Zwei-Faktor-Authentifizierung
Die Zwei-Faktor-Authentifizierung, kurz 2FA, schützt Ihr Administratorkonto zusätzlich zum persönlichen Passwort. Nach der Anmeldung mit Benutzername und Passwort fordert das Keimeno Backend einen einmalig verwendbaren sechsstelligen Sicherheitscode an. Ein gestohlenes oder erratenes Passwort allein reicht dadurch nicht aus, um sich am Backend anzumelden.
Welche Verfahren stehen zur Verfügung?
Für jedes Administratorkonto kann eines der folgenden Verfahren aktiviert werden:
- Authenticator-App: Der Sicherheitscode wird auf einem Smartphone oder einem anderen persönlichen Gerät erzeugt.
- E-Mail: Das Backend sendet bei der Anmeldung einen einmaligen Sicherheitscode an die im Administratorkonto hinterlegte E-Mail-Adresse.
Die Authenticator-App ist in der Regel die bevorzugte Methode, weil sie auch ohne Mobilfunkempfang funktioniert und nicht von der Zustellung einer E-Mail abhängig ist. Das E-Mail-Verfahren ist eine komfortable Alternative, setzt jedoch einen zuverlässig eingerichteten E-Mail-Versand voraus.
Voraussetzungen
- Sie benötigen ein aktives Administratorkonto im Keimeno Backend.
- Für die Aktivierung muss das eigene Konto oder ein Konto geöffnet werden, das Sie administrieren dürfen.
- Für die App-Methode benötigen Sie eine TOTP-kompatible Authenticator-App.
- Für die E-Mail-Methode muss im Administratorkonto eine gültige E-Mail-Adresse hinterlegt sein.
- Der E-Mail-Versand des CMS muss für die E-Mail-Methode vollständig eingerichtet und getestet sein.
2FA für ein Administratorkonto einrichten
- Melden Sie sich am Keimeno Backend an.
- Öffnen Sie die Benutzer- beziehungsweise Mitarbeiterverwaltung.
- Bearbeiten Sie das gewünschte Administratorkonto.
- Klicken Sie auf Zwei-Faktor-Authentifizierung aktivieren.
- Wählen Sie im Einrichtungsfenster entweder Authenticator-App oder E-Mail.
- Bestätigen Sie die Einrichtung mit einem gültigen sechsstelligen Sicherheitscode.
Die Aktivierung wird erst gespeichert, nachdem der eingegebene Sicherheitscode erfolgreich geprüft wurde. Eine nur begonnene, aber nicht bestätigte Einrichtung aktiviert 2FA nicht.
Einrichtung mit einer Authenticator-App
- Öffnen Sie im Einrichtungsfenster den Bereich Authenticator-App.
- Öffnen Sie Ihre Authenticator-App und fügen Sie ein neues Konto hinzu.
- Scannen Sie den im Keimeno Backend angezeigten QR-Code.
- Geben Sie den aktuell in der App angezeigten sechsstelligen Code in das Eingabefeld ein.
- Klicken Sie auf Authenticator-App aktivieren.
Kann der QR-Code nicht gescannt oder auf dem Server nicht dargestellt werden, lässt sich der Einrichtungsschlüssel im Einrichtungsfenster anzeigen. Tragen Sie diesen Schlüssel manuell in der Authenticator-App ein. Die App muss die manuelle Einrichtung mit SHA-512 unterstützen.
Wichtig: Der Einrichtungsschlüssel ist vertraulich. Fotografieren, versenden oder speichern Sie ihn nicht in ungeschützten Notizen. Wer diesen Schlüssel kennt, kann selbst gültige Sicherheitscodes erzeugen.
Einrichtung mit einem E-Mail-Code
- Prüfen Sie zuerst, ob im Administratorkonto die richtige E-Mail-Adresse hinterlegt ist.
- Öffnen Sie im Einrichtungsfenster den Bereich E-Mail.
- Klicken Sie auf Sicherheitscode senden.
- Rufen Sie die E-Mail ab und prüfen Sie gegebenenfalls auch den Spam-Ordner.
- Geben Sie den erhaltenen sechsstelligen Code in das Eingabefeld ein.
- Klicken Sie auf E-Mail-Verfahren aktivieren.
Der E-Mail-Code ist zehn Minuten gültig und kann nur einmal verwendet werden. Ein neuer Code kann frühestens nach 60 Sekunden angefordert werden. Nach mehreren falschen Eingaben wird die Prüfung zum Schutz des Kontos begrenzt.
Kommt keine Nachricht an, prüfen Sie die E-Mail-Adresse des Administratorkontos sowie die zentrale E-Mail-Server-Konfiguration. Der Versandweg, die Absenderadresse und die SMTP- beziehungsweise Microsoft-365-Einstellungen müssen funktionsfähig sein.
Anmeldung mit aktivierter 2FA
- Rufen Sie die Anmeldeseite des Keimeno Backends auf.
- Geben Sie Benutzername und Passwort ein.
- Geben Sie anschließend den sechsstelligen Sicherheitscode ein.
- Bestätigen Sie die Anmeldung.
