Thay điện thoại là chuyện thường ngày cho tới khi bạn chạm tới ứng dụng xác thực. Danh bạ, ảnh và tin nhắn đều có đường di chuyển riêng, và phần lớn người ta đã từng làm những việc đó rồi. Sáu chữ số đứng giữa bạn và cả tá tài khoản thì theo những quy tắc khác, và thời điểm để phát hiện ra điều đó không phải là sau khi chiếc máy cũ đã bị xoá sạch và đưa cho người khác. Nếu thứ bạn muốn là một ứng dụng nhắn tin trên chiếc điện thoại thứ hai chứ không phải một máy thay thế cho máy này, thì liên kết một thiết bị là một quyết định riêng — và là quyết định không chuyển các mục xác thực đi, cũng không làm mất đi nhu cầu thực hiện cuộc di chuyển này.
TL;DR: Không có một quy trình di chuyển ứng dụng xác thực duy nhất. Google Authenticator có thể đồng bộ các mục vào Tài khoản Google của bạn hoặc chuyển chúng bằng một lần xuất ngay trên máy, và xoá một mục đã đồng bộ sẽ gỡ nó khỏi mọi thiết bị đang đồng bộ. Microsoft Authenticator sao lưu và khôi phục chỉ trong cùng một loại thiết bị, và với các mục cơ quan, trường học và đăng nhập không mật khẩu thì nó khôi phục tên tài khoản mà vẫn đòi đăng nhập lại từ đầu. Hãy giữ máy cũ còn chạy được và còn đăng nhập cho tới khi bạn đã xác nhận cả hai điều: máy mới đăng nhập được, và tồn tại một đường khôi phục độc lập.
Ba cơ chế, không phải một quy trình
Cụm từ “chuyển ứng dụng xác thực của tôi” bao trùm vài thứ khác nhau, và chính những khác biệt ấy là nơi người ta bị kẹt lại.
Một số mục được đồng bộ, giữ cho khớp nhau giữa các thiết bị của bạn và một tài khoản chứ không chỉ tồn tại trên một chiếc máy. Một số mục được xuất ra rồi nhập vào, di chuyển một cách có chủ ý từ máy này sang máy kia. Một số được sao lưu rồi khôi phục, nghe thì tương đương với đồng bộ nhưng mang theo những hạn chế mà đồng bộ không có. Và một số mục hoàn toàn không di chuyển được ở dạng dùng được — thứ tới được máy mới là một cái tên trong danh sách, còn phần xác thực thật thì vẫn phải thiết lập lại.
Hai nhà cung cấp, hai thiết kế, và trong mỗi thiết kế lại có nhiều hơn một trường hợp. Xác định mỗi mục của bạn rơi vào trường hợp nào chính là toàn bộ công việc.
Google Authenticator: đồng bộ và xuất thủ công
Google ghi cả hai đường trên trang của họ về việc lấy mã xác minh bằng Google Authenticator.
Đồng bộ. Khi bạn đăng nhập vào Tài khoản Google của mình bên trong Google Authenticator trên một thiết bị mới, các mã của bạn được tự động đồng bộ sang thiết bị đó. Điều này phụ thuộc vào việc những mục ấy ngay từ đầu đã được đồng bộ vào chính tài khoản đó: đồng bộ giữ cho các bản sao trên thiết bị của bạn khớp với tài khoản, nên một mục chưa từng được đồng bộ thì không nằm sẵn ở đó chờ được lấy về.
Chuyển thủ công. Ở nơi các mục không được đồng bộ, chính máy cũ sẽ xuất chúng ra: từ menu của nó, chọn Chuyển tài khoản, rồi Xuất tài khoản, chọn những mục cần chuyển, và việc đó tạo ra các mã QR. Máy mới dùng Chuyển tài khoản và Nhập tài khoản để quét chúng. Đường này cần máy cũ còn chạy được và còn nằm trong tay bạn, đó là một lý do để đừng vội chia tay nó.
