Nextcloud 双因素认证:启用、强制执行与恢复

双因素认证(2FA)为用户账号增加一道认证环节。启用之后,登录既需要账号密码,也需要另一个认证因素。在 Nextcloud 中,要让这套流程工作,必须同时满足两项条件:管理员至少启用一个双因素认证提供器;用户在账号中激活双因素认证,或者管理员强制要求使用它。

启用双因素认证提供器

Nextcloud 的双因素认证采用可插拔设计,不同提供器可以支持不同的第二因素。官方手册介绍了三个会自动安装的提供器,但其中部分仍需管理员手动启用。

提供器 用途 默认状态与启用位置
Two-Factor TOTP Provider 使用手机或其他设备上的 TOTP 应用作为第二因素;兼容符合 RFC 6238 的客户端,如 Aegis 或 Google Authenticator 默认禁用。在“应用 → 已禁用的应用”中找到此提供器并启用
Two-Factor Authentication via Nextcloud notifications 使用已经登录的设备确认认证请求 默认禁用。在“应用 → 已禁用的应用”中找到此提供器并启用
Two-Factor Backup Codes 在第二因素设备无法使用,例如丢失或损坏时,用恢复码恢复访问 始终启用;用户可生成十个恢复码,每个只能使用一次

其他提供器可在 Nextcloud App Store 中查找。开发者也可以按官方开发手册的双因素提供器接口实现新的提供器应用。原文的开发与用户手册链接采用 latest,其版本可能与本篇管理手册显示的版本不同,使用时应选择对应版本。

原文的应用安装截图展示了提供器的应用条目和启用入口。上表保留了这些操作信息;实际应用名称和界面文字可能随安装版本、语言而变化。

强制要求使用双因素认证

默认情况下,用户可在个人设置中选择是否启用 2FA。管理员可以在“管理设置 → 安全”中改变这一要求:面向全部用户强制启用,或者只面向选定的用户组强制启用,也可以指定排除组。

包含组和排除组的判断规则如下:

  • 没有选择包含组:除排除组成员之外,其他所有用户都被强制要求使用 2FA。
  • 选择了包含组:这些组的所有成员都被强制要求使用 2FA。
  • 同时属于包含组与排除组:包含组优先,该用户仍被强制要求使用 2FA。

原文的管理设置截图展示了强制开关与包含、排除用户组的选择框。这里保留了全部判断规则,不能仅凭“用户在排除组”就认定该用户不会被强制要求使用 2FA。

在更改强制范围之前,应让目标用户配置可用的第二因素并保存恢复码。这是本文补充的部署检查建议;本文没有修改任何账号、用户组或 Nextcloud 设置。

移除提供器后清理关联

Nextcloud 会记录每个用户已经启用的双因素提供器。如果只移除或禁用提供器应用,用户记录中的关联仍可能存在。登录时,Nextcloud 会继续认为该因素处于启用状态,并显示类似以下提示:“Could not load at least one of your enabled two-factor auth methods”(无法加载至少一种已启用的双因素认证方式)。

可通过 occ 清理已移除提供器的关联:

sudo -E -u www-data php occ twofactorauth:cleanup <provider_id>

该操作不可撤销。 只对确定不再启用的提供器使用它;如果以后重新启用同一提供器,必须从头为所有用户重新配置。

示例中的 <provider_id> 是要替换的提供器标识,不是可以原样执行的参数。occ 的运行目录、PHP 路径和 Web 服务用户需要符合实际部署;www-data 是原文示例。相关规则见官方 occ 手册。

为用户停用第二因素

用户忘记或丢失第二因素时,管理员可以通过 occ 停用该用户的某个提供器:

sudo -E -u www-data php occ twofactorauth:disable <uid> <provider_id>

把 <uid> 与 <provider_id> 替换为实际用户和提供器标识。停用后,用户可以在个人设置中再次启用这个提供器。

这项操作必须得到提供器支持。如果提供器没有实现对应能力,Nextcloud 会中止操作并显示错误;不能假定所有双因素应用都能用同一命令恢复。

管理员还可以检查用户当前的双因素状态:

sudo -E -u www-data php occ twofactorauth:state <uid>

本文没有执行清理、停用或状态查询命令,也没有验证任何真实用户的恢复过程。

来源与许可

本文完整汉化 Nextcloud 文档贡献者的《Two-factor authentication》,访问时标题显示为 Nextcloud 35 Administration Manual,核对日期为 2026-10-03。

Nextcloud 文档仓库明确将所有文档置于 Creative Commons Attribution 3.0 Unported(CC BY 3.0)许可下,完整条款见仓库 COPYING。本文修改了语言与排版,将两幅界面截图中的必要操作信息改为文字和表格,并补充执行环境与强制启用前的检查说明。命令正文保留原文形式。本文不表示获得 Nextcloud 官方认可,也没有声称命令已经运行。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容