Введение: почему Битрикс24 делает двухфакторную аутентификацию обязательной
Пароль — штука ненадёжная. Его можно подобрать, украсть через фишинг, купить в утечке. И если в личных сервисах потеря аккаунта — проблема одного человека, то в корпоративной CRM компрометация учётных данных открывает доступ к сделкам, переписке с клиентами, платёжным документам и кадровой информации всей компании.
Битрикс24 фиксирует участившиеся попытки подбора и подстановки паролей — это стало прямым поводом для перехода от рекомендаций к обязательному требованию. Двухфакторная аутентификация (2FA) закрывает этот сценарий: даже если пароль утёк или подобран, злоумышленник не войдёт в портал без второго фактора — подтверждения, которое есть только у владельца аккаунта.
Битрикс24 поддерживает 2FA давно, но, по наблюдениям партнёров по внедрению, добровольно её включает лишь около 20% сотрудников. Остальные 80% работают под защитой одного пароля — и это окно для атаки. С конца июля 2026 года Битрикс24 переводит 2FA из разряда «рекомендуется» в разряд «обязательно» для облачных тарифов «Профессиональный» и «Энтерпрайз». В этой статье разберём: что конкретно меняется, какие способы подтверждения доступны, как настроить 2FA администратору и сотрудникам и что сделать прямо сейчас, чтобы не потерять доступ к порталу.
График включения обязательной двухфакторной аутентификации
Битрикс24 вводит требование поэтапно. Для существующих аккаунтов график такой:
| Дата | Категория аккаунтов | Переходный период |
|---|---|---|
| 27 июля 2026 | NFR-аккаунты | 14 дней |
| 3 августа 2026 | Все аккаунты на тарифе Enterprise | 14 дней |
| 10 августа 2026 | Аккаунты на тарифе Professional | 14 дней |
Для новых аккаунтов правило немного другое: на тарифах Professional и Enterprise обязательная 2FA включается автоматически через 30 дней после покупки, затем у сотрудников есть стандартные 14 дней на подключение.
Тарифы Free, Standard и Basic под обязательное требование не попадают — для них 2FA остаётся добровольной.
После наступления даты для конкретного аккаунта каждый сотрудник получит уведомление. В течение 14 дней он может продолжать работать как обычно, параллельно настраивая второй фактор. Когда переходный период закончится, вход без 2FA будет заблокирован.
Где находится настройка двухфакторной аутентификации в интерфейсе
Настройка 2FA расположена в двух местах — для пользователя и для администратора:
Пользователь: фото профиля (правый верхний угол) → Безопасность → Двухфакторная аутентификация → Включить.
Администратор: Настройки (⚙️) → Безопасность → Двухфакторная аутентификация. Здесь находится переключатель «Включить для всей компании» и таймер переходного периода.
Важный момент: администратор не может включить обязательную 2FA для сотрудников, пока не настроит её для собственного аккаунта. Система проверяет это при попытке активации — если у администратора 2FA не включена, переключатель для всей компании будет неактивен.
Три способа подтверждения входа: как работает двухфакторная аутентификация
Битрикс24 предлагает три канала для второго фактора. Сотрудник может использовать любой из них при каждом входе — система не привязывает жёстко к одному способу.
Push-уведомление в мобильном приложении Битрикс24. Основной сценарий. После ввода логина и пароля на компьютер приходит запрос, на телефоне с установленным приложением Битрикс24 появляется кнопка «Подтвердить». Одно нажатие — и вход выполнен. Никаких кодов вводить не нужно. Телефон должен быть доверенным устройством — тем, на котором вы уже авторизованы в приложении Битрикс24.
SMS с одноразовым кодом. Код приходит на номер, указанный при настройке 2FA. Работает на любом телефоне, даже без установленного приложения. Подходит как резервный канал — если доверенное устройство недоступно.
Электронная почта. Одноразовый код приходит письмом на адрес, подтверждённый при настройке. Этот способ появился в июльском обновлении 2026 года и решил проблему сотрудников без рабочего смартфона. Раньше без телефона с OTP-приложением включить 2FA было невозможно — теперь достаточно доступа к почте.
Резервные коды. После настройки 2FA система предлагает сохранить 10 резервных кодов. Каждый можно использовать один раз — если телефон потерян, разряжен или недоступен. Коды стоит распечатать и хранить в надёжном месте. Это последний рубеж — если коды тоже утеряны, восстановить доступ можно только через службу поддержки Битрикс24.
Чем новая 2FA отличается от старой схемы с OTP-кодами
Раньше двухфакторная аутентификация в Битрикс24 работала только через OTP — шестизначные коды из приложения-аутентификатора (Google Authenticator, Битрикс24 OTP). Код обновлялся каждые 30 секунд, и его нужно было вводить вручную.
Новая схема сохраняет OTP как резервный вариант, но основной сценарий — подтверждение через мобильное приложение Битрикс24 одним касанием. Это быстрее и проще: не надо открывать отдельное приложение, переписывать цифры и бояться не успеть до обновления кода.
