As regras de acesso que valem para toda a equipe ficam em Configurações → Organização → Segurança: exigir 2FA, lista de IPs permitidos, saída automática fora do horário comercial e as sessões abertas da empresa. O registro de quando o suporte entrou na conta fica ao lado, em Configurações → Organização → Acessos de suporte.
O que é
A tela Segurança tem quatro cartões:
| Cartão | O que faz |
|---|---|
| Autenticação Dois Fatores (2FA) | Obriga todo mundo da empresa a usar o código de 6 dígitos do celular para entrar |
| Lista de IPs Permitidos (Whitelist) | Só deixa entrar quem acessa a partir dos endereços IP que você cadastrar |
| Encerrar sessões fora do horário comercial | Barra a entrada e desconecta a equipe quando o expediente acaba |
| Sessões Ativas | Mostra quem está conectado agora e permite desconectar |
As mudanças dos três primeiros cartões só valem depois de Salvar Alterações. Hoje esse botão aparece só para quem tem a permissão Editar configuracoes, da categoria Configurações (legado), que em conta nova só o Super Administrador tem. Se ele não aparecer para você, peça ao Super Administrador. Veja Cargos e permissões.
As regras desta tela valem para a sua equipe. A senha e o 2FA de cada pessoa são configurados por ela mesma, em Segurança da sua conta.
Como funciona
Exigir 2FA de toda a equipe
Ligue Exigir 2FA para toda a organização e salve. O selo ao lado mostra quantas pessoas já têm 2FA, como "4/7 usuários com 2FA". O total conta também convidados que ainda não entraram e membros desativados.
- Quem já tem 2FA não percebe diferença.
- Quem ainda não tem é levado para a tela de segurança da própria conta na próxima página que abrir e só volta a usar o Codewo depois de ativar.
- Com a exigência ligada, ninguém consegue desativar o próprio 2FA.
- A regra vale para a empresa inteira, inclusive para você. Não dá para exigir só de alguns cargos.
Lista de IPs permitidos
Ligue Ativar Whitelist de IPs e preencha Endereços IP Permitidos, um por linha:
- um endereço exato, como 192.168.1.1;
- ou uma faixa, como 192.168.1.0/24.
Quem acessa de um endereço fora da lista vê uma página avisando que o IP não está autorizado. A regra vale para todos, inclusive para quem configurou: confira o IP da sua rede antes de salvar.
Saída automática fora do horário comercial
No cartão Encerrar sessões fora do horário comercial, ligue Ativar auto-logout. A regra usa o horário cadastrado em Configurações → Organização → Horário de Atendimento. Veja Horários de atendimento.
| Opção | O que escolher |
|---|---|
| Modo de enforcement | Apenas bloquear novos logins fora do horário (quem já está conectado continua), Apenas encerrar sessões ativas no fim do horário (a entrada continua liberada, mas quem está conectado é desconectado) ou Ambos |
| Aviso prévio | 5, 10, 15 ou 30 minutos antes. A pessoa recebe um aviso na tela e no sino |
| Tolerância (grace period) | Encerrar no horário (sem tolerância) ou 5, 10 ou 15 minutos depois do fim do expediente. Vale só para quem já está conectado: a entrada nova é barrada a partir do fim do expediente |
| Respeitar horários por equipe | Ligado, vale o horário da equipe da pessoa (a principal primeiro), e só depois o da empresa |
| Usuários isentos | Pessoas que nunca são barradas nem desconectadas, como um plantonista ou quem cuida da TI |
Fora do horário, a tela de entrada mostra "Login indisponível fora do horário comercial. Procure um administrador caso precise de acesso."
Duas proteções contra erro de configuração:
- Adicionar-me aos isentos: se você não está na lista de isentos, o cartão avisa e oferece esse atalho, para você não se trancar para fora.
- Sem horário, ninguém é derrubado. Se a empresa não tem horário cadastrado, o cartão mostra "Nenhum horário comercial configurado". Quem não tem horário que se aplique a ele (nem o da empresa, nem o da equipe) não é barrado nem desconectado.
Sessões ativas da empresa
O cartão lista as sessões abertas de toda a equipe, com a pessoa, a última atividade, o dispositivo e o IP. A sua aparece como Sessão atual, e uma sessão do suporte aparece com o selo Suporte.
- Revogar desconecta aquela sessão. A pessoa precisa entrar de novo.
- Revogar todas desconecta todas as sessões da empresa, inclusive a sua.
Acessos de suporte
Em Configurações → Organização → Acessos de suporte, o cartão Quando o suporte acessou sua conta lista cada vez que a equipe de suporte entrou na conta da sua empresa:
| O que aparece | Significado |
|---|---|
| Acesso para visualização | O suporte olhou a conta sem poder alterar nada |
| Acesso do suporte com permissão de alteração, com o selo Pode alterar | O suporte podia corrigir configurações |
| Saída do acesso | O fim do acesso |
Cada linha traz quem entrou, a data e a hora, o IP e o motivo escrito, entre aspas.
