ้นไม่ได้ แล้วจึงส่งลิงก์เข้าสู่ระบบแบบใช้ครั้งเดียวที่หมดอายุภายใน 24 ชั่วโมงหลังจากนั้น จึงควรตรวจกล่องจดหมายและโฟลเดอร์สแปมให้ทันเวลา
รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว
Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ใช้งานได้ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว
ติดตั้ง 2FA Authenticator บน Chrome — ฟรี