Hệ quả hay làm người ta vấp. Google nói rằng nếu các mã của bạn đang được đồng bộ thì xoá chúng sẽ gỡ chúng khỏi mọi thiết bị mà chúng được đồng bộ tới. Điều này quan trọng vì bản năng tự nhiên khi dùng xong một chiếc máy cũ là dọn dẹp bằng cách gỡ các tài khoản khỏi ứng dụng trước khi để máy ra đi. Với các mục đã đồng bộ, đó không phải dọn dẹp; đó là xoá các mục ở khắp mọi nơi, kể cả khỏi chiếc điện thoại bạn vừa thiết lập xong. Cho một thiết bị nghỉ hưu và xoá các mục xác thực là hai hành động riêng biệt, và nên giữ chúng riêng biệt.
Microsoft Authenticator: sao lưu, khôi phục, và bức tường giữa các nền tảng
Thiết kế của Microsoft là sao lưu chứ không phải đồng bộ, và nó có một hạn chế đáng biết trước khi bạn chọn chiếc điện thoại mới.
Bản sao lưu nằm ở đâu. Hướng dẫn của Microsoft về việc sao lưu các tài khoản của bạn mô tả Android sao lưu vào một tài khoản Microsoft cá nhân, còn iOS thì dùng iCloud với iCloud Drive, iCloud Keychain và iCloud Backup được bật. Các mục của bên thứ ba sinh ra một mã dùng một lần mỗi ba mươi giây cũng nằm trong đó. Vậy nên việc khôi phục cần một bản sao lưu đã thật sự được tạo, tới một nơi lưu trữ mà bạn vẫn vào được, từ một nền tảng tương thích — và bản thân việc vào được nơi lưu trữ ấy có thể lại đòi đăng nhập, điều đáng để ý nếu yếu tố thứ hai của tài khoản đó chính là chiếc điện thoại bạn đang thay.
Bức tường cùng loại thiết bị. Trang của Microsoft về việc khôi phục thông tin đăng nhập của tài khoản nói rõ rằng sao lưu và khôi phục chỉ hoạt động trên cùng một loại thiết bị, và rằng các tài khoản được sao lưu trên một thiết bị iOS thì không khôi phục được trên một thiết bị Android. Nếu bạn đổi nền tảng, đường này không mang các mục của bạn sang được, và bạn cần tính tới việc thiết lập lại phương thức xác thực cho những tài khoản bạn đã có, thay vì khôi phục.
Một cái tên được khôi phục không phải một phương thức đang chạy. Đây là điểm tinh tế đáng thấm nhất. Với các tài khoản cơ quan hay trường học, Microsoft nói rằng chỉ tên tài khoản được khôi phục và bạn sẽ cần đăng nhập lại. Điều tương tự áp dụng cho các tài khoản cá nhân được thiết lập để đăng nhập không mật khẩu. Những mục dùng mã một lần thì khôi phục thành các bộ sinh mã chạy được; những mục còn lại tới nơi dưới dạng một dòng trong danh sách, trông thì yên tâm mà chưa xác thực được gì cả. Nhìn thấy tên tài khoản trên máy mới không phải là xác nhận rằng nó hoạt động.
Mỗi tình huống cho bạn thứ gì
| Mục của bạn | Thứ tới được máy mới | Còn phải làm gì | Xác nhận trước điều gì |
|---|---|---|---|
| Google, các mục thật sự đã đồng bộ vào tài khoản bạn đăng nhập | Các mã, khi bạn đăng nhập vào đúng tài khoản đó | Không còn gì, nếu việc đăng nhập đã làm chúng hiện ra | Rằng những mục ấy đã được đồng bộ tới đó, và rằng các mã được chấp nhận |
| Google, chưa đồng bộ | Không có gì cho tới khi bạn xuất từ máy cũ | Xuất rồi nhập trong lúc máy cũ còn chạy được | Rằng máy cũ còn đó và còn hoạt động |
| Microsoft, cùng nền tảng, mục dùng mã một lần, có bản sao lưu vào được | Một bộ sinh mã chạy được | Không còn gì, nếu các mã được chấp nhận | Rằng bản sao lưu vào được, và rằng một mã được chấp nhận chứ không chỉ hiển thị ra |
| Microsoft, tài khoản cơ quan hay trường học, hoặc không mật khẩu | Chỉ mỗi tên tài khoản | Một lần đăng nhập mới để thiết lập lại phương thức | Rằng bạn hoàn tất được lần đăng nhập đó trước khi cho máy cũ nghỉ |
| Microsoft, đổi nền tảng | Không khôi phục được qua lại giữa các loại thiết bị | Thiết lập lại phương thức xác thực trực tiếp với từng dịch vụ | Những dịch vụ nào bạn sẽ phải thiết lập lại phương thức |
| Bất kỳ dịch vụ nào mà ứng dụng xác thực là yếu tố duy nhất | Bất cứ thứ gì các dòng trên mang lại | Lập một đường thứ hai trước khi bạn thay đổi bất cứ điều gì | Rằng đường khôi phục là đường bạn thật sự dùng được — một trang trợ giúp công khai không phải một yếu tố bạn đang nắm giữ |
Hãy xác nhận những điều này trước khi cho máy cũ nghỉ
Thứ tự quan trọng hơn từng bước riêng lẻ, và nguyên tắc thì chỉ có một: không có gì không thể đảo ngược xảy ra với máy cũ cho tới khi máy mới đã được chứng minh.
