Blog / Segurança
2FA obrigatório e revisão de acessos em ambientes de virtualização

Artigo
O painel de virtualização é a chave de toda a infraestrutura: quem entra nele pode desligar, copiar ou apagar qualquer servidor. Ainda assim, é comum encontrar esses painéis protegidos só por senha, às vezes compartilhada entre várias pessoas.
Foi o que encontramos no nosso próprio ambiente Proxmox VE. Este é o passo a passo que seguimos para exigir segundo fator de todo mundo, sem trancar ninguém do lado de fora.
Em resumo
- Revise os logs antes de mudar qualquer coisa. Eles mostram quem acessa, de onde e com qual usuário.
- Configure TOTP e chaves de recuperação na conta administrativa primeiro, com as chaves guardadas fora do servidor.
- Desative temporariamente quem ainda não tem segundo fator, preservando as permissões, e exija 2FA no realm.
- Deixe o comando de reversão escrito antes de aplicar.
Comece pelos registros
Antes de mudar qualquer configuração, revisamos os registros de autenticação do painel. Eles mostram de onde e com qual usuário cada acesso foi feito.
Nessa revisão encontramos acessos administrativos vindos de máquinas que ninguém lembrava, sinal de que a senha principal tinha circulado mais do que deveria. A partir daí, a troca da senha deixou de ser opcional.
O passo a passo
- Ative o 2FA na conta administrativa. No Proxmox VE, o TOTP funciona com qualquer app autenticador. Gere também as chaves de recuperação, que são de uso único, e guarde-as fora do servidor.
- Liste todos os usuários e veja quem já tem segundo fator configurado.
- Desative temporariamente quem ainda não tem. As permissões continuam salvas, e a conta volta quando o segundo fator for configurado:
pveum user modify fulano@pve --enable 0
- Exija o segundo fator no realm. Segundo a documentação do Proxmox VE, quando o realm tem TFA ativado, só usuários com segundo fator configurado conseguem entrar:
pveum realm modify pam --tfa type=oath
pveum realm modify pve --tfa type=oath
- Troque a senha administrativa e reduza ao mínimo quem a conhece.
- Documente a reversão, caso alguém fique sem acesso:
pveum realm modify pam --delete tfa
Menor privilégio
Com o segundo fator garantido, o próximo passo é dar a cada pessoa só o acesso de que ela precisa: quem administra uma VM não precisa enxergar as outras. O Proxmox VE permite isso com permissões por recurso e por grupo. Assim, uma conta comprometida causa um dano limitado.
Também vale ter mais de um segundo fator por pessoa (por exemplo, TOTP e uma chave de segurança WebAuthn), para que a perda de um celular não vire um chamado de emergência.
Referências
- Proxmox VE: User Management e autenticação em dois fatores
- OWASP: Multifactor Authentication Cheat Sheet
Quer uma revisão de segurança do seu ambiente? Fale com a gente.