Neste artigo

Segurança da empresa: 2FA obrigatório, IPs, sessões e acessos de suporte

Exija 2FA de toda a equipe, limite o acesso a endereços IP confiáveis, encerre sessões fora do horário comercial e veja quando o suporte entrou na conta da sua empresa.

Atualizado em 29 de setembro de 2026

As regras de acesso que valem para toda a equipe ficam em Configurações → Organização → Segurança: exigir 2FA, lista de IPs permitidos, saída automática fora do horário comercial e as sessões abertas da empresa. O registro de quando o suporte entrou na conta fica ao lado, em Configurações → Organização → Acessos de suporte.

O que é

A tela Segurança tem quatro cartões:

Cartão O que faz
Autenticação Dois Fatores (2FA) Obriga todo mundo da empresa a usar o código de 6 dígitos do celular para entrar
Lista de IPs Permitidos (Whitelist) Só deixa entrar quem acessa a partir dos endereços IP que você cadastrar
Encerrar sessões fora do horário comercial Barra a entrada e desconecta a equipe quando o expediente acaba
Sessões Ativas Mostra quem está conectado agora e permite desconectar

As mudanças dos três primeiros cartões só valem depois de Salvar Alterações. Hoje esse botão aparece só para quem tem a permissão Editar configuracoes, da categoria Configurações (legado), que em conta nova só o Super Administrador tem. Se ele não aparecer para você, peça ao Super Administrador. Veja Cargos e permissões.

As regras desta tela valem para a sua equipe. A senha e o 2FA de cada pessoa são configurados por ela mesma, em Segurança da sua conta.

Como funciona

Exigir 2FA de toda a equipe

Ligue Exigir 2FA para toda a organização e salve. O selo ao lado mostra quantas pessoas já têm 2FA, como "4/7 usuários com 2FA". O total conta também convidados que ainda não entraram e membros desativados.

  • Quem já tem 2FA não percebe diferença.
  • Quem ainda não tem é levado para a tela de segurança da própria conta na próxima página que abrir e só volta a usar o Codewo depois de ativar.
  • Com a exigência ligada, ninguém consegue desativar o próprio 2FA.
  • A regra vale para a empresa inteira, inclusive para você. Não dá para exigir só de alguns cargos.

Lista de IPs permitidos

Ligue Ativar Whitelist de IPs e preencha Endereços IP Permitidos, um por linha:

  • um endereço exato, como 192.168.1.1;
  • ou uma faixa, como 192.168.1.0/24.

Quem acessa de um endereço fora da lista vê uma página avisando que o IP não está autorizado. A regra vale para todos, inclusive para quem configurou: confira o IP da sua rede antes de salvar.

Saída automática fora do horário comercial

No cartão Encerrar sessões fora do horário comercial, ligue Ativar auto-logout. A regra usa o horário cadastrado em Configurações → Organização → Horário de Atendimento. Veja Horários de atendimento.

Opção O que escolher
Modo de enforcement Apenas bloquear novos logins fora do horário (quem já está conectado continua), Apenas encerrar sessões ativas no fim do horário (a entrada continua liberada, mas quem está conectado é desconectado) ou Ambos
Aviso prévio 5, 10, 15 ou 30 minutos antes. A pessoa recebe um aviso na tela e no sino
Tolerância (grace period) Encerrar no horário (sem tolerância) ou 5, 10 ou 15 minutos depois do fim do expediente. Vale só para quem já está conectado: a entrada nova é barrada a partir do fim do expediente
Respeitar horários por equipe Ligado, vale o horário da equipe da pessoa (a principal primeiro), e só depois o da empresa
Usuários isentos Pessoas que nunca são barradas nem desconectadas, como um plantonista ou quem cuida da TI

Fora do horário, a tela de entrada mostra "Login indisponível fora do horário comercial. Procure um administrador caso precise de acesso."

Duas proteções contra erro de configuração:

  • Adicionar-me aos isentos: se você não está na lista de isentos, o cartão avisa e oferece esse atalho, para você não se trancar para fora.
  • Sem horário, ninguém é derrubado. Se a empresa não tem horário cadastrado, o cartão mostra "Nenhum horário comercial configurado". Quem não tem horário que se aplique a ele (nem o da empresa, nem o da equipe) não é barrado nem desconectado.

Sessões ativas da empresa

O cartão lista as sessões abertas de toda a equipe, com a pessoa, a última atividade, o dispositivo e o IP. A sua aparece como Sessão atual, e uma sessão do suporte aparece com o selo Suporte.

  • Revogar desconecta aquela sessão. A pessoa precisa entrar de novo.
  • Revogar todas desconecta todas as sessões da empresa, inclusive a sua.

Acessos de suporte

Em Configurações → Organização → Acessos de suporte, o cartão Quando o suporte acessou sua conta lista cada vez que a equipe de suporte entrou na conta da sua empresa:

O que aparece Significado
Acesso para visualização O suporte olhou a conta sem poder alterar nada
Acesso do suporte com permissão de alteração, com o selo Pode alterar O suporte podia corrigir configurações
Saída do acesso O fim do acesso

Cada linha traz quem entrou, a data e a hora, o IP e o motivo escrito, entre aspas.