Giữ máy cũ còn chạy được và còn đăng nhập. Không chỉ là chưa xoá — mà là vẫn hoạt động và vẫn giữ các phiên của nó. Nó là phương án dự phòng của bạn cho toàn bộ quá trình, và giá trị của nó chỉ chấm dứt khi bạn đã xác nhận được cả hai điều: mỗi phương thức xác thực được trên thiết bị mới, và bạn đang nắm một đường khôi phục độc lập.
Đăng nhập trên thiết bị mới, thật sự đăng nhập. Không phải kiểu “mục đã hiện ra trong danh sách” mà là một lần xác thực có thật với từng tài khoản quan trọng. Đây là bước phân biệt một cái tên được khôi phục với một phương thức đang chạy, và đó là cách duy nhất để nhận ra sự khác nhau ấy.
Xác nhận một đường khôi phục độc lập cho từng tài khoản. Một thứ bạn thật sự nắm giữ — mã khôi phục, một yếu tố thứ hai bạn vẫn dùng được, hoặc một quy trình khôi phục mà bạn đã xác nhận là áp dụng cho mình. Một trang trợ giúp công khai không phải một yếu tố nằm trong tay bạn. Nếu yếu tố thứ hai ấy là một mã SMS gửi tới một số đi thuê, hãy xem số đó còn làm được gì trước khi dựa vào nó. Hãy để ý trường hợp vòng tròn: nếu cách duy nhất vào được tài khoản đám mây đang giữ bản sao lưu của bạn lại là một mã từ chính chiếc điện thoại bạn sắp bỏ, thì đường ấy đóng lại cùng lúc với chiếc máy. Đây là điều đáng kiểm tra ngay cả khi cuộc di chuyển trông có vẻ đã hoàn hảo.
Chỉ tới lúc đó mới cho máy cũ nghỉ, theo đúng hướng dẫn của chính hãng sản xuất thiết bị cho việc bạn định làm với nó — giữ lại, chuyển cho người khác, hay trả lại. Dù là đường nào đi nữa, đừng tới đó bằng cách xoá từng mục xác thực một từ bên trong ứng dụng, vì lý do đã nêu ở trên. Chiếc máy cũ còn giữ những dữ liệu khác và những tài khoản khác, nên việc thanh lý nó là một quyết định rộng hơn cuộc di chuyển này.
Một thứ không thuộc về bất cứ chỗ nào trong chuỗi này: đổi SIM, chuyển mạng giữ số hay mua một thuê bao mới đều không chuyển các mục xác thực. Những bí mật ấy nằm trong ứng dụng và trong bản sao lưu của nó, không nằm trên SIM. Nếu một tài khoản còn dùng SMS làm yếu tố thứ hai thì phần đó có đi theo số — và hai thứ này rất dễ bị gộp làm một — nhưng chúng là hai hệ thống riêng với những kiểu hỏng riêng. Phía SMS có điều kiện riêng của nó: một thuê bao phải nhận được tin nhắn đã, mà một gói chỉ có dữ liệu thì không, và một mã đã tới thì vẫn còn phải vào được ô nhập, đó lại là một vấn đề khác nữa.
