跳转至

双因素认证(2FA)

EspoCRM 支持 TOTP(Authenticator App)EmailSMS 三种二次验证,提高账号安全。

参考:2-factor authentication(英文)

管理员启用 2FA

  1. 管理 → 身份验证(Authentication)
  2. 启用 2FA
  3. 勾选允许的方式:TOTP / Email / SMS
  4. 保存

SMS 需安装 SMS 提供商扩展。

用户启用 TOTP(推荐)

  1. 手机安装 Google Authenticator、Microsoft Authenticator 等
  2. CRM 右上角 用户菜单 → 个人设置/Security
  3. 启用 2FA → 方式选 TOTP
  4. 扫描 QR 码
  5. 下次登录:用户名密码 → 输入 App 6 位验证码

服务器时间

TOTP 要求服务器时间准确,否则验证失败。Docker/NTP 需同步。

用户启用 Email 2FA

  1. Security → 2FA → Email
  2. 选择 非主邮箱 接收验证码(建议管理员为用户添加备用邮箱)
  3. 发送验证码确认

用户启用 SMS 2FA

需 SMS 扩展与服务商配置 → 选手机号 → 验证码确认。

管理员重置用户 2FA

用户丢失 TOTP 设备:

  • 非管理员:联系管理员在用户记录上 禁用 2FA
  • 管理员自己丢失:需在 data/config.php'auth2FA' => false 临时关闭(Espo 文档说明)

Bring 部署建议

角色 建议
Admin 强烈建议 TOTP
业务员 视企业策略
门户用户 可选 Email 2FA

相关文档


← Espo 平台配置概述