二次验证安全配置
二次验证(Two-Factor Authentication,简称 2FA)为平台登录和敏感操作提供额外的安全保护。开启后,用户在登录或执行受保护操作时,除了输入密码外,还需要通过第二种方式验证身份。
一、功能概述
支持的验证方式
| 方式 | 说明 | 前置条件 |
|---|---|---|
| 短信验证 | 通过手机短信接收 6 位验证码 | 需配置短信服务商 |
| 邮箱验证 | 通过邮箱接收 6 位验证码 | 需配置 SMTP 服务器 |
| 虚拟 MFA | 使用 TOTP 认证器扫描二维码生成动态验证码 | 无需额外配置,支持任何兼容 TOTP 协议的认证器 APP |
三种方式可同时启用,用户在验证时可自由切换。
推荐的 MFA 认证器 APP(任选其一即可):
| 应用 | 平台 | 说明 |
|---|---|---|
| Microsoft Authenticator | iOS / Android | 微软出品,支持多账户管理 |
| Google Authenticator | iOS / Android | Google 出品,轻量简洁 |
| Authy | iOS / Android / 桌面 | 支持多设备同步 |
| TOTP 安全认证器 | 微信小程序 | 无需安装 APP,微信内直接使用 |
| 阿里云 APP | iOS / Android | 阿里云用户可直接使用 |
以上均为示例,任何支持 TOTP(基于时间的一次性密码)协议的认证器均可使用。
两种触发场景
- 登录验证:用户输入用户名密码登录后,弹出二次验证弹窗,验证通过方可进入平台
- 操作保护:执行受保护的敏感操作(如删除资源、修改配置等)时,系统自动弹出验证弹窗,验证通过后自动重试原操作
二、管理员配置(开启二次验证)
以下操作需要 平台管理员 权限。
步骤 1:进入验证配置页面
登录平台后,进入菜单:
集群管理 → 集群配置 → 二次验证
页面分为两个区域:
- 上方:二次验证方式配置(短信 / 邮箱 / MFA)
- 下方:二次验证接口配置(指定哪些 API 需要二次验证保护)
步骤 2:启用验证方式
在「二次验证配置」区域,点击要启用的方式名称展开配置面板:
启用短信验证
- 点击展开「短信」配置面板
- 填写短信服务商配置项
- 点击「启用」按钮
启用邮箱验证
- 点击展开「邮箱」配置面板
- 填写 SMTP 服务器信息:
| 配置项 | 说明 | 示例 |
|---|---|---|
| 服务器地址 | SMTP 服务器地址 | smtp.example.com |
| 端口号 | SMTP 端口(1-65535) | 465 |
| 用户名 | SMTP 登录用户名 | noreply@example.com |
| 密码/授权码 | SMTP 登录密码或授权码 | your-password |
| 发件人邮箱 | 邮件显示的发件人地址 | noreply@example.com |
- 点击「启用」按钮
启用虚拟 MFA
- 点击展开「MFA」配置面板
- MFA 无需额外配置,展开即自动启用
- 验证方式列表中会显示「虚拟 MFA」选项

步骤 3:配置受保护的接口(可选)
如果不配置接口列表,二次验证仅在登录时生效,不会拦截操作。
- 在页面下方「二次验证接口」区域,点击「配置」按钮
- 在弹出的抽屉中,分别为 auc 模块 和 nova 模块 添加需要保护的 API 路径
- 添加完成后点击保存

已验证可用的接口示例:
| 模块 | 接口路径 | 说明 |
|---|---|---|
| nova | /nova.v1.InstanceService/Delete | 删除单个实例 |
| nova | /nova.v1.InstanceService/DeleteBatch | 批量删除实例 |
以上接口经过验证可正常触发二次验证。管理员可根据实际业务需要,添加其他需要保护的接口路径。
配置后,当用户调用这些接口时,系统会自动弹出二次验证弹窗。
步骤 4:开启登录二次验证
登录二次验证需要通过平台全局配置开启。
操作路径:
集群管理 → 集群配置 → 配置管理在配置管理页面中,找到或新增 LOGIN_NEED_2FA 配置项,将其值设置为 true。