  • O acesso com permissão de alteração exige um motivo escrito e tem prazo. Plano e pagamento nunca são alterados por ele.
  • O que o suporte mudou aparece no histórico de cada conversa, contato ou card, assinado com o nome da pessoa do suporte seguido de "(Suporte)".
  • A identidade do suporte não aparece em Membros, não conta no limite de usuários e não recebe conversas nem ligações.
  • As regras da tela Segurança valem para a sua equipe, não para o acesso de suporte. É isso que permite ao suporte ajudar mesmo quando uma regra trancou a empresa para fora. Todo acesso fica registrado nesta lista.
  • Não existe aprovação prévia: você acompanha pela lista.

Passo a passo: loja que só atende em horário comercial

Cenário: uma loja atende de segunda a sexta, das 8h às 18h. A dona quer que ninguém use o Codewo fora desse horário, com exceção da gerente Renata, e quer 2FA para todo mundo.

  1. Em Configurações → Organização → Horário de Atendimento, confira se o horário da empresa está cadastrado: segunda a sexta, das 8h às 18h.
  2. Avise a equipe que o 2FA vai passar a ser obrigatório e que cada um precisa de um aplicativo autenticador no celular.
  3. Em Configurações → Organização → Segurança, ligue Exigir 2FA para toda a organização.
  4. No cartão Encerrar sessões fora do horário comercial, ligue Ativar auto-logout.
  5. Em Modo de enforcement, escolha Ambos.
  6. Em Aviso prévio, escolha 10 minutos antes. Em Tolerância (grace period), 5 minutos após o fim.
  7. Em Usuários isentos, selecione a Renata. Se você também precisa de acesso à noite, clique em Adicionar-me aos isentos.
  8. Clique em Salvar Alterações.

O resultado, num dia comum: a partir das 18h, quem tentar entrar vê a mensagem de login indisponível. Por volta das 17h55, quem está conectado recebe o aviso "Sua sessão será encerrada às 18:05 (fim do horário comercial)", e passadas as 18h05 as sessões de quem não está isento são encerradas em até um minuto. A Renata continua trabalhando normalmente.

Pegadinhas comuns

  • Lista de IPs ligada e vazia bloqueia todo mundo. Nunca salve a chave ligada sem endereços.
  • IP que muda. Internet residencial e 4G costumam trocar de IP. A lista funciona bem para escritório com IP fixo. Quem trabalha de casa ou pelo celular fica de fora quando o IP muda.
  • Faixa só para IPv4. A notação de faixa (como /24) funciona com endereços IPv4. Endereço IPv6 só é aceito se estiver escrito exatamente como na lista.
  • Se você se trancou para fora pela lista de IPs, fale com o suporte.
  • Conta conectada passa por fora. Quem entra com Google, Meta, LinkedIn ou X não digita o código de 6 dígitos e não é barrado pelo bloqueio de novos logins. Com Ambos ou Apenas encerrar sessões ativas no fim do horário, essa sessão cai pela regra de encerramento (veja a próxima pegadinha). Com Apenas bloquear novos logins fora do horário, ela continua.
  • Com tolerância, a madrugada fica de fora do encerramento. Num dia de expediente, a regra encerra as sessões do fim do expediente (mais a tolerância) até a meia-noite. Com tolerância de 5, 10 ou 15 minutos, quem se conecta entre a meia-noite e a abertura de um dia de expediente só é desconectado no fim desse dia. Com Encerrar no horário (sem tolerância), a sessão aberta nesse intervalo cai em até um minuto.
  • Feriado conta como dia fechado. Num feriado cadastrado no horário de atendimento, quem não está isento não entra (ou é desconectado), sem aviso prévio.
  • Turno que passa da meia-noite (22h às 2h, por exemplo) não funciona num dia só. Divida em dois: das 22h às 23h59 num dia e da 0h às 2h no seguinte. A tela de horário avisa quando o fim é antes do início.
  • Revogar todas derruba você também. Depois de confirmar, você precisa entrar de novo.
  • Revogar sessão não troca a senha. Se a suspeita é de senha vazada, peça à pessoa para trocar a senha, ou desative o membro enquanto resolve. Desativar só barra a próxima entrada: revogue também as sessões dele aqui.
  • Chaves de API têm lista de IPs própria. A lista desta tela vale para quem entra pelo navegador. Veja Chaves de API.

Boas práticas

  • Avise a equipe antes de ligar o 2FA obrigatório ou a saída fora do horário.
  • Deixe pelo menos uma pessoa de confiança na lista de isentos.
  • Antes de ligar a lista de IPs, confira o IP do escritório e teste com uma pessoa só.
  • Consulte Acessos de suporte sempre que alguém do suporte disser que mexeu na conta, e confira o motivo.
  • Revise as sessões ativas de vez em quando, principalmente depois que alguém sai da empresa.

Veja também

Este artigo foi útil?

Continue lendo