Guia passo a passo: configurando autenticação em dois fatores (2FA) no Proxmox VE
Aprenda a habilitar 2FA/TOTP no Proxmox VE com segurança, contas administrativas individuais, validação de horário, política de acesso e plano de recuperação.
O painel web do Proxmox VE controla máquinas virtuais, containers, storages, redes, backups, permissões e tarefas administrativas sensíveis. Se uma conta privilegiada for comprometida, o atacante pode desligar servidores, alterar discos, apagar snapshots, criar usuários, modificar firewall e preparar o caminho para ransomware.
A autenticação em dois fatores (2FA) reduz esse risco porque exige uma segunda prova além da senha. Mesmo que a senha vaze em phishing, reutilização ou vazamento externo, o acesso ao painel administrativo fica mais difícil. No Proxmox VE, uma das formas mais comuns é o TOTP (Time-based One-Time Password), compatível com aplicativos como Aegis, Google Authenticator, Microsoft Authenticator, 1Password e Bitwarden.
Neste tutorial, vamos configurar 2FA no Proxmox VE com cuidado operacional: preparação, ativação, testes, conta reserva, boas práticas e plano de recuperação. A ideia não é apenas “ligar uma opção”, mas criar uma política segura para ambiente corporativo.
Antes de começar: pré-requisitos
Antes de habilitar 2FA em qualquer conta administrativa, confirme estes pontos:
- você possui acesso administrativo ao Proxmox VE;
- o horário do host está sincronizado via NTP;
- existe pelo menos uma conta administrativa reserva;
- o acesso ao painel não depende de uma única pessoa;
- há backup recente da configuração e das VMs;
- o celular ou cofre de senhas usado para TOTP está protegido;
- há documentação interna sobre recuperação de acesso.
O TOTP depende de horário correto. Se o relógio do servidor ou do celular estiver fora de sincronia, os códigos podem falhar mesmo quando tudo parece configurado corretamente.
Valide o horário no shell do Proxmox:
timedatectl
Se necessário, confirme o status do serviço de sincronização:
systemctl status systemd-timesyncd
Em ambientes com domínio, cluster ou regras rígidas de auditoria, documente qual fonte NTP será usada e aplique a mesma política nos nós do cluster.
Passo 1: não use root@pam como conta compartilhada
Antes de ativar 2FA, revise como os administradores acessam o Proxmox. O erro mais comum é todos usarem root@pam. Isso cria três problemas:
- não há rastreabilidade por pessoa;
- a senha costuma ser compartilhada;
- a recuperação vira dependente de um único segredo.
O ideal é criar usuários individuais e conceder permissões conforme a função. No painel:
- acesse Datacenter > Permissions > Users;
- clique em Add;
- escolha o realm adequado, como
pamoupve; - crie um usuário nominal, por exemplo
joao@pve; - depois vá em Permissions e atribua a função necessária.
Para administradores de infraestrutura, use privilégios elevados apenas quando realmente necessário. Para usuários que apenas ligam/desligam VMs ou acessam console, aplique permissões mais restritas.
Passo 2: acesse a configuração de segundo fator
Entre no painel web:
https://IP-DO-PROXMOX:8006
No canto superior direito, clique no usuário logado e procure as opções de autenticação em dois fatores. Dependendo da versão do Proxmox VE, a configuração pode aparecer como:
- TFA;
- Two Factor Authentication;
- Second Factor;
- Add TOTP.
Também é possível administrar fatores pela área de usuários/permissões. O caminho exato pode mudar entre versões, mas o conceito é o mesmo: adicionar um fator TOTP vinculado ao usuário.
Passo 3: cadastre o TOTP
Ao adicionar um fator TOTP, o Proxmox exibirá um QR Code e solicitará a validação do código gerado pelo aplicativo autenticador.
Procedimento recomendado:
- abra o aplicativo autenticador;
- escaneie o QR Code;
- dê um nome claro ao token, como
Proxmox - Empresa - joao; - informe no Proxmox o código de 6 dígitos gerado;
- salve a configuração;
- faça logout e teste login imediatamente.
Evite fotografar o QR Code e enviar por mensagem. Se a política da empresa permitir guardar o segredo TOTP, use um cofre de senhas corporativo com MFA e controle de acesso.
