ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

Home เปิดใช้งาน 2-Step Verification บน Google Workspace

เปิดใช้งาน 2-Step Verification บน Google Workspace

2-Step Verification (2SV) หรือการยืนยันแบบ 2 ขั้นตอน เป็นระบบของ Google ที่ให้ผู้ใช้ยืนยันตัวตนด้วยปัจจัยที่สองนอกจากรหัสผ่าน เช่น การแตะยืนยันบนมือถือ (Google prompt), รหัสจากแอป Google Authenticator, Passkey หรือ Security Key หากรหัสผ่านรั่วไหล ผู้ไม่หวังดีก็ยังเข้าบัญชี Gmail, Drive และข้อมูลขององค์กรไม่ได้

ใน Google Workspace การเปิด 2SV มีสองส่วน คือ ผู้ดูแลต้อง อนุญาต ให้ผู้ใช้เปิด 2SV และสามารถ บังคับใช้ (Enforce) ได้ ส่วนผู้ใช้แต่ละคนต้อง ลงทะเบียน วิธียืนยันของตนเอง คู่มือนี้อธิบายทั้งฝั่งผู้ดูแลและฝั่งผู้ใช้ รวมถึงลำดับการบังคับใช้ที่ไม่ทำให้ผู้ใช้ถูกล็อกออก

สิ่งที่ต้องเตรียม

  • บัญชีผู้ดูแลระดับ Super Admin หรือบทบาทที่มีสิทธิ์จัดการการตั้งค่า Security
  • มือถือของผู้ใช้แต่ละคนที่ติดตั้งแอป Gmail หรือแอป Google (สำหรับ Google prompt) หรือ Google Authenticator
  • การแจ้งผู้ใช้ล่วงหน้าพร้อมกำหนดวันที่จะเริ่มบังคับใช้ อย่างน้อย 1-2 สัปดาห์

หมายเหตุ: ผู้ดูแลควรลงทะเบียน 2SV ของตนเองก่อน และเก็บ Backup codes ไว้ในที่ปลอดภัย หากองค์กรมี Super Admin เพียงคนเดียว ควรเพิ่ม Super Admin สำรองอีกหนึ่งบัญชี เพื่อป้องกันการถูกล็อกออกจากระบบ

ขั้นตอนที่ 1: อนุญาตให้ผู้ใช้เปิด 2-Step Verification

  1. เข้าสู่ระบบ Google Admin console ด้วยบัญชีผู้ดูแล
  2. ไปที่เมนู Security > Authentication > 2-step verification
  3. ด้านซ้าย เลือกหน่วยองค์กร (Organizational Unit) ระดับบนสุดเพื่อใช้กับทุกคน หรือเลือกหน่วยองค์กรย่อยหากต้องการเริ่มทีละกลุ่ม
  4. ติ๊ก Allow users to turn on 2-Step Verification
  5. ที่ Enforcement ให้เลือก Off ไว้ก่อนในระยะแรก
  6. คลิก Save (หรือ Override หากตั้งค่าที่หน่วยองค์กรย่อย)

การเปลี่ยนแปลงอาจใช้เวลาสักระยะก่อนมีผลกับผู้ใช้ทุกคน ตามที่ Google ระบุโดยทั่วไปไม่เกิน 24 ชั่วโมง

ขั้นตอนที่ 2: ผู้ใช้ลงทะเบียน 2SV

ให้ผู้ใช้แต่ละคนทำตามขั้นตอนนี้

  1. เข้า https://myaccount.google.com/security ด้วยบัญชีของบริษัท
  2. ในส่วน How you sign in to Google เลือก 2-Step Verification
  3. คลิก Turn on 2-Step Verification แล้วทำตามขั้นตอนบนหน้าจอ ระบบจะให้เพิ่มวิธียืนยันอย่างน้อยหนึ่งวิธี เช่น หมายเลขโทรศัพท์ หรือ Google prompt บนมือถือที่ลงชื่อเข้าใช้บัญชีไว้
  4. แนะนำให้เพิ่มวิธีที่สองในหน้าเดียวกัน เช่น Authenticator (สแกน QR Code ด้วยแอป Google Authenticator) หรือ Passkeys and security keys
  5. สร้าง Backup codes แล้วพิมพ์หรือเก็บไว้ในที่ปลอดภัย รหัสแต่ละตัวใช้ได้ครั้งเดียว

ชื่อเมนูในหน้า Google Account อาจแตกต่างเล็กน้อยตามภาษาที่ตั้งไว้และการปรับหน้าจอของ Google ถ้าบัญชีตั้งภาษาไทย เมนูจะแสดงเป็น การยืนยันแบบ 2 ขั้นตอน

ขั้นตอนที่ 3: ติดตามว่าผู้ใช้ลงทะเบียนครบหรือยัง

ใน Admin console ไปที่ Reporting > User reports > Security (ตำแหน่งเมนูรายงานอาจแตกต่างตามรุ่นของ Admin console) จะมีคอลัมน์ 2-Step Verification enrollment แสดงว่าใครลงทะเบียนแล้ว สามารถกรองเฉพาะผู้ที่ยังไม่ลงทะเบียนเพื่อติดตามได้ หรือดูรายผู้ใช้ที่ Directory > Users เลือกผู้ใช้ แล้วดูส่วน Security

