Multi-Faktor-Authentifizierung

Flowtly Redaktionsteam4 min

Die Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung zusätzlich zum Passwort einen zweiten Nachweis: einen sechsstelligen Code aus einer Authenticator-App auf Ihrem Telefon. Sie richten sie selbst unter Profil → Sicherheit ein, und eine Administratorin oder ein Administrator kann sie für die gesamte Organisation verpflichtend machen.

Authenticator-App einrichten

Wählen Sie unter Profil → Sicherheit die Option Einrichtung starten. Flowtly zeigt einen QR-Code und das dahinterliegende Geheimnis an – scannen Sie den Code mit Ihrer Authenticator-App oder geben Sie das Geheimnis von Hand ein, falls Sie nicht scannen können. Geben Sie anschließend die sechs Ziffern aus der App ein und wählen Sie Überprüfen und aktivieren.

Die Codes haben sechs Stellen und wechseln alle 30 Sekunden. Der Code unmittelbar davor und danach wird ebenfalls akzeptiert, sodass eine um einige Sekunden abweichende Telefonuhr Sie nicht aussperrt.

MFA ist erst aktiv, wenn Sie einen korrekten Code eingegeben haben. Bis dahin ändert sich an Ihrer Anmeldung nichts.

Wiederherstellungscodes

Nach der Bestätigung Ihrer Authenticator-App erhalten Sie zehn Wiederherstellungscodes. Jeder funktioniert genau einmal anstelle eines Codes aus der App, und sie sind für den Tag gedacht, an dem Sie das Telefon nicht mehr haben.

Sie werden einmalig angezeigt und lassen sich nicht erneut aufrufen. Bewahren Sie sie sicher auf oder speichern Sie sie über Codes herunterladen als Datei. Eine erneute Einrichtung erzeugt zehn neue Codes, und die vorherigen zehn verlieren ihre Gültigkeit.

Wenn Ihre Organisation MFA verlangt

Administratoren können MFA für alle verpflichtend machen. Ist das aktiv und Sie haben noch keine Authenticator-App eingerichtet, führt Sie die Anmeldeseite durch die Einrichtung: Code scannen, die sechs Ziffern eingeben, die Wiederherstellungscodes sichern – und Sie sind angemeldet.

Sie müssen niemanden um Hilfe bitten, und das Aktivieren der Pflicht sperrt niemanden aus.

Vertrauenswürdige Geräte

Bei der Eingabe eines Codes können Sie Diesem Gerät vertrauen ankreuzen. Flowtly fragt dann in diesem Browser 30 Tage lang keinen Code mehr ab. Das gilt pro Browser, nicht pro Person: ein anderer Browser, ein privates Fenster oder ein zweiter Rechner fragt erneut.

Unter Profil → Sicherheit sehen Sie alle Geräte, denen Sie vertraut haben, samt letzter Verwendung, und können einzelne davon entziehen – oder mit Alle widerrufen sämtliche auf einmal, was bei einem verlorenen oder gestohlenen Laptop die richtige Wahl ist.

E-Mail als Rückfallebene

Sie können eine E-Mail-Rückfallebene aktivieren, damit ein Einmalcode an Ihre Adresse geschickt werden kann, wenn die Authenticator-App gerade nicht greifbar ist. Dieser Code gilt zehn Minuten.

Die Rückfallebene ist schwächer als eine Authenticator-App, denn sie ist nur so sicher wie das dahinterliegende Postfach. Administratoren können sie für die gesamte Organisation abschalten; dann ist sie für alle aus, unabhängig von der persönlichen Einstellung.

Authenticator ersetzen oder abschalten

Profil → Sicherheit → Zurücksetzen schaltet MFA für Ihr Konto ab. Zuvor wird ein aktueller Code aus Ihrer App oder einer Ihrer Wiederherstellungscodes verlangt, damit das niemand aus einer Sitzung heraus tun kann, die ihm nicht gehört.

Das Zurücksetzen löscht mehr als die App: das Geheimnis, sämtliche Wiederherstellungscodes, einen etwaigen offenen E-Mail-Code und alle vertrauenswürdigen Geräte; die E-Mail-Rückfallebene wird wieder deaktiviert. Genau deshalb ist es der richtige Schritt bei einem verlorenen oder kompromittierten Telefon. Anschließend richten Sie eine Authenticator-App neu ein – und wenn Ihre Organisation MFA verlangt, werden Sie bei der nächsten Anmeldung dazu aufgefordert.

MFA für alle verpflichtend machen

Einstellungen → Sicherheit enthält genau einen Schalter: MFA für die Organisation verpflichtend machen. Es ist die einzige Einstellung auf dieser Seite – Passwortrichtlinien oder Sitzungszeitlimits gibt es dort nicht.

Ist sie aktiv, melden sich alle mit einem zweiten Faktor an, und wer noch keinen eingerichtet hat, wird auf der Anmeldeseite durch die Einrichtung geführt statt abgewiesen. Das Aktivieren lässt also niemanden zurück.

Für Demokonten kann MFA nicht aktiviert werden.

Beispielhafte Anwendungsfälle

  • Ein Konto mit Zugriff auf Gehalts-, Rechnungs- und Bankdaten mit mehr als nur einem Passwort schützen.
  • Eine Sicherheitsanforderung von Kunden oder Versicherern erfüllen, indem MFA an einer Stelle für die gesamte Organisation aktiviert wird.
  • Einen gemeinsam genutzten Bürorechner 30 Tage lang als vertrauenswürdig einstufen, während ein Reiselaptop jedes Mal gefragt wird.
  • Mit einem Wiederherstellungscode wieder hineinkommen, wenn das Telefon mit der Authenticator-App weg ist, und anschließend zurücksetzen und das neue Telefon einrichten.

Beziehungskarte

Verweist aufTeil vonErfüllt
Hier beschriebenAnderswo beschrieben
audit-log protokolliert person. setting definiert attribute. org-document Zugriff geregelt durch setting. subscription schaltet frei setting. setting erfordert second-factor. second-factor gehalten von person. recovery-code steht anstelle von second-factor. trusted-device erlässt second-factor.protokolliertdefiniertZugriff geregelt durchschaltet freierfordertgehalten vonsteht anstelle vonerlässtAAudit-Trail — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Audit-TrailPPerson — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersonEEinstellung — Platform-wide configuration — behaviours, permissions, security.EinstellungAAttribut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AttributDDokument — An organisational file, stored with control over who can reach it.DokumentAAbonnement — The plan the organisation is on, and what it is billed for.AbonnementZZweiter Faktor — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Zweiter FaktorWWiederherstellungscode — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.WiederherstellungscodeVVertrauenswürdiges Gerät — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Vertrauenswürdiges Ge…