Con la verifica in due passaggi l'accesso chiede, dopo la password, un codice a 6 cifre dell'app di autenticazione. Il pannello ha accesso root al server: attivala su ogni account amministratore.
Attiva la verifica
- Apri Sicurezza dal menu del tuo account.
- Nella sezione Verifica in due passaggi, scrivi la password in Conferma con la password.
- Premi Configura la 2FA.
- Inquadra il codice QR con l'app di autenticazione.
- Scrivi il Codice a 6 cifre che l'app mostra e premi Verifica e attiva.
Se il codice non corrisponde, controlla che l'orologio del telefono sia esatto. Quando la verifica si attiva, il pannello chiude le tue altre sessioni; quella da cui l'hai attivata resta aperta.
Accedi con il codice
Dopo email e password, il pannello chiede il Codice a 6 cifre. Ogni codice vale una volta sola: se l'hai appena usato, aspetta quello successivo. Dopo 10 codici sbagliati in un'ora il pannello non ne controlla altri per quell'account fino allo scadere dell'ora: vedi i codici della verifica in due passaggi.
Sostituisci l'app di autenticazione
Per passare a un altro telefono:
- In Sicurezza, scrivi la password in Conferma con la password e un Codice attuale dell'app vecchia.
- Premi Sostituisci l'app di autenticazione e inquadra il nuovo codice QR.
- Conferma con un codice della nuova app e premi Verifica e attiva.
Fino alla conferma l'app vecchia continua a funzionare: iniziare una sostituzione non spegne mai la verifica.
Spegni la verifica
- In Sicurezza, scrivi la password in Per disattivarla, inserisci la password e un Codice attuale.
- Premi Disattiva 2FA e conferma.
Spegnere la verifica chiude le tue altre sessioni e revoca i tuoi token API.
Richiedila a tutti gli amministratori
Un amministratore può renderla obbligatoria:
- Apri Impostazioni.
- Nella sezione Accesso, accendi Richiedi la 2FA agli amministratori.
- Premi Salva.
Un amministratore senza verifica vede allora solo la propria pagina Sicurezza finché non la attiva: nessuno resta chiuso fuori. Vale anche per i token API di quell'amministratore. Operatori e account in sola lettura non sono obbligati.
Se perdi il telefono
Senza l'app non puoi spegnere la verifica dal pannello. Dal server, come root, usa
panel-api recover-admin --email <tua-email> --disable-2fa: vedi
recupera l'accesso amministratore.
Prossimo passo
Per gli script, crea un token API e usa cgctl.