- O acesso com permissão de alteração exige um motivo escrito e tem prazo. Plano e pagamento nunca são alterados por ele.
- O que o suporte mudou aparece no histórico de cada conversa, contato ou card, assinado com o nome da pessoa do suporte seguido de "(Suporte)".
- A identidade do suporte não aparece em Membros, não conta no limite de usuários e não recebe conversas nem ligações.
- As regras da tela Segurança valem para a sua equipe, não para o acesso de suporte. É isso que permite ao suporte ajudar mesmo quando uma regra trancou a empresa para fora. Todo acesso fica registrado nesta lista.
- Não existe aprovação prévia: você acompanha pela lista.
Passo a passo: loja que só atende em horário comercial
Cenário: uma loja atende de segunda a sexta, das 8h às 18h. A dona quer que ninguém use o Codewo fora desse horário, com exceção da gerente Renata, e quer 2FA para todo mundo.
- Em Configurações → Organização → Horário de Atendimento, confira se o horário da empresa está cadastrado: segunda a sexta, das 8h às 18h.
- Avise a equipe que o 2FA vai passar a ser obrigatório e que cada um precisa de um aplicativo autenticador no celular.
- Em Configurações → Organização → Segurança, ligue Exigir 2FA para toda a organização.
- No cartão Encerrar sessões fora do horário comercial, ligue Ativar auto-logout.
- Em Modo de enforcement, escolha Ambos.
- Em Aviso prévio, escolha 10 minutos antes. Em Tolerância (grace period), 5 minutos após o fim.
- Em Usuários isentos, selecione a Renata. Se você também precisa de acesso à noite, clique em Adicionar-me aos isentos.
- Clique em Salvar Alterações.
O resultado, num dia comum: a partir das 18h, quem tentar entrar vê a mensagem de login indisponível. Por volta das 17h55, quem está conectado recebe o aviso "Sua sessão será encerrada às 18:05 (fim do horário comercial)", e passadas as 18h05 as sessões de quem não está isento são encerradas em até um minuto. A Renata continua trabalhando normalmente.
Pegadinhas comuns
- Lista de IPs ligada e vazia bloqueia todo mundo. Nunca salve a chave ligada sem endereços.
- IP que muda. Internet residencial e 4G costumam trocar de IP. A lista funciona bem para escritório com IP fixo. Quem trabalha de casa ou pelo celular fica de fora quando o IP muda.
- Faixa só para IPv4. A notação de faixa (como /24) funciona com endereços IPv4. Endereço IPv6 só é aceito se estiver escrito exatamente como na lista.
- Se você se trancou para fora pela lista de IPs, fale com o suporte.
- Conta conectada passa por fora. Quem entra com Google, Meta, LinkedIn ou X não digita o código de 6 dígitos e não é barrado pelo bloqueio de novos logins. Com Ambos ou Apenas encerrar sessões ativas no fim do horário, essa sessão cai pela regra de encerramento (veja a próxima pegadinha). Com Apenas bloquear novos logins fora do horário, ela continua.
- Com tolerância, a madrugada fica de fora do encerramento. Num dia de expediente, a regra encerra as sessões do fim do expediente (mais a tolerância) até a meia-noite. Com tolerância de 5, 10 ou 15 minutos, quem se conecta entre a meia-noite e a abertura de um dia de expediente só é desconectado no fim desse dia. Com Encerrar no horário (sem tolerância), a sessão aberta nesse intervalo cai em até um minuto.
- Feriado conta como dia fechado. Num feriado cadastrado no horário de atendimento, quem não está isento não entra (ou é desconectado), sem aviso prévio.
- Turno que passa da meia-noite (22h às 2h, por exemplo) não funciona num dia só. Divida em dois: das 22h às 23h59 num dia e da 0h às 2h no seguinte. A tela de horário avisa quando o fim é antes do início.
- Revogar todas derruba você também. Depois de confirmar, você precisa entrar de novo.
- Revogar sessão não troca a senha. Se a suspeita é de senha vazada, peça à pessoa para trocar a senha, ou desative o membro enquanto resolve. Desativar só barra a próxima entrada: revogue também as sessões dele aqui.
- Chaves de API têm lista de IPs própria. A lista desta tela vale para quem entra pelo navegador. Veja Chaves de API.
Boas práticas
- Avise a equipe antes de ligar o 2FA obrigatório ou a saída fora do horário.
- Deixe pelo menos uma pessoa de confiança na lista de isentos.
- Antes de ligar a lista de IPs, confira o IP do escritório e teste com uma pessoa só.
- Consulte Acessos de suporte sempre que alguém do suporte disser que mexeu na conta, e confira o motivo.
- Revise as sessões ativas de vez em quando, principalmente depois que alguém sai da empresa.