Если у вас уже настроена старая OTP-защита — она продолжит работать. Но при включении обязательной 2FA для компании Битрикс24 предложит перейти на новую схему. Процесс перехода описан ниже.
Как настроить двухфакторную аутентификацию: пошаговая инструкция
Пошаговая настройка 2FA для сотрудника Битрикс24
Перед настройкой установите мобильное приложение Битрикс24 на телефон и авторизуйтесь в нём — это нужно для привязки доверенного устройства.
Порядок действий:
- В Битрикс24 на компьютере нажмите на фото профиля в правом верхнем углу.
- Выберите «Безопасность» → «Двухфакторная аутентификация» → «Включить».
- Система покажет QR-код. Наведите на него камеру телефона и перейдите по ссылке. Если QR не сканируется — воспользуйтесь любым приложением для чтения QR-кодов.
- В мобильном приложении Битрикс24 нажмите «Отлично» — защита включена.
- На компьютере нажмите «Продолжить».
- Укажите номер телефона для получения SMS-кодов и подтвердите его кодом из сообщения.
- Подтвердите адрес электронной почты. Если текущая почта не подходит, нажмите «Изменить» и укажите другую.
- Сохраните резервные коды — распечатайте или скопируйте в текстовый файл.
После этого при каждом входе в Битрикс24 нужно будет ввести логин с паролем и подтвердить действие в мобильном приложении (или получить код по SMS/почте, если телефон недоступен).
Если вы переходите со старой OTP-схемы: зайдите в «Безопасность» → «Двухфакторная аутентификация» → «Включить», система предложит перенастроить защиту. После этого следуйте шагам выше.
Для администратора: как сделать двухфакторную аутентификацию обязательной для всех сотрудников
- Сначала настройте 2FA для своего аккаунта по инструкции выше. Без этого переключатель «Включить для всей компании» будет недоступен.
- Перейдите в Настройки (⚙️) → Безопасность → Двухфакторная аутентификация.
- Сдвиньте переключатель «Включить для всей компании».
- Установите срок, в течение которого сотрудники должны подключить 2FA. По умолчанию — 14 дней, этот срок соответствует переходному периоду, который Битрикс24 даёт при принудительном включении.
- Сохраните изменения.
После сохранения сотрудники получат уведомление о необходимости настроить второй фактор. Те, кто не успеет за отведённое время, не смогут войти в портал. Доступ можно будет восстановить, но уже через настройку 2FA — без неё вход заблокирован.
Администратор может в любой момент посмотреть, кто из сотрудников уже подключил 2FA, а кто нет: Настройки → Безопасность → Двухфакторная аутентификация → список сотрудников и их статусов.
Практические сложности при переходе на двухфакторную аутентификацию
Опыт внедрения 2FA на клиентских порталах выявил несколько повторяющихся проблем. Вот что стоит предусмотреть заранее.
Личные устройства сотрудников. Если 2FA привязана к личному телефону или почте сотрудника, то при увольнении (особенно конфликтном) доступ к профилю может быть потерян на 2-3 дня — пока сотрудник не передаст устройство или администратор не сбросит настройки через поддержку. Решение: инструктировать сотрудников, что почта и телефон должны быть корпоративными, а не личными.
Устаревшие браузеры и операционные системы. Если браузер или прошивка телефона давно не обновлялись, 2FA может не срабатывать. Это не баг Битрикс24 — проблема на стороне устройства пользователя. Перед переходом стоит попросить сотрудников обновить ПО.
Сохранённые в браузере пароли. После смены пароля или включения 2FA сохранённые в браузере логины могут мешать входу. Особенно часто это проявляется, когда администратору нужно протестировать портал под обычным сотрудником на том же компьютере. Решение: использовать режим инкогнито, другой браузер или другое устройство для второго профиля.
Изменённая или удалённая страница входа. На порталах с кастомной страницей авторизации 2FA может не срабатывать, если при настройке был изменён URL входа. Перед включением обязательной 2FA проверьте, что стандартная страница авторизации доступна по прямому адресу портала.
Кейсы внедрения обязательной двухфакторной аутентификации
Опыт перехода на обязательную 2FA на клиентских порталах показывает, что сам процесс настройки — не главная сложность. Основные проблемы возникают вокруг организации процесса. Вот три типовых сценария.
Производственная компания, 50 сотрудников, тариф «Профессиональный». Портал используется для CRM и задач. Администратор заранее разослал инструкцию за неделю до даты включения. Из 50 сотрудников 12 не имели рабочего смартфона — для них настроили подтверждение через корпоративную почту. За 14 дней переходного периода 2FA включили 48 сотрудников. Двое опоздавших потеряли доступ на полдня, восстановили через администратора за 5 минут. Итог: 0 критических простоев, 0 обращений в поддержку Битрикс24.
