> For the complete documentation index, see [llms.txt](https://wiki.datadike.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.datadike.com/product-guide/configuracoes/pam/system-settings/authentication/datadike-authenticator.md).

# Autenticação Multifator (MFA)

O DataDike PAM suporta **autenticação multifator (MFA)** como segundo fator para o acesso ao console e às sessões privilegiadas. O MFA **complementa** os métodos de autenticação já suportados (senha local, SSO e diretórios).

As configurações ficam em **System Settings > Authentication** (administração global) e em **Security > Authentication** (políticas), e o registro de fatores pelo próprio usuário é feito em **Personal Settings**.

## Métodos de MFA disponíveis

| Método              | Descrição                                                                                                                                                |
| ------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **OTP / TOTP**      | Código dinâmico no padrão OATH-TOTP, compatível com **qualquer aplicativo autenticador** (Google Authenticator, Microsoft Authenticator, FreeOTP, etc.). |
| **SMS**             | Código de verificação enviado por SMS (requer provedor configurado).                                                                                     |
| **E-mail**          | Código de verificação enviado por e-mail.                                                                                                                |
| **RADIUS**          | Integração com servidores RADIUS para MFA via OTP/token.                                                                                                 |
| **Passkey / FIDO2** | Chave forte resistente a phishing (precisa ser habilitada em System Settings > Authentication).                                                          |

{% hint style="info" %}
O OTP/TOTP é o método recomendado para a maioria dos cenários: funciona offline, sem dependência de SMS/e-mail, e é compatível com qualquer app autenticador.
{% endhint %}

## Como o usuário registra o OTP

1. Em **Personal Settings**, o usuário inicia o registro do OTP.
2. O PAM exibe um **QR Code** com o segredo TOTP.
3. O usuário lê o QR Code em seu aplicativo autenticador.
4. A partir daí, o app gera o código de 6 dígitos exigido no login.

## Métodos de autenticação base (SSO e diretórios)

O MFA opera sobre a camada de autenticação do PAM, que inclui:

* **SSO** via **SAML2**, **OIDC**, **OAuth2** e **CAS**.
* Integração com diretórios via **LDAP** e autenticação via **RADIUS**.
* Autenticação **local** (usuário e senha) com políticas de senha.

Cada método tem sua própria página de configuração nesta seção (**Authentication**).

## Análise de risco no acesso

A detecção de acessos anômalos (login fora do horário habitual, de novo IP/ localização, deslocamento improvável, etc.) e as ações de mitigação são tratadas pelo módulo de **Análise Comportamental (UEBA)** — ver [Análise Comportamental (UEBA)](/product-guide/configuracoes/pam/audit/analise-comportamental-ueba.md).