Bei Verwendung einer Authenticator-App wird der Code direkt in der App angezeigt und regelmäßig erneuert. Beim E-Mail-Verfahren sendet das Backend einen einmaligen Code an die hinterlegte Adresse. Falls ein E-Mail-Code nicht mehr gültig ist, kann auf der Anmeldeseite nach Ablauf der Wartezeit ein neuer Code angefordert werden.
Privatem Gerät vertrauen
Nach erfolgreicher Code-Eingabe kann die Option Diesem privaten Gerät 30 Tage vertrauen angeboten werden. Wird sie aktiviert, ist auf diesem Gerät bei nachfolgenden Anmeldungen innerhalb dieses Zeitraums normalerweise kein weiterer Sicherheitscode erforderlich.
Verwenden Sie diese Funktion ausschließlich auf persönlichen und geschützten Geräten. Aktivieren Sie sie nicht auf gemeinsam genutzten Computern, öffentlichen Arbeitsplätzen oder fremden Mobilgeräten.
Erlaubte Geräte können in der Verwaltung der vertrauenswürdigen Geräte eingesehen und widerrufen werden. Nach dem Entfernen muss bei der nächsten Anmeldung auf diesem Gerät wieder ein Sicherheitscode eingegeben werden.
2FA deaktivieren oder neu einrichten
Die Zwei-Faktor-Authentifizierung kann in der Bearbeitung des Administratorkontos deaktiviert werden. Dabei werden gleichzeitig die zugehörigen vertrauenswürdigen Geräte widerrufen und bestehende Administratorsitzungen entsprechend abgesichert.
Bei Verwendung einer Authenticator-App sollte der alte Eintrag anschließend auch aus der App entfernt werden. Soll 2FA danach erneut aktiviert werden, erzeugt das Backend einen neuen Einrichtungsschlüssel beziehungsweise startet eine neue E-Mail-Bestätigung.
Verlust des zweiten Faktors
Wenn kein Zugriff mehr auf die Authenticator-App oder das E-Mail-Postfach besteht, kann die Anmeldung nicht regulär abgeschlossen werden. Wenden Sie sich in diesem Fall an einen berechtigten Hauptadministrator. Dieser kann die Zwei-Faktor-Authentifizierung für das betroffene Konto kontrolliert deaktivieren und eine neue Einrichtung ermöglichen.
Eine Deaktivierung sollte erst nach eindeutiger Prüfung der Identität erfolgen. Sicherheitscodes, Passwörter und Einrichtungsschlüssel dürfen niemals per Telefon, Chat oder unverschlüsselter E-Mail weitergegeben werden.
Empfehlungen für einen sicheren Betrieb
- Aktivieren Sie 2FA für alle Konten mit administrativen Berechtigungen.
- Bevorzugen Sie eine Authenticator-App, wenn dies organisatorisch möglich ist.
- Verwenden Sie weiterhin ein langes und einzigartiges Passwort.
- Schützen Sie das Smartphone mit PIN, Passwort oder biometrischer Sperre.
- Vertrauen Sie nur eigenen, verschlüsselten und regelmäßig aktualisierten Geräten.
- Entfernen Sie nicht mehr verwendete vertrauenswürdige Geräte zeitnah.
- Prüfen Sie unerwartete E-Mail-Codes als mögliches Zeichen eines fremden Anmeldeversuchs.
- Deaktivieren Sie ausgeschiedene oder nicht mehr benötigte Administratorkonten unverzüglich.
Häufige Probleme
Der Code aus der Authenticator-App wird abgelehnt
Prüfen Sie, ob der richtige Kontoeintrag verwendet wird. Stellen Sie außerdem sicher, dass Datum und Uhrzeit des Smartphones automatisch synchronisiert werden. Da die Codes zeitabhängig sind, kann eine falsch eingestellte Gerätezeit zur Ablehnung führen.
Der E-Mail-Code kommt nicht an
Prüfen Sie Spam-Ordner, Empfängeradresse und E-Mail-Server-Konfiguration. Warten Sie mindestens 60 Sekunden, bevor Sie einen weiteren Code anfordern. Ein vom Mailserver angenommener Versand bedeutet nicht zwingend, dass die Nachricht bereits im Posteingang zugestellt wurde.
Der Code ist abgelaufen
Authenticator-Codes wechseln regelmäßig. Verwenden Sie den aktuell angezeigten Code. E-Mail-Codes verlieren nach zehn Minuten ihre Gültigkeit und müssen danach neu angefordert werden.
Die Anmeldung wird nach mehreren Versuchen blockiert
Das Backend begrenzt wiederholte Fehlversuche zum Schutz vor automatisierten Angriffen. Warten Sie die angezeigte Sperrzeit ab und versuchen Sie es anschließend mit einem neuen beziehungsweise aktuell angezeigten Code.
Zusammenfassung
Die Zwei-Faktor-Authentifizierung ergänzt das Passwort um einen zweiten, kurzzeitig gültigen Nachweis. Im Keimeno Backend kann dafür eine Authenticator-App oder ein per E-Mail versendeter Sicherheitscode verwendet werden. Eine Einrichtung ist erst nach erfolgreicher Code-Prüfung aktiv. Für Administratorkonten sollte 2FA grundsätzlich aktiviert und nur auf persönlichen Geräten zeitweise übersprungen werden.