บัญชี Heroku ใช้ deploy โค้ด เก็บ config vars ที่เต็มไปด้วย API key และข้อมูลรับรองฐานข้อมูล และสร้างค่าใช้จ่ายได้ ซึ่งเป็นสิ่งที่ผู้โจมตีมองหา นี่คือเหตุผลที่ Salesforce กำหนดให้ผู้ใช้ Heroku ทุกคนต้องใช้การยืนยันตัวตนแบบหลายปัจจัย Salesforce Authenticator เป็นวิธีหนึ่งที่ผ่านข้อกำหนดนี้ ส่วนรหัสแบบอิงเวลาจากแอปยืนยันตัวตนใดก็ได้เป็นอีกวิธี และไม่ต้องใช้สัญญาณโทรศัพท์
เพิ่มแอปยืนยันตัวตนให้ Heroku
บัญชี Heroku ใหม่จะถูกขอให้เปิดการยืนยันตัวตนแบบหลายปัจจัยระหว่างสร้างบัญชี ขั้นตอนตั้งค่าจะเปิดขึ้นเอง และคุณเลือกตัวสร้างรหัสผ่านใช้ครั้งเดียวได้ที่นั่น หากทีมของคุณลงชื่อเข้าใช้ Heroku ผ่านการลงชื่อเข้าใช้ครั้งเดียว การยืนยันตัวตนแบบหลายปัจจัยจะตั้งค่าที่ผู้ให้บริการข้อมูลประจำตัวนั้นแทน และขั้นตอนเหล่านี้จะไม่มีผล
- ลงชื่อเข้าใช้ Heroku Dashboard บนคอมพิวเตอร์
- เปิด “Account Settings” (การตั้งค่าบัญชี)
- เลือก “Setup Multi-Factor Authentication” (ตั้งค่าการยืนยันตัวตนแบบหลายปัจจัย) หรือ “Manage Multi-Factor Authentication” (จัดการการยืนยันตัวตนแบบหลายปัจจัย) หากเปิดวิธียืนยันไว้แล้ว
- คลิก “Add One Time Password Generator” (เพิ่มตัวสร้างรหัสผ่านใช้ครั้งเดียว)
- Heroku จะแสดงคิวอาร์โค้ด เปิดค้างไว้บนหน้าจอแล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง จากนั้นป้อนรหัสจากส่วนขยายแล้วคลิก “Connect” (เชื่อมต่อ)
เพิ่ม Heroku ใน Authenticator
- ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
- เปิดหน้า Heroku ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
- บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
- กลับไปที่ Heroku แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
- Heroku จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส
ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ Heroku คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”
ติดตั้ง 2FA Authenticator บน Chrome — ฟรีสร้างรหัสกู้คืน 10 รหัสของ Heroku
รหัสกู้คืนเป็นวิธียืนยันแยกต่างหาก ในหน้าการยืนยันตัวตนแบบหลายปัจจัยเดียวกัน ให้เลือก “Add Recovery Codes” (เพิ่มรหัสกู้คืน) แล้ว Heroku จะแสดงรหัสแบบใช้ครั้งเดียว 10 รหัส บันทึกไว้ที่อื่นที่ไม่ใช่คอมพิวเตอร์เครื่องนี้ แต่ละรหัสใช้ได้จนกว่าจะถูกใช้ และคุณสร้างชุดใหม่ได้ทุกเมื่อ หากต้องการลงชื่อเข้าใช้ด้วยรหัสกู้คืน ให้คลิก “Didn’t receive a notification?” → “Choose Another Verification Method” → “Recovery Codes” (รหัสกู้คืน)
รหัสใช้ไม่ได้?
สาเหตุแทบทุกครั้งคือนาฬิกาของคอมพิวเตอร์ รหัสคำนวณจากเวลาปัจจุบัน นาฬิกาที่คลาดไปแค่หนึ่งนาทีจะสร้างรหัสที่ดูถูกต้องแต่ถูกปฏิเสธ ให้เปิดการตั้งวันที่และเวลาอัตโนมัติในการตั้งค่าระบบ — ดูขั้นตอนสำหรับ Windows, macOS และ Linux
ถ้านาฬิกาถูกต้อง ให้ตรวจสอบตัวคีย์ โดยวางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง
คำถามที่พบบ่อย
- ต้องใช้ Salesforce Authenticator สำหรับ Heroku ไหม
- ไม่ต้อง Salesforce Authenticator ส่งการแจ้งเตือนแบบพุช แต่ Heroku รับตัวสร้างรหัสผ่านใช้ครั้งเดียวได้เช่นกัน ซึ่งก็คือแอปใดก็ได้ที่สร้างรหัสมาตรฐานแบบอิงเวลา Heroku ระบุชื่อ Google Authenticator, Microsoft Authenticator และ Authy ส่วนขยาย Authenticator ทำงานแบบเดียวกันและอ่านคิวอาร์โค้ดจาก Dashboard ได้โดยตรง
- จะเข้าสู่ระบบ Heroku CLI ด้วยการยืนยันตัวตนแบบหลายปัจจัยอย่างไร
- รัน heroku login คำสั่งนี้จะเปิดเบราว์เซอร์ ให้ลงชื่อเข้าใช้ Dashboard และป้อนรหัสจากส่วนขยายที่นั่น ตัวเลือก --interactive ซึ่งขอรหัสผ่านในเทอร์มินัล ใช้ร่วมกับการยืนยันตัวตนแบบหลายปัจจัยไม่ได้
- ถ้าใช้แอปยืนยันตัวตนไม่ได้แล้วจะทำอย่างไร
- ลงชื่อเข้าใช้ด้วยรหัสกู้คืน แล้วตั้งค่าแอปยืนยันตัวตนใหม่ ใน Heroku Enterprise Account ผู้ดูแลระบบสามารถส่งรหัสยืนยันชั่วคราวให้คุณได้ด้วย “Send MFA Recovery Token” ในแท็บ Access ของบัญชี ไม่เช่นนั้นให้ติดต่อฝ่ายสนับสนุนของ Heroku ซึ่งอาจขอข้อมูลเพิ่มเติมเพื่อยืนยันว่าเป็นคุณจริง
- ทำไม Heroku จึงบอกว่ารหัสไม่ถูกต้อง
- ส่วนใหญ่เป็นเพราะนาฬิกาของคอมพิวเตอร์คลาดไปหนึ่งนาทีหรือมากกว่า ให้เปิดการตั้งวันที่และเวลาอัตโนมัติ แล้วลองรหัสถัดไป ถ้ายังไม่ได้ ให้ลบบัญชีออกจากส่วนขยาย ลบตัวสร้างรหัสผ่านใช้ครั้งเดียวใน Manage Multi-Factor Authentication แล้วเพิ่มใหม่อีกครั้ง
รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว
Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ใช้งานได้ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว
ติดตั้ง 2FA Authenticator บน Chrome — ฟรี