--- title: Vynucení MFA pro tenant navTitle: Vynucení MFA order: 10 summary: Jak administrátor vynutí dvoustupňové ověření (MFA) pro operátory tenantu, jak ho zapne či vypne, resetuje MFA operátora a proč mají administrátoři MFA povinné trvale. --- # Vynucení MFA pro tenant Jako administrátor můžete pro celý tenant vynutit dvoustupňové ověření (MFA) všech jeho operátorů. Po zapnutí se každý operátor tenantu musí při přihlášení ověřit jednorázovým kódem z autentikační aplikace; pokud jej ještě nemá nastavený, je k nastavení vyzván hned po zadání hesla. ## Zapnutí 1. Otevřete **Administrace** a klikněte na příslušný tenant. 1. V sekci **Zabezpečení** přepněte **Vyžadovat MFA pro operátory**. 1. Potvrďte upozornění. Sekce zároveň ukazuje, kolik operátorů už MFA nastaveno má. > **Pozor:** zapnutí MFA okamžitě odhlásí všechny operátory tenantu - jejich stávající relace přestanou platit a při dalším přihlášení projdou nastavením MFA. Je to záměrné: zabraňuje to obejití MFA pomocí již otevřené relace. ## Vypnutí Stejným přepínačem MFA vypnete. Operátoři zůstanou přihlášeni a jejich nastavené ověření zůstane zachováno (jen se už nevyžaduje); při opětovném zapnutí se nemusí registrovat znovu. ## Reset MFA operátora (ztráta telefonu) Když operátor ztratí telefon i záložní kódy, v detailu tenantu u daného operátora použijte **Reset MFA**. Tím se jeho ověření zruší a při dalším přihlášení si jej nastaví znovu. Reset je auditovaný. ## Rozsah Vynucení popsané výše (přepínač na tenantu) se týká pouze role **operátor** daného tenantu. Rodiče, strávníci ani organizace tímto přepínačem MFA dotčeni nejsou. ## Administrátoři: MFA vždy povinně Účet **administrátora** má dvoustupňové ověření **povinné trvale** - nezávisle na přepínači tenantu. Administrátor má přístup napříč všemi tenanty, proto nesmí být zabezpečen jen heslem. Po prvním přihlášení vás edumeal sám vyzve k nastavení. Správu vlastního ověření (autentikátor / TOTP, **přístupové klíče (passkey)** a záložní kódy) najdete v **uživatelském menu vpravo nahoře** - přes vaše jméno / avatar, nikoli jako záložku v administraci (samostatná stránka _Administrace → Zabezpečení_ už neexistuje). Doporučujeme přidat aspoň jeden passkey. Postup je shodný s [návodem pro operátory](/docs/operator/mfa) - včetně nastavení na telefonu ([iPhone](/docs/operator/mfa#na-iphonu-apple) přes Face ID i [Android](/docs/operator/mfa#na-androidu) přes otisk prstu). Když ztratíte všechny ověřovací prvky, použijte na přihlašovací obrazovce **„Ztratili jste přístup k ověření?"** - pošleme vám e-mailem kód, kterým si nastavíte nový prvek.