Hai tình huống đáng đi qua từng bước
Cả hai đều là giả định, được viết ra để cho thấy cách suy luận chứ không phải để tường thuật một vụ việc có thật.
Cuộc dọn dẹp đã xoá mất các mã. Một người thiết lập điện thoại mới, đăng nhập vào Google Authenticator, và thấy các mục của mình hiện ra. Yên tâm rồi, họ cầm chiếc máy cũ lên và xoá các tài khoản khỏi ứng dụng ở đó trước khi để nó ra đi. Vì những mục ấy đã được đồng bộ, việc xoá không chỉ có tác dụng cục bộ trên máy cũ. Lỗi suy luận là coi ứng dụng trên máy cũ như một bản sao riêng biệt, trong khi đồng bộ có nghĩa nó là một khung nhìn vào cùng một tập. Trình tự an toàn là xác nhận rằng mỗi phương thức xác thực được trên điện thoại mới và rằng một đường khôi phục độc lập đang nằm trong tay, rồi mới xử lý chiếc máy cũ theo hướng dẫn thanh lý của nhà cung cấp chứ không phải bằng cách xoá sạch các mục từ bên trong ứng dụng xác thực.
Cái tên tài khoản chẳng xác thực được gì. Một người khác thay một chiếc iPhone bằng một chiếc iPhone khác, khôi phục Microsoft Authenticator từ bản sao lưu iCloud, và thấy tài khoản cơ quan của mình được liệt kê ở đó. Họ xoá sạch máy cũ. Tới lần yêu cầu đăng nhập kế tiếp, họ phát hiện mục đó có mặt nhưng không dùng được, bởi với tài khoản cơ quan và trường học thì việc khôi phục mang lại cái tên và vẫn đòi một lần đăng nhập mới — một việc giờ họ không còn dễ hoàn tất, vì con đường lẽ ra họ dùng lại chạy qua chính chiếc máy họ vừa xoá. Chẳng có gì trục trặc cả; việc khôi phục đã làm đúng thứ nó ghi trong tài liệu. Thứ còn thiếu là bước thật sự đăng nhập trên điện thoại mới trong lúc chiếc cũ vẫn còn chạy được.
Giới hạn của hướng dẫn này
Phần trên mô tả những gì Google và Microsoft công bố về ứng dụng của chính họ. Nó không bao quát các ứng dụng xác thực khác, vốn dùng những thiết kế sao lưu và chuyển khác, và không nên được khái quát hoá sang chúng.
Nó không đưa ra các bước đặt lại, cài lại hay xoá dữ liệu, và không nói cho bạn cách thanh lý chiếc máy cũ. Những việc đó tương tác với đúng các mục bạn đang cố giữ lại, và với mọi thứ khác trên chiếc máy ấy, nên tài liệu hiện hành của chính nhà cung cấp mới là nơi đúng cho chúng.
Việc khôi phục tài khoản do từng dịch vụ đích chi phối, chứ không do ứng dụng xác thực. Nếu một tài khoản trở nên không vào được, đường quay lại chạy qua quy trình khôi phục của chính dịch vụ ấy chứ không qua bất cứ thứ gì mô tả ở đây.
Mã QR xuất ra, khoá thiết lập và mã khôi phục tương đương với chính các bí mật ấy. Chúng không phải bằng chứng để đính kèm vào một yêu cầu hỗ trợ, không phải thứ để chụp ảnh gửi cho ai, và không phải thứ để gửi cho chúng tôi hay cho bất kỳ ai tự nhận là đại diện của một dịch vụ. Nếu bạn từng bị hỏi xin một trong những thứ đó thì đấy là lý do để dừng lại. Dạng tổng quát của lời khuyên này nằm trong phải làm gì với một mã xác minh bạn không hề yêu cầu.
Phần giải đáp của chúng tôi nói về khâu đặt đơn, còn phiếu hỗ trợ là đường dành cho bất cứ điều gì liên quan riêng tới một đơn hàng bạn đã đặt với chúng tôi.
FAQ
Các mã xác thực của tôi có tự động chuyển sang điện thoại mới không?