Розничная сеть, 200+ сотрудников, тариф «Энтерпрайз». Часть персонала — продавцы в торговых точках без доступа к компьютеру в момент настройки. Решение: администратор подготовил печатные памятки с QR-кодом настройки для каждой точки, а ответственные менеджеры провели пятиминутный инструктаж. 2FA настраивали через личные телефоны сотрудников с корпоративной почтой как резервным каналом. За 10 дней переход завершили 180 из 200 человек. Оставшиеся 20 — новые сотрудники на испытательном сроке, для них 2FA включили в процесс онбординга.
Логистическая компания, 30 сотрудников, старый OTP переходит на новую 2FA. Портал использовал старую схему с Google Authenticator. После включения обязательной 2FA администратор сначала перенастроил свой аккаунт, затем включил требование для компании. Переход с OTP на новую схему занял у сотрудников в среднем 3 минуты — система сама предлагает перенастройку при следующем входе. Трое сотрудников пропустили уведомление и не настроили 2FA вовремя — доступ восстановили за 5 минут через админку.
Что нужно сделать администраторам Битрикс24 перед обязательным включением 2FA
Если вы администрируете клиентские порталы или отвечаете за сопровождение Битрикс24 в компании, вот чек-лист на ближайшие дни.
Проверьте текущий статус 2FA на портале. Зайдите в Настройки → Безопасность → Двухфакторная аутентификация и посмотрите, сколько сотрудников уже подключили защиту, а сколько — нет. Сверьте дату принудительного включения для вашего тарифа.
Предупредите сотрудников. Разошлите инструкцию по настройке 2FA (можно использовать эту статью) с указанием даты, после которой вход без второго фактора будет заблокирован. Отдельно предупредите ключевых пользователей — руководителей отделов, администраторов, менеджеров по продажам, для которых простой в доступе критичен.
Проверьте совместимость устройств. Убедитесь, что у всех сотрудников есть смартфон с установленным приложением Битрикс24 — или, как минимум, доступ к SMS или электронной почте. Сотрудникам без смартфона предложите почту как основной способ подтверждения.
Настройте 2FA для служебных и общих аккаунтов. Если на портале используются общие учётные записи (например, «Офис-менеджер» или «Отдел продаж»), для них тоже нужно включить второй фактор. Привяжите SMS или почту, доступ к которым есть у нескольких ответственных сотрудников.
Сохраните резервные коды администратора в надёжном месте. Если администратор потеряет доступ к своему телефону и резервным кодам одновременно, восстановление будет долгим — через поддержку Битрикс24. Распечатанный лист с кодами в сейфе или зашифрованный файл на корпоративном диске — простая страховка от такого сценария.
Проверьте партнёров по внедрению. Специалисты, приглашённые на портал как партнёры Битрикс24, могут продолжать использовать старую OTP-схему. Требование обязательной 2FA на них не распространяется.
Типичные ошибки при настройке двухфакторной аутентификации
Откладывать настройку на последний день. Когда 13-й день переходного периода заканчивается, а 2FA не настроена, сотрудник теряет доступ. Восстановить доступ можно быстро — за 5 минут через администратора, но сам факт блокировки в неподходящий момент создаёт ненужную панику. Совет: настройте 2FA в первый же день после получения уведомления.
Не сохранить резервные коды. Система показывает коды один раз при настройке, но их всегда можно найти позже: фото профиля → Безопасность → Двухфакторная аутентификация → Резервные коды. Если и коды потеряны, и телефон недоступен — поможет только обращение в поддержку.
Использовать один телефон для нескольких аккаунтов. Формально ограничения нет, но на практике это приводит к путанице с доверенными устройствами. Для каждого сотрудника — свой телефон или, если устройство общее, свой способ подтверждения (SMS/почта).
Пропустить проверку времени на устройствах. Расхождение времени на телефоне и компьютере больше чем на 30 секунд ломает OTP-коды и push-уведомления. Проверьте синхронизацию времени перед настройкой.
Выводы: кому обязательна двухфакторная аутентификация и с чего начать
Требование обязательной 2FA касается облачных тарифов «Профессиональный» и «Энтерпрайз», а также NFR-аккаунтов. Тарифы Free, Standard и Basic изменения не затрагивают.
Сам переход несложный — настройка одного сотрудника занимает около пяти минут. Основная работа администратора — коммуникация: вовремя предупредить людей, разослать инструкцию, проверить, что у всех есть телефон или доступ к почте.
Если вы администрируете несколько клиентских порталов, стоит пройтись по каждому и проверить статус 2FA уже сейчас — до наступления даты принудительного включения для конкретного тарифа. Несколько часов профилактики сейчас сэкономят дни восстановления доступа потом.
Партнёры по внедрению и специалисты сопровождения могут продолжать использовать OTP-схему — для них обязательного перехода нет.
При проблемах со входом после включения 2FA — страница поддержки Битрикс24: bitrix24.ru/authorization.