双因素认证(2FA)
EspoCRM 支持 TOTP(Authenticator App)、Email、SMS 三种二次验证,提高账号安全。
参考:2-factor authentication(英文)
管理员启用 2FA
- 管理 → 身份验证(Authentication)
- 启用 2FA
- 勾选允许的方式:TOTP / Email / SMS
- 保存
SMS 需安装 SMS 提供商扩展。
用户启用 TOTP(推荐)
- 手机安装 Google Authenticator、Microsoft Authenticator 等
- CRM 右上角 用户菜单 → 个人设置/Security
- 启用 2FA → 方式选 TOTP
- 扫描 QR 码
- 下次登录:用户名密码 → 输入 App 6 位验证码
服务器时间
TOTP 要求服务器时间准确,否则验证失败。Docker/NTP 需同步。
用户启用 Email 2FA
- Security → 2FA → Email
- 选择 非主邮箱 接收验证码(建议管理员为用户添加备用邮箱)
- 发送验证码确认
用户启用 SMS 2FA
需 SMS 扩展与服务商配置 → 选手机号 → 验证码确认。
管理员重置用户 2FA
用户丢失 TOTP 设备:
- 非管理员:联系管理员在用户记录上 禁用 2FA
- 管理员自己丢失:需在
data/config.php设'auth2FA' => false临时关闭(Espo 文档说明)
Bring 部署建议
| 角色 | 建议 |
|---|---|
| Admin | 强烈建议 TOTP |
| 业务员 | 视企业策略 |
| 门户用户 | 可选 Email 2FA |