ขั้นตอนที่ 4: บังคับใช้ 2SV

เมื่อผู้ใช้ส่วนใหญ่ลงทะเบียนแล้ว ให้กลับไปที่ Security > Authentication > 2-step verification แล้วกำหนดดังนี้

  • Enforcement: เลือก On from แล้วระบุวันที่เริ่มบังคับใช้ ระบบจะเตือนผู้ใช้ที่ยังไม่ลงทะเบียนเมื่อเข้าสู่ระบบก่อนถึงวันนั้น หรือเลือก On เพื่อบังคับทันที
  • New user enrollment period: ระยะเวลาที่พนักงานใหม่ใช้บัญชีได้ก่อนต้องลงทะเบียน 2SV เช่น 1 สัปดาห์ ช่วยให้พนักงานใหม่เข้าสู่ระบบครั้งแรกแล้วตั้งค่า 2SV ได้
  • Frequency: ติ๊ก Allow user to trust the device หากต้องการให้ผู้ใช้ไม่ต้องยืนยันซ้ำบนเครื่องประจำ
  • Methods: เลือกวิธีที่อนุญาต ได้แก่ Any, Any except verification codes via text, phone call หรือ Only security key สำหรับองค์กรทั่วไป ตัวเลือกที่สองให้ความปลอดภัยดีกว่า SMS และยังใช้งานง่าย

คลิก Save ผู้ใช้ที่ไม่ได้ลงทะเบียนภายในวันที่กำหนดจะเข้าสู่ระบบไม่ได้จนกว่าผู้ดูแลจะช่วยแก้ไข ดังนั้นควรตรวจรายงานในขั้นตอนที่ 3 ก่อนถึงวันบังคับใช้

หมายเหตุ: ถ้าเปลี่ยน Methods เป็นแบบที่เข้มงวดขึ้น ผู้ใช้ที่ลงทะเบียนไว้ด้วยวิธีที่ไม่ได้รับอนุญาตแล้ว เช่น SMS อย่างเดียว จะต้องเพิ่มวิธีใหม่ก่อน มิฉะนั้นจะเข้าสู่ระบบไม่ได้ ควรแจ้งผู้ใช้ก่อนเปลี่ยน

ตรวจสอบผลลัพธ์

  • เปิดเบราว์เซอร์แบบ Incognito แล้วเข้าสู่ระบบ Gmail ด้วยบัญชีทดสอบ ระบบต้องขอยืนยันขั้นที่สอง
  • รายงาน Security ใน Admin console แสดงสถานะ Enrolled ครบทุกบัญชี และแสดง Enforced สำหรับหน่วยองค์กรที่บังคับใช้

ปัญหาที่พบบ่อย

ผู้ใช้ทำมือถือหายหรือเข้าไม่ได้

ผู้ดูแลไปที่ Directory > Users เลือกผู้ใช้ > Security > 2-step verification แล้วคลิก Get backup verification codes เพื่อออกรหัสสำรองให้ผู้ใช้ใช้เข้าสู่ระบบ แล้วให้ผู้ใช้ลงทะเบียนมือถือเครื่องใหม่ ก่อนส่งรหัสควรยืนยันตัวตนของผู้ใช้ทางช่องทางอื่น เช่น โทรกลับไปยังเบอร์ที่องค์กรมีอยู่

พนักงานใหม่เข้าสู่ระบบครั้งแรกไม่ได้

เกิดเมื่อบังคับ 2SV แล้วไม่ได้กำหนด New user enrollment period ให้ตั้งค่าระยะเวลานี้ หรือย้ายผู้ใช้ใหม่ไปไว้ในหน่วยองค์กรที่ยังไม่บังคับใช้ชั่วคราวจนกว่าจะลงทะเบียนเสร็จ

โปรแกรมอีเมลหรืออุปกรณ์เก่าเข้าไม่ได้หลังเปิด 2SV

โปรแกรมที่ใช้รหัสผ่านอย่างเดียวจะใช้งานไม่ได้ ให้ใช้แอปที่รองรับการลงชื่อเข้าใช้ด้วยบัญชี Google (OAuth) เช่น Outlook เวอร์ชันปัจจุบัน Apple Mail หรือ Thunderbird สำหรับอุปกรณ์ที่จำเป็นจริง ๆ ผู้ใช้สามารถสร้าง App password ได้เมื่อเปิด 2SV แล้ว (จะใช้ไม่ได้หากองค์กรบังคับ Methods เป็น Only security key) แต่ควรใช้เท่าที่จำเป็น เพราะ App password ข้ามการยืนยันขั้นที่สอง

หากต้องการความช่วยเหลือในการวางแผนเปิดใช้ 2SV สำหรับองค์กร ติดต่อทีมซัพพอร์ต THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ ข้อมูลอ้างอิงจาก Google อยู่ที่ Deploy 2-Step Verification

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security