此配置控制登录时是否弹出二次验证弹窗。设置后,所有用户登录时都会触发验证。
三、用户使用指南
登录时使用二次验证
- 输入用户名和密码,点击「登录」
- 系统弹出「身份验证」弹窗
- 选择验证方式(默认显示第一种已启用的方式,可手动切换)
- 输入验证码,点击「确认」

各方式操作说明:
| 方式 | 操作步骤 |
|---|---|
| 短信验证 | 点击「获取验证码」→ 查看手机短信 → 输入 6 位数字 |
| 邮箱验证 | 点击「获取验证码」→ 查看邮箱 → 输入 6 位数字 |
| 虚拟 MFA | 打开认证器 APP → 扫描二维码(首次)或查看动态码 → 输入 6 位数字 |
验证码有效期为 60 秒,过期后需重新获取。
首次使用 MFA 绑定
- 在验证弹窗中选择「虚拟 MFA」
- 系统自动显示二维码
- 打开任意支持 TOTP 的认证器 APP(如 Microsoft Authenticator、Google Authenticator、Authy 等)
- 扫描二维码完成绑定
- 输入 APP 显示的 6 位动态验证码

绑定完成后,后续使用 MFA 验证只需输入 APP 动态码,无需再次扫码。
操作时的二次验证
- 执行受保护的操作(如删除资源)
- 系统自动弹出验证弹窗
- 选择验证方式并输入验证码
- 验证通过后,原操作自动执行

重要说明:操作级二次验证在同一会话内仅需验证一次。验证通过后,当前登录会话内的后续敏感操作不再弹出验证弹窗,直到用户注销并重新登录后才会再次要求验证。这种设计在安全性与操作效率之间取得了平衡。
解绑 MFA
如果需要更换认证器或重新绑定:
- 在任意需要 MFA 验证的场景,选择「虚拟 MFA」方式
- 点击「解绑」按钮
- 重新扫码绑定新的认证器
四、常见问题
Q:三种验证方式可以同时启用吗?
可以。三种方式可独立启用或禁用,用户在验证弹窗中可自由切换。
Q:启用二次验证后,忘记手机/邮箱收不到验证码怎么办?
联系平台管理员通过管理后台重置用户的二次验证状态,或临时禁用该用户的二次验证。
Q:MFA 绑定的手机丢失了怎么办?
联系平台管理员解绑 MFA 后重新绑定。
Q:登录二次验证和操作二次验证有什么区别?
- 登录二次验证:每次登录时都需要验证,保护入口安全
- 操作二次验证:仅在执行特定敏感操作时触发,保护关键操作安全。同一会话内验证一次后,后续操作不再重复验证,注销重新登录后才会再次触发
两者独立配置,可同时开启。
Q:配置了二次验证方式但登录时没有弹出验证窗口?
请确认:
- 该验证方式已点击「启用」且保存成功
- 如需登录验证,请确认已开启
LOGIN_NEED_2FA全局配置 - 清除浏览器缓存后重新登录
Q:验证码发送失败?
- 短信:检查短信服务商配置是否正确,短信余额是否充足
- 邮箱:检查 SMTP 配置(服务器地址、端口、用户名、密码、发件人邮箱)是否正确
- MFA:无需发送,直接使用认证器 APP 生成的动态码
五、管理员操作速查
| 操作 | 路径 |
|---|---|
| 启用/禁用验证方式 | 集群管理 → 集群配置 → 二次验证 |
| 配置 SMTP 邮箱 | 集群管理 → 集群配置 → 二次验证 → 展开「邮箱」 |
| 配置受保护接口 | 集群管理 → 集群配置 → 二次验证 → 二次验证接口 → 配置 |
| 开启登录验证 | 集群管理 → 集群配置 → 配置管理 → 设置 LOGIN_NEED_2FA = true |