Passo 4: teste sem encerrar sua única sessão
Depois de ativar o TOTP, não feche a sessão atual imediatamente. Abra uma janela anônima ou outro navegador e faça um novo login. O Proxmox deverá pedir:
- usuário;
- senha;
- código TOTP.
Se funcionar, registre a validação. Se falhar, você ainda terá a sessão original aberta para corrigir o problema.
Falhas comuns nessa etapa:
- relógio do celular fora de sincronia;
- relógio do Proxmox incorreto;
- token cadastrado no usuário errado;
- QR Code escaneado mais de uma vez e salvo com nomes parecidos;
- código expirado digitado no fim da janela de tempo;
- navegador preenchendo usuário antigo automaticamente.
Passo 5: configure contas reservas com cuidado
Toda empresa precisa de recuperação de acesso. Isso não significa deixar uma conta sem 2FA exposta. Significa documentar um processo seguro.
Um desenho comum:
- contas administrativas individuais com 2FA obrigatório;
- conta emergencial protegida com senha forte e acesso restrito;
- segredo ou procedimento de recuperação guardado em cofre corporativo;
- uso da conta emergencial registrado e revisado;
- acesso ao painel permitido apenas por VPN ou rede de gerência.
Se o painel do Proxmox estiver acessível pela internet, corrija isso antes de considerar o ambiente seguro. O ideal é restringir o acesso administrativo a uma VPN, jump host ou rede de gerenciamento.
Passo 6: aplique política para todos os administradores
Após validar em uma conta, replique a política para todos os administradores. Em ambientes corporativos, a WL Tech recomenda:
- cada administrador com usuário próprio;
- 2FA obrigatório para contas privilegiadas;
- senha única e forte por usuário;
- VPN para acesso ao painel;
- logs revisados;
- remoção de contas antigas;
- revisão periódica de permissões;
- documentação de quem tem acesso e por quê.
Também vale separar permissões por função. Nem todo usuário que precisa acessar o console de uma VM precisa administrar storage, cluster ou rede.
Hardening complementar recomendado
2FA é importante, mas não deve ser a única camada. Para um Proxmox VE corporativo, revise também:
Restrição de acesso ao painel
Bloqueie acesso direto ao :8006 pela internet. Permita apenas via VPN, IPs administrativos específicos ou rede de gerência.
Firewall
Use firewall no perímetro e, quando adequado, firewall do próprio Proxmox para limitar tráfego administrativo.
Backups
Configure Proxmox Backup Server ou rotina equivalente com autenticação separada, retenção e teste de restauração.
Atualizações
Mantenha o Proxmox VE atualizado dentro de uma janela controlada. Atualização sem planejamento é risco; ausência de atualização também.
Monitoramento
Monitore disponibilidade do host, uso de disco, status de backups, storage, rede e falhas de autenticação.
Erros comuns ao configurar 2FA no Proxmox
- Ativar 2FA em todas as contas de uma vez: se algo estiver errado com horário ou aplicativo, todos podem ficar bloqueados.
- Não testar em nova sessão: fechar a sessão atual antes de validar cria risco desnecessário.
- Usar conta compartilhada: 2FA perde força quando vários administradores usam o mesmo usuário.
- Deixar painel exposto na internet: 2FA ajuda, mas não justifica exposição administrativa.
- Não documentar recuperação: a empresa fica dependente do celular de uma pessoa.
- Ignorar NTP: TOTP depende de tempo correto.
Checklist final
- Horário do Proxmox sincronizado via NTP
- Conta administrativa individual criada
- Conta reserva documentada
- TOTP cadastrado e validado
- Login testado em nova sessão
- Acesso ao painel restrito por VPN ou rede de gerência
- Permissões revisadas
- Procedimento de recuperação registrado
- Backups e monitoramento validados
Como a WL Tech pode ajudar
A WL Tech realiza hardening, revisão de permissões, implantação de MFA, firewall, VPN, backup e monitoramento em ambientes Proxmox VE. Também apoiamos empresas que precisam organizar clusters, Proxmox Backup Server, documentação e processos de recuperação.
Precisa revisar a segurança do seu Proxmox VE? A WL Tech avalia acesso administrativo, backup, firewall, permissões e continuidade do ambiente. Solicite uma consultoria ou fale com um especialista pelo WhatsApp.
Foto por Dan Nelson via Unsplash