Cái đó phụ thuộc vào ứng dụng và vào cách từng mục được thiết lập. Các mục Google Authenticator đã đồng bộ vào Tài khoản Google của bạn sẽ tới khi bạn đăng nhập trên thiết bị mới; những mục không được đồng bộ thì cần một lần xuất từ máy cũ. Microsoft Authenticator khôi phục từ một bản sao lưu, nhưng chỉ trên cùng một loại thiết bị và, với một số loại tài khoản, chỉ khôi phục mỗi tên tài khoản. Hãy coi “kiểu gì nó cũng sang thôi” là thứ cần kiểm chứng chứ không phải thứ để mặc định.
Tôi đang chuyển từ iPhone sang Android. Microsoft Authenticator có khôi phục được không?
Không bằng đường đó. Microsoft nói rằng sao lưu và khôi phục chỉ hoạt động trên cùng một loại thiết bị và rằng các tài khoản được sao lưu trên iOS không khôi phục được trên Android. Hãy tính tới việc thiết lập lại phương thức xác thực trực tiếp với từng dịch vụ cho những tài khoản bạn đã có, và làm việc đó trong lúc chiếc máy cũ vẫn còn chạy được.
Thiết lập xong máy mới rồi thì tôi xoá các tài khoản khỏi máy cũ được chưa?
Không, nếu xem đó như một bước dọn dẹp và các mục đang được đồng bộ. Google nói rằng xoá các mã đã đồng bộ sẽ gỡ chúng khỏi mọi thiết bị mà chúng được đồng bộ tới, trong đó có chiếc điện thoại bạn vừa thiết lập xong. Hãy xác nhận rằng thiết bị mới hoạt động và rằng bạn đang nắm một đường khôi phục độc lập, rồi cho máy cũ nghỉ theo hướng dẫn của chính hãng sản xuất thiết bị chứ không phải bằng cách gỡ các mục từ bên trong ứng dụng.
Tài khoản có hiện trên điện thoại mới của tôi. Vậy là nó chạy được rồi chứ?
Không nhất thiết. Với các mục cơ quan, trường học và không mật khẩu, Microsoft khôi phục tên tài khoản và vẫn đòi một lần đăng nhập mới. Cách duy nhất để phân biệt một phương thức đang chạy với một cái tên được liệt kê là đăng nhập bằng nó trong lúc bạn vẫn còn chiếc máy cũ làm phương án dự phòng.
Đổi SIM hay đổi số điện thoại có chuyển ứng dụng xác thực của tôi không?
Không. Các mục xác thực nằm trong ứng dụng và trong bản sao lưu của nó chứ không nằm trên SIM, nên đổi một số hay một thuê bao không chuyển chúng đi. Nếu một tài khoản còn dùng SMS làm yếu tố thứ hai thì phần đó có đi theo số — và đó là lý do hai thứ này rất dễ bị lẫn với nhau dù chúng hỏng theo những kiểu khác nhau.
Nếu tôi đã xoá sạch máy cũ rồi mà các mã không chuyển sang thì sao?
Khôi phục theo từng dịch vụ không nhất thiết là bước đầu tiên. Hãy xem các đường của nhà cung cấp trước: nếu các mục Google Authenticator đã được đồng bộ vào Tài khoản Google của bạn và bạn vẫn đăng nhập được vào đó, thì việc đăng nhập trên thiết bị mới có thể mang chúng về; nếu có một bản sao lưu Microsoft Authenticator, nó vào được và được tạo trên cùng loại thiết bị, thì khôi phục nó có thể mang một số mục trở lại — vẫn chịu đúng những giới hạn nêu trên, vì các mục cơ quan, trường học và không mật khẩu khôi phục ra một cái tên và vẫn cần một lần đăng nhập mới, và việc khôi phục không hoàn tất mọi lần thiết lập phương thức. Hãy làm việc đó mà không phá bỏ những phiên bạn vẫn còn giữ. Chỉ ở nơi không có đồng bộ hay sao lưu nào áp dụng được, và không có phương thức độc lập nào bạn đã thiết lập trước đó còn dùng được, thì nó mới trở thành chuyện khôi phục hoặc đường quản trị viên của từng dịch vụ, mỗi lần